Skip to main content
In diesem Artikel erfährst du, wie du einen Unternehmenslogin mit Microsoft bei anny einrichtest.

Einrichtung

Zur Einrichtung von SSO müssen die folgenden Schritte von dir ausgeführt werden. Wichtig: Du musst für diese Einrichtung Administrator des Active Directories sein.
  1. Gehe zu Azure Active Directory
  2. Erstelle eine neue Unternehmensanwendung über Unternehmensanwendungen > Neue Anwendung > Eigene Anwendung erstellen
  3. Gebe den Namen ein (z.B. anny SSO) und wähle “Integrate any other application you don’t find in the gallery”
  4. Gehe zu SSO einrichten bzw. Einmaliges Anmelden
  5. Wähle SAML aus
  6. Lade die Metadaten XML Datei bei anny herunter und lade diese bei Microsoft über Metadatendatei hochladen hoch
  7. Aktiviere die Signierung der Attribute
  8. Lege fest, wer sich einloggen darf
  9. Kopiere die App-Verbundsmetadaten-URL und hinterlege diese in anny
Im Anschluss kannst du direkt die SSO Verbindung testen und ggf. deine Einstellungen anpassen. Hier findest du eine Erläuterung zu potenziellen Fehlermeldungen: SSO Troubleshooting Zur Einrichtung des Attribute Mappings findest du hier einen Artikel: Attribute Mapping

Schritt-für-Schritt Visualisierung

Folge den Screenshots, um das SSO mit Microsoft einzurichten.

Erstelle eine neue Unternehmensanwendung

Zuerst musst du eine neue Unternehmensanwendung erstellen. Unternehmensanwendungen Übersicht Neue Anwendung erstellen Eigene Anwendung erstellen Name und Galerie-Option

SSO einrichten

Für die erstellte Anwendung musst du anschließend SSO einrichten. SSO einrichten Übersicht SAML auswählen

Metadaten Datei hochladen

Um die meisten Einstellungen automatisch vorzunehmen, lädst du am besten die Metadaten Datei hoch. Metadatendatei hochladen

Aktiviere die Signierung der Attribute

Wir überprüfen aus Sicherheitsgründen immer die Signatur der übermittelten Attribute. Das ist standardmäßig deaktiviert. Unter dem Punkt “SAML Zertifikat” kannst du die Signierung aktivieren. SAML Zertifikat bearbeiten Wähle die Einstellungen wie im Screenshot dargestellt: Signierungsoptionen

Lege fest, wer sich einloggen darf

Du musst nun noch festlegen, wer sich in die Applikation einloggen darf. Im Normalfall sollen sich alle deine Mitarbeiter:innen einloggen dürfen. Navigiere dazu zu “Eigenschaften” und setze die Option “Zuweisung erforderlich” auf “Nein”. Zuweisung erforderlich auf Nein setzen Möchtest du nur bestimmten Benutzern den Zugriff erlauben, musst du die Option auf “Ja” einstellen und unter “Benutzer und Gruppen” die Benutzer auswählen, die Zugriff erhalten sollen.

Metadaten URL kopieren und in anny hinterlegen

Abschließend kopierst du noch die Metadaten URL und hinterlegst diese in anny, sodass die Einrichtung abgeschlossen werden kann. Metadaten URL kopieren

Optional: Signatur der Anfrage überprüfen

Du hast die Möglichkeit die Signatur der Loginanfragen (SAMLRequest) überprüfen zu lassen. Dazu musst du das Zertifikat hochladen. Zuerst musst du das Zertifikat herunterladen. Die URL dazu leitet sich von der Metadaten-URL ab. Metadaten-URL: https://auth.anny.co/tenant/{id}/saml/metadata Zertifikat-URL: https://auth.anny.co/tenant/{id}/saml/cert Dieses Zertifikat musst du anschließend hochladen: Zertifikat hochladen Verifizierungszertifikat

Gruppen für Attribute-Mapping freigeben

Damit du die Gruppen als zusätzliches Attribut in anny für das Attribute-Mapping nutzen kannst, muss dies erst im Azure Active Directory freigegeben werden. Folgende Schritte sind dafür nötig:
  1. Gehe in das Azure Active Directory und wähle die angelegte Unternehmensanwendung aus.
  2. Wähle hier den Reiter “Einmaliges Anmelden” aus.
  3. Hier findest du die Kachel “Attribute & Ansprüche”, drücke hier auf bearbeiten.
  4. Hier kannst du nun über den Button “Gruppenanspruch hinzufügen” das Attribut hinzufügen.
Gruppenanspruch hinzufügen
  1. Wähle dort “Alle Gruppen” aus und drücke auf speichern. Nun werden die Gruppen auch als Attribute mitgegeben und können in anny genutzt werden.
Wichtig: Sollte der User zu vielen Gruppen zugeordnet sein, können diese von Microsoft nicht an uns übergeben werden. Dies zeigt sich z.B. darin, dass der User dann nicht durch das Attribute-Mapping zugeordnet werden kann. Hierzu ist folgender Workaround nötig:
  1. Wähle bei der Zuweisung von Gruppen nicht “Alle Gruppen” aus, sondern die Option “Der Anwendung zugewiesene Gruppen”.
  2. Jetzt kann in der Anwendung unter “Benutzer & Gruppen” die Gruppen hinzugefügt werden, welche der Anwendung zugeordnet werden sollen. So werden nur die benötigten Gruppen zu anny übertragen.