Konfiguration von Single Sign-On (SSO)
Sie können mit Ihren Unternehmensanmeldeinformationen auf Celoxis zugreifen, sofern SAML-basiertes SSO für Ihr Konto aktiviert ist. Celoxis ist kompatibel mit Google, Salesforce, Okta, OneLogin, Microsoft Azure und Microsoft ADFS. Obwohl wir dies nicht getestet haben, sollte jeder SAML 2.0-basierte Identitätsanbieter (IDP) funktionieren.
Damit SSO funktioniert, stellen Sie Folgendes sicher:
- Ihr SSO-Identitätsanbieter (IDP) basiert auf SAML 2.0.
- Alle Ihre Benutzer und Kunden verfügen über eindeutige E-Mail-Adressen.
- Die E-Mail-Adresse eines Benutzers in Celoxis stimmt mit der E-Mail-Adresse dieses Benutzers in Ihrem Identitätsanbieter überein.
Um SSO einzurichten, öffnen Sie HauptmenüAdministratorKontoverwaltungUnternehmensinformationen und klicken Sie auf Single Sign-OnDas Formular sieht dann folgendermaßen aus:

SSO-Modi
In allen Modi werden Kundenkonten weiterhin mit Celoxis-Zugangsdaten authentifiziert.
- Keine – SSO ist deaktiviert. Nur Celoxis-Anmeldedaten können zum Anmelden verwendet werden.
- Test – SSO ist aktiviert. Sowohl SSO- als auch Celoxis-Anmeldeinformationen können zum Anmelden verwendet werden.
- Live - SSO ist aktiviert. Die Anmeldung ist nur mit SSO möglich.
- Ihre Benutzer werden in Celoxis keinen „Passwort vergessen“ finden, da wir keine Benutzerpasswörter speichern.
- Die Felder „Benutzername “ und „Passwort“ werden in den Formularen zum Hinzufügen/Bearbeiten von Benutzern nicht angezeigt
- Falls Sie aus irgendeinem Grund ausgesperrt sind, kontaktieren Sie uns , und wir werden Ihre SSO-Zugangsdaten zurücksetzen.
Schritte zur Einrichtung von SSO
1: SSO im Testmodus aktivieren
Offen HauptmenüAdministratorKontoverwaltungUnternehmensinformationen und geh zu Single Sign-On Tab
- Klicken Sie in der Statuszeile auf die Optionsschaltfläche „Testen “
- Kopieren Sie aus den unten stehenden Optionen die ACS-URL. Diese wird für die Einrichtung Ihres Identitätsanbieters benötigt.
- Richten Sie Ihren IDP ein. Der IDP stellt Ihnen eine Reihe von Einstellungen zur Verfügung, die Sie in Celoxis eingeben müssen.
- Kehren Sie zu diesem Bildschirm mit den im vorherigen Schritt erfassten Einstellungen zurück.
- Geben Sie die IDP-Entitäts-ID. Diese wird vom IDP bereitgestellt.
- Geben Sie die IDP-URL. Dies ist die Adresse Ihres Identitätsanbieters (IDP), der zur Authentifizierung von Benutzern kontaktiert wird.
- Kopieren Sie das IDP-Zertifikat. Diese Informationen finden Sie im Zertifikat Ihres Identitätsanbieters.
- Klicken Sie auf Speichern
2: Testen Sie Ihre Konfiguration
- Nachdem Sie Schritt 1 abgeschlossen haben, sollten Sie versuchen, sich bei Celoxis anzumelden, indem Sie auf der Anmeldeseite auf den Link „ Verbindung über Single Sign-On herstellen“ klicken
- Nachdem Sie auf den obigen Link geklickt haben, werden Sie aufgefordert, Ihre E-Mail-Adresse einzugeben.
- Nach der Eingabe dieser Daten werden Sie zu Ihrem IDP-Anmeldebildschirm weitergeleitet; falls Sie noch nicht angemeldet sind, werden Sie dort aufgefordert, Ihre E-Mail-Adresse und Ihr Passwort einzugeben.
