SAML-Single-Sign-On

Verbinden Sie PetroBench mit Microsoft Entra ID, Okta, Google Workspace oder einem beliebigen SAML 2.0-Identitätsanbieter, und erzwingen Sie SSO für Ihre Organisation.

Diese Seite erklärt, wie Sie Ihren Identitätsanbieter über SAML 2.0 Single Sign-On mit PetroBench verbinden.

Wichtige Punkte

  • Anbieter: Microsoft Entra ID, Okta, Google Workspace, Ping, Auth0, Keycloak und jeder SAML 2.0-Identitätsanbieter.
  • Pro Organisation: Jede Organisation erhält eigene SAML-Endpunkte und ein eigenes Zertifikat.
  • Erzwingbar: Sie können die Anmeldung per Passwort deaktivieren, sodass sich alle Benutzer über Ihren Identitätsanbieter anmelden.
  • MFA: Ihr Identitätsanbieter übernimmt die MFA für SSO-Benutzer.

Hinweis: Single Sign-On (SSO/SAML) und SCIM-Bereitstellung sind als kostenpflichtige Zusatzleistungen erhältlich. Die in Ihrem Abonnement enthaltenen Funktionen und Pakete sind in Ihrem Abonnementplan oder Bestellformular festgelegt.

Jede PetroBench-Organisation erhält eigene SAML-Endpunkte. Benutzer müssen in PetroBench mit E-Mail-Adressen existieren, die mit den Werten Ihres Identitätsanbieters übereinstimmen.

Auf einen Blick

FrageAntwort
ProtokollSAML 2.0 (SP- und IdP-initiierte Anmeldung, optionales Single Logout)
GeltungsbereichPro Organisation konfiguriert, mit eigenen Endpunkten und eigenem Zertifikat
DurchsetzungOptional. Bei Durchsetzung sind Passwort-Anmeldung und Passwort-Zurücksetzung für die Organisation deaktiviert
MFAWird von Ihrem Identitätsanbieter übernommen, sodass Ihre bestehenden MFA- und Conditional-Access-Richtlinien gelten
BereitstellungManuell oder automatisch mit SCIM 2.0 (Docs-Anmeldung erforderlich)
EinrichtungPetroBench konfiguriert die Verbindung gemeinsam mit Ihrem Identity-Team und testet vor dem Go-live beide Anmeldeabläufe

SAML-Endpunktmuster

PetroBench verwendet organisationsspezifische SAML-Routen. Hängen Sie jeden Pfad an die Basis-URL Ihrer Umgebung an (z. B. https://app.petrobench.com).

RouteZweck
/saml/{organization-id}/metadataSP-Metadaten / Entity ID
/saml/{organization-id}/loginSP-initiierte Anmeldung
/saml/{organization-id}/acsAssertion Consumer Service (Antwort-URL)
/saml/{organization-id}/logoutSingle Logout (optional)

Ihr PetroBench-Account-Team stellt die {organization-id} für Ihre Umgebung bereit. Die genauen, kopierfertigen URLs finden Sie unten unter Was Sie von uns erhalten.

Ablauf der Einrichtung

PetroBench konfiguriert die SAML-Verbindung für Sie. Der Austausch läuft so ab:

1

Wir senden Ihnen unsere SP-Angaben

Ihr Account-Team stellt die unten aufgeführten Endpunkte des Service Providers (SP) bereit. Registrieren Sie PetroBench mit diesen Werten als SAML-Anwendung in Ihrem IdP.

2

Sie senden uns Ihre IdP-Angaben

Senden Sie uns die SAML-Federation-Metadaten Ihres IdP (XML-Datei oder URL). Die Metadaten enthalten alles, was wir benötigen; wenn Sie keine Metadaten teilen können, senden Sie die einzelnen Werte aus der Liste unten.

3

Wir konfigurieren und testen

PetroBench trägt Ihre Werte ein, dann testen wir gemeinsam die SP- und IdP-initiierte Anmeldung, bevor SSO für Ihre Benutzer aktiviert wird.

Was Sie von uns erhalten (SP-Angaben)

Konfigurieren Sie diese Service-Provider-Werte in Ihrem IdP. {organization-id} ist die Kennung, die Ihr Account-Team bereitstellt.

SP Entity ID / Identifier
https://app.petrobench.com/saml/{organization-id}/metadata
Verwenden Sie diesen Wert als Entity ID / Identifier in Ihrem IdP.
ACS URL (Assertion Consumer Service)
https://app.petrobench.com/saml/{organization-id}/acs
Hierhin sendet Ihr IdP SAML-Antworten. Auch Reply URL oder Callback URL genannt.
Login URL (SP-initiiertes SSO)
https://app.petrobench.com/saml/{organization-id}/login
Hier starten Benutzer die SSO-Anmeldung. Auch Sign-On URL genannt.
SLO URL (Single Logout, optional)
https://app.petrobench.com/saml/{organization-id}/logout
Optional. Meldet Benutzer sowohl bei PetroBench als auch bei Ihrem IdP ab.

