Zum Hauptinhalt springen

Wie konfiguriere ich SAML Single Sign-On (SSO) mit Azure?

In diesem Artikel wird erläutert, wie Sie SAML Single Sign-On (SSO) mit Azure konfigurieren, einschließlich Authentifizierung, Benutzerbereitstellung und Attributzuordnung.

Security Assertion Markup Language (SAML) Single Sign-On (SSO) bietet Organisationen mehrere Vorteile, insbesondere solchen, die eine große Anzahl von Benutzern verwalten. SAML SSO verbessert die Benutzererfahrung, da Benutzer mit einer einzigen Anmeldung auf mehrere Anwendungen zugreifen können. Außerdem erhöht es die Sicherheit, indem die Authentifizierung zentralisiert und das Risiko schwacher oder wiederverwendeter Passwörter in verschiedenen Anwendungen reduziert wird. Zusätzlich vereinfacht SAML die Benutzerverwaltung, indem die Benutzerbereitstellung und -deprovisionierung optimiert werden, sodass Organisationen eine effiziente Zugriffskontrolle und Compliance aufrechterhalten können.

CisionOne unterstützt SAML 2.0 SSO und umfasst Just-in-Time-(JIT)-Bereitstellung, benutzerdefinierte Attributzuordnung für Benutzerrollen und Teams sowie System for Cross-domain Identity Management (SCIM) für Organisationen, die eine größere Kontrolle über Benutzerbereitstellung und -deprovisionierung benötigen.

Dieser Artikel behandelt:

  • Erstellen einer SAML-Anwendung in Azure

  • Konfigurieren der SAML-Authentifizierung für CisionOne

  • Zuordnen der erforderlichen Benutzerattribute und Ansprüche

  • Konfigurieren von Zertifikaten und Identity-Provider-Einstellungen

  • Einrichten von Anmelde- und Identitäts-URLs

  • Hinzufügen und Überprüfen von Domains für die SAML-Authentifizierung

Information:

Die Beispiele in diesem Artikel verwenden Azure als Identity Provider (IdP). Die SAML-Integration ist jedoch mit jedem Identity Provider kompatibel, der SAML 2.0 unterstützt.

Auch wenn sich die Benutzeroberfläche je nach Identity Provider unterscheiden kann, ist der grundlegende Einrichtungsprozess im Allgemeinen derselbe:

  1. Erstellen Sie eine Anwendung im Identity Provider.

  2. Konfigurieren Sie die von CisionOne bereitgestellte Assertion Consumer Service (ACS)-URL und die Service Provider (SP)-Entitäts-ID.

  3. Ordnen Sie die erforderlichen Benutzerattribute zu, z. B. email, first_name, last_name und alle benutzerdefinierten Rollen.

Hinweis:

SAML SSO mit Azure einrichten

  1. Navigieren Sie zu Enterprise Applications, um mit dem Erstellen einer neuen Anwendung zu beginnen.

  2. Klicken Sie auf der Seite „Neue Anwendung“ auf "Create your own application".

  3. Geben Sie Ihrer App einen Namen (wir empfehlen CisionOne) und stellen Sie sicher, dass "Integrate any other application you don’t find in the gallery (Non-gallery)" ausgewählt ist. Klicken Sie anschließend auf Create.

  4. Klicken Sie in den Einstellungen der neu erstellten Anwendung auf „2. Set up single sign on“.

  5. Wählen Sie "SAML" aus.

  6. Klicken Sie in Abschnitt eins oben rechts auf "Edit".

  7. Kopieren Sie die Identifier- und ACS URLs-Werte aus CisionOne und fügen Sie sie ein. Stellen Sie dabei sicher:

    1. Die ACS URL wird in Azure in das Feld Reply URL eingefügt.

    2. Die SP ENTITY ID-URL wird in Azure in das Feld Identifier eingefügt.

  8. Richten Sie als Nächstes die Ansprüche ein. Azure erstellt einen Standardsatz von Ansprüchen, diese sind jedoch falsch und müssen geändert werden. Klicken Sie oben rechts auf Edit.

  9. Entfernen Sie alle von Azure erstellten standardmäßigen Additional claims, indem Sie auf das Menü klicken und Delete auswählen.

  10. Fügen Sie für jedes erforderliche CisionOne-Attribut — email, first_name, last_name — einen neuen Anspruch hinzu:

    1. Legen Sie Name und Source attribute fest.

    2. Lassen Sie das Feld Namespace leer.

  11. Wenn alles abgeschlossen ist, sollte die Seite mit den Ansprüchen die erforderlichen Attribute anzeigen.

Hier ist die vollständige Liste der unterstützten Attribute:

1. email

2. first_name

3. last_name

4. primary_team (optional)

5. monitoring_user_role (optional)

6. social_user_role (optional)

7. outreach_user_role (optional)

INFORMATION:

  • Wenn die erforderlichen Attribute nicht eingerichtet sind, funktioniert die Integration nicht. Alle Attributnamen müssen exakt wie oben angegeben sein.

  • Damit Team- und Benutzerrollenattribute funktionieren, muss der Administrator die benutzerdefinierten Attributwerte in CisionOne zuordnen.

