Okta SAML2 SSO: Sicheres Single Sign-On mit Flexopus
Verbinden Sie Okta mit Flexopus über SAML2 und ermöglichen Sie Ihren Mitarbeitenden eine sichere, zentral gesteuerte Anmeldung – ohne separate Zugangsdaten für Flexopus.
Was ist die Okta SAML2 SSO-Integration?
Die Okta SAML2 SSO-Integration verbindet Flexopus mit Okta als Identity Provider (IdP) über das SAML2-Protokoll. SAML2 (Security Assertion Markup Language) ist ein weit verbreiteter Standard für sicheres Single Sign-On (SSO) zwischen Unternehmenssystemen.
Bei der Anmeldung wird der Benutzer an Okta weitergeleitet, authentifiziert sich dort mit seinen Unternehmensanmeldedaten und wird anschließend automatisch in Flexopus eingeloggt. Okta übergibt dabei nur die notwendigen Nutzerattribute (wie Name, E-Mail und Abteilung) an Flexopus.
Zusätzlich zum SSO kann optional eine SCIM-Schnittstelle aktiviert werden, über die Benutzer und Gruppen aus Okta automatisch in Flexopus provisioniert werden.
Wozu dient die Integration?
Die Integration sorgt dafür, dass Ihre Mitarbeitenden Flexopus mit denselben Anmeldedaten nutzen können, die sie bereits für andere Unternehmensanwendungen verwenden. Das vereinfacht den Arbeitsalltag und reduziert den Verwaltungsaufwand für IT-Teams erheblich.
Typische Anwendungsfälle:
- Zentrales Zugriffsmanagement: IT-Administratoren steuern direkt in Okta, welche Benutzer oder Gruppen Zugang zu Flexopus erhalten.
- Automatische Benutzeranlage: Neue Mitarbeitende werden nach dem ersten erfolgreichen SSO-Login automatisch in Flexopus angelegt – ohne manuelle Eingabe.
- Automatische Deaktivierung: Wenn ein Benutzer in Okta deaktiviert oder aus einer Gruppe entfernt wird, verliert er automatisch den Zugang zu Flexopus.
- Gruppenabgleich per SCIM: Gruppen aus Okta können über SCIM an Flexopus übertragen werden und dort für die Zugriffsverwaltung genutzt werden.
Wie einfach ist die Einrichtung?
Die Einrichtung der Okta SAML2 SSO-Integration erfolgt in wenigen Schritten: In der Okta Admin-Konsole wird eine neue SAML2-App-Integration angelegt und mit den entsprechenden URLs aus den Flexopus-Einstellungen konfiguriert. Anschließend wird die Metadatendatei von Okta in Flexopus hochgeladen, um die Verbindung herzustellen.
Die optionale SCIM-Konfiguration ermöglicht zusätzlich die automatische Synchronisation von Benutzern und Gruppen.
Bereit zum Start? Eine vollständige Schritt-für-Schritt-Anleitung zur Einrichtung finden Sie in unserem Hilfe-Zentrum.
Welche Vorteile hat die Integration?
- Zentrales Zugriffsmanagement: Benutzerrechte werden ausschließlich in Okta verwaltet – kein zusätzlicher Aufwand in Flexopus.
- Kein separates Passwort: Mitarbeitende melden sich mit ihren gewohnten Unternehmensanmeldedaten an.
- Unterstützung von Multi-Faktor-Authentifizierung: Die in Okta konfigurierten Sicherheitsrichtlinien, einschließlich MFA, gelten automatisch auch für den Flexopus-Login.
- Automatische Benutzeranlage und -deaktivierung: Neue Mitarbeitende erhalten sofortigen Zugang, ausscheidende Mitarbeitende verlieren ihn automatisch.
- Gruppenabgleich per SCIM: Gruppen können direkt aus Okta synchronisiert und für die Verwaltung in Flexopus genutzt werden.
- Datensparsamkeit: Flexopus empfängt nur die Attribute, die für den Betrieb tatsächlich benötigt werden (Name, E-Mail, Abteilung etc.).
- Kostenlos inkludiert: Die SSO-Integration ist (abhängig vom gewählten Plan) Bestandteil von Flexopus und erfordert keine zusätzliche Lizenz.
Weitere Integrationen
Fragen und Antworten
Welche Daten werden von Okta an Flexopus übertragen?
Flexopus empfängt nur die Nutzerattribute, die für die Anmeldung und Profilanlage notwendig sind – darunter Vorname, Nachname, E-Mail-Adresse und optional Abteilung oder Jobtitel. Passwortdaten werden zu keinem Zeitpunkt übertragen.
Was passiert, wenn ein Mitarbeitender in Okta deaktiviert oder gelöscht wird?
Wird ein Benutzer in Okta deaktiviert oder aus der zugewiesenen Gruppe entfernt, verliert er den Zugang zu Flexopus. Bei aktivierter SCIM-Synchronisation wird das Profil in Flexopus automatisch deaktiviert, sodass eine Anmeldung nicht mehr möglich ist.
Kann ich SCIM ohne SAML2 SSO nutzen?
Technisch ist das möglich, wird jedoch nicht empfohlen. Da SCIM wichtige Felder wie E-Mail-Adresse und externe Benutzer-ID schreibt, kann es ohne SSO zu Inkonsistenzen kommen. Wenn Sie diese Kombination in Betracht ziehen, empfehlen wir, sich vorab mit dem Flexopus-Support abzustimmen.
Werden verschachtelte Gruppen (Nested Groups) aus Okta unterstützt?
Flexopus unterstützt ausschließlich flache Gruppenstrukturen. Bei verschachtelten Gruppen wird nur die erste Ebene synchronisiert. Als Workaround empfiehlt sich die Verwendung von dynamischen Gruppen in Okta, die auf verschachtelte Gruppen verweisen und diese automatisch zusammenfassen.
Unterstützt Flexopus den IdP-initiierten Login über Okta?
Ja, mit einem Workaround. Flexopus wandelt den IdP-initiierten Login in einen SP-initiierten Login um, indem der RelayState-Parameter entsprechend konfiguriert wird. Dieses Vorgehen erhöht die Sicherheit, da klassische IdP-initiierte Logins anfällig für Man-in-the-Middle-Angriffe sind.

