Einrichtung des automatischen Logins mit ADFS
Generelle Informationen
Was ist ADFS?
Active Directory Federation Services (ADFS) ist ein von Microsoft bereitgestellter Dienst, der Single Sign-On (SSO) über Organisationsgrenzen hinweg ermöglicht. Er fungiert als Identity Provider (IdP), der Benutzeridentitäten aus dem Active Directory Ihrer Organisation als SAML-Token an externe Anwendungen wie nele.ai weitergibt – ohne dass Passwörter übertragen werden müssen.
Für die Einrichtung werden erweiterte Kenntnisse über SAML 2.0, Single-Sign-On und über Ihren Identity Provider vorausgesetzt. Der Login kann nach dem hier beschriebenen Initialisieren über den Admin-Bereich von nele.ai unter https://manage.nele.ai/sso eingerichtet werden, lesen Sie dazu auch den passenden Handbuch-Artikel zum Thema.
Mitglieder, die über Single-Sign-On automatisch einen nele.ai-Account erhalten, werden nicht automatisch gelöscht oder deaktiviert. Diese Mitglieder können manuell unter https://manage.nele.ai/users gelöscht werden.
Voraussetzungen: Stellen Sie vor Beginn sicher, dass folgende Anforderungen erfüllt sind:
- Ein laufender ADFS-Server (Windows Server 2012 oder neuer)
- Administratorzugang sowohl zum ADFS-Server als auch zum nele.ai Admin-Bereich
- Ein gültiges SSL-Zertifikat für Ihre ADFS-Instanz
Schritt 1: ADFS-Metadaten bereitstellen
Bevor Sie nele.ai konfigurieren, benötigen Sie die Metadaten Ihres ADFS-Servers.
Mit Internetverbindung (empfohlen):
Die Metadata XML URL Ihres ADFS-Servers folgt in der Regel dem Schema:
https://[ihr-adfs-server]/federationmetadata/2007-06/federationmetadata.xml
Notieren Sie sich diese URL – Sie benötigen sie im nächsten Schritt.
Hinweis: Sie können prüfen, ob die Metadaten korrekt abrufbar sind, indem Sie diese URL im Browser öffnen. Bei korrekter Konfiguration wird eine XML-Datei angezeigt. Erscheint eine Fehlermeldung, wenden Sie sich an Ihren Serveradministrator.
Ohne Internetverbindung:
Exportieren Sie die Metadata XML-Datei direkt von Ihrem ADFS-Server und halten Sie diese zum Upload bereit.
Schritt 2: nele.ai – SSO konfigurieren und Metadata XML abrufen
Navigieren Sie im Admin-Bereich zu https://manage.nele.ai/sso. Wählen Sie dort unter Konfigurationstypen die zu Ihrer Umgebung passende Option aus:
Konfiguration über Metadata XML URL (empfohlen):
Tragen Sie die in Schritt 1 notierte Metadata XML URL Ihres ADFS-Servers ein. Diese Option steht nur zur Verfügung, sofern Ihr ADFS eine Verbindung zum Internet aufbauen kann.
Konfiguration über Metadata XML Datei:
Falls keine Internetverbindung möglich ist, laden Sie die in Schritt 1 exportierte Metadata XML-Datei stattdessen direkt hoch.
Klicken Sie anschließend auf Speichern. Die Konfigurationsdaten werden automatisch übernommen.
Kopieren Sie im Anschluss die von nele.ai generierte Metadata XML bzw. deren URL – Sie benötigen diese für die nachfolgende Konfiguration auf ADFS-Seite.
Schritt 3: ADFS – Relying Party Trust einrichten
Ein Relying Party Trust ist der Eintrag in ADFS, der festlegt, welcher externen Anwendung (hier: nele.ai) vertraut wird und welche Benutzerinformationen an sie weitergegeben werden dürfen.
Wechseln Sie zu Ihrem ADFS-Server und öffnen Sie die ADFS Management-Konsole. Navigieren Sie zum Ordner Relying Party Trusts und legen Sie über einen Rechtsklick einen neuen Eintrag an. Es öffnet sich ein Konfigurationsassistent – klicken Sie auf Next.
