Single Sign-On einrichten
Diese Seite richtet sich an Ihre IT. CovaSyn spricht SAML 2.0 und ist mit Microsoft Entra ID, Okta und Google Workspace erprobt. Der Aufwand auf Ihrer Seite liegt bei etwa 30 Minuten, der erste Durchlauf inklusive Ihres Änderungsprozesses erfahrungsgemäß bei zwei bis fünf Tagen.
1. Werte für Ihre Anwendung
Legen Sie in Ihrem Identitätsanbieter eine SAML-Anwendung an und tragen Sie diese beiden Werte ein:
- Entity ID (Identifier, Audience)
https://jrfsgntjxdohiddptaaq.supabase.co/auth/v1/sso/saml/metadata
- ACS-URL (Reply URL, Assertion Consumer Service)
https://jrfsgntjxdohiddptaaq.supabase.co/auth/v1/sso/saml/acs
Name ID Format: E-Mail-Adresse (urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress). Ein Signieren der Assertion ist erforderlich, eine Verschlüsselung ist optional.
2. Attribute
Die E-Mail-Adresse ist zwingend, denn über ihre Domain wird der Nutzer automatisch Ihrer Organisation zugeordnet. Die Namensattribute sind optional und sorgen nur dafür, dass in der Oberfläche ein Name statt eines E-Mail-Präfixes steht.
| Feld | Claim | Pflicht |
|---|---|---|
| http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress | ja | |
| first_name | http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname | optional |
| last_name | http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname | optional |
| full_name | http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name | optional |
Entra ID sendet diese langen Claim-Namen standardmäßig. Okta und Google Workspace verwenden häufig die Kurzformen email, firstName und lastName; wir nehmen beide entgegen, Sie müssen nichts umbenennen.
3. Was Sie uns schicken
Eine Zeile genügt: die Metadaten-URL Ihrer SAML-Anwendung, dazu die E-Mail-Domains, die auf diesen Anbieter laufen sollen.
Metadaten-URL: https://login.microsoftonline.com/<tenant>/federationmetadata/2007-06/federationmetadata.xml Domains: ihre-firma.com, ihre-firma-labs.com
Die URL ist der Datei mit den Metadaten vorzuziehen: bei einem Zertifikatswechsel auf Ihrer Seite bleibt sie gültig, eine einmal übermittelte XML-Datei nicht. Wenn Ihre Richtlinien keine URL erlauben, nehmen wir auch die XML-Datei.
4. Anmelden
Sobald der Anbieter hinterlegt ist, melden sich Ihre Mitarbeitenden auf der Anmeldeseite über Firmen-SSO an und geben nur ihre geschäftliche E-Mail-Adresse ein. Ein Konto entsteht dabei automatisch und wird Ihrer Organisation zugeordnet, bis zur vereinbarten Anzahl an Plätzen. Ein separates Passwort gibt es nicht.
Automatische Deprovisionierung über SCIM ist auf Anfrage möglich. Ohne SCIM entzieht das Sperren im Identitätsanbieter den Zugang ebenfalls, da ohne gültige Anmeldung keine Sitzung mehr entsteht.
Häufige Stolperstellen
- Die Anmeldung schlägt mit einem Hinweis auf einen fehlenden Anbieter fehl: die Domain der Adresse ist nicht hinterlegt. Nennen Sie uns alle Domains, auch Tochtergesellschaften und Altbestände.
- Der Name bleibt leer: der Identitätsanbieter sendet die Namensattribute nicht mit. Die Anmeldung funktioniert trotzdem, weil nur die E-Mail-Adresse zwingend ist.
- Nach einem Zertifikatswechsel bricht die Anmeldung ab: das passiert nur, wenn wir eine XML-Datei statt einer Metadaten-URL hinterlegt haben. Schicken Sie uns dann die neue Datei, oder stellen Sie auf die URL um.
Fragen zur Einrichtung beantworten wir direkt. Unterlagen zu Sicherheit und Datenschutz, einschließlich der vorausgefüllten Fragebögen, finden Sie auf der Vertrauensseite.
Zur Vertrauensseite