# Single sign-on (SAML)

URL: https://docs.ablyft.com/de/guides/projects-and-teams/single-sign-on/

> Lass dein Team sich über den Identity Provider deines Unternehmens per SAML bei ABlyft anmelden.



Mit Single Sign-On (SSO) melden sich deine Teammitglieder über den Identity Provider (IdP) deines Unternehmens bei ABlyft
an, zum Beispiel denselben, der auch deine E-Mail und andere Business-Tools verwaltet. ABlyft nutzt den Standard **SAML**.

SSO ist ein Feature bestimmter Tarife. Siehst du **Single Sign-On** nicht in deinen Team settings, ist es nicht Teil deines
Tarifs. Kontaktiere ABlyft für weitere Informationen.

## Wer macht was

Die Konfiguration von SSO ist Ownern vorbehalten, siehe [Rollen & Berechtigungen](https://docs.ablyft.com/de/guides/projects-and-teams/roles-and-permissions/).
Admins können nur den Status ansehen und die ABlyft-Metadaten (Service Provider) herunterladen. Die ABlyft-Anwendung in
deinem Identity Provider anzulegen, ist Aufgabe deiner IT-Administration.

## SSO einrichten

Öffne das User menu, klicke auf **Team settings**, dann auf **Single Sign-On**.

### Schritt 1: ABlyft in deinem Identity Provider registrieren

Deine IT-Administration legt in deinem Identity Provider eine neue SAML-Anwendung für ABlyft an. Dafür klickst du auf der
Seite auf **Download SP metadata**. Die XML-Datei enthält alles, was dein Provider über ABlyft wissen muss: die Entity ID,
den Endpoint, der die Anmeldeantwort empfängt, und das Zertifikat. Importiere die Datei oder kopiere die Werte daraus.

Anforderungen an deinen Identity Provider:

* Die Antwort des Providers muss eine **signierte Assertion** enthalten. ABlyft lehnt unsignierte Assertions ab.
* ABlyft signiert seine eigenen Anmeldeanfragen. Die Metadatendatei enthält das Zertifikat, mit dem dein Provider sie
  prüfen kann.
* ABlyft schickt den Benutzer per HTTP-Redirect-Binding zur Single-Sign-On-URL deines Providers und empfängt die Antwort
  per HTTP POST.
* Die Name ID einer Person muss stabil und eindeutig sein, weil ABlyft die Person damit später wiedererkennt.

### Schritt 2: Die Angaben deines Providers in ABlyft eintragen

1. Klicke auf **Configure IdP**.

2. Fülle die Felder aus oder füge die **IdP metadata URL (optional)** ein und klicke auf den Abruf-Button daneben, um sie
   automatisch zu füllen (nur HTTPS):

   | Feld                       | Inhalt                                                                     |
   | -------------------------- | -------------------------------------------------------------------------- |
   | **IdP Entity ID**          | Die eindeutige Kennung deines Identity Providers                           |
   | **IdP Single Sign-On URL** | Die URL, an die ABlyft Personen zur Anmeldung schickt                      |
   | **IdP x509 Certificate**   | Das öffentliche Zertifikat, mit dem dein Provider seine Antworten signiert |

3. Speichere. ABlyft legt dies als **Draft** ab und zeigt „Draft SAML configuration saved. Send a test login before
   activating."

Zu diesem Zeitpunkt ändert sich für deine Teammitglieder nichts.

### Schritt 3: Test-Login senden

1. Klicke auf **Send test login**. Du wirst zu deinem Identity Provider weitergeleitet.
2. Melde dich dort an. Klappt es, kehrst du mit der Meldung „Test login succeeded." zu ABlyft zurück.

Schlägt der Test fehl, prüfe die Draft-Angaben und versuche es erneut.

### Schritt 4: Aktivieren

**Activate** ist erst nach einem erfolgreichen Test des aktuellen Drafts verfügbar. Änderst du den Draft danach, wird das
Testergebnis zurückgesetzt und du musst erneut testen.

1. Klicke auf **Activate** und lies die Bestätigung. Ab jetzt muss **jedes Mitglied, auch du**, sich per SAML SSO
   anmelden, um auf dieses Team zuzugreifen.
2. Bestätige. ABlyft leitet dich noch einmal zu deinem Identity Provider weiter.
3. Nach der Anmeldung siehst du „SAML SSO is now active, and your account is linked."

> **Sperre dich nicht selbst aus:** Führe immer zuerst den Test-Login durch und halte den Identity-Provider-Account des Owners funktionsfähig. Sobald SSO
> aktiv ist, kommen Mitglieder ohne SSO nicht mehr ins Team.

## Teammitglieder verknüpfen

ABlyft erkennt eine Person beim Identity Provider an ihrer Name ID, daher muss der ABlyft-Account jedes Mitglieds einmal
mit seiner Unternehmensidentität verknüpft werden.

* **Bestehende Mitglieder:** Ein Owner öffnet **Team settings → User Management**, klickt neben dem Mitglied auf **Edit**
  und dann auf **Send SAML link invite** (oder **Resend SAML link invite**). Das Mitglied erhält eine E-Mail, folgt dem
  Link und meldet sich beim Identity Provider an. Der Link ist 7 Tage gültig. Derselbe Dialog zeigt, ob das Mitglied
  bereits verknüpft ist („Linked to company SSO since …" oder „Not linked to company SSO.").
* **Neue Mitglieder:** Nutzt dein Team SSO, führt der Link der [Einladung](https://docs.ablyft.com/de/guides/projects-and-teams/members-and-invitations/)
  zum Identity Provider. Nach der Anmeldung dort wird die Person mit der eingeladenen Rolle zu deinem Team hinzugefügt.

Ein Owner kann im selben Dialog auch **Remove SSO link** nutzen. Die Person kann sich dann nicht mehr per SSO anmelden,
bis sie wieder verknüpft wird, und ihre aktive SSO-Sitzung für das Team endet sofort.

## Mit SSO anmelden

Gib auf der ABlyft-Login-Seite deine geschäftliche E-Mail-Adresse ein und klicke auf **Log in using SSO**. ABlyft leitet
dich zu deinem Identity Provider weiter. Ist deine Unternehmensidentität noch nicht verknüpft, siehst du „Your company
identity is not linked to an ABlyft account yet. Ask a team owner to send you a link invite."

Nutzt jedes Team eines Accounts SSO, ist die Anmeldung mit E-Mail und Passwort für diesen Account nicht möglich. Eine
SSO-Anmeldung bleibt so lange gültig wie deine normale ABlyft-Sitzung.

## Deaktivieren oder reaktivieren

Ein Owner kann auf **Deactivate** klicken, um SSO für das Team auszuschalten. Die Mitglieder nutzen dann wieder ihre
normale Anmeldung. **Reactivate** schaltet es wieder ein, mit derselben Voraussetzung, dass der aktuelle Draft einen
Test-Login bestanden hat.

## Nächste Schritte

- [Mitglieder & Einladungen](https://docs.ablyft.com/de/guides/projects-and-teams/members-and-invitations/): Lade Personen in ein Team ein, das SSO nutzt.
- [Rollen & Berechtigungen](https://docs.ablyft.com/de/guides/projects-and-teams/roles-and-permissions/): Sieh, warum die SSO-Einrichtung nur Ownern vorbehalten ist.

