SAML-Single-Sign-On
Verbinden Sie PetroBench mit Microsoft Entra ID, Okta, Google Workspace oder einem beliebigen SAML 2.0-Identitätsanbieter, und erzwingen Sie SSO für Ihre Organisation.
Diese Seite erklärt, wie Sie Ihren Identitätsanbieter über SAML 2.0 Single Sign-On mit PetroBench verbinden.
Wichtige Punkte
- Anbieter: Microsoft Entra ID, Okta, Google Workspace, Ping, Auth0, Keycloak und jeder SAML 2.0-Identitätsanbieter.
- Pro Organisation: Jede Organisation erhält eigene SAML-Endpunkte und ein eigenes Zertifikat.
- Erzwingbar: Sie können die Anmeldung per Passwort deaktivieren, sodass sich alle Benutzer über Ihren Identitätsanbieter anmelden.
- MFA: Ihr Identitätsanbieter übernimmt die MFA für SSO-Benutzer.
Hinweis: Single Sign-On (SSO/SAML) und SCIM-Bereitstellung sind als kostenpflichtige Zusatzleistungen erhältlich. Die in Ihrem Abonnement enthaltenen Funktionen und Pakete sind in Ihrem Abonnementplan oder Bestellformular festgelegt.
Jede PetroBench-Organisation erhält eigene SAML-Endpunkte. Benutzer müssen in PetroBench mit E-Mail-Adressen existieren, die mit den Werten Ihres Identitätsanbieters übereinstimmen.
Auf einen Blick
| Frage | Antwort |
|---|---|
| Protokoll | SAML 2.0 (SP- und IdP-initiierte Anmeldung, optionales Single Logout) |
| Geltungsbereich | Pro Organisation konfiguriert, mit eigenen Endpunkten und eigenem Zertifikat |
| Durchsetzung | Optional. Bei Durchsetzung sind Passwort-Anmeldung und Passwort-Zurücksetzung für die Organisation deaktiviert |
| MFA | Wird von Ihrem Identitätsanbieter übernommen, sodass Ihre bestehenden MFA- und Conditional-Access-Richtlinien gelten |
| Bereitstellung | Manuell oder automatisch mit SCIM 2.0 (Docs-Anmeldung erforderlich) |
| Einrichtung | PetroBench konfiguriert die Verbindung gemeinsam mit Ihrem Identity-Team und testet vor dem Go-live beide Anmeldeabläufe |
SAML-Endpunktmuster
PetroBench verwendet organisationsspezifische SAML-Routen. Hängen Sie jeden Pfad an die Basis-URL Ihrer Umgebung an (z. B. https://app.petrobench.com).
| Route | Zweck |
|---|---|
/saml/{organization-id}/metadata | SP-Metadaten / Entity ID |
/saml/{organization-id}/login | SP-initiierte Anmeldung |
/saml/{organization-id}/acs | Assertion Consumer Service (Antwort-URL) |
/saml/{organization-id}/logout | Single Logout (optional) |
Ihr PetroBench-Account-Team stellt die {organization-id} für Ihre Umgebung bereit. Die genauen, kopierfertigen URLs finden Sie unten unter Was Sie von uns erhalten.
Ablauf der Einrichtung
PetroBench konfiguriert die SAML-Verbindung für Sie. Der Austausch läuft so ab:
Wir senden Ihnen unsere SP-Angaben
Ihr Account-Team stellt die unten aufgeführten Endpunkte des Service Providers (SP) bereit. Registrieren Sie PetroBench mit diesen Werten als SAML-Anwendung in Ihrem IdP.
Sie senden uns Ihre IdP-Angaben
Senden Sie uns die SAML-Federation-Metadaten Ihres IdP (XML-Datei oder URL). Die Metadaten enthalten alles, was wir benötigen; wenn Sie keine Metadaten teilen können, senden Sie die einzelnen Werte aus der Liste unten.
Wir konfigurieren und testen
PetroBench trägt Ihre Werte ein, dann testen wir gemeinsam die SP- und IdP-initiierte Anmeldung, bevor SSO für Ihre Benutzer aktiviert wird.
Was Sie von uns erhalten (SP-Angaben)
Konfigurieren Sie diese Service-Provider-Werte in Ihrem IdP. {organization-id} ist die Kennung, die Ihr Account-Team bereitstellt.
https://app.petrobench.com/saml/{organization-id}/metadatahttps://app.petrobench.com/saml/{organization-id}/acshttps://app.petrobench.com/saml/{organization-id}/loginhttps://app.petrobench.com/saml/{organization-id}/logoutDie ACS-Bindung ist HTTP-POST. Das NameID-Format muss die E-Mail-Adresse sein. Signieren Sie die Assertion; verlangen Sie keine signierten AuthnRequests und keine verschlüsselten Assertions.
