Integrationen

/

Microsoft AD FS SAML2 SSO mit Flexopus

Sicheres Single Sign-On für Ihre On-Premise-Umgebung – nahtlos in Flexopus integriert.

No items found.
No items found.

Was ist die Microsoft AD FS SAML2 SSO-Integration?

Microsoft Active Directory Federation Services (AD FS) ist eine von Microsoft entwickelte Identity-Provider-Lösung für Unternehmen, die ihre Benutzeridentitäten lokal (On-Premise) verwalten. Über das SAML2-Protokoll (Security Assertion Markup Language) kann AD FS als zentraler Authentifizierungsdienst für externe Anwendungen genutzt werden.

Flexopus unterstützt die Anbindung an Microsoft AD FS via SAML2. Das bedeutet: Ihre Mitarbeiterinnen und Mitarbeiter können sich mit ihren bestehenden Unternehmensanmeldedaten bei Flexopus anmelden – ohne ein zusätzliches Passwort. Die Verbindung wird über einen sogenannten Relying Party Trust in der AD FS-Konsole hergestellt, wobei Flexopus als vertrauenswürdige Anwendung eingetragen wird.

Zusätzlich können Benutzerattribute wie Name, E-Mail-Adresse, Abteilung und Jobtitel aus dem Active Directory an Flexopus übertragen werden. Optional ist auch eine Gruppensynchronisierung über das SAML2-Attribut „memberOf“ möglich.

Wozu dient die Integration?

Die AD FS SAML2 SSO-Integration verbindet Ihre bestehende On-Premise-Identitätsverwaltung direkt mit Flexopus. Typische Einsatzszenarien sind:

  • Zentrales Login: Mitarbeitende melden sich mit ihren Windows-Anmeldedaten bei Flexopus an – kein separates Konto notwendig.
  • Automatische Benutzeranlage: Neue Nutzer werden beim ersten Login automatisch in Flexopus registriert, ohne manuelle Vorarbeit durch Admins.
  • Attributübertragung: Profilfelder wie Vorname, Nachname, E-Mail, Abteilung und Jobtitel werden direkt aus dem Active Directory übernommen.
  • Gruppensynchronisierung: Über das SAML2-Attribut „memberOf“ können Active-Directory-Gruppen an Flexopus übergeben und dort als externe Gruppen verwaltet werden.
  • Zugriffskontrolle: In der AD FS-Konsole bestimmen Sie, welche Nutzer oder Gruppen Zugang zu Flexopus erhalten.

Besonders für Unternehmen, die eine hybride Active-Directory-Architektur betreiben, empfiehlt Flexopus, die Integration direkt über das cloudbasierte Microsoft Entra ID (ehemals Azure Active Directory) vorzunehmen – sofern die Nutzerdaten dorthin synchronisiert werden.

Wie einfach ist die Integration?

Die Einrichtung erfolgt in wenigen Schritten über die AD FS-Verwaltungskonsole und das Flexopus-Dashboard. Im Wesentlichen wird Flexopus als Relying Party in AD FS eingetragen, die gewünschten Benutzerattribute werden als Claims konfiguriert, und anschließend wird die Metadaten-URL in Flexopus hinterlegt.

Nach der Konfiguration können Sie den Login direkt im Browser testen. Optional lässt sich der klassische E-Mail/Passwort-Login deaktivieren, um SSO als einzige Anmeldemöglichkeit durchzusetzen.

Eine vollständige Schritt-für-Schritt-Anleitung zur Einrichtung finden Sie in unserem Hilfe-Zentrum.

Welche Vorteile hat die Integration?