- Nach erfolgreicher Authentifizierung werden Sie zum Celoxis-Dashboard weitergeleitet. Sollte ein Problem auftreten, finden Sie Informationen im „Häufige Fehler“ unter Ihrem Identitätsanbieter (IDP).
3: Schalten Sie Ihr SSO live
- Nachdem Sie Schritt 2 erfolgreich abgeschlossen haben, überprüfen Sie Ihre SSO-Details erneut.
- Klicken Sie anschließend auf Live.
- Klicken Sie auf Speichern.
Einrichtung Ihres Identitätsanbieters
Bevor Sie Celoxis einrichten, müssen Sie Ihren Identitätsanbieter (IDP) über Celoxis informieren. Nachfolgend finden Sie die Anleitungen für einige gängige IDPs. Falls Ihr IDP hier nicht aufgeführt ist, konsultieren Sie bitte dessen Dokumentation.
Alle Identitätsanbieter benötigen eine ACS-URL für Celoxis. Sie finden diese für Ihre Organisation, indem Sie wie oben gezeigt auf die Optionsfelder „Testen“ oder „Live“ klicken
Erstellen Sie eine SAML-App in Google
- Melden Sie sich mit einem Administratorkonto in Ihrer Google Admin-Konsole an.
- Klicken Sie auf Apps > SAML-Apps.
- Klicken Sie auf das Plus- Symbol in der unteren Ecke.
- Klicken Sie auf MEINE EIGENE APP EINRICHTEN.
- Das Fenster mit den Google IDP-Informationen öffnet sich und die für die SSO-URL und die Entitäts-ID werden automatisch ausgefüllt. Sie müssen die Werte der Entitäts-ID und des SSO-Felds kopieren und die IDP-Metadaten herunterladen (Option 2), um sie in die entsprechenden Felder in Celoxis einzufügen.
- Nachdem Sie diese Informationen in Celoxis eingegeben haben, kehren Sie zur Administratorkonsole zurück und klicken Sie auf Weiter.
- Geben Sie im Fenster „Basis“ einen Anwendungsnamen und eine Beschreibung.
- Klicken Sie auf Weiter.
- Geben Sie im Fenster „Details zum Dienstanbieter“ Folgendes ein:
- ACS-URL: Geben Sie den Wert ein, der vom SSO-Tab kopiert wurde.
- Entitäts-ID: Geben Sie
celoxis.com - Start-URL: Für SaaS geben Sie
https://app.celoxis.com/psa/person.Login.do, für On-Premisehttps://your_URL/person.Login.do
- Das Kontrollkästchen „Unterschriebene Antwort“ bleibt unmarkiert.
- unter Namens-IDfür Basisinformationen die Option „Primäre E-Mail-Adresse“.
- Wählen Sie im Dropdown-Menü „Namens-ID-Format“ die Option „E-Mail“ .
- Klicken Sie auf Weiter.
- Klicken Sie auf Fertigstellen.
Aktivieren Sie die SAML-App für Benutzer
- Gehen Sie zu Apps > SAML-Apps.
- Wählen Sie die oben erstellte SAML-App aus.
- Klicken Sie oben im grauen Feld auf „Einstellungen“ , wählen Sie „Für alle ein“ und bestätigen Sie die Einstellungen.
Häufige Fehler
Fehler: app_not_enabled_for_user
Lösung: Sie haben die SAML-App für Ihre Nutzer nicht aktiviert. Führen Sie die oben genannten Schritte aus, um die App für alle zu aktivieren. Derselbe Fehler wird angezeigt, wenn Sie mit einem anderen Benutzerkonto als dem für den Identitätsanbieter (IDP) eingerichteten in Ihrem Google-Konto angemeldet sind.
Serverfehler: Es wurde kein Unternehmen mit dem Unternehmenscode XXXX gefunden.
