SAML-SSO mit OneLogin¶
Diese Anleitung führt Schritt für Schritt durch die Konfiguration von SAML-SSO mit OneLogin als Identitätsanbieter (IdP) für die Integration in Afi.
Voraussetzungen¶
Stellen Sie vor der Konfiguration von SAML-SSO mit OneLogin sicher, dass Folgendes vorhanden ist:
- ein aktives Administratorkonto in OneLogin mit Berechtigungen zur Verwaltung von SSO-Anwendungen;
- Zugriff auf das OneLogin-Administratorportal;
- ein Afi-Organisationskonto mit Administratorberechtigungen.
SAML-Connector in OneLogin konfigurieren¶
Neue SAML-Anwendung erstellen¶
Gehen Sie wie folgt vor, um in OneLogin eine benutzerdefinierte SAML-SSO-Anwendung zu erstellen:
1. SSO-Anwendungen öffnen
Öffnen Sie in der oberen Navigationsleiste des OneLogin-Administratorportals Anwendungen (Applications) → Anwendungen (Applications).
2. Neue benutzerdefinierte Anwendung hinzufügen
Klicken Sie auf App hinzufügen (Add App), um den Anwendungskatalog zu öffnen.
3. SAML Custom Connector auswählen
Geben Sie im Suchfeld SAML Custom Connector (Advanced) ein und wählen Sie die Anwendung aus den Ergebnissen aus.
4. Allgemeine Anwendungsinformationen konfigurieren
Geben Sie den Anzeigenamen (Display Name) ein, beispielsweise Afi Backup. Dieser Name wird den Benutzern beim vom Identitätsanbieter initiierten Ablauf angezeigt. Optional können Sie Beschreibung und Symbol konfigurieren.
5. Speichern und mit der Konfiguration fortfahren
Klicken Sie auf Speichern (Save), um fortzufahren. Sie werden zur Konfigurationsseite der Anwendung weitergeleitet.
Anwendungseinstellungen konfigurieren¶
Öffnen Sie in der linken Seitenleiste Konfiguration (Configuration) und tragen Sie unter Anwendungsdetails (Application details) folgende Werte ein:
Anwendungsdetails
- RelayState:
accountd - Audience (EntityID):
https://app.afi.ai/auth/callback-saml - Recipient:
https://app.afi.ai/auth/callback-saml - ACS (Consumer) URL Validator:
^https:\/\/app\.afi\.ai\/auth\/callback-saml\/$ - ACS (Consumer) URL:
https://app.afi.ai/auth/callback-saml - Login URL:
https://app.afi.ai/login-saml
Zuordnung von Benutzerattributen
Öffnen Sie in der linken Seitenleiste Parameter (Parameters). Klicken Sie auf +, um der Tabelle Feld für den benutzerdefinierten SAML-Connector (erweitert) (SAML Custom Connector (Advanced) Field) zwei neue Felder hinzuzufügen.
-
Feld 1 (E-Mail):
- Setzen Sie im modalen Fenster Feldname (Field name) auf
email. - Aktivieren Sie das Kontrollkästchen In SAML-Assertion einschließen (Include in SAML assertion).
- Klicken Sie auf Speichern (Save).
- Wählen Sie bei der Aufforderung zur Wertauswahl E-Mail (Email) aus und klicken Sie erneut auf Save.
- Setzen Sie im modalen Fenster Feldname (Field name) auf
-
Feld 2 (Name):
- Setzen Sie im modalen Fenster Feldname (Field name) auf
name. - Aktivieren Sie das Kontrollkästchen In SAML-Assertion einschließen (Include in SAML assertion).
- Klicken Sie auf Speichern (Save).
- Wählen Sie bei der Aufforderung zur Wertauswahl Name aus und klicken Sie erneut auf Speichern (Save).
- Setzen Sie im modalen Fenster Feldname (Field name) auf
Information
Die E-Mail-Adressen der Benutzer beim Identitätsanbieter, die über SAML-SSO auf die Afi-Anwendung zugreifen, müssen mit den entsprechenden primären Microsoft 365- oder Google Workspace-E-Mail-Adressen im Afi-Mandanten übereinstimmen, für den SAML-SSO konfiguriert ist.
Anwendungszertifikat herunterladen¶
Öffnen Sie in der linken Seitenleiste SSO. Speichern Sie das Zertifikat für die Konfiguration in Afi.
- Öffnen Sie X.509-Zertifikat (X.509 Certificate) und klicken Sie auf Details anzeigen (View Details).
- Scrollen Sie im Detailfenster nach unten und klicken Sie auf Herunterladen (Download), um die Zertifikatsdatei zu speichern.
Die Aussteller-URL (Issuer URL) und der SAML-2.0-Endpunkt (HTTP) (SAML 2.0 Endpoint (HTTP)) werden später für die Integrationskonfiguration in Afi benötigt.
Klicken Sie oben rechts auf Speichern (Save), um die OneLogin-Konfiguration abzuschließen.
Benutzer der Anwendung zuweisen¶
Weisen Sie nach der Konfiguration der SAML-Anwendung Benutzer oder Benutzergruppen zu, um die Authentifizierung zu aktivieren:
- Öffnen Sie in der linken Seitenleiste Benutzer (Users).
- Weisen Sie die Benutzer oder Rollen zu, die auf die Anwendung Afi Backup zugreifen dürfen.
Nach der Zuweisung wird die Anwendung Afi Backup im OneLogin-Benutzerportal dieser Benutzer angezeigt.
SAML-SSO in Afi aktivieren¶
Um die SAML-Konfiguration in Afi abzuschließen, öffnen Sie die Registerkarte Service → Settings → SAML/Okta, wählen als Anbieter SAML aus und füllen folgende Felder aus:
- Domain: Domänenname des Identitätsanbieters Ihrer Organisation (beispielsweise
<company-name>.onelogin.com). - Company name: Name Ihres Unternehmens.
- SSO URL: SAML 2.0 Endpoint (HTTP) aus der OneLogin-SSO-Konfiguration.
- SSO Issuer: Issuer URL aus der OneLogin-SSO-Konfiguration.
- Certificate: Laden Sie die SAML-Zertifikatsdatei hoch, die Sie aus den OneLogin-Anwendungseinstellungen heruntergeladen haben.
Mit SAML-SSO bei Afi authentifizieren¶
Afi unterstützt sowohl vom Dienstanbieter als auch vom Identitätsanbieter initiierte SAML-Authentifizierungsabläufe.
Vom Dienstanbieter initiierter Ablauf¶
Der vom Dienstanbieter initiierte Ablauf beginnt auf der speziellen Afi-Anmeldeseite für SAML-SSO. Benutzer werden aufgefordert, ihre Connector-ID (die Domäne des Identitätsanbieters) einzugeben und anschließend mit der Authentifizierung fortzufahren. Nach erfolgreicher Authentifizierung werden sie zum Afi-Portal weitergeleitet.
Vom Identitätsanbieter initiierter Ablauf¶
Klicken Sie im OneLogin-Benutzerportal auf die Kachel der Afi-Anwendung, um zum Afi-Portal weitergeleitet zu werden.