Wählen Sie unter Select Data Source die zu Ihrer Umgebung passende Import-Option:
Mit Internetverbindung:
Import data about the relying party published online or on a local network – Geben Sie die Metadata XML URL von nele.ai ein, die Sie in Schritt 2 kopiert haben.
Ohne Internetverbindung:
Import data about the relying party from a file – Wählen Sie die heruntergeladene Metadata XML-Datei von nele.ai aus.
Klicken Sie auf Next und vergeben Sie unter Display name einen aussagekräftigen Namen für den neuen Eintrag, z.B. nele.ai. Klicken Sie erneut auf Next – die übrigen Einstellungen werden automatisch aus dem XML übernommen.
Wählen Sie im weiteren Verlauf Permit all users to access this relying party und klicken Sie auf Next.
Hinweis: Diese Einstellung gewährt zunächst allen Benutzern Zugriff. Falls Sie den Zugriff auf bestimmte Active Directory-Gruppen einschränken möchten, kann diese Zugriffsregel nachträglich über einen Rechtsklick auf den Eintrag unter Edit Access Control Policy angepasst werden.
Auf den darauffolgenden Übersichtsbildschirmen können Sie Ihre Einstellungen überprüfen. Lassen Sie beim abschließenden Schritt das Häkchen bei Open the Edit Claim Issuance Policy dialog gesetzt, damit sich das Fenster für die Claim-Regeln automatisch öffnet. Falls es sich nicht automatisch öffnen sollte, können Sie den Eintrag per Rechtsklick auswählen und die Edit Claim Issuance Policy manuell aufrufen.
Schritt 4: Claim Rules konfigurieren
Claim Rules legen fest, welche Benutzerinformationen (sogenannte Claims, z.B. E-Mail-Adresse oder Benutzername) aus dem Active Directory ausgelesen und als Teil des SAML-Tokens an nele.ai weitergegeben werden. Für nele.ai werden zwei Regeln benötigt: eine zum Auslesen der E-Mail-Adresse und eine zur Umwandlung in das erwartete SAML-Format (Name ID).
Erstellen Sie im Claim-Rules-Fenster zunächst eine erste Regel:
- Klicken Sie auf
Add Ruleund wählen Sie als RegelvorlageSend LDAP Attributes as Claims. Klicken Sie aufNext. - Wählen Sie unter
Attribute Storeden EintragActive Directoryaus. - Wählen Sie in der linken Spalte (
LDAP Attribute)E-Mail Addressesund in der rechten Spalte (Outgoing Claim Type) ebenfallsE-Mail Addressaus. - Bestätigen Sie mit
Finish.
Legen Sie anschließend eine zweite Regel an:
- Klicken Sie erneut auf
Add Ruleund wählen Sie diesmalTransform an Incoming Claim. Klicken Sie aufNext. - Nehmen Sie folgende Einstellungen vor:
Incoming claim type:E-Mail AddressOutgoing claim type:Name IDOutgoing name ID format:Email
- Behalten Sie die Standardeinstellung
Pass through all claimbei und bestätigen Sie mitFinish.
Klicken Sie abschließend auf OK, um den Editor zu schließen.
Abschluss und Test
Eine erfolgreiche Konfiguration können Sie über die Login-URL im SSO-Bereich des Admin-Bereichs testen. Rufen Sie diese URL auf – bei korrekter Einrichtung werden Sie zu Ihrem Identity Provider weitergeleitet, wo Sie sich mit Ihren Zugangsdaten anmelden können.
Nach erfolgreichem Login werden Sie auf eine Übersichtsseite weitergeleitet, auf der Sie unter anderem wählen können, ob Sie sich in die Desktop-App oder die Web-App einloggen möchten. Alternativ können Sie dort nele.ai für verschiedene Betriebssysteme herunterladen.
Hinweis zur Zertifikatserneuerung: Zertifikate können nur dann automatisch aktualisiert werden, wenn der ADFS eine Verbindung zum Internet hat. Ist dies nicht der Fall, laufen die Zertifikate ab und Benutzer können sich nicht mehr anmelden. In diesem Fall müssen Sie entweder die Metadata XML von nele.ai im ADFS austauschen oder die Metadata XML des ADFS in nele.ai erneuern.