Lösung: Die in der Google-Konfiguration eingegebene ACS-URL ist falsch. Kopieren Sie die korrekte URL aus dem Feld „ACS-URL“ unter dem Tab „Single Sign-On“ in Celoxis.
Ungültige Anfrage, keine IDP-ID in der Anfrage-URL oder im Zielparameter der SAML-Anfrage.
Lösung: Die in Celoxis eingegebene IDP-URL ist falsch. Kopieren Sie diese von Ihrem IDP und fügen Sie sie in Celoxis ein.
- Aktivieren Sie „Meine Domäne“ unter „Setup“ > „Verwalten“ > „Domänenverwaltung“ > „Meine Domäne“. Stellen Sie sie allen Benutzern zur Verfügung. Dadurch wird automatisch ein Salesforce-Identitätsanbieter erstellt.
- Navigieren Sie zu Verwalten > Sicherheitssteuerung > Identitätsanbieter. Dort finden Sie die Einrichtungsdetails des Identitätsanbieters, die in Celoxis eingegeben werden müssen.
- Klicken Sie auf die Schaltfläche „Metadaten herunterladen“ , um das Zertifikat herunterzuladen. Der Inhalt dieses Zertifikats muss, wie bereits im Dokument beschrieben, in Celoxis im Feld „IDP-Zertifikat“ eingegeben werden
- Klicken Sie nun auf der gleichen Seite unten auf „ Dienstanbieter werden jetzt über verbundene Apps erstellt“. Klicken Sie hier.
- Auf dem Neue vernetzte App Seite, geben Sie die folgenden Details ein:
- Name der verbundenen App
- Start-URL
- Aktivieren Sie das „SAML aktivieren“ .
- Entitäts-ID
- ACS-URL
- Betreffart : Benutzerdefiniertes Attribut auswählen
- Namens-ID-Format: Wählen Sie
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress - IdP-Zertifikat: Wählen Sie das entsprechende Zertifikat aus, das Sie in Celoxis eingegeben haben (Schritt 3).
- Klicken Sie auf Speichern.
- Nachdem die App erstellt wurde, müssen Sie nun Benutzerprofile damit verknüpfen, damit sich Benutzer dieser Profile per SSO anmelden können.
Navigieren Sie zu„Apps verwalten“ > „Verbundene Apps“. Klicken Sie auf die soeben erstellte App. - Scrollen Sie nach unten und klicken Sie auf „Profile verwalten“.
- Wählen Sie die gewünschten Profile aus und klicken Sie auf Speichern.
Häufige Fehler
Serverfehler: Nicht authentifiziert.
Lösung: Das in Celoxis eingegebene IDP-Zertifikat ist falsch. Geben Sie das korrekte Zertifikat ein, das Sie hierfür erstellt haben (Schritt 3 oben). Derselbe Fehler tritt auf, wenn Sie das Benutzerprofil des angemeldeten Benutzers nicht mit der verbundenen App verknüpft haben (siehe Schritte 7 bis 9 oben).
- Melden Sie sich als Benutzer mit Administratorrechten bei Ihrer Okta-Organisation an.
- Klicken Sie oben rechts auf die Schaltfläche „Admin“
- Klicken Sie auf die „Apps hinzufügen“ .
- Klicken Sie auf die „Neue App erstellen“ .
- Wählen Sie im sich öffnenden Dialogfeld die SAML 2.0 und klicken Sie anschließend auf die Erstellen “.
- Geben Sie auf der Seite „Allgemeine Einstellungen“ den Anwendungsnamen ein, z. B. „Celoxis“ im Feld „App-Name“ , und klicken Sie dann auf die Schaltfläche „Weiter“ .
- Für SAML konfigurieren Geben Sie im nächsten Schritt folgende Details ein:
- Single Sign-On-URL: Dies ist die ACS-URL, die Sie von Celoxis erhalten.
