Zusammenfassung: Diese Anleitung richtet sich an IT-Administratoren, die ihren Mitarbeitern ermöglichen möchten, sich mit ihren bestehenden Unternehmensanmeldedaten bei Speakap anzumelden. Speakap unterstützt Single Sign-On (SSO) sowohl als Dienstanbieter als auch als Identitätsanbieter unter Verwendung des SAML (Security Assertion Markup Language) Protokolls. Die Anleitung behandelt die SAML 2.0-Konfiguration, Microsoft ADFS-Anspruchsregeln, den Implementierungszeitplan und eine Checkliste zur Vorbereitung.
Funktionsweise
Wenn Single Sign-On für Benutzer innerhalb Ihres Speakap-Netzwerks aktiviert ist, müssen diese kein Passwort eingeben, um auf Speakap zuzugreifen. Stattdessen leitet Speakap den Benutzer nach Eingabe seines Benutzernamens an den Federation Server Ihrer Organisation weiter, um die Authentifizierung durchzuführen. Wenn der Benutzer dort bereits angemeldet ist, wird er sofort bei Speakap angemeldet. Falls der Benutzer noch nicht angemeldet ist, kann er sich bei Ihrem Federation Server authentifizieren, wonach er zurück zu Speakap weitergeleitet wird. Ihr Federation Server fungiert in diesem Fall als sogenannter Identitätsanbieter.
Anleitung zur SAML 2.0-Konfiguration
Die folgenden Einstellungen sollten am Federation Server konfiguriert werden, um die Verbindung mit Speakap herzustellen:
| Eigenschaft | Wert |
| EntityID | |
| Assertion Consumer Service (manchmal auch „Single Sign On URL“ genannt) | |
| Signaturalgorithmus | sha1 oder sha256 (beide werden unterstützt) |
| Name ID Format | E-Mail-Adresse |
Microsoft ADFS-Einstellungen
Bei Verwendung von Microsoft ADFS in Kombination mit Active Directory sind einige Anspruchsregeln erforderlich, um sicherzustellen, dass die korrekte Name ID mit Speakap verwendet wird:
Regel 1
| Eigenschaft | Wert |
| Regelvorlage | LDAP-Attribute als Ansprüche senden |
| Attributspeicher | Active Directory |
| LDAP-Attribut | User Principal Name* |
| Ausgehender Anspruchstyp | E-Mail-Adresse |
Regel 2
| Eigenschaft | Wert |
| Regelvorlage | Transformiere einen eingehenden Anspruch |
| Eingehender Anspruchstyp | E-Mail-Adresse |
| Ausgehender Anspruchstyp | Name ID |
| Ausgehendes Name ID Format | E-Mail-Adresse |
*Neben 'User Principal Name' können auch andere Attribute verwendet werden. Bitte kontaktieren Sie uns unter technicalimplementations@speakap.nl, um die Optionen zu besprechen.
SSO in Ihrem Speakap-Netzwerk aktivieren
Bevor Sie Single Sign-On in Speakap nutzen können, muss Ihr SAML 2.0 Identitätsanbieter zu unserer Konfiguration hinzugefügt werden. Bitte senden Sie eine E-Mail an technicalimplementations@speakap.nl und geben Sie die URL Ihrer federationmetadata.xml an oder senden Sie die Datei direkt mit.
Whitelabel-Anwendungen
Da die regulären Speakap-Mobilanwendungen nicht für die Nutzung Ihres Identitätsanbieters eingerichtet sind, müssen wir spezifische Apps für Ihre Organisation vorbereiten. Falls Sie noch keine Whitelabel-Versionen unserer Apps verwenden, ist jetzt der richtige Zeitpunkt, diese einzurichten.
Eine Whitelabel-App ist eine App, die im App Store und Google Play Store unter Ihrem eigenen Firmennamen und Branding veröffentlicht wird. Diese Whitelabel-Apps können an das Branding und die Farben Ihres Unternehmens angepasst werden. So ist Ihr Speakap-Netzwerk für Ihre Mitarbeiter sofort erkennbar.