Was wir von Ihnen benötigen (IdP-Angaben)
Senden Sie diese Angaben an Ihren Account Manager (siehe So übermitteln Sie Ihre Angaben). Am einfachsten sind die Federation-Metadaten Ihres IdP (XML oder URL), die die unten erforderlichen Elemente enthalten. PetroBench trägt sie im Formular Configure SAML 2.0 ein (ein vom Personal bedienter Bildschirm im Admin Panel; Kunden greifen nicht direkt darauf zu). Pflichtangaben sind mit einem Sternchen gekennzeichnet.
Konfiguration des Identitätsanbieters
| Feld | Erforderlich | Bedeutung |
|---|---|---|
| Identity Provider | Ja | Wählen Sie Ihren IdP (Microsoft Entra ID, Okta, Google Workspace, Ping Identity, Auth0, Keycloak, AWS IAM Identity Center, WorkOS oder Custom SAML Provider). Die Auswahl eines Anbieters zeigt anbieterspezifische Hinweise, wo die übrigen Felder zu finden sind. |
| IdP Entity ID | Ja | Der Issuer bzw. die Entity-Kennung des IdP (z. B. https://sts.windows.net/<tenant-id>/). |
| IdP SSO URL | Ja | Der SAML 2.0-Anmeldeendpunkt des IdP, zu dem PetroBench Benutzer weiterleitet. |
| IdP x509 Certificate | Ja | Das Base64 (PEM) Signaturzertifikat des IdP, mit dem die SAML-Assertion validiert wird. |
Attributzuordnung
| Feld | Erforderlich | Standard |
|---|---|---|
| Email Attribute | Ja | email: das Assertion-Attribut mit der E-Mail-Adresse des Benutzers. Muss mit der E-Mail-Adresse des Benutzers in PetroBench übereinstimmen. |
| First Name Attribute | Nein | firstName: wird für die Bereitstellung neuer Benutzer verwendet. |
| Last Name Attribute | Nein | lastName: wird für die Bereitstellung neuer Benutzer verwendet. |
Optionale Konfiguration
| Feld | Bedeutung |
|---|---|
| IdP Single Logout URL | Der SLO-Endpunkt des IdP, falls Single Logout unterstützt wird. |
| Domain Verification | Ihre E-Mail-Domain (z. B. example.com), die der Organisation zugeordnet wird. |
SSO-Anforderungen
| Feld | Wirkung |
|---|---|
| Require SSO | Wenn aktiviert, müssen sich alle Benutzer der Organisation über den IdP authentifizieren. Siehe Erzwungenes SSO unten. |
So übermitteln Sie Ihre Angaben
Senden Sie die Angaben zu Ihrem Identitätsanbieter per E-Mail an Ihren PetroBench Account Manager. Die ausgetauschten Werte sind nicht vertraulich, daher ist E-Mail geeignet.
Wir stellen unsere SP-Angaben bereit
Ihr Account Manager sendet Ihnen die Service-Provider-Endpunkte von PetroBench. Registrieren Sie damit PetroBench als SAML-Anwendung in Ihrem Identitätsanbieter.
Sie senden Ihre IdP-Angaben zurück
Antworten Sie mit den unten aufgeführten Informationen. Wir empfehlen eine Metadaten-URL statt eines eingefügten Zertifikats: Wenn Ihr Identitätsanbieter sein Signaturzertifikat rotiert, funktioniert eine URL weiter, während ein eingefügtes Zertifikat erneut gesendet werden muss.
Wir konfigurieren und validieren
PetroBench trägt Ihre Konfiguration ein und plant einen kurzen Test beider Anmeldeabläufe, bevor SSO für Ihre Benutzer aktiviert wird.
Kopieren Sie Folgendes in Ihre Antwort:
- 1IdP-Federation-Metadaten-URL (bevorzugt) oder die Metadaten-XML-DateiFalls keines verfügbar ist: IdP Entity ID, IdP SSO URL und Base64 x509 Signaturzertifikat
- 2Name des E-Mail-Attributs (Standard: email)
- 3Optional: Namen der Vor- und Nachname-Attribute, IdP Single Logout URL
- 4Ihre E-Mail-Domain (z. B. acme.com)
- 5Benutzer, die Zugriff benötigen: Liste der E-Mail-Adressen oder Bestätigung der SCIM-Bereitstellung
Anforderungen an den Identitätsanbieter
Ihre IdP-Konfiguration sollte die folgenden Anforderungen erfüllen:
| Anforderung | Detail |
|---|---|
| NameID-Format | E-Mail-Adresse (urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress) |
| NameID-Wert | Die E-Mail-Adresse des Benutzers |
| E-Mail-Attribut | Fügen Sie der SAML-Assertion ein E-Mail-Attribut hinzu, das der oben genannten Zuordnung Email Attribute entspricht |
| Benutzerabgleich | Benutzer müssen in PetroBench mit übereinstimmenden E-Mail-Adressen existieren |
Benutzer bereitstellen
Stellen Sie vor der Aktivierung von SSO sicher, dass alle Personen, die Zugriff benötigen, in PetroBench mit einer E-Mail-Adresse existieren, die mit den Angaben Ihres IdP übereinstimmt. Benutzer können manuell im Admin Panel angelegt oder automatisch über SCIM bereitgestellt werden, sofern dies für Ihre Organisation aktiviert ist.
