Unterstützt dein Identity Provider SAML 2.0, empfehlen wir diesen Weg, da mehr Funktionen wie SCIM und föderierte Anmeldungen zur Verfügung stehen. Eine Anleitung findest du unter Generisches SAML 2.0 SSO.
Vorbereitung
Die SSO Verbindung kannst du selbstständig in deinem anny Admin Bereich unter SSO & Sicherheit hinterlegen. Neben den anny Admin Rechten benötigst du administrativen Zugang zu deinem Identity Provider, um dort eine OAuth2-Anwendung anzulegen. Lege zuerst in deinem Identity Provider eine neue OAuth2-Anwendung (teilweise auch “Client” oder “App” genannt) an. Du erhältst dabei eine Client ID und ein Client Secret.Einrichtung
1
Identity Provider in anny anlegen
Gehe in die SSO Einstellungen, wähle “IDP hinzufügen” und dann als Provider “Custom OAuth2”. Vergib einen Namen, zum Beispiel “Unternehmenslogin”.
2
Zugangsdaten und URLs eintragen
Trage Client ID, Client Secret sowie die drei Endpunkte deines Identity Providers ein. Welche Werte gemeint sind, erklärt die Tabelle unten. Speichere anschließend.
3
Callback-URL bei deinem Identity Provider hinterlegen
Nach dem Speichern zeigt anny dir die Callback-URL an. Kopiere sie und trage sie in deinem Identity Provider als erlaubte Redirect-URL ein.
4
Verbindung testen und aktivieren
Aktiviere den Identity Provider über die drei Punkte > Aktivieren und teste den Login über “Test Connection”.
{id} die ID des angelegten Identity Providers ist:
Callback-URL: https://auth.anny.co/identity-provider/{id}/oauth/callback
Pflichtfelder
Erweiterte Optionen
Die erweiterten Optionen brauchst du nur, wenn dein Identity Provider vom Standard abweicht. Du findest sie im Formular unter “Erweiterte Optionen”.Attribute zuordnen
Standardmäßig erwartet anny die Felderid, email, firstname und lastname. Viele Identity Provider nutzen abweichende Namen. Bei OpenID Connect sind zum Beispiel folgende Werte üblich:
Liegen die Werte verschachtelt in der Antwort, kannst du den Pfad mit Punkten angeben, zum Beispiel
data.user.id.
Diese Felder steuern nur, woher anny die Nutzerdaten liest. Wenn du Nutzer:innen zusätzlich automatisch Communities zuordnen möchtest, nutze dafür das Attribute Mapping.
Nach der Einrichtung
- Über die drei Punkte kannst du dir einen Wayfless-Link erzeugen. Damit landen deine Nutzer:innen direkt im Login deines Identity Providers.
- Mit Attribute Mapping ordnest du Nutzer:innen automatisch Communities zu.
Troubleshooting
404: Seite nicht gefunden
404: Seite nicht gefunden
Der Identity Provider ist noch nicht aktiviert. Aktiviere ihn über die drei Punkte > Aktivieren. Solange er deaktiviert ist, sind Login und Callback bewusst nicht erreichbar.
redirect_uri mismatch
redirect_uri mismatch
Die Callback-URL ist bei deinem Identity Provider nicht oder nicht exakt hinterlegt. Kopiere sie erneut aus anny und achte darauf, dass sie zeichengenau übereinstimmt, inklusive
https:// und ohne abschließenden Schrägstrich.Login funktioniert, aber es fehlen Nutzerdaten
Login funktioniert, aber es fehlen Nutzerdaten
Prüfe die Attribut-Felder in den erweiterten Optionen. Wenn dein Identity Provider zum Beispiel
given_name statt firstname liefert, muss der Wert dort entsprechend hinterlegt sein. Prüfe außerdem, ob die angefragten Scopes ausreichen, um E-Mail und Namen zu erhalten.Fehler beim Abrufen des Tokens
Fehler beim Abrufen des Tokens
Kontrolliere Client ID und Client Secret sowie die Token URL. Verlangt dein Identity Provider HTTP-Basic-Authentifizierung oder einen JSON-Body, aktiviere die passenden erweiterten Optionen.