Skip to main content
In diesem Artikel erfährst du, wie du einen Unternehmenslogin mit einem beliebigen SAML-2.0-Identity-Provider bei anny einrichtest. Das ist der richtige Weg für alle Systeme, für die es keine eigene Anleitung gibt, zum Beispiel Okta, Auth0, Keycloak, Shibboleth, OneLogin oder Ping Identity.
Für Microsoft 365 und Google Workspace gibt es eigene Artikel mit Screenshots: Microsoft SAML SSO und Google Workspace SSO.

Vorbereitung

Die SSO Verbindung kannst du selbstständig in deinem anny Admin Bereich unter SSO & Sicherheit hinterlegen. Neben den anny Admin Rechten benötigst du administrativen Zugang zu deinem Identity Provider. Halte dir am besten beide Systeme parallel in zwei Browser-Tabs offen, da du Werte zwischen anny und deinem Identity Provider hin- und herkopierst.

Einrichtung

1

Identity Provider in anny anlegen

Gehe in die SSO Einstellungen, wähle “IDP hinzufügen” und dann als Provider “Custom SAML2”. Vergib einen Namen, zum Beispiel “Unternehmenslogin”.
2

anny Metadaten in deinem Identity Provider hinterlegen

Klicke unter “1. Metadaten der Anwendung kopieren” auf “Details anzeigen”. Dort findest du die Werte, die dein Identity Provider für anny als Service Provider benötigt. Lege in deinem Identity Provider eine neue SAML-Anwendung an und trage die Werte ein.
3

Metadaten deines Identity Providers in anny eintragen

Wechsle zurück in anny und fülle das Formular unter “2. SAML-Metadaten einfügen” aus. Am einfachsten ist die Option “URL”: Dort hinterlegst du die Metadaten-URL deines Identity Providers, anny liest dann alle Werte automatisch aus. Alternativ wählst du “Manuell” und trägst die Werte einzeln ein.
4

Signierung der SAML-Antwort aktivieren

Stelle in deinem Identity Provider sicher, dass die SAML-Antwort signiert wird. anny akzeptiert aus Sicherheitsgründen ausschließlich signierte Antworten.
5

Verbindung testen und aktivieren

Speichere die Konfiguration und teste die Verbindung über “Test Connection”. Wenn der Login funktioniert, aktivierst du den Identity Provider über die drei Punkte > Aktivieren.

Diese Werte benötigt dein Identity Provider von anny

Du findest alle Werte in den SSO Einstellungen unter “1. Metadaten der Anwendung kopieren” > “Details anzeigen”. Die URLs folgen diesem Muster, wobei {id} die ID deiner Organisation ist: Metadaten-URL: https://auth.anny.co/tenant/{id}/saml/metadata Zertifikat-URL: https://auth.anny.co/tenant/{id}/saml/cert

Diese Werte benötigt anny von deinem Identity Provider

Wenn du die Option “Manuell” nutzt, trägst du folgende Werte ein:

Attribute

Für den Login benötigt anny mindestens eine E-Mail-Adresse sowie Vor- und Nachname. Wie du die Attribute deines Identity Providers auf anny abbildest und daraus automatisch Community-Zuordnungen ableitest, erfährst du im Artikel Attribute Mapping.
Wichtig: anny akzeptiert ausschließlich signierte SAML-Antworten. Ist die Signierung in deinem Identity Provider nicht aktiviert, schlägt der Login mit der Meldung “Signatur fehlt” fehl.

Häufige Bezeichnungen je Identity Provider

Die Begriffe unterscheiden sich je nach System. Diese Übersicht hilft dir beim Zuordnen.
Lege unter Applications > Create App Integration eine neue Anwendung mit “SAML 2.0” an. Die anny ACS-URL trägst du unter “Single sign on URL” ein, die anny Entity ID unter “Audience URI (SP Entity ID)”. Die Metadaten-URL deines Identity Providers findest du anschließend unter “Identity Provider metadata”.
Aktiviere in deiner Auth0 Application die Erweiterung “SAML2 Web App”. Die anny ACS-URL trägst du als “Application Callback URL” ein, die anny Entity ID im Feld “audience” der Settings. Die Metadaten-URL findest du im Reiter “Usage”.
Lege einen neuen Client mit dem Typ “SAML” an. Die anny Entity ID trägst du als “Client ID” ein, die anny ACS-URL als “Valid Redirect URI” sowie unter “Master SAML Processing URL”. Achte darauf, dass “Sign Documents” aktiviert ist. Die Metadaten-URL lautet https://<dein-keycloak>/realms/<realm>/protocol/saml/descriptor.
Wenn dein Identity Provider Teil einer Föderation wie DFN-AAI oder eduGAIN ist, nutze statt dieser Anleitung den Artikel Föderiertes SAML. Dort wählst du deinen Identity Provider direkt aus der Föderation aus.

Nach der Einrichtung

  • Über die drei Punkte kannst du dir einen Wayfless-Link erzeugen. Damit landen deine Nutzer:innen direkt im Login deines Identity Providers.
  • Mit Attribute Mapping ordnest du Nutzer:innen automatisch Communities zu.
  • Mit SCIM legst du Nutzerkonten automatisch an, ohne dass sich die Personen vorher einloggen müssen.
Hier findest du eine Erläuterung zu potenziellen Fehlermeldungen: SSO Troubleshooting