Single sign-on (SAML)
Lass dein Team sich über den Identity Provider deines Unternehmens per SAML bei ABlyft anmelden.
Mit Single Sign-On (SSO) melden sich deine Teammitglieder über den Identity Provider (IdP) deines Unternehmens bei ABlyft an, zum Beispiel denselben, der auch deine E-Mail und andere Business-Tools verwaltet. ABlyft nutzt den Standard SAML.
SSO ist ein Feature bestimmter Tarife. Siehst du Single Sign-On nicht in deinen Team settings, ist es nicht Teil deines Tarifs. Kontaktiere ABlyft für weitere Informationen.
Wer macht was
Die Konfiguration von SSO ist Ownern vorbehalten, siehe Rollen & Berechtigungen. Admins können nur den Status ansehen und die ABlyft-Metadaten (Service Provider) herunterladen. Die ABlyft-Anwendung in deinem Identity Provider anzulegen, ist Aufgabe deiner IT-Administration.
SSO einrichten
Öffne das User menu, klicke auf Team settings, dann auf Single Sign-On.
Schritt 1: ABlyft in deinem Identity Provider registrieren
Deine IT-Administration legt in deinem Identity Provider eine neue SAML-Anwendung für ABlyft an. Dafür klickst du auf der Seite auf Download SP metadata. Die XML-Datei enthält alles, was dein Provider über ABlyft wissen muss: die Entity ID, den Endpoint, der die Anmeldeantwort empfängt, und das Zertifikat. Importiere die Datei oder kopiere die Werte daraus.
Anforderungen an deinen Identity Provider:
- Die Antwort des Providers muss eine signierte Assertion enthalten. ABlyft lehnt unsignierte Assertions ab.
- ABlyft signiert seine eigenen Anmeldeanfragen. Die Metadatendatei enthält das Zertifikat, mit dem dein Provider sie prüfen kann.
- ABlyft schickt den Benutzer per HTTP-Redirect-Binding zur Single-Sign-On-URL deines Providers und empfängt die Antwort per HTTP POST.
- Die Name ID einer Person muss stabil und eindeutig sein, weil ABlyft die Person damit später wiedererkennt.
Schritt 2: Die Angaben deines Providers in ABlyft eintragen
-
Klicke auf Configure IdP.
-
Fülle die Felder aus oder füge die IdP metadata URL (optional) ein und klicke auf den Abruf-Button daneben, um sie automatisch zu füllen (nur HTTPS):
Feld Inhalt IdP Entity ID Die eindeutige Kennung deines Identity Providers IdP Single Sign-On URL Die URL, an die ABlyft Personen zur Anmeldung schickt IdP x509 Certificate Das öffentliche Zertifikat, mit dem dein Provider seine Antworten signiert -
Speichere. ABlyft legt dies als Draft ab und zeigt „Draft SAML configuration saved. Send a test login before activating."
Zu diesem Zeitpunkt ändert sich für deine Teammitglieder nichts.
Schritt 3: Test-Login senden
- Klicke auf Send test login. Du wirst zu deinem Identity Provider weitergeleitet.
- Melde dich dort an. Klappt es, kehrst du mit der Meldung „Test login succeeded." zu ABlyft zurück.
Schlägt der Test fehl, prüfe die Draft-Angaben und versuche es erneut.
Schritt 4: Aktivieren
Activate ist erst nach einem erfolgreichen Test des aktuellen Drafts verfügbar. Änderst du den Draft danach, wird das Testergebnis zurückgesetzt und du musst erneut testen.
- Klicke auf Activate und lies die Bestätigung. Ab jetzt muss jedes Mitglied, auch du, sich per SAML SSO anmelden, um auf dieses Team zuzugreifen.
- Bestätige. ABlyft leitet dich noch einmal zu deinem Identity Provider weiter.
- Nach der Anmeldung siehst du „SAML SSO is now active, and your account is linked."
Sperre dich nicht selbst aus
Führe immer zuerst den Test-Login durch und halte den Identity-Provider-Account des Owners funktionsfähig. Sobald SSO aktiv ist, kommen Mitglieder ohne SSO nicht mehr ins Team.
Teammitglieder verknüpfen
ABlyft erkennt eine Person beim Identity Provider an ihrer Name ID, daher muss der ABlyft-Account jedes Mitglieds einmal mit seiner Unternehmensidentität verknüpft werden.
- Bestehende Mitglieder: Ein Owner öffnet Team settings → User Management, klickt neben dem Mitglied auf Edit und dann auf Send SAML link invite (oder Resend SAML link invite). Das Mitglied erhält eine E-Mail, folgt dem Link und meldet sich beim Identity Provider an. Der Link ist 7 Tage gültig. Derselbe Dialog zeigt, ob das Mitglied bereits verknüpft ist („Linked to company SSO since …" oder „Not linked to company SSO.").
- Neue Mitglieder: Nutzt dein Team SSO, führt der Link der Einladung zum Identity Provider. Nach der Anmeldung dort wird die Person mit der eingeladenen Rolle zu deinem Team hinzugefügt.
Ein Owner kann im selben Dialog auch Remove SSO link nutzen. Die Person kann sich dann nicht mehr per SSO anmelden, bis sie wieder verknüpft wird, und ihre aktive SSO-Sitzung für das Team endet sofort.
Mit SSO anmelden
Gib auf der ABlyft-Login-Seite deine geschäftliche E-Mail-Adresse ein und klicke auf Log in using SSO. ABlyft leitet dich zu deinem Identity Provider weiter. Ist deine Unternehmensidentität noch nicht verknüpft, siehst du „Your company identity is not linked to an ABlyft account yet. Ask a team owner to send you a link invite."
Nutzt jedes Team eines Accounts SSO, ist die Anmeldung mit E-Mail und Passwort für diesen Account nicht möglich. Eine SSO-Anmeldung bleibt so lange gültig wie deine normale ABlyft-Sitzung.
Deaktivieren oder reaktivieren
Ein Owner kann auf Deactivate klicken, um SSO für das Team auszuschalten. Die Mitglieder nutzen dann wieder ihre normale Anmeldung. Reactivate schaltet es wieder ein, mit derselben Voraussetzung, dass der aktuelle Draft einen Test-Login bestanden hat.