Die ACS-Bindung ist HTTP-POST. Das NameID-Format muss die E-Mail-Adresse sein. Signieren Sie die Assertion; verlangen Sie keine signierten AuthnRequests und keine verschlüsselten Assertions.

Was wir von Ihnen benötigen (IdP-Angaben)

Senden Sie diese Angaben an Ihren Account Manager (siehe So übermitteln Sie Ihre Angaben). Am einfachsten sind die Federation-Metadaten Ihres IdP (XML oder URL), die die unten erforderlichen Elemente enthalten. PetroBench trägt sie im Formular Configure SAML 2.0 ein (ein vom Personal bedienter Bildschirm im Admin Panel; Kunden greifen nicht direkt darauf zu). Pflichtangaben sind mit einem Sternchen gekennzeichnet.

Konfiguration des Identitätsanbieters

FeldErforderlichBedeutung
Identity ProviderJaWählen Sie Ihren IdP (Microsoft Entra ID, Okta, Google Workspace, Ping Identity, Auth0, Keycloak, AWS IAM Identity Center, WorkOS oder Custom SAML Provider). Die Auswahl eines Anbieters zeigt anbieterspezifische Hinweise, wo die übrigen Felder zu finden sind.
IdP Entity IDJaDer Issuer bzw. die Entity-Kennung des IdP (z. B. https://sts.windows.net/<tenant-id>/).
IdP SSO URLJaDer SAML 2.0-Anmeldeendpunkt des IdP, zu dem PetroBench Benutzer weiterleitet.
IdP x509 CertificateJaDas Base64 (PEM) Signaturzertifikat des IdP, mit dem die SAML-Assertion validiert wird.

Attributzuordnung

FeldErforderlichStandard
Email AttributeJaemail: das Assertion-Attribut mit der E-Mail-Adresse des Benutzers. Muss mit der E-Mail-Adresse des Benutzers in PetroBench übereinstimmen.
First Name AttributeNeinfirstName: wird für die Bereitstellung neuer Benutzer verwendet.
Last Name AttributeNeinlastName: wird für die Bereitstellung neuer Benutzer verwendet.

Optionale Konfiguration

FeldBedeutung
IdP Single Logout URLDer SLO-Endpunkt des IdP, falls Single Logout unterstützt wird.
Domain VerificationIhre E-Mail-Domain (z. B. example.com), die der Organisation zugeordnet wird.

SSO-Anforderungen

FeldWirkung
Require SSOWenn aktiviert, müssen sich alle Benutzer der Organisation über den IdP authentifizieren. Siehe Erzwungenes SSO unten.

So übermitteln Sie Ihre Angaben

Senden Sie die Angaben zu Ihrem Identitätsanbieter per E-Mail an Ihren PetroBench Account Manager. Die ausgetauschten Werte sind nicht vertraulich, daher ist E-Mail geeignet.

1

Wir stellen unsere SP-Angaben bereit

Ihr Account Manager sendet Ihnen die Service-Provider-Endpunkte von PetroBench. Registrieren Sie damit PetroBench als SAML-Anwendung in Ihrem Identitätsanbieter.

2

Sie senden Ihre IdP-Angaben zurück

Antworten Sie mit den unten aufgeführten Informationen. Wir empfehlen eine Metadaten-URL statt eines eingefügten Zertifikats: Wenn Ihr Identitätsanbieter sein Signaturzertifikat rotiert, funktioniert eine URL weiter, während ein eingefügtes Zertifikat erneut gesendet werden muss.

3

Wir konfigurieren und validieren

PetroBench trägt Ihre Konfiguration ein und plant einen kurzen Test beider Anmeldeabläufe, bevor SSO für Ihre Benutzer aktiviert wird.

Kopieren Sie Folgendes in Ihre Antwort:

Antwort an Ihren Account Manager
  1. 1
    IdP-Federation-Metadaten-URL (bevorzugt) oder die Metadaten-XML-DateiFalls keines verfügbar ist: IdP Entity ID, IdP SSO URL und Base64 x509 Signaturzertifikat
  2. 2
    Name des E-Mail-Attributs (Standard: email)
  3. 3
    Optional: Namen der Vor- und Nachname-Attribute, IdP Single Logout URL
  4. 4
    Ihre E-Mail-Domain (z. B. acme.com)
  5. 5
    Benutzer, die Zugriff benötigen: Liste der E-Mail-Adressen oder Bestätigung der SCIM-Bereitstellung

Anforderungen an den Identitätsanbieter

Ihre IdP-Konfiguration sollte die folgenden Anforderungen erfüllen:

