Zum Hauptinhalt springen

So konfigurieren Sie SAML Single Sign-On (SSO) mit Okta

In diesem Artikel wird erläutert, wie Sie SAML Single Sign-On (SSO) mit Okta konfigurieren, einschließlich der Einrichtung, Benutzerauthentifizierung und Benutzerverwaltung.

Dieses Dokument beschreibt die Einrichtung und Funktionsweise von SAML Single Sign-On mit Okta für die Benutzerauthentifizierung und -verwaltung. Es erläutert den Integrationsprozess, die Funktionen und die Schritte zur Einrichtung.

Hauptvorteile des Produkts

  1. Vereinfachte Authentifizierung

    • Ermöglicht Kunden die Anmeldung über ihren Unternehmens-Identitätsanbieter.

    • Unterstützt sowohl vom Dienstleister (SP) als auch vom Identitätsanbieter (IdP) initiierte Flows.

  2. Benutzerbereitstellung & -verwaltung

    • Automatische Benutzerbereitstellung, -aktualisierung und -deprovisionierung mit SCIM.

    • Just-in-Time-Bereitstellung für Benutzer, die SCIM nicht einrichten möchten.

    • Unterstützung der Attributzuordnung für benutzerdefinierte Benutzerrollen und -teams.

    • Benutzer, die über SAML bereitgestellt werden, müssen den traditionellen Prozess der Benutzeranfragegenehmigung nicht mehr durchlaufen, was den Verwaltungsaufwand erheblich reduziert.

  3. Verbesserte Sicherheit

    • Sichere Behandlung von Name ID, Attributen und Authentifizierungskontexten.

    • Authentifizierung der zugehörigen Domäne, um sicherzustellen, dass Benutzer zur richtigen Organisation gehören.

Funktionsbeschreibung und Einrichtung

Diese Funktion ist in erster Linie für große Organisationen konzipiert, die eine zentralisierte Authentifizierung und Benutzerverwaltung benötigen.

Wichtig:

In den folgenden Beispielen wird Okta als Identitätsanbieter (IdP) verwendet. Die SAML-Integration wird jedoch mit jedem Identitätsanbieter unterstützt, der SAML 2.0 unterstützt.

Jeder IdP kann eine leicht unterschiedliche Konfigurationsoberfläche haben, der grundlegende Einrichtungsprozess bleibt jedoch derselbe:

  • Erstellen Sie eine Anwendung im IdP.

  • Konfigurieren Sie die ACS-URL und die SP Entity ID, die vom Service Provider (CisionOne) bereitgestellt werden.

  • Ordnen Sie Attribute wie email, first_name, last_name und benutzerdefinierte Rollen zu.

Wenn Sie Microsoft Azure als Identitätsanbieter verwenden, lesen Sie Wie konfiguriere ich SAML Single Sign-On (SSO) mit Azure? , um Ihre SAML-Integration einzurichten.

SAML setup on the Okta side

1. Erstellen Sie eine neue App-Integration in Okta

Geben Sie Ihr Identity Provider-Administrations-Dashboard ein und erstellen Sie eine neue App-Integration. Stellen Sie sicher, dass Sie SAML 2.0 auswählen, wenn Sie nach einer Anmeldemethode gefragt werden.

2. ACS- und SP-Entitäts-ID aus CisionOne kopieren

  • Rufen Sie die SAML-Integrationsseite auf, indem Sie zu Organisation → Integrationen → SAML gehen.

  • Kopieren Sie die ACS-URL und die SP-Entitäts-ID.

  • Fügen Sie die ACS-URL und die SP-Identitäts-ID in die entsprechenden Felder ein. Verwenden Sie die E-Mail-Adresse als Name-ID-Format und die E-Mail-Adresse als Anwendungsbenutzernamen.

3. Einrichtung von Attributen

Richten Sie Attribut-Anweisungen über den Abschnitt für Attribut-Anweisungen Ihres Identitätsproviders ein. Derzeit benötigen wir:

  1. email

  2. first_name

  3. last_name

  4. primary_team (optional)

  5. monitoring_user_role (optional)

  6. social_user_role (optional)

  7. outreach_user_role (optional)

Blättern Sie in Okta unterhalb der SAML-Integration nach unten, um den Abschnitt "Attributanweisungen" zu erreichen. Fügen Sie die folgenden Attribute hinzu.

Stellen Sie sicher, dass die erforderlichen und gewünschten optionalen Attribute im Profil-Editor von Okta eingerichtet sind.

4. (Optional) Signaturzertifikat hochladen

Für Organisationen, die eine zusätzliche Sicherheitsebene benötigen, können Sie ein Signaturzertifikat in Okta hochladen. Dadurch kann Okta überprüfen, ob SAML-Anfragen von CisionOne stammen.

  1. Kopieren Sie auf der CisionOne-Seite zur SAML-Integration (Organisation → Integrations → SAML) die SP Entity ID URL.

  2. Fügen Sie die SP Entity ID URL in die Adressleiste Ihres Browsers ein und öffnen Sie sie. Dadurch wird die SP-Metadatendatei geladen.

