Zugriff

Die Zugriffsseite steuert, wie sich Benutzer bei der Anwendung anmelden: Erzwingen Sie die ausschließliche OAuth-Anmeldung und konfigurieren Sie die für die Anmeldung verfügbaren OAuth-/OpenID-Connect-Provider.

admin access page overview

Ausschließliche OAuth-Anmeldung

Wenn Sie diesen Schalter aktivieren, wird das Benutzername-/Passwort-Formular auf der Anmeldeseite ausgeblendet, sodass nur die Schaltflächen für die konfigurierten OAuth-Provider verbleiben. Benutzer können sich dann ausschließlich über OAuth anmelden. Der Schalter bleibt deaktiviert, bis mindestens ein OAuth-Provider konfiguriert und aktiviert ist.

OAuth-only login toggle enabled

SSO-Anmeldeseite anpassen

Sobald die reine OAuth-Anmeldung aktiviert ist, erscheint darunter ein Schalter „Customize SSO Login page“. Wird er aktiviert, zeigt die Anwendung den On-Premise-Anmeldevorgang per E-Mail/SSO statt der Standard-Registrierungs-/Anmeldeseite und überspringt das Willkommens-Pop-up. Zugleich erscheinen vier Textfelder, die den Wortlaut dieser Anmeldeseite steuern:

  • Heading: Fett dargestellter Titel oben auf der Anmeldekarte.
  • Subcaption: Kurze Beschreibung unterhalb der Überschrift.
  • Terms Accept Text: Text vor dem Bedingungen-Label im Zustimmungs-Kontrollkästchen, zum Beispiel „I accept the“.
  • Footer Text: Eigener Text, der in der Fußzeile neben dem Plattform-Logo angezeigt wird.

Die Felder werden kurz nach dem Tippen automatisch gespeichert; neben dem Formular zeigt eine Live-Vorschau die Anmeldekarte, sodass sich das Ergebnis ohne Seitenwechsel prüfen lässt.

OAuth-Provider

Jeder konfigurierte Provider wird als Karte angezeigt, die aktiviert oder deaktiviert, bearbeitet oder gelöscht werden kann.

Einen Provider hinzufügen

Klicken Sie auf „Provider hinzufügen“ und wählen Sie im ersten Schritt einen Provider aus. Google, GitHub und Microsoft sind mit vorkonfigurierten Endpunkten als Vorlagen verfügbar; wählen Sie „Benutzerdefinierter Provider“, um einen beliebigen anderen OAuth-/OpenID-Connect-Provider manuell zu konfigurieren.

add provider - select a provider template

Integrierte Provider (Google, GitHub, Microsoft)

Bei einem integrierten Provider sind nur die Client-ID und das Client-Secret erforderlich – die Endpunkte für Autorisierung, Token und Benutzerinformationen sind bereits aus der Vorlage ausgefüllt. Die Callback-URL wird automatisch berechnet; registrieren Sie sie beim Provider als autorisierte Redirect-URI.

add provider - built-in provider credentials

Benutzerdefinierte Provider und OpenID-Connect-Discovery

Wenn ein benutzerdefinierter Provider OpenID-Connect-Discovery unterstützt, geben Sie dessen Issuer-URI ein und klicken Sie auf „Abrufen“ – die Endpunkte für Autorisierung, Token, Benutzerinformationen und JWK-Set werden automatisch aus dem /.well-known/openid-configuration -Dokument des Ausstellers abgerufen. Andernfalls füllen Sie die Endpunkte manuell aus.

custom provider - fetching endpoints from the issuer URI

Einen Anbieter auf bestimmte E-Mail-Domains beschränken

Standardmäßig akzeptiert ein Anbieter jedes Konto, das er authentifizieren kann. Der Abschnitt Access im Anbieterformular schränkt das ein: Schalten Sie „Allow any email domain" aus, und nur Adressen, die auf eine der aufgeführten Domains enden, dürfen sich über diesen Anbieter anmelden.

Bei ausgeschaltetem Schalter erscheint das Feld „Allowed email domains". Geben Sie eine Domain ein und drücken Sie die Eingabetaste, um sie als Chip hinzuzufügen; entfernen Sie sie über das × am Chip. Die Beschränkung gilt je Anbieter — Sie können also einen Anbieter für alle offen lassen und einen anderen auf Ihre Unternehmensdomains festlegen.

Access section of a provider with Allow any email domain off and two allowed domains listed
Info
Diese Prüfung erfolgt anhand der vom Anbieter zurückgemeldeten E-Mail-Adresse. Ein Benutzer, dessen Adresse nicht passt, wird bei der Anmeldung abgewiesen, selbst wenn der Anbieter ihn erfolgreich authentifiziert hat.

Provider suchen

Verwenden Sie das Suchfeld über der Provider-Liste, um Provider nach Namen zu filtern.

filtering the OAuth provider list by search