- Zielgruppen-URI (SP-Entitäts-ID): Für SaaS-Benutzer:
https://app.celoxis.com; für On-Premise-Benutzer: URL Ihrer Anwendung. - Namens-ID-Format:
E-Mail-Adresse
- Klicken Sie auf Weiter.
- unter Feedbackdie Option „Ich bin ein Okta-Kunde, der eine interne App hinzufügt“ und „Dies ist eine interne App, die wir erstellt haben“ aus und klicken Sie dann auf Fertigstellen.
- im „Personen“ der Anwendung auf die „Personen zuweisen“ . Wählen Sie die gewünschten Benutzer aus und klicken Sie auf „Fertig“.
- im Anmeldebereich Ihrer neu erstellten Anwendung auf „Einrichtungsanleitung anzeigen“. Ein neuer Tab mit den in Celoxis einzugebenden Daten wird geöffnet. Füllen Sie den „Single Sign-On“ in Celoxis wie oben in diesem Dokument beschrieben aus.
Häufige Fehler
Wenn Sie nach dem Klicken auf „Über SSO verbinden“ und der Eingabe Ihrer SSO-Anmeldedaten weiterhin zur Eingabe von Anmeldeinformationen aufgefordert werden, bedeutet dies, dass Sie die ACS-URL/Single Sign-On-URL in Okta falsch eingegeben haben. Bitte korrigieren Sie dies und versuchen Sie es erneut.
Entschuldigung, Sie können nicht zugreifen Der Benutzer, der sich per SSO anmelden möchte, ist der in Okta erstellten App nicht zugeordnet. Führen Sie den oben genannten Schritt „Zuordnung zu Personen“ erneut aus
- Melden Sie sich mit Administratorrechten bei Ihrem OneLogin-Konto an.
- Klicken Sie im Hauptmenü auf Anwendungen > Anwendungen
- Klicken Sie auf die „App hinzufügen“ .
- Suchen Sie nach SAML Test Connector (IdP w/ attr w/ sign response) und klicken Sie darauf.
- Geben Sie Celoxis als Anzeigenamen und klicken Sie auf Speichern.
- Klicken Sie auf die „Konfiguration“ .
- Kopieren Sie die ACL-URL aus Celoxis auf die „Empfänger- und ACS-URL (Consumer)“ .
- Im Feld „ACS (Consumer) URL Validator“ muss die ACS-URL wie in der OneLogin-Dokumentation beschrieben maskiert werden. Kurz gesagt: Die URL muss mit
einem ^beginnen , wobei vor jedem Schrägstrich ein Backslash (\) steht. Beispiel: ^https:\/\/app.celoxis.com\/psa\/person.Login.do?code=abc - Ihr OneLogin-Bildschirm sollte in etwa so aussehen: Klicken Sie auf die „Speichern “.
- Klicken Sie auf die SSO .
- Kopieren Sie die SAML 2.0 Endpoint (HTTP) URL und legen Sie sie in Celoxis als IDP-URL fest
Häufige Fehler
Die Antwort ging ein am
Der ACS (Consumer) URL-Validator ist nicht URL-maskiert, wie im obigen Screenshot zu sehen ist.
- Melden Sie sich beim ADFS-Server an.
- Starten Sie die ADFS-Verwaltungskonsole.
- Öffnen Sie den AD FS > Vertrauensstellungen im linken Menü.
- Klicken Sie mit der rechten Maustaste auf „Replying Party Trusts“ und wählen Sie den Menüpunkt „Add Relying Party Trust...“
- Dadurch wird ein Assistent geöffnet. Klicken Sie auf die „Start“ .
- Wählen Sie im Schritt „Datenquelle auswählen“ die Option „Daten über die vertrauende Partei manuell eingeben“ . Klicken Sie auf „ Weiter“ .
- Geben Sie im Schritt „Anzeigenamen angeben“ Celoxis ein . Klicken Sie auf „Weiter“ .
