Hallo!

Brauchen Sie Hilfe? Wir sind hier!

Unterstützungssymbol
miniOrange E-Mail-Support
Erfolg

Vielen Dank für Ihre Anfrage. Unser Team wird sich in Kürze mit Ihnen in Verbindung setzen.

Wenn Sie innerhalb von 24 Stunden nichts von uns hören, senden Sie bitte eine Folge-E-Mail an info@xecurify.com

Search Results:

×

Just-in-Time-Bereitstellungskonfiguration


Die Just-in-Time-Bereitstellung (JIT) erstellt beim ersten Anmelden eines Benutzers über Ihren externen Identitätsanbieter (IdP) einen lokalen miniOrange-Benutzer und hält dieses Profil bei jeder weiteren Anmeldung aktuell. Die Zuordnung der Benutzerattribute definiert, welche Werte Ihrer externen Identitätsquelle miniOrange-Feldern – wie Benutzername, E-Mail-Adresse und Name – zugeordnet werden, sodass Benutzer automatisch und ohne manuelle Kontoeinrichtung bereitgestellt werden.


Wichtige Anwendungsfälle:

  • Automatische Benutzererstellung bei der ersten Anmeldung per Single Sign-On (SSO).
  • Die Benutzerprofile werden bei jedem weiteren Login mit dem Identitätsanbieter synchronisiert.
  • Füllen Sie Standardfelder (Benutzername, E-Mail, Name, Telefon) und Ihre eigenen benutzerdefinierten Profilfelder mit den Attributen, die Ihr IdP sendet.
  • Weisen Sie Benutzer Gruppen zu und halten Sie deren Gruppenzugehörigkeiten mit dem IdP synchron.

Attributtypen:

Bei der Konfiguration von Attributzuordnungen wählen Sie einen der folgenden Attributtypen aus:

  • USERWird verwendet, um Werte während der Just-In-Time (JIT)-Benutzererstellung IdP-Benutzerattributen zuzuordnen.
  • EXTERNAL: Wird zum Transformieren externer Attribute verwendet, bevor sie an Apps oder Dienstanbieter (SPs) gesendet werden.

Diese Seite behandelt den Attributtyp USER. Informationen zum Typ EXTERNAL finden Sie unter Attributtransformation.


Hinweis: Wenn Sie den Abschnitt „BENUTZER“ leer lassen, wird JIT übersprungen – bestehende Benutzer können sich weiterhin anmelden, und es werden keine neuen Benutzer erstellt oder geändert. Fügen Sie hier nur dann Zuordnungen hinzu, wenn miniOrange Benutzer von diesem Identitätsanbieter bereitstellen soll.


Konfigurieren von Benutzerattributzuordnungen

Führen Sie diese Schritte aus, um Benutzerattribute für die JIT-Bereitstellung in der miniOrange-Administrationskonsole zuzuordnen:

  • Navigieren Identitätsanbieter.
  • Just-in-Time-Bereitstellungskonfiguration: Identitätsanbieter auswählen

  • Wählen Sie Ihren IDP und klicken Sie auf Konfigurieren Attributzuordnung.
  • Just-in-Time-Bereitstellungskonfiguration: Attributzuordnung konfigurieren

  • Der Attributtyp, wählen USER.
  • Klicken Sie auf Attribute hinzufügen um eine Zuordnungszeile hinzuzufügen.
  • In AttributnameWählen Sie das miniOrange-Benutzerfeld aus, in dem der Wert gespeichert werden soll (das Ziel).
  • In AttributwertGeben Sie den Attributnamen genau so ein, wie er von Ihrer externen Quelle (der Quelle) gesendet wird.
  • Klicken Sie auf Gespeichert um die Zuordnung zu speichern.
  • Just-in-Time-Bereitstellungskonfiguration: Attributzuordnung speichern

    Verfügbare Benutzerattribute:

    Die Dropdown-Liste „Attributname“ listet Ihre Standardbenutzerfelder auf und wächst mit jedem weiteren Feld, das Sie Ihrem Konto hinzufügen:

    Attributname Attributwert
    Benutzername Benutzername
    E-Mail primäre E-Mail-Adresse
    Vorname Fanname
    Nachname Name
    Telefonnummer primäre Telefonnummer
    Alternative E-mail Alternative E-Mail
    Gruppe an Gruppen
    Benutzerdefinierte Attribute Sie erscheinen, sobald Sie sie hinzufügen.
    Alias-Beschriftungen Wenn Benutzernamen-Aliasse aktiviert sind

    Hinweis: Benutzerdefinierte Profilattribute, die Sie unter „Benutzer“ › „Benutzerprofilfelder“ erstellen , werden automatisch in diesem Dropdown-Menü angezeigt, sodass Sie IdP-Attribute Ihren eigenen Feldern zuordnen können. Aliasbezeichnungen, die unter „Benutzer“ › „Aliasbezeichnungen “ hinzugefügt wurden, werden hier ebenfalls angezeigt (mit dem Präfix „alias_“), jedoch nur, wenn die Option „Benutzernamen-Aliase aktivieren“ für Ihr Konto aktiviert ist.


