Integrationen

/

Shibboleth SAML2 SSO mit Flexopus: Sicheres Single Sign-On für Ihre Organisation

Mit der SAML2-Integration in Flexopus ermöglichen Sie Ihren Mitarbeitenden eine sichere und komfortable Anmeldung – ohne zusätzliche Passwörter, direkt über die bestehende Identitätsinfrastruktur Ihrer Organisation.

No items found.
No items found.

Was ist die Shibboleth SAML2 SSO-Integration?

Die Integration basiert auf dem offenen SAML2-Standard (Security Assertion Markup Language 2.0). Flexopus agiert dabei als Service Provider (SP), während Shibboleth als Identity Provider (IdP) die Authentifizierung übernimmt.

Beim Login leitet Flexopus den Benutzer an den Shibboleth-IdP weiter. Dort wird die Identität geprüft und eine signierte SAML2-Assertion zurück an Flexopus übermittelt. Flexopus liest aus dieser Assertion die relevanten Benutzerattribute – wie Name, E-Mail-Adresse, Abteilung oder Kostenstelle – und meldet den Benutzer an.

Shibboleth wird häufig im akademischen und öffentlichen Bereich eingesetzt und unterstützt feingranulare Zugriffskontrollen sowie Multi-Faktor-Authentifizierung. Da Flexopus den SAML2-Standard vollständig implementiert, ist die Anbindung mit jedem SAML2-konformen Identity Provider möglich – also auch mit Shibboleth.

Wozu dient die Integration?

Mit der Shibboleth SAML2 SSO-Integration melden sich Ihre Mitarbeitenden mit ihren bestehenden Organisationsdaten bei Flexopus an – ganz ohne separates Konto oder zusätzliches Passwort.

Typische Anwendungsfälle der Integration:

  • Mitarbeitende melden sich mit ihren bestehenden Hochschul- oder Unternehmensanmeldedaten bei Flexopus an.
  • Neue Benutzer werden beim ersten Login automatisch in Flexopus angelegt – ohne manuelle Vorbereitung.
  • Benutzerattribute wie Name, E-Mail, Abteilung oder Kostenstelle werden direkt aus dem Shibboleth-IdP übertragen.
  • Der Zugang zu Flexopus kann zentral über den Identity Provider gesteuert werden – einzeln oder über Benutzergruppen.
  • Passwort-Login kann optional deaktiviert werden, um SSO als einzigen Anmeldeweg durchzusetzen.

Wie einfach ist die Integration?

Die Einrichtung erfolgt vollständig über das Flexopus-Dashboard und erfordert keine Programmierung. Als Administrator navigieren Sie zu den Authentifizierungseinstellungen, legen einen neuen SAML2-Provider an und tauschen die Metadaten mit Ihrem Shibboleth-IdP aus.

Anschließend konfigurieren Sie die Attribut-Mappings – also welche Felder aus dem IdP (z. B. Vorname, Nachname, E-Mail) an Flexopus übergeben werden. Danach legen Sie fest, welche Benutzer oder Gruppen Zugriff erhalten sollen, und testen die Verbindung.

Eine vollständige Schritt-für-Schritt-Anleitung zur Einrichtung finden Sie in unserem Hilfe-Zentrum.

Welche Vorteile hat die Integration?

  • Kein zusätzliches Passwort: Mitarbeitende nutzen ihre bestehenden Anmeldedaten – das reduziert Passwortverwaltung und Support-Aufwand.
  • Automatische Benutzeranlage: Neue Nutzer werden beim ersten SSO-Login automatisch in Flexopus registriert.
  • Zentrale Zugriffsverwaltung: Der Zugang zu Flexopus wird direkt im Shibboleth-IdP gesteuert – änderungen greifen sofort.
  • Unterstützung von Multi-Faktor-Authentifizierung: Sicherheitsrichtlinien Ihrer Organisation werden automatisch auch für Flexopus wirksam.
  • Datensparsamkeit: Es werden nur die Attribute übertragen, die für den Betrieb von Flexopus tatsächlich benötigt werden.
  • Mehrere Identity Provider möglich: Organisationen mit mehreren Einheiten können gleichzeitig mehrere SSO-Anbieter konfigurieren.
  • Kostenlos inkludiert: Die SAML2 SSO-Integration ist (je nach gewähltem Plan) Bestandteil von Flexopus und erfordert keine zusätzliche Lizenz.
Developed By
Flexopus GmbH
Häufig gestellte Fragen

Fragen und Antworten

Welche Benutzerattribute werden von Shibboleth an Flexopus übertragen?

Pflichtattribute sind Vorname, Nachname (oder ein kombiniertes Namensfeld) sowie die E-Mail-Adresse. Optional können zusätzliche Felder wie Abteilung, Jobtitel, Kostenstelle oder Gruppenzugehörigkeiten (memberOf) übertragen werden. Flexopus unterstützt dabei gängige URN-basierte Attribut-Mappings, wie sie in Shibboleth typischerweise verwendet werden.

Was passiert, wenn ein Benutzer noch kein Konto in Flexopus hat?

Standardmäßig wird ein neues Benutzerkonto automatisch beim ersten erfolgreichen SSO-Login angelegt. Es ist keine manuelle Vorbereitung erforderlich. Diese automatische Registrierung kann bei Bedarf in den Sicherheitseinstellungen deaktiviert werden.

Wie wird sichergestellt, dass nur autorisierte Benutzer Zugriff erhalten?

Der Zugriff wird zentral in Ihrem Shibboleth-IdP gesteuert. Sie legen dort fest, welche Benutzer oder Gruppen Zugriff auf Flexopus erhalten – entweder für alle Benutzer oder gezielt für bestimmte Gruppen. Zusätzlich können Sie in Flexopus erlaubte Domains konfigurieren, um den Zugang weiter einzugrenzen.

Kann ich den Passwort-Login nach der SSO-Einrichtung deaktivieren?

Ja. In den Authentifizierungseinstellungen von Flexopus können Sie den Passwort-Login vollständig deaktivieren oder das Login-Formular ausblenden. So ist sichergestellt, dass sich alle Nutzer ausschließlich über SSO anmelden. Ein verstecktes Backup-Login bleibt für Administratoren weiterhin erreichbar.

Was passiert, wenn sich die Benutzer-ID (UPN) ändert?

Der User Principal Name (UPN) ist eine eindeutige und unveränderliche Kennung. Eine nachträgliche Änderung des UPN kann zu doppelten Benutzereinträgen führen. Falls dies dennoch notwendig ist, wenden Sie sich bitte an den Flexopus-Support. Es empfiehlt sich daher, den UPN von Beginn an sorgfältig zu wählen und nicht nachträglich zu ändern.