Single Sign-On (SAML)
Kostenpflichtige Tarife können ihren eigenen Identity Provider verbinden (Microsoft Entra ID, Okta oder ein beliebiger SAML 2.0-IdP), sodass sich Ihr Team über das SSO Ihres Unternehmens bei Aether365 anmeldet - mit Ihren eigenen MFA- und Zugriffsrichtlinien.
So funktioniert es
- Sie registrieren Aether365 als SAML-Anwendung in Ihrem Identity Provider.
- Sie fügen die Metadaten-URL des IdP und Ihre E-Mail-Domain in Aether365 ein und verifizieren die Domain mit einem DNS-TXT-Eintrag.
- Ab diesem Zeitpunkt wird jeder, der auf der Anmeldeseite eine E-Mail-Adresse dieser Domain eingibt, zu Ihrem Identity Provider weitergeleitet. Bei der ersten Anmeldung tritt die Person automatisch als Mitglied (nur Lesezugriff - siehe Teammitglieder verwalten) Ihrem Konto bei.
SSO einrichten
Öffnen Sie Einstellungen und wählen Sie den Tab SSO (nur kostenpflichtige Tarife).
1. Die SAML-Anwendung in Ihrem IdP erstellen
Verwenden Sie die Service-Provider-Details, die auf der SSO-Seite angezeigt werden:
| Feld | Wert |
|---|---|
| ACS-URL | Wird auf der Seite angezeigt (.../saml2/idpresponse) |
| SP Entity ID | Wird auf der Seite angezeigt (urn:amazon:cognito:sp:...) |
| NameID-Format | Persistent |
Ihr IdP muss die E-Mail-Adresse des Benutzers als emailaddress-Claim senden (http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress). Microsoft Entra ID und Okta tun dies standardmäßig in ihren Standard-SAML-Vorlagen.
2. Metadaten und Domain registrieren
- Metadaten-URL: das Federation-Metadaten-Dokument Ihres IdP (für Entra ID:
https://login.microsoftonline.com/<tenant>/federationmetadata/2007-06/federationmetadata.xml?appid=<app-id>). - Domain: die E-Mail-Domain, mit der sich Ihr Team anmeldet (z. B.
acme.com). Öffentliche E-Mail-Anbieter können nicht verwendet werden.
Klicken Sie auf Speichern. Die Konfiguration bleibt Ausstehend, bis die Domain verifiziert ist.
3. Die Domain verifizieren
Fügen Sie den auf der Seite angezeigten TXT-Eintrag zur DNS Ihrer Domain hinzu:
| Eintragstyp | Name | Wert |
|---|---|---|
| TXT | acme.com | aether365-site-verification=<token> |
DNS-Änderungen können einige Minuten zur Verbreitung benötigen. Klicken Sie anschließend auf Verifizieren & aktivieren. Bei Erfolg wechselt der Status auf Aktiv, und SSO ist live.
Anmelden mit SSO
Teammitglieder rufen die normale Anmeldeseite auf und geben ihre geschäftliche E-Mail-Adresse ein. Wenn für die E-Mail-Domain aktives SSO eingerichtet ist, sehen sie Weiter mit SSO und werden zu Ihrem Identity Provider weitergeleitet. Nach der Authentifizierung dort gelangen sie zurück zu Aether365.
Neue Benutzer werden automatisch als Mitglied Ihres Kontos angelegt (das Mitgliederlimit Ihres Plans gilt). Der Eigentümer kann die Rolle eines Mitglieds anschließend auf der Team-Seite anheben.
SSO ändern oder entfernen
- Ändern der Metadaten-URL bei einer aktiven Konfiguration aktualisiert den Identity Provider direkt.
- Ändern der Domain erfordert eine erneute Verifizierung der neuen Domain.
- Entfernen löscht die SSO-Konfiguration; Teammitglieder behalten ihre Konten, melden sich aber wieder mit ihrer vorherigen Methode an.
Anmeldung für den Eigentümer sicherstellen
Der Kontoeigentümer sollte eine Anmeldemethode ohne SSO (Microsoft-Konto oder Passwort) beibehalten. Falls Ihr IdP ausfällt oder die SAML-Anwendung falsch konfiguriert ist, kann der Eigentümer sich weiterhin anmelden und die Konfiguration korrigieren.
Fehlerbehebung
| Problem | Lösung |
|---|---|
| "Wir konnten diesen TXT-Eintrag noch nicht finden" | Warten Sie auf die DNS-Verbreitung (bis zu 15 Minuten) und prüfen Sie Name und exakten Wert des Eintrags. |
| "Wir konnten Ihren Identity Provider nicht aktivieren" | Die Metadaten-URL muss erreichbar sein und einen gültigen SAML 2.0-IdP-Descriptor enthalten. |
| Anmeldeschleifen oder Fehlerseite beim IdP | Prüfen Sie, ob ACS-URL und SP Entity ID in Ihrem IdP exakt mit den Werten auf der SSO-Seite übereinstimmen. |
| Benutzer angemeldet, aber keine Daten sichtbar | Die Person ist als neues Mitglied Ihres Kontos beigetreten - prüfen Sie die Team-Seite; möglicherweise wurde das Mitgliederlimit erreicht. |
Siehe auch
- Teammitglieder verwalten - Rollen und worauf Mitglieder Zugriff haben
- Sicherheitsmodell