Dieses Dokument bietet einen grundlegenden Überblick über das SAML-basierte SSO (Single-Sign-On).
Unterstützte Versionen
- Enterprise
- Ultimate
- Pakete (CRMPlus und Zoho One)
- Testversion: Nein
- Entwickler: Nein
- Sandbox: Nein
- Mobil: Nein
Glossar
- Authentifizierung
Bei der Authentifizierung wird die Identität eines Benutzers bestätigt, bevor ihm Zugriff auf ein System gewährt wird. Damit wird das System gegen böswillige Personen abgesichert, die sich als legitime Benutzer ausgeben. - SAML
Die Security Assertion Markup Language (SAML) ist ein Standard für die Kommunikation und unterstützt die Authentifizierung. Dazu wird der Austausch von authentifizierungsbezogenen Informationen zwischen Systemen vereinfacht. - SSO
Single-Sign-On (SSO) ist eine Authentifizierungsmethode, bei der sich ein Benutzer nur einmal anmelden muss, um auf mehrere Apps und Dienste zuzugreifen. Sie verbessert das Benutzererlebnis und die Sicherheit. - IDP
Sogenannte Identitätsanbieter (IDP) sind Systeme, in dem die Benutzeridentitäten gespeichert und authentifiziert werden, wenn sie auf eine App oder einen Dienst zugreifen möchten. Sie zentralisieren die Authentifizierung und ermöglichen SSO, was die Sicherheit mehrerer Systeme verbessert. - SP
Dienstanbieter (SP) sind Apps oder Services, auf die Benutzer zugreifen möchten. - Aussteller
Beim Aussteller handelt es sich um die eindeutige ID eines IDP oder SP. Sie stellt sicher, dass SAML-Anfragen und -Antworten an den richtigen Ort gesendet werden. - ACS-URL
Bei der Authentifizierung senden IDP die SAML-Antworten an die ACS-URL (Assertion Consumer Service). SAML-Antworten sind Nachrichten vom IDP an den SP, welche die Identität eines Benutzers bestätigen. - Standard-Relay-State
Dies ist die URL, zu der Benutzer nach der Anmeldungsauthentifizierung durch den IDP gelangen. - SLO-URL (Single-Log-Out)
An diese URL sendet der IDP die Abmeldungsanfrage. - Anmelde-URL
Die URL für die Anmeldung beim IDP. Wenn ein Benutzer beim versuchten Zugriff auf eine APP oder einen Dienst nicht beim IDP angemeldet ist, wird er auf diese Seite umgeleitet. - Abmelde-URL
Dies ist die Abmelde-URL für den IDP. Wenn sich Benutzer von Apps oder Diensten abmelden, die vom IDP verwaltet werden, wird die Abmeldeanfrage dorthin gesendet. - Öffentliche Schlüssel/Zertifikate
SP und IDP verwenden öffentliche Schlüssel, um die Signatur zu überprüfen und SAML-Nachrichten zu verschlüsseln (bzw. zu entschlüsseln). - Algorithmus
Nötig für Verschlüsselung und Entschlüsselung von Nachrichten, die zwischen IDP und SP gesendet werden.
Administratoren können das SAML-basierte SSO für Portalbenutzer aktivieren, um die Anmeldung beim CRM-Portal zu vereinfachen.
Nehmen wir an, eine Marketingagentur nutzt das
CRM-Portal, um mit ihren Kunden und Partnern in Kontakt zu treten. Die Agentur bietet ihnen auch Zugriff auf ein Tool für
Projektmanagement und
Design. Um den Zugriff über diese verwandten Apps hinweg zu optimieren, implementiert die Agentur SAML SSO für ihre Portalbenutzer. Nach der Aktivierung geschieht Folgendes:
- Ein Kunde meldet sich beim CRM-Portal an, um Informationen zu einem Geschäftsabschluss hinzuzufügen.
- Da SSO aktiviert ist, muss der Kunde beim Zugriff auf das Projektmanagement-Tool seine Anmeldeinformationen nicht erneut eingeben. Er wird dadurch automatisch angemeldet.
- Dasselbe gilt für den Zugriff auf das Designtool, wenn der Kunde einen Prototyp prüfen möchte. Durch die Anmeldung beim CRM-Portal wird sichergestellt, dass er auf diese anderen Apps zugreifen kann, ohne erneut Anmeldedaten eingeben zu müssen.
- Gleiches gilt, wenn sich der Kunde zuerst beim Projektmanagementtool angemeldet hat. Wenn der Kunde auf das CRM-Portal zugreift, wird er automatisch angemeldet.
Was ist SAML-basiertes SSO?
Single-Sign-On (SSO) auf Basis von SAML ist eine schnellere Methode zur Authentifizierung von Benutzern, die mehreren Apps oder Diensten unterstützt. Sie wird häufig von Unternehmen verwendet, in denen ein zentrales IT-Team den Zugriff der Mitarbeiter auf mehrere Tools verwaltet.
Ohne SSO müssen sich Mitarbeiter bei jeder App oder jedem Dienst separat anmelden. Sie müssen sich mehrere Passwörter merken oder verwenden die gleichen Anmeldedaten für mehrere Apps. Das wirkt sich negativ auf Nutzererlebnis und Sicherheit aus, da eine kompromittierte App vielleicht auch die Anmeldedaten für andere Apps offenlegt. Darüber hinaus ist es so für das zentrale IT-Team schwieriger, den Benutzerzugriff auf mehrere Anwendungen zu verwalten und Sicherheitsrichtlinien durchzusetzen.
Bei aktiviertem SSO müssen sich Mitarbeiter nur einmal beim IDP anmelden. Nach der Anmeldung haben sie Zugriff auf alle Apps oder Dienste, die mit dem IDP verknüpft sind. Das zentrale IT-Team kann den Zugriff über das IDP verwalten. Da IDP auf die Authentifizierung spezialisiert sind, bieten sie in der Regel auch mehr Sicherheit.
Benutzer können auf mehrere Apps und Dienste zugreifen, da der IDP die Authentifizierung an die SP kommuniziert (also an die Apps und Dienste, auf die der Benutzer zugreifen möchte). Erfolgt die Kommunikation zwischen IDP und SP in Form von SAML-Nachrichten, so spricht man vom SAML-basierten SSO. Am häufigsten läuft das folgendermaßen ab:
Der Benutzer versucht, auf eine App (einen SP) zuzugreifen.
Dann fordert der SP den IDP auf, den Benutzer zu authentifizieren.
Anschließend wird der Benutzer vom IDP authentifiziert. Wenn der Benutzer nicht am IDP angemeldet ist, wird er dazu aufgefordert.
IdP sendet eine SAML-Erklärung an den SP.
Schließlich gewährt der SP dem Benutzer Zugriff.
Hier einige Vorteile der SAML-basierten SSO-Authentifizierung:
- Anmeldedaten, die sich einfacher merken und verwalten lassen
- Vereinfachter Anmeldeprozess für Portalbenutzer
- Mehr Sicherheit durch zentralisierte Zugriffskontrolle
- Weniger passwortbezogene Schwachstellen
- Einfache Verwaltung des Benutzerzugriffs und der Berechtigungen über ein zentrales System für das Identitätsmanagement
Nächste Schritte:
Anweisungen zur Aktivierung für Benutzer finden Sie unter "So konfigurieren Sie SAML-basiertes SSO im CRM-Portal".