  • Scrollen Sie in der CisionOne-SAML-Integration nach unten und verwenden Sie das Akkordeon Custom Attributes (Optional).

Hinweis:

Wenn die Organisation die optionalen Attribute nicht eingerichtet hat, werden den Benutzern die im CRM eingerichteten Standardteams und -rollen zugewiesen. Wenn kein Standardteam vorhanden ist, werden sie keinem Team zugewiesen und erhalten die Standardbenutzerrollen, die für sie in Admin eingerichtet wurden.

12. Kehren Sie zur SAML-Konfigurationsseite zurück — nun müssen wir das Zertifikat in CisionOne festlegen.

  • Laden Sie entweder das Certificate (Base65) oder die Federation Metadata XML herunter.

  • Öffnen Sie die Datei in einem Texteditor und kopieren Sie den X509Certificate-Wert in die CisionOne-SAML-Einrichtung.

13. Richten Sie die Anmelde- und Identitäts-URLs ein:

  • Gehen Sie in Azure zu Section 4.

  • Kopieren Sie die Login URL aus Azure in das Feld SSO URL in CisionOne.

  • Kopieren Sie die Microsoft Entra Identifier-URL in das Feld IDENTITY ID in CisionOne.

14. Fügen Sie in der CisionOne-SAML-Einrichtung Ihre Domain hinzu, indem Sie sie in das Feld eingeben und Add drücken.


(Optional) Ein Validierungszertifikat hochladen

Für Organisationen, die eine zusätzliche Sicherheitsebene benötigen, können Sie ein Validierungszertifikat in Entra ID hochladen. Dadurch kann Entra ID überprüfen, ob SAML-Anfragen von CisionOne stammen.

  1. Kopieren Sie auf der Seite CisionOne/Streem SAML Integration (Organisation → Integrations → SAML) die SP Entity ID-URL.

  2. Fügen Sie die SP Entity ID-URL in die Adressleiste Ihres Browsers ein und öffnen Sie sie. Dadurch wird die SP-Metadatendatei geladen.

  3. Suchen und kopieren Sie in der Metadatendatei das Zertifikat-Token — das ist die lange alphanumerische Zeichenfolge innerhalb der <X509Certificate>-Tags.

  4. Erstellen Sie eine neue Textdatei und fügen Sie das Zertifikat-Token darin ein, eingeschlossen von der folgenden Kopf- und Fußzeile auf jeweils eigenen Zeilen:

    1 -----BEGIN CERTIFICATE-----

    2 <Zertifikat-Token hier einfügen>

    3 -----END CERTIFICATE-----

    4

  5. Speichern Sie die Datei mit der Erweiterung .cer (z. B. cisionone-sp.cer).

  6. Navigieren Sie in Entra ID zu den Single Sign On-Einstellungen Ihrer SAML-App, scrollen Sie nach unten zum Abschnitt SAML Certificates und bearbeiten Sie den Abschnitt Verification Certificates.

  7. Laden Sie die von Ihnen erstellte .cer-Datei hoch.

Nach dem Hochladen verwendet Entra ID dieses Zertifikat, um die Authentizität eingehender SAML-Anfragen von CisionOne zu validieren.


SCIM-Einrichtung in Azure

System for Cross-domain Identity Management (SCIM) kann zusammen mit SAML verwendet werden, um Benutzerbereitstellung, Deprovisionierung und Profilaktualisierungen zu automatisieren.

Wenn SCIM nicht konfiguriert ist, können Benutzer weiterhin über Just-in-Time-(JIT)-Bereitstellung erstellt werden, wenn sie sich zum ersten Mal anmelden. Benutzeraktualisierungen, Rollenänderungen und Deprovisionierung werden jedoch nicht allein über die JIT-Bereitstellung unterstützt.

Weitere Informationen zu SCIM und den Unterschieden zu SAML finden Sie unter SCIM-Bereitstellung mit Azure konfigurieren.


Anmeldeablauf

Die Integration unterstützt sowohl SP-initiierte als auch IdP-initiierte Authentifizierungsabläufe.

  1. Über den IDP

    Nach der Einrichtung sollten Sie die erstellte Anwendung in den Benutzer-Dashboards Ihres Identity Providers sehen können. Wenn Sie auf die Kachel klicken, wird der Browser zu CisionOne weitergeleitet und der Benutzer angemeldet. Über die Kachel wird der Benutzer außerdem bereitgestellt, falls dieser Benutzer in Cision noch nicht vorhanden ist.

  2. Über CisionOne

    Um sich über CisionOne anzumelden, wählen Sie die Schaltfläche „Sign in with SAML“ aus. Der Benutzer muss seine geschäftliche E-Mail-Adresse eingeben und „Single Sign-On“ auswählen. Nach der Anmeldung wird der Benutzer möglicherweise kurz zu seinem Identity Provider weitergeleitet und anschließend zurück zu Cision geleitet.

    Wenn die E-Mail-Adresse des Benutzers nicht vorhanden ist oder ein Problem bei der Anmeldung auftritt, wird die folgende Fehlermeldung angezeigt.

Hat dies deine Frage beantwortet?