- Im Schritt „Profil auswählen“ wählen Sie das AD FS-Profil aus . Klicken Sie auf „Weiter“ .
- Im „Zertifikat konfigurieren“ verwenden wir die Standardeinstellungen. Klicken Sie auf „ Weiter“.
- Aktivieren Sie im Schritt „URL konfigurieren“ die Option „ Unterstützung für das SAML 2.0 WebSSO-Protokoll aktivieren“ . Geben Sie unter „URL des SAML 2.0 SSO-Dienstes der weiterleitenden Partei“ die von Celoxis kopierte ACS-URL ein. Klicken Sie auf „Weiter“ .
- im „Kennungen konfigurieren“ die ACS-URL als Vertrauenskennung der weiterleitenden Partei und klicken Sie auf „Hinzufügen“. Klicken Sie auf „ Weiter“.
- Im „Multifaktor konfigurieren…“ verwenden wir die Standardeinstellungen. Klicken Sie auf „Weiter“.
- Im „Ausstellungsberechtigung auswählen…“ wählen Sie „ Allen Benutzern den Zugriff auf diese vertrauende Partei erlauben“. Klicken Sie auf „Weiter“.
- Im „Bereit zum Hinzufügen von Vertrauenswürdigkeit“ wird Ihnen eine Übersicht Ihrer Einstellungen angezeigt. Klicken Sie auf „ Weiter“.
- Im Schritt „Fertigstellen“ wählen Sie die Option „Ansprüche bearbeiten… öffnen“ . Klicken Sie auf „Schließen“ .
- Nun sollte Ihnen das des Anspruchseditors .
- Klicken Sie unter der Registerkarte „Ausgabetransformationsregeln“ auf „Regel hinzufügen…“ .
- Wählen Sie im Schritt „Regeltyp auswählen “ die Option „LDAP-Attribute als Ansprüche senden“ als Anspruchsregelvorlage aus . Klicken Sie auf „Weiter“ .
- Im nächsten Bildschirm gehen Sie mit Active Directory als Attributspeicher wie folgt vor:
- Wählen Sie in der Spalte LDAP-Attribut die Option E-Mail-Adressen aus .
- Wählen Sie unter „Ausgehender Anspruchstyp“ die Option „E-Mail-Adresse“ .
- Klicken Sie auf OK , um diese Regel zu speichern.
- Klicken Sie unter der Registerkarte „Ausgabetransformationsregeln“ auf „Regel hinzufügen…“ , um eine neue Regel hinzuzufügen.
- Im Schritt „Regeltyp auswählen“ wählen Sie „Eingehende Forderung als Forderungsregelvorlage transformieren“ aus . Klicken Sie auf „ Weiter“ .
- Auf dem nächsten Bildschirm:
- Wählen Sie E-Mail-Adressen als eingehenden Anspruchstyp.
- Wählen Sie „Namens-ID“ als ausgehenden Anspruchstyp.
- Wählen Sie E-Mail als Format für die ausgehende Namens-ID.
- Wählen Sie „Alle Anspruchswerte durchleiten“ .
- Klicken Sie auf OK , um diese Regel zu speichern.
- Klicken Sie auf OK , um die Erstellung der Regeln abzuschließen.
Wir exportieren nun das Zertifikat, das nach Celoxis kopiert werden muss
- Öffnen Sie im Menü auf der linken Seite den Ordner AD FS > Einstellungen > Zertifikate . Der Bereich „Zertifikate“ mit allen verfügbaren Zertifikaten wird angezeigt
- Wählen Sie im Bereich „Zertifikate“ unter „Token-Signatur“ das entsprechende Zertifikat aus .
- Klicken Sie im Fenster „Zertifikat“ auf der Registerkarte „ Details“ auf die Option „ In Datei kopieren“ . Dadurch wird der Zertifikatsexport- Assistent gestartet.
- Klicken Sie im Begrüßungsschritt auf Weiter .
