SAML-SSO mit OneLogin¶
Diese Anleitung führt Schritt für Schritt durch die Konfiguration von SAML-SSO mit OneLogin als Identitätsanbieter (IdP) für die Integration in Afi.
Voraussetzungen¶
Für die Konfiguration von SAML-SSO mit OneLogin benötigen Sie:
- ein aktives Administratorkonto in OneLogin mit Berechtigungen zur Verwaltung von SSO-Anwendungen;
- Zugriff auf das OneLogin-Administratorportal;
- ein Afi-Organisationskonto mit Administratorberechtigungen.
SAML-Connector in OneLogin konfigurieren¶
Neue SAML-Anwendung erstellen¶
Gehen Sie wie folgt vor, um in OneLogin eine benutzerdefinierte SAML-SSO-Anwendung zu erstellen:
1. SSO-Anwendungen öffnen
Öffnen Sie in der oberen Navigationsleiste des OneLogin-Administratorportals Anwendungen (Applications) → Anwendungen (Applications).
2. Neue benutzerdefinierte Anwendung hinzufügen
Klicken Sie auf App hinzufügen (Add App), um den Anwendungskatalog zu öffnen.
3. SAML Custom Connector auswählen
Geben Sie im Suchfeld SAML Custom Connector (Advanced) ein und wählen Sie die Anwendung aus den Ergebnissen aus.
4. Allgemeine Anwendungsinformationen konfigurieren
Geben Sie den Anzeigenamen (Display Name) ein, beispielsweise Afi Backup. Dieser Name wird den Benutzern beim vom Identitätsanbieter initiierten Ablauf angezeigt. Optional können Sie Beschreibung und Symbol konfigurieren.
5. Speichern und mit der Konfiguration fortfahren
Klicken Sie auf Speichern (Save), um fortzufahren. Sie werden zur Konfigurationsseite der Anwendung weitergeleitet.
Anwendungseinstellungen konfigurieren¶
Öffnen Sie in der linken Seitenleiste Konfiguration (Configuration) und tragen Sie unter Anwendungsdetails (Application details) folgende Werte ein:
Anwendungsdetails
- RelayState:
accountd - Audience (EntityID):
https://app.afi.ai/auth/callback-saml - Recipient:
https://app.afi.ai/auth/callback-saml - ACS (Consumer) URL Validator:
^https:\/\/app\.afi\.ai\/auth\/callback-saml\/$ - ACS (Consumer) URL:
https://app.afi.ai/auth/callback-saml - Login URL:
https://app.afi.ai/login-saml
Zuordnung von Benutzerattributen
Öffnen Sie in der linken Seitenleiste Parameter (Parameters). Klicken Sie auf +, um der Tabelle Feld für den benutzerdefinierten SAML-Connector (erweitert) (SAML Custom Connector (Advanced) Field) zwei neue Felder hinzuzufügen.
-
Feld 1 (E-Mail):
- Geben Sie im Dialog unter Feldname (Field name) den Wert
emailein. - Aktivieren Sie das Kontrollkästchen In SAML-Assertion einschließen (Include in SAML assertion).
- Klicken Sie auf Speichern (Save).
- Wählen Sie bei der anschließenden Wertauswahl E-Mail (Email) aus und klicken Sie erneut auf Speichern (Save).
- Geben Sie im Dialog unter Feldname (Field name) den Wert
-
Feld 2 (Name):
- Geben Sie im Dialog unter Feldname (Field name) den Wert
nameein. - Aktivieren Sie das Kontrollkästchen In SAML-Assertion einschließen (Include in SAML assertion).
- Klicken Sie auf Speichern (Save).
- Wählen Sie bei der anschließenden Wertauswahl Name aus und klicken Sie erneut auf Speichern (Save).
- Geben Sie im Dialog unter Feldname (Field name) den Wert
Information
Bei Benutzern, die über SAML-SSO auf die Afi-Anwendung zugreifen, muss die E-Mail-Adresse beim Identitätsanbieter mit ihrer primären Microsoft 365- oder Google Workspace-E-Mail-Adresse im Afi-Mandanten übereinstimmen, für den SAML-SSO konfiguriert ist.
Anwendungszertifikat herunterladen¶
Öffnen Sie in der linken Seitenleiste SSO. Speichern Sie das Zertifikat für die Konfiguration in Afi.
- Öffnen Sie X.509-Zertifikat (X.509 Certificate) und klicken Sie auf Details anzeigen (View Details).
- Scrollen Sie im Detailfenster nach unten und klicken Sie auf Herunterladen (Download), um die Zertifikatsdatei zu speichern.
Die Aussteller-URL (Issuer URL) und der SAML-2.0-Endpunkt (HTTP) (SAML 2.0 Endpoint (HTTP)) werden später zum Einrichten der Integration in Afi benötigt.
Klicken Sie oben rechts auf Speichern (Save), um die OneLogin-Konfiguration abzuschließen.
Benutzer der Anwendung zuweisen¶
Weisen Sie nach der Konfiguration der SAML-Anwendung Benutzer oder Benutzergruppen zu, um die Authentifizierung zu aktivieren:
- Öffnen Sie in der linken Seitenleiste Benutzer (Users).
- Weisen Sie die Benutzer oder Rollen zu, die auf die Anwendung Afi Backup zugreifen dürfen.
Nach der Zuweisung wird die Anwendung Afi Backup im OneLogin-Benutzerportal dieser Benutzer angezeigt.
SAML-SSO in Afi aktivieren¶
Um die SAML-Konfiguration in Afi abzuschließen, öffnen Sie die Registerkarte Service → Settings → SAML/Okta, wählen Sie als Anbieter SAML aus und füllen Sie folgende Felder aus:
- Domain: Domänenname des Identitätsanbieters Ihrer Organisation (beispielsweise
<company-name>.onelogin.com). - Company name: Name Ihres Unternehmens.
- SSO URL: SAML 2.0 Endpoint (HTTP) aus der OneLogin-SSO-Konfiguration.
- SSO Issuer: Issuer URL aus der OneLogin-SSO-Konfiguration.
- Certificate: Laden Sie die SAML-Zertifikatsdatei hoch, die Sie aus den OneLogin-Anwendungseinstellungen heruntergeladen haben.
Mit SAML-SSO bei Afi anmelden¶
Afi unterstützt sowohl vom Dienstanbieter als auch vom Identitätsanbieter initiierte SAML-Authentifizierungsabläufe.
Vom Dienstanbieter initiierter Ablauf¶
Der vom Dienstanbieter initiierte Ablauf beginnt auf der speziellen Afi-Anmeldeseite für SAML-SSO. Benutzer werden aufgefordert, ihre Connector-ID (die Domäne des Identitätsanbieters) einzugeben und anschließend mit der Authentifizierung fortzufahren. Nach erfolgreicher Authentifizierung werden sie zum Afi-Portal weitergeleitet.
Vom Identitätsanbieter initiierter Ablauf¶
Klicken Sie im OneLogin-Benutzerportal auf die Kachel der Afi-Anwendung, um zum Afi-Portal weitergeleitet zu werden.