    Attributanforderungen:

    Benutzername und E-Mail-Adresse sind für jeden Benutzer verbindlich und werden daher für die Just-in-Time-Bereitstellung immer benötigt. Vorname, Nachname und Telefonnummer werden nur dann benötigt, wenn Ihre Konfiguration dies erfordert.

    Attributname Wenn es erforderlich ist Wenn der IdP es nicht sendet
    Benutzername (Immer) Bei jeder JIT-Anmeldung. Der Wert darf nicht leer sein. Der Anmeldevorgang wird unterbrochen und es wird kein Benutzer angelegt, bis ein Benutzername übermittelt wird.
    E-Mail (Immer) Bei jeder JIT-Anmeldung. Eine gültige E-Mail-Adresse ist erforderlich. Der Anmeldevorgang wird gestoppt und es wird kein Benutzer angelegt, bis eine gültige E-Mail-Adresse eingeht.
    Vorname / Nachname (bedingt) Nur wenn das Feld zugeordnet ist und Als Erforderlich in den Benutzerprofilfeldern gekennzeichnet – und nur für neue Benutzer. Neuer Benutzer: Die Erstellung wird abgebrochen. Bestehender Benutzer: Der leere Wert wird ignoriert und der aktuelle Wert beibehalten.
    Telefon (bedingt) Nur für neue Benutzer, wenn die Anmeldung mit Telefonnummer aktiviert ist. Neuer Benutzer: Die Erstellung wird abgebrochen. Bestehender Benutzer: Der leere Wert wird ignoriert und das aktuelle Telefon wird beibehalten.

    Hinweis: Benutzername und E-Mail-Adresse werden in Kleinbuchstaben gespeichert, sodass John.Doe und john.doe von Ihrem Identitätsanbieter auf dasselbe Konto verweisen. Unterschiede in der Groß-/Kleinschreibung der Assertion führen niemals zu einem doppelten Benutzer.


Vorname und Nachname:

Ob ein leerer Name die Benutzererstellung verhindert, wird an einer zentralen Stelle gesteuert. Navigieren Sie zu Benutzer › Benutzerprofilfelder , öffnen Sie Vorname / Nachname und legen Sie „Erforderlich“ fest.

Wichtig: Die Einstellung „Pflichtfeld“ wirkt sich sowohl auf das Feld „Vorname“ als auch auf das Feld „Nachname“ aus – eines kann nicht ohne das andere als Pflichtfeld festgelegt werden.

Da ein leerer Name die Erstellung nur dann blockiert, wenn das Feld sowohl zugeordnet als auch erforderlich ist, erscheint eine Bestätigung, wenn Sie eine Zuordnung speichern, die Vor- oder Nachnamen enthält:

Vorname/Nachname sind möglicherweise erforderlich. Sie haben Vorname und/oder Nachname unter dem Attributtyp „BENUTZER“ zugeordnet. Wenn Vorname oder Nachname auch in Ihrer Benutzerprofilkonfiguration als erforderlich markiert ist, ist dies für die Just-in-Time-Benutzererstellung (JIT) obligatorisch: Sendet der Identitätsanbieter (IdP) keinen Wert, wird kein neuer Benutzer erstellt und die Anmeldung schlägt fehl. Sind die Felder in den Benutzerprofilfeldern nicht als erforderlich markiert, wird ein leerer Wert übersprungen und die Erstellung fortgesetzt. Bestehende Benutzer sind davon nicht betroffen (leere Werte werden bei Aktualisierungen ignoriert).


Telefonnummer:

Die Angabe einer Telefonnummer ist für neue Benutzer erforderlich, wenn die Anmeldung mit Telefonnummer aktiviert ist. Um die Einstellung für die Telefonanmeldung zu überprüfen, gehen Sie zu Einstellungen › Sicherheit › An- und Abmelden und suchen Sie nach „Anmeldung mit Telefonnummer aktivieren“.

Just-in-Time-Bereitstellungskonfiguration: Anmeldung mit Telefonnummer aktivieren

Wichtig: Aktivieren Sie diese Option nur, wenn jeder Ihrer Benutzer eine eindeutige Telefonnummer hat. Ist diese Option aktiviert, kann kein neuer JIT-Benutzer ohne gültige Telefonnummer angelegt werden.


Gruppenaufgabe:

Gruppen können auch per JIT zugewiesen und aktualisiert werden. Ordnen Sie das Feld „Gruppen“ unter „Attributtyp – BENUTZER“ dem IdP-Attribut zu, das die Gruppennamen des Benutzers enthält. miniOrange sorgt dann dafür, dass die Gruppenzugehörigkeit des Benutzers bei jeder Anmeldung mit Ihrem IdP übereinstimmt.

