Zum Hauptinhalt springen
5 Min. Lesedauer

SAML 2.0 SSO-Setup

Diese Anleitung behandelt die Konfiguration von SAML 2.0 Single Sign-On mit Zenovay unter Verwendung eines beliebigen SAML-kompatiblen Identitätsanbieters. Spezifische Anweisungen für einzelne Anbieter finden Sie in den Leitfäden für Okta, Microsoft Entra ID, Google Workspace oder Auth0.

SSO erfordert einen Scale- oder Enterprise-Plan und Owner- oder Admin-Berechtigungen.

Zenovay SP-Konfigurationswerte

Kopieren Sie diese Werte in die SAML-Anwendungskonfiguration Ihres Identitätsanbieters:

EinstellungWert
SP Entity ID / Audience URI / Audience Restrictionhttps://auth.zenovay.com
ACS URL (Assertion Consumer Service URL)https://auth.zenovay.com/api/sso/saml/callback
NameID Formaturn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
BindingHTTP-POST

Die SP Entity ID muss exakt https://auth.zenovay.com sein – fügen Sie keinen Schrägstrich am Ende oder einen Pfad hinzu. Die ACS URL muss den vollständigen Pfad /api/sso/saml/callback enthalten.

Schritt 1: Erstellen Sie eine SAML-Anwendung in Ihrem IdP

In der Admin-Konsole Ihres Identitätsanbieters:

  1. Erstellen Sie eine neue SAML 2.0-Anwendung (manchmal „SAML App" oder „Enterprise Application" genannt)
  2. Geben Sie die Zenovay SP-Werte aus der Tabelle oben ein
  3. Stellen Sie NameID so ein, dass es die E-Mail-Adresse des Benutzers sendet
  4. Weisen Sie Benutzer oder Gruppen zu, die Zugriff auf Zenovay haben sollen

Schritt 2: Sammeln Sie IdP-Werte

Nach der Erstellung der Anwendung stellt Ihnen Ihr Identitätsanbieter die folgenden Werte zur Verfügung. Sie benötigen diese für Zenovay:

WertBeschreibungWo zu finden
IdP Entity ID (Issuer)Eindeutige Kennung für Ihren IdentitätsanbieterIdP SAML-Einstellungen oder Metadaten
SSO URL (Login URL)Die URL, an die Zenovay SAML-Authentifizierungsanfragen sendetIdP SAML-Einstellungen oder Metadaten
X.509 CertificateÖffentliches Zertifikat zur Überprüfung von SAML-AntwortenIdP SAML-Einstellungen (herunterladen oder kopieren)

Einige Identitätsanbieter bieten eine Metadaten-URL oder eine XML-Metadatendatei an, die alle drei Werte enthält. Prüfen Sie die Dokumentation Ihres IdP auf diese Option.

Schritt 3: Provider in Zenovay hinzufügen

  1. Melden Sie sich als Owner oder Admin bei Zenovay an
  2. Gehen Sie zu Settings → Security → SSO
  3. Klicken Sie auf Add SSO Provider
  4. Wählen Sie SAML 2.0 als Protokoll
  5. Geben Sie einen Namen für den Provider ein (z. B. „Corporate Okta" oder „Company SSO")
  6. Füllen Sie die drei IdP-Werte aus:
    • Entity ID: Fügen Sie die IdP Entity ID / Issuer ein
    • SSO URL: Fügen Sie die Login URL ein
    • Certificate: Fügen Sie das X.509-Zertifikat ein (einschließlich der Zeilen -----BEGIN CERTIFICATE----- und -----END CERTIFICATE-----)
  7. Klicken Sie auf Save
Settings → Security → SSO-Seite mit Provider-Setup und Service-Provider-Details
Die SSO-Seite zeigt die Service-Provider-Werte oben an und listet konfigurierte Provider darunter auf.

Schritt 4: Überprüfen Sie Ihre Domain

Nach dem Hinzufügen des Providers müssen Sie die E-Mail-Domain überprüfen, die diese SSO-Verbindung verwenden soll:

  1. Klicken Sie in den SSO-Provider-Einstellungen auf Add Domain
  2. Geben Sie Ihre E-Mail-Domain ein (z. B. company.com)
  3. Folgen Sie den Schritten zur Domain-Überprüfung (normalerweise das Hinzufügen eines DNS-TXT-Datensatzes)
  4. Nach der Überprüfung werden alle Benutzer mit @company.com-E-Mail-Adressen zu diesem SSO-Provider weitergeleitet

Schritt 5: Testen Sie die Verbindung

Bevor Sie SSO für alle Benutzer erzwingen:

  1. Öffnen Sie ein Inkognito- oder privates Browserfenster
  2. Gehen Sie zu auth.zenovay.com
  3. Geben Sie eine E-Mail-Adresse aus Ihrer überprüften Domain ein
  4. Sie sollten zur Anmeldeseite Ihres Identitätsanbieters weitergeleitet werden
  5. Melden Sie sich mit Ihren IdP-Anmeldedaten an
  6. Sie sollten zurück zum Zenovay-Dashboard weitergeleitet werden

Wenn der Test fehlschlägt, lesen Sie den Troubleshooting Guide für häufige SAML-Fehler und Lösungen.

Schritt 6: SSO erzwingen (Optional)

Nach erfolgreichem Testen können Sie SSO für Ihre Organisation erzwingen:

  1. Gehen Sie zu Settings → Security → SSO
  2. Schalten Sie Enforce SSO ein
  3. Alle Team-Mitglieder mit Ihrer überprüften Domain müssen sich über SSO anmelden

Attributzuordnung

Zenovay liest die folgenden Attribute aus der SAML-Antwort:

SAML-AttributZenovay-FeldErforderlich
NameID (E-Mail-Format)Benutzer-E-MailJa
firstName oder first_name oder http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givennameVornameNein
lastName oder last_name oder http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surnameNachnameNein

NameID muss die E-Mail-Adresse des Benutzers enthalten. Zenovay verwendet dies, um Benutzerkonten zu vergleichen oder zu erstellen.

Zertifikatrotation

Wenn das Signaturzertifikat Ihres Identitätsanbieters abläuft, müssen Sie es in Zenovay aktualisieren:

  1. Laden Sie das neue Zertifikat von Ihrem IdP herunter
  2. Gehen Sie zu Settings → Security → SSO
  3. Klicken Sie auf das Bearbeitungssymbol für Ihren SAML-Provider
  4. Ersetzen Sie das Zertifikat durch das neue
  5. Klicken Sie auf Save
  6. Testen Sie die Verbindung, um zu überprüfen, dass das neue Zertifikat funktioniert

Aktualisieren Sie das Zertifikat in Zenovay, bevor es in Ihrem IdP abläuft, da die SAML-Authentifizierung für alle SSO-Benutzer sonst fehlschlägt.

Benötigen Sie Hilfe?

War diese Seite hilfreich?