- Wählen Sie als Dateiformat, in dem das Zertifikat exportiert werden soll, Base64-kodiertes X.509 (.CER) . Klicken Sie auf Weiter .
- Speichern Sie die Datei an einem geeigneten Ort und schließen Sie den Assistenten ab.
- Stellen Sie sicher, dass die gespeicherte Datei die
.CER. - Sie müssen den Inhalt dieser Datei in das „IDP-Zertifikat“ in Celoxis kopieren und einfügen, wie bereits in diesem Dokument beschrieben.
- Melden Sie sich im Azure-Portal an.
- Klicken Sie im Menü auf der linken Seite auf Azure Active Directory.
- im Azure Active Directory -Menü auf Unternehmensanwendungen.
- Klicken Sie oben auf dem Bildschirm auf „Neue Anwendung“
- Im Abschnitt „Anwendung hinzufügen“ wählen Sie „Nicht-Galerie-Anwendung“ .
- Geben Sie der neuen Anwendung einen Namen (z. B. Celoxis SSO) und klicken Sie anschließend auf „Hinzufügen “. Dadurch wird eine benutzerdefinierte Anwendung zu Ihrem Azure Active Directory hinzugefügt. Hinweis: Wenn Sie Azure AD Premium nicht aktiviert haben, können Sie den Anwendungsnamen nicht eingeben.
- Klicken Sie auf der Anwendungsseite im linken Menü auf „Benutzer und Gruppen“
- Klicken Sie oben auf der Seite im rechten Bereich auf „Benutzer hinzufügen“ um dieser Anwendung Benutzer oder Gruppen zuzuweisen.
- Klicken Sie im Menü auf der linken Seite auf „ Single Sign-On“ und wählen Sie dann SAML als Single Sign-On-Methode aus .
- Klicken Sie auf die Symbol neben dem Titel des Grundlegende SAML-Konfiguration Geben Sie im Panel die Details wie folgt ein:
- Kennung (Entitäts-ID): Geben Sie den Wert von der Registerkarte „Single Sign-On“ ein (siehe Abbildung oben).
- Antwort-URL (Assertion Consumer Service URL): Kopieren Sie die Details aus dem Feld „ACS-URL“ (Admin > Unternehmenseinstellungen)
- Anmelde-URL: Für SaaS geben Sie
https://app.celoxis.com. Für On-Premise geben Sie Ihre URL ein. - Relaisstatus: Dieses Feld überspringen
- Abmelde-URL: Für SaaS geben Sie
https://app.celoxis.com/psa/logout.do. Für On-Premise geben Sie[Ihre-URL]/psa/logout.do
- Zurück zum Einrichtungsbildschirm.
- Klicken Sie auf die Symbol neben dem Titel des Benutzerattribute und -ansprüche Panel.
- Klicken Sie auf die Symbol neben Name Bezeichner Wert. A Benutzeransprüche verwalten Die Seitenleiste wird angezeigt.
- Geben Sie einen Namen ein und wählen Sie im Dropdown-Menü „Quellattribut“
die Option „user.mail“aus. Klicken Sie auf „Speichern“ . - Zurück zum Einrichtungsbildschirm.
- Klicken Sie auf die Symbol neben dem Titel des SAML-Signaturzertifikat Panel.
- Geben Sie eine E-Mail-Adresse für Benachrichtigungen zum Ablauf des Zertifikats ein. Klicken Sie auf Speichern.
- Zurück zum Einrichtungsbildschirm.
- Klicken Sie neben der Option „Zertifikat (Base64)“ auf „Herunterladen“ , um die Zertifikatsdatei auf Ihrem Computer zu speichern. Anschließend sollten Sie diese wie oben in diesem Dokument beschrieben in Celoxis einfügen.
- Zurück zum Einrichtungsbildschirm.
- Klicken Sie auf „Validieren“ , um die Einmalanmeldung mit Celoxis zu bestätigen.