Weitere Informationen: Whitelabel-Richtlinien
Speakap User Sync
Single Sign-On funktioniert nur, wenn wir wissen, welche Benutzer Zugriff auf Ihr Netzwerk haben sollen. Dafür müssen Sie unsere User Sync-Anwendung anbinden, die alle Ihre Mitarbeiter in Speakap importiert und verwaltet. Der Speakap User Sync läuft täglich (oder in einem anderen gewünschten Intervall), um die Synchronisation zwischen den Mitarbeitern in Ihrer HR-Software und Speakap sicherzustellen. So gewährleisten wir, dass nur die richtigen Benutzer Zugriff auf das Netzwerk und alle relevanten Informationen für ihre täglichen Aufgaben haben.
Weitere Informationen: Einführung in Speakap User Sync
Zeitpläne
Unten finden Sie eine Übersicht über die typischen Zeitpläne für den Prozess der Aktivierung von Single Sign-On für Ihr Netzwerk.
Während dieses Prozesses ist es wichtig, in Kontakt zu bleiben und Fragen so schnell wie möglich zu beantworten. Verzögerungen hierbei können zu Verzögerungen bei der Implementierung führen, da wir möglicherweise nicht alle Teile umsetzen können, wenn wichtige Informationen fehlen.
Woche 1 - Einrichtung
Austausch und Konfiguration der SAML 2.0-Konfigurationsanweisungen, Metadaten und Microsoft ADFS-Anspruchsregeln.
Woche 2-5 - Implementierung
Die Einrichtung von SSO ist eine Frage der Konfiguration, aber wie bereits erwähnt, sollte Ihr Netzwerk auch bereit sein, unseren SSO-Prozess zu unterstützen. Während der Implementierung erstellen und veröffentlichen wir Ihre Whitelabel-Anwendungen und implementieren den User Sync für Ihr Netzwerk.
Alle Anforderungen für diese Implementierungen können Sie auf den jeweiligen Dokumentationsseiten nachlesen.
Woche 6 - Rollout
Sobald Ihre Whitelabel-Anwendungen in den App-Stores veröffentlicht wurden und der User Sync eingerichtet ist, sollten wir bereit für den Rollout sein. Den genauen Zeitpunkt des Rollouts planen wir sorgfältig und gemeinsam.
Nach dem Rollout
Nach dem Rollout kann es erforderlich sein, Änderungen an der Einrichtung des User Sync oder der Whitelabel-Anwendungen vorzunehmen.
Kleine Änderungen können in der Regel innerhalb von 48 Stunden umgesetzt werden, für größere, strukturelle Änderungen benötigen wir etwas Zeit zur Planung. Wir streben an, diese innerhalb von 14 Tagen zu lösen.
Bitte kontaktieren Sie uns unter technicalimplementations@speakap.nl, wenn Sie Änderungswünsche haben.
SSO-Checkliste
Bevor wir mit der Implementierung von SSO für Ihr Netzwerk beginnen, bitten wir Sie, einen Blick auf die folgende Checkliste zu werfen. Einige dieser Punkte erfordern möglicherweise eine Untersuchung Ihrerseits, aber wenn wir die Antworten vor Beginn der Implementierung haben, kann uns das am Ende Zeit sparen.
- Unterstützt unser Active Directory oder unsere HR-Software Single Sign-On-Funktionalitäten?
- Wird SAML 2.0 unterstützt?
- Ist mein Active Directory oder meine HR-Software öffentlich zugänglich oder nur innerhalb eines internen Netzwerks?
- Hat unser Netzwerk eine Whitelabel-Anwendung? Whitelabel-Richtlinien
- Sind wir mit Speakap User Sync verbunden oder planen wir die Verbindung? Einführung in Speakap User Sync
- Wie melden sich unsere Mitarbeiter derzeit an?
- Melden sie sich mit einem Benutzernamen, einer E-Mail-Adresse oder anders an?
- Gibt es Benutzer, die Speakap bereits nutzen, bevor wir SSO einführen?
- Wie werden wir diese bestehenden Benutzer migrieren?
- Müssen wir diese Benutzer über etwas informieren?
Immer noch Probleme?
Schreiben Sie uns eine E-Mail an technicalimplementations@speakap.nl mit Ihrem Netzwerknamen, Ihrem Identitätsanbieter (z. B. ADFS, Azure AD, Okta) und Ihrer Federation-Metadaten-URL, und wir helfen Ihnen gerne weiter.