  • Kein zusätzliches Passwort: Mitarbeitende nutzen ihre bestehenden Unternehmensanmeldedaten – das reduziert Passwortverwaltungsaufwand und erhöht die Sicherheit.
  • Automatische Benutzerregistrierung: Neue Nutzer werden beim ersten Login automatisch angelegt – ohne manuelle Einrichtung durch Administratoren.
  • Zentrale Zugriffskontrolle: Die Steuerung, wer sich bei Flexopus anmelden darf, erfolgt direkt über die AD FS-Richtlinien.
  • Attributübertragung inklusive: Profilinformationen wie Name, E-Mail, Abteilung und Jobtitel werden automatisch synchronisiert.
  • Optionale Gruppensynchronisierung: Active-Directory-Gruppen können über SAML2 an Flexopus übergeben werden, um Zugriffsrechte effizient zu verwalten.
  • Zwei-Faktor-Authentifizierung: Die 2FA-Einstellungen aus Microsoft werden automatisch übernommen – keine doppelte Konfiguration notwendig.
  • Kostenlos inkludiert: Die SSO-Integration ist Bestandteil von Flexopus und erfordert keine zusätzlichen Lizenzkosten.
  • Flexibel konfigurierbar: Zwei Konfigurationsmethoden (Custom Rule oder LDAP Attributes) stehen zur Verfügung, um sich an unterschiedliche AD FS-Setups anzupassen.
Developed By
Flexopus GmbH
Häufig gestellte Fragen

Fragen und Antworten

Welche Benutzerdaten werden aus dem Active Directory an Flexopus übertragen?

Es werden ausschließlich die Attribute übertragen, die im Rahmen der SAML2-Konfiguration definiert wurden. Standardmäßig sind das: Benutzerprinzipalname (UPN), Anzeigename, Vorname, Nachname und E-Mail-Adresse. Optional können zusätzlich Abteilung und Jobtitel übermittelt werden. Es werden keine weiteren Daten aus dem Active Directory abgerufen.

Was passiert, wenn ein Benutzer aus dem Active Directory gelöscht oder deaktiviert wird?

Wenn ein Benutzer in AD FS deaktiviert oder gelöscht wird, kann er sich nicht mehr bei Flexopus anmelden. Da die Authentifizierung bei jedem Login über AD FS erfolgt, ist der Zugang sofort gesperrt. Der Benutzer bleibt jedoch in Flexopus bestehen, bis er dort manuell gelöscht oder deaktiviert wird. Wir empfehlen, Benutzerkonten auch in Flexopus zu bereinigen, um eine konsistente Datenbasis zu gewährleisten.

Kann ich gleichzeitig SSO und den klassischen E-Mail/Passwort-Login nutzen?

Ja, standardmäßig können beide Anmeldemöglichkeiten parallel betrieben werden. Nach erfolgreicher SSO-Einrichtung haben Sie die Möglichkeit, den E-Mail/Passwort-Login zu deaktivieren oder das Login-Formular auszublenden, um SSO als einzige Anmeldemöglichkeit durchzusetzen. Diese Einstellung kann jederzeit angepasst werden – auch rückwirkend durch das Flexopus-Support-Team.

Was ist, wenn mein AD FS-Server nur im internen Netzwerk erreichbar ist?

Falls Ihr AD FS-Server nicht öffentlich erreichbar ist, kann Flexopus die Metadaten-URL nicht automatisch abrufen. In diesem Fall empfehlen wir, die Metadaten als Datei manuell in Flexopus hochzuladen. Beachten Sie dabei, dass bei Änderungen an Zertifikaten oder Signaturen die Metadatendatei manuell aktualisiert werden muss. Solche Änderungen sind in der Regel alle 3–5 Jahre notwendig und lassen sich schnell umsetzen.

Unterstützt die Integration auch Zwei-Faktor-Authentifizierung (2FA)?

Ja. Die Zwei-Faktor-Authentifizierung wird auf Basis der Microsoft-Einstellungen des jeweiligen Nutzers angewendet. Wenn 2FA in Ihrer Microsoft-Umgebung verpflichtend konfiguriert ist, werden Benutzer während des Microsoft-Authentifizierungsprozesses automatisch zur 2FA aufgefordert. Es ist keine separate Konfiguration in Flexopus erforderlich.