AnforderungDetail
NameID-FormatE-Mail-Adresse (urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress)
NameID-WertDie E-Mail-Adresse des Benutzers
E-Mail-AttributFügen Sie der SAML-Assertion ein E-Mail-Attribut hinzu, das der oben genannten Zuordnung Email Attribute entspricht
BenutzerabgleichBenutzer müssen in PetroBench mit übereinstimmenden E-Mail-Adressen existieren

Benutzer bereitstellen

Stellen Sie vor der Aktivierung von SSO sicher, dass alle Personen, die Zugriff benötigen, in PetroBench mit einer E-Mail-Adresse existieren, die mit den Angaben Ihres IdP übereinstimmt. Benutzer können manuell im Admin Panel angelegt oder automatisch über SCIM bereitgestellt werden, sofern dies für Ihre Organisation aktiviert ist.

Anmeldeabläufe

PetroBench unterstützt zwei SSO-Anmeldeabläufe:

IdP-initiiert: Der Benutzer beginnt bei Ihrem Identitätsanbieter, wählt PetroBench im App-Katalog aus und wird mit einer SAML-Assertion zu PetroBench weitergeleitet. Eine weitere Authentifizierung ist nicht erforderlich.

SP-initiiert: Der Benutzer öffnet die PetroBench-Anmeldeseite und wählt "Sign in with SSO". PetroBench leitet zur Authentifizierung an Ihren IdP weiter und nach erfolgreicher Anmeldung zurück zu PetroBench.

Beide Abläufe erzeugen dieselbe Sitzung. Der Benutzer ist authentifiziert und wird anhand seiner E-Mail-Adresse der richtigen Organisation zugeordnet.

Erzwungenes SSO

Organisationen können erzwungenes SSO aktivieren, bei dem jede Authentifizierung über den IdP erfolgen muss. Bei aktivem erzwungenem SSO gilt:

  • Die lokale Passwort-Anmeldung ist für alle Benutzer der Organisation deaktiviert
  • Die Passwort-Zurücksetzung ist deaktiviert
  • Alle Anmeldeversuche werden über den SAML-Ablauf geleitet
  • API-Schlüssel funktionieren weiterhin unabhängig von SSO

Sie können während der Einführung auch mit einer Passwort-Alternative beginnen und auf erzwungenes SSO umstellen, sobald sich alle Benutzer über den IdP anmelden. Erzwungenes SSO und die Passwort-Alternative können nicht gleichzeitig aktiv sein.

SSO und MFA

Wenn sich ein Benutzer über SSO anmeldet, übernimmt Ihr Identitätsanbieter den zweiten Faktor. PetroBench fragt SSO-Benutzer nicht nach einem separaten PetroBench-MFA-Code, sodass Ihre bestehenden MFA- und Conditional-Access-Richtlinien der einzige Ort bleiben, an dem dies verwaltet wird.

Benutzer, die sich weiterhin mit einem Passwort anmelden, folgen der MFA-Richtlinie Ihrer Organisation.

Wenden Sie sich an Ihr PetroBench-Account-Team, um erzwungenes SSO zu aktivieren.

SCIM-Bereitstellung

Für eine automatisierte Verwaltung des Benutzerlebenszyklus unterstützt PetroBench SCIM 2.0. Wenn ein Benutzer in Ihrem Identitätsanbieter aufgenommen oder entfernt wird, wird die Änderung automatisch an PetroBench übertragen.

Anleitungen zur Einrichtung und Konfigurationsdetails finden Sie im Leitfaden zur SCIM-Bereitstellung (Docs-Anmeldung erforderlich).

Fehlerbehebung

ProblemLösung
Benutzer sieht nach SSO "No account found"Die E-Mail-Adresse des Benutzers in PetroBench stimmt nicht mit der NameID oder dem E-Mail-Attribut des IdP überein. Prüfen Sie die E-Mail-Zuordnung in Ihrer IdP-Konfiguration.
SAML-Assertion abgelehntPrüfen Sie, ob die ACS URL in Ihrem IdP exakt mit dem ACS-Endpunkt von PetroBench übereinstimmt. Abschließende Schrägstriche und das Protokoll (https) sind relevant.
Benutzer landet in der falschen OrganisationDer Benutzer hat möglicherweise Konten in mehreren PetroBench-Organisationen. Wenden Sie sich an den Support, um die Zuordnung zu klären.
IdP zeigt "unknown service provider"Importieren Sie die PetroBench-SP-Metadaten erneut in Ihren IdP. Die Metadaten-URL ist immer am Endpunkt /metadata Ihrer Organisation verfügbar.

Unterstützte Identitätsanbieter

  • Microsoft Entra ID (Azure AD)
  • Okta
  • Google Workspace
  • Ping Identity
  • OneLogin
  • Auth0
  • Keycloak
  • Jeder andere SAML 2.0-Identitätsanbieter

Auf dieser Seite