Was ist Single Sign-On (SSO)?
Die Anmeldung mithilfe der einmaligen Authentifizierung (SSO) ermöglicht es einem/einer Mitarbeiter:in, nur ein Benutzername und Passwort zu verwenden, um auf alle Dienste des Unternehmens (einschliesslich tipee) zuzugreifen. Dies erleichtert die Zugriffskontrolle und erhöht die Sicherheit: Nur ein einziges Konto muss mit einem starken Passwort gesichert werden, das in der Regel durch einen zweiten Authentifizierungsfaktor ergänzt wird.
Wie funktioniert es?
Der SAML-Standard (Security Assertion Markup Language) wird verwendet und ermöglicht folgende Abfolge:
Der/die Benutzer:in authentifiziert sich bei einem Identitätsanbieter (IdP: Identity Provider), der mit dem Standard SAML 2.0 kompatibel ist (z.B. Google, Microsoft Entra ID, Okta oder viele andere Lösungen).
Der Identitätsanbieter erstellt und übermittelt ein unveränderbares Dokument, die sogenannte SAML-Antwort (SAML Response), das bestätigt, dass sich der/die Benutzer:in [email protected] erfolgreich authentifiziert hat.
Diese SAML-Antwort wird anschliessend an tipee übermittelt, das diesen Nachweis nutzt, um den/die Benutzer:in [email protected] anzumelden.
Die Verbindung über Single Sign-On (SSO) konfigurieren
Die Einrichtung der Single-Sign-On (SSO) in tipee erfolgt in mehreren Schritten.
Erstens kontaktieren Sie den Support, um diese Anmeldemethode in Ihrer Instanz freizuschalten.
Geben Sie dem Identitätsanbieter die Informationen, die auf der SAML-Konfigurationsseite von tipee aufgeführt sind. Diese Informationen werden automatisch für Ihre Instanz angepasst. Sie können über die tipee-Konfiguration darauf zugreifen, indem Sie in der linken Menüleiste auf den Anfangsbuchstaben Ihres Nachnamens (oder Ihr Profilfoto) klicken und dann Konfigurieren wählen. Gehen Sie anschliessend zum Abschnitt SAML-Verbindung.
Die Tabelle mit dem Titel Informationen für den Identitätsanbieter enthält alle erforderlichen Daten für die Konfiguration.
Füllen Sie dann die Felder auf derselben Seite mit den vom Identitätsanbieter bereitgestellten Informationen aus. Wenn Ihnen der IdP eine XML-Datei bereitstellt, können Sie diese auch direkt in tipee importieren.
⚠️Wenn die XML-Datei zu viele Informationen enthält, kann tipee möglicherweise nicht automatisch bestimmen, welche Daten verwendet werden sollen. In diesem Fall geben Sie die Informationen manuell in die vorgesehenen Felder ein.
Stellen Sie sicher, dass der IdP während der Authentifizierung der Benutzer:innen eine E-Mail-Adresse zurückgibt. So extrahiert tipee diese E-Mail-Adresse aus der SAML-Antwort:
tipee überprüft zuerst, ob <NameID> (vorhanden im <Subject>) eine E-Mail-Adresse ist. Wenn dies der Fall ist, verwendet er diese Information.
Wenn dies nicht der Fall ist, sucht tipee nach einem Attribut email und verwendet dessen Information, falls vorhanden.
Diese E-Mail-Adresse wird dann verwendet, um den tipee-Benutzer zu finden.
⚠️ Die in den Feldern persönliche oder berufliche E-Mail angegebene Adresse ist nicht geeignet, da nicht geprüft wird, ob sie einmalig ist, im Gegensatz zum Feld "Benutzername".
Es kann daher erforderlich sein, die Benutzernamen Ihrer Teams zu ändern, wenn die E-Mail-Adresse nicht konsequent als Benutzername verwendet wird.
Die einmalige Authentifizierung entfernt das vorhandene Passwort nicht. Um zu verhindern, dass sich eine Benutzer:in mit einem Passwort anmeldet, muss dieses gelöscht werden. Dazu wechseln Sie zum Profil des/der Mitarbeiters:in und dann zum Tab Konto.
💡Zu viele Mitarbeiter:innen, um die Änderungen manuell durchzuführen?
Senden Sie uns eine Nachricht über den tipee-Messenger, damit wir Sie bei der Änderung von Benutzernamen, der erzwungenen Aktualisierung oder dem Löschen von Passwörtern unterstützen können.
SSO und starke Authentifizierung in tipee
Es ist wichtig, bei Bedarf die Funktionsweise des zweiten Authentifizierungsfaktors von tipee zu überdenken.
Mehrere Situationen können die Zwei-Faktor-Authentifizierung überflüssig oder unnötig machen:
Wenn der verwendete IdP ein höheres Sicherheitsniveau bietet als das tipee-Passwort.
Wenn der IdP bereits einen zweiten Authentifizierungsfaktor integriert hat.
Um die Zwei-Faktor-Authentifizierung von tipee zu entfernen, löschen Sie einfach das Datum Datum des Beginns der Zwei-Faktor-Authentifizierung unter Ihrem Profil > Konfigurieren > Sicherheit > Zwei-Faktor-Authentifizierung.
💡Es kann sinnvoll sein, die tipee-Zwei-Faktor-Authentifizierung vorübergehend oder dauerhaft für Benutzer:innen beizubehalten, die noch nicht ausschliesslich SAML verwenden und weiterhin ein tipee-Passwort besitzen.
Bonus: Automatische Auswahl des geschäftlichen Google-Kontos
Wenn Sie Google als Identitätsanbieter verwenden, kann es störend sein, dass einige Mitarbeiter:innen sowohl ein privates als auch ein geschäftliches Google-Konto auf ihrem Gerät haben, da sie beim Anmelden häufig das richtige Konto auswählen müssen. In diesem Fall ist es möglich, das geschäftliche Konto als Standardkonto festzulegen.
Dazu kann am Ende der Adresse des Parameters SSO-Dienst &hd=example.com angefügt werden, wobei example.com durch die geschäftliche Domain ersetzt wird.
Beispiel: meinfirma hat Mitarbeiter:innen, die alle ein geschäftliches Google-Konto [email protected] besitzen, und viele haben auch ein privates Google-Konto @gmail.com. Daher wird &hd=meinfirma.ch am Ende des Parameters SSO-Dienst hinzugefügt. Auf diese Weise wird, falls die Benutzer:in beide Konten gespeichert hat, das Konto @meinfirma.com automatisch ausgewählt.