  3. Suchen und kopieren Sie in der Metadatendatei das Zertifikat-Token. Dabei handelt es sich um die lange alphanumerische Zeichenfolge innerhalb der Tags <X509Certificate>.

  4. Erstellen Sie eine neue Textdatei und fügen Sie das Zertifikat-Token mit der folgenden Kopf- und Fußzeile jeweils in einer eigenen Zeile ein:

    1. -----BEGIN CERTIFICATE-----

    2. <Zertifikat-Token hier einfügen>

    3. -----END CERTIFICATE-----

    4.

  5. Speichern Sie die Datei mit der Erweiterung .pem, z. B. cisionone-sp.pem.

  6. Navigieren Sie in Okta auf der Seite Configure SAML Ihrer SAML-App zu den Einstellungen für Sign On.

    Klicken Sie auf die Schaltfläche Show Advanced Settings und suchen Sie das Feld Signature Certificate.

  7. Laden Sie die von Ihnen erstellte .pem-Datei hoch.

    Nach dem Hochladen verwendet Okta dieses Zertifikat, um die Authentizität eingehender SAML-Anfragen von CisionOne zu validieren.

SAML-Einrichtung (CisionOne – erforderlich)

1. ACS- und SP-Entitäts-ID aus Okta kopieren und einfügen

  • Kopieren Sie nach dem Erstellen der Anwendung die SSO-URL, den Aussteller des Identitätsproviders (Identitäts-ID) und das X.509-Zertifikat von Ihrem Identitätsprovider und fügen Sie es auf der Integrationsseite in CisionOne ein, um die Verbindung herzustellen.

2. Verknüpfte Domains einrichten

  • Wenn Sie Benutzer über mehrere Domains oder Organisationen verfügen, richten Sie bitte die Domänenauthentifizierung ein und verwenden Sie den generierten Schlüssel, um ihn zu Ihren DNS-Einträgen hinzuzufügen. Klicken Sie unbedingt auf „Domains überprüfen“, um die Verbindung ordnungsgemäß herzustellen.

  • Wenn Benutzer zu mehreren Organisationen oder Konten gehören, stellen Sie sicher, dass die Domänenüberprüfung über beide Konten hinweg korrekt erfolgt. Dies hilft, Routingkonflikte zu vermeiden und stellt sicher, dass Benutzer korrekt authentifiziert werden. Wenn dies nicht eingerichtet ist, kann der Benutzer seine alternativen Organisationen im Dropdown-Menü „Organisation“ in der oberen linken Ecke nicht sehen und muss sich separat bei seinen anderen Konten anmelden, ohne SAML SSO.

3. Einrichtung der Zuordnung benutzerdefinierter Attributwerte

  • Damit das Attribut für Team und Benutzerrolle funktioniert, muss der Administrator die benutzerdefinierten Attributwerte in CisionOne zuordnen.

  • Scrollen Sie in der CisionOne SAML-Integration nach unten und öffnen Sie das Akkordeon „Benutzerdefinierte Attribute (optional) “.

Hinweis: Wenn die Organisation die optionalen Attribute nicht eingerichtet hat, werden ihr standardmäßige Teams und Rollen zugewiesen, wie sie im CRM eingerichtet sind. Wenn kein Standardteam vorhanden ist, wird ihnen kein Team zugewiesen.

SCIM Einrichtung (Okta & Cision)

System for Cross-domain Identity Management (SCIM) kann zusammen mit SAML verwendet werden, um die Benutzerbereitstellung, Deprovisionierung und Profilaktualisierungen zu automatisieren.

Wenn SCIM nicht konfiguriert ist, können Benutzer weiterhin über Just-in-Time-Bereitstellung (JIT) erstellt werden, wenn sie sich zum ersten Mal anmelden. Benutzeraktualisierungen, Rollenänderungen und Deprovisionierung werden jedoch nicht allein über JIT-Bereitstellung unterstützt.

Weitere Informationen zu SCIM und dazu, wie es sich von SAML unterscheidet, finden Sie unter SCIM-Bereitstellung mit Okta konfigurieren.

Anmeldeablauf

Die Integration ermöglicht sowohl SP-initiierte als auch IdP-initiierte Authentifizierungsabläufe.

  1. Vom IDP

    Nach der Einrichtung sollte die erstellte Anwendung in den Benutzer-Dashboards Ihres Identity Providers angezeigt werden. Wenn Sie auf die Kachel klicken, leitet der Browser zu CisionOne weiter und meldet den Benutzer an. Die Kachel erstellt den Benutzer auch, wenn dieser noch nicht bei Cision existiert.

  2. Von CisionOne

    Um sich bei CisionOne anzumelden, wählen Sie die Schaltfläche „Mit SAML anmelden“. Der Benutzer muss seine Firmen-E-Mail-Adresse eingeben und „Single Sign-On“ auswählen. Nach der Anmeldung wird der Benutzer möglicherweise kurz zu seinem Identitätsanbieter weitergeleitet und dann zurück zu Cision.

Wenn die E-Mail-Adresse des Benutzers nicht existiert oder ein Problem mit seiner Anmeldung vorliegt, wird die folgende Fehlermeldung angezeigt.

Hat dies deine Frage beantwortet?