Anmeldeabläufe
PetroBench unterstützt zwei SSO-Anmeldeabläufe:
IdP-initiiert: Der Benutzer beginnt bei Ihrem Identitätsanbieter, wählt PetroBench im App-Katalog aus und wird mit einer SAML-Assertion zu PetroBench weitergeleitet. Eine weitere Authentifizierung ist nicht erforderlich.
SP-initiiert: Der Benutzer öffnet die PetroBench-Anmeldeseite und wählt "Sign in with SSO". PetroBench leitet zur Authentifizierung an Ihren IdP weiter und nach erfolgreicher Anmeldung zurück zu PetroBench.
Beide Abläufe erzeugen dieselbe Sitzung. Der Benutzer ist authentifiziert und wird anhand seiner E-Mail-Adresse der richtigen Organisation zugeordnet.
Erzwungenes SSO
Organisationen können erzwungenes SSO aktivieren, bei dem jede Authentifizierung über den IdP erfolgen muss. Bei aktivem erzwungenem SSO gilt:
- Die lokale Passwort-Anmeldung ist für alle Benutzer der Organisation deaktiviert
- Die Passwort-Zurücksetzung ist deaktiviert
- Alle Anmeldeversuche werden über den SAML-Ablauf geleitet
- API-Schlüssel funktionieren weiterhin unabhängig von SSO
Sie können während der Einführung auch mit einer Passwort-Alternative beginnen und auf erzwungenes SSO umstellen, sobald sich alle Benutzer über den IdP anmelden. Erzwungenes SSO und die Passwort-Alternative können nicht gleichzeitig aktiv sein.
SSO und MFA
Wenn sich ein Benutzer über SSO anmeldet, übernimmt Ihr Identitätsanbieter den zweiten Faktor. PetroBench fragt SSO-Benutzer nicht nach einem separaten PetroBench-MFA-Code, sodass Ihre bestehenden MFA- und Conditional-Access-Richtlinien der einzige Ort bleiben, an dem dies verwaltet wird.
Benutzer, die sich weiterhin mit einem Passwort anmelden, folgen der MFA-Richtlinie Ihrer Organisation.
Wenden Sie sich an Ihr PetroBench-Account-Team, um erzwungenes SSO zu aktivieren.
SCIM-Bereitstellung
Für eine automatisierte Verwaltung des Benutzerlebenszyklus unterstützt PetroBench SCIM 2.0. Wenn ein Benutzer in Ihrem Identitätsanbieter aufgenommen oder entfernt wird, wird die Änderung automatisch an PetroBench übertragen.
Anleitungen zur Einrichtung und Konfigurationsdetails finden Sie im Leitfaden zur SCIM-Bereitstellung (Docs-Anmeldung erforderlich).
Fehlerbehebung
| Problem | Lösung |
|---|---|
| Benutzer sieht nach SSO "No account found" | Die E-Mail-Adresse des Benutzers in PetroBench stimmt nicht mit der NameID oder dem E-Mail-Attribut des IdP überein. Prüfen Sie die E-Mail-Zuordnung in Ihrer IdP-Konfiguration. |
| SAML-Assertion abgelehnt | Prüfen Sie, ob die ACS URL in Ihrem IdP exakt mit dem ACS-Endpunkt von PetroBench übereinstimmt. Abschließende Schrägstriche und das Protokoll (https) sind relevant. |
| Benutzer landet in der falschen Organisation | Der Benutzer hat möglicherweise Konten in mehreren PetroBench-Organisationen. Wenden Sie sich an den Support, um die Zuordnung zu klären. |
| IdP zeigt "unknown service provider" | Importieren Sie die PetroBench-SP-Metadaten erneut in Ihren IdP. Die Metadaten-URL ist immer am Endpunkt /metadata Ihrer Organisation verfügbar. |
Unterstützte Identitätsanbieter
- Microsoft Entra ID (Azure AD)
- Okta
- Google Workspace
- Ping Identity
- OneLogin
- Auth0
- Keycloak
- Jeder andere SAML 2.0-Identitätsanbieter