Bei jeder Anmeldung wird die Gruppenzugehörigkeit des Benutzers mit den Gruppen in der Antwort synchronisiert: Der Benutzer wird jeder in der Antwort enthaltenen Gruppe hinzugefügt und aus allen Gruppen entfernt, die nicht mehr gesendet werden. Dies gilt sowohl für neue als auch für bestehende Benutzer, sodass die Gruppenzugehörigkeit stets den aktuellen Daten Ihres Identitätsanbieters entspricht – ohne manuelle Zuweisung.

Wichtig: Die in der Antwort genannten Gruppen müssen bereits in miniOrange existieren – JIT erstellt keine neuen Gruppen. Erstellen Sie Ihre Gruppen zuerst unter „ Gruppen verwalten“ und stellen Sie sicher, dass die Gruppennamen exakt mit den von Ihrem Identitätsanbieter (IdP) gesendeten Werten übereinstimmen. Namen, die keiner bestehenden Gruppe entsprechen, werden ignoriert.

Hinweis: Senden Sie jede Gruppe als separaten Wert in einem mehrwertigen Attribut (bei SAML mehrere AttributeValue-Elemente; bei OIDC ein JSON-Array-Claim). Eine einzelne, durch Kommas getrennte Zeichenfolge wie „admins,users“ wird als ein Gruppenname behandelt, nicht als zwei. Gruppennamen werden nicht nach Groß- und Kleinschreibung abgeglichen. Die Standardgruppe Ihres Kontos wird durch JIT niemals geändert. Wenn der Identitätsanbieter (IdP) das Attribut „Groups“ gar nicht sendet, bleiben die bestehenden Gruppen des Benutzers unverändert.


Verhalten beim Erstellen vs. Aktualisieren:

Dieselbe Zuordnung verhält sich für neue Benutzer anders als für bereits existierende. Neue Benutzer werden in der Regel streng validiert, während bestehende Benutzer niemals durch einen leeren Wert beeinträchtigt werden.

Attribut Neuer Benutzer (erstellen) Bestehender Benutzer (Aktualisierung)
Benutzername Erforderlich – leere Stopps zur Erstellung. Die Werte werden synchronisiert; ein Wert, der bereits von einem anderen Benutzer verwendet wird, wird nicht angewendet.
E-Mail Erforderlich und muss gültig sein – leere oder ungültige Felder verhindern die Erstellung. Die Werte werden synchronisiert; ein Wert, der bereits von einem anderen Benutzer verwendet wird, wird nicht angewendet.
Vorname Ein leeres Feld stoppt die Erstellung nur dann, wenn es zugeordnet und als Erforderlich markiert ist. Das Feld „leer“ wird übersprungen – der bestehende Name bleibt erhalten.
Nachname Ein leeres Feld stoppt die Erstellung nur dann, wenn es zugeordnet und als Erforderlich markiert ist. Das Feld „leer“ wird übersprungen – der bestehende Name bleibt erhalten.
Telefonnummer Erforderlich, wenn die Anmeldung mit Telefonnummer aktiviert ist – ein leerer Eintrag verhindert die Erstellung eines neuen Eintrags. Das Feld „leer“ wird übersprungen – das bestehende Telefon bleibt erhalten.

Hinweis: Sollte die Zuordnung bei einem Update einen Benutzernamen, eine E-Mail-Adresse oder eine Telefonnummer festlegen, die bereits von einem anderen Benutzer verwendet wird, wird diese Änderung nicht angewendet. Der Benutzer meldet sich weiterhin in seinem eigenen Konto an, und der Konflikt wird in Ihren Prüfberichten protokolliert, sodass Sie die Zuordnung korrigieren können.


Validierungsmeldungen

Wenn die JIT-Kompilierung fehlschlägt, wird beim Anmelden eine Meldung angezeigt, die das Attribut nennt, das Ihr externes System nicht gesendet hat. Die folgende Tabelle erläutert die einzelnen Meldungen und deren Behebung.

Nachricht Was zu überprüfen
JIT-Benutzersynchronisierung fehlgeschlagen: Der Benutzername wurde vom externen System nicht gesendet. Schichtannahme Benutzername ist kartiert, und dass seine Attributwert entspricht einem Attribut, das der IdP tatsächlich sendet (und für diesen Benutzer nicht leer ist).
JIT-Benutzersynchronisierung fehlgeschlagen: Vom externen System wurde keine gültige E-Mail-Adresse gesendet. Schichtannahme E-Mail wird einem Attribut zugeordnet, das eine korrekt formatierte Adresse zurückgibt – nicht leer und nicht einen Wert wie z. B. keine E-Mail.
JIT-Benutzersynchronisierung fehlgeschlagen: Vorname wurde vom externen System nicht gesendet. Der Vorname ist zugeordnet und als Pflichtfeld markiert, wurde aber leer übermittelt. Bitte senden Sie ihn entweder vom Identitätsanbieter oder deaktivieren Sie die Option „Pflichtfeld“ in den Benutzerprofilfeldern.
JIT-Benutzersynchronisierung fehlgeschlagen: Nachname wurde vom externen System nicht gesendet. Der Nachname ist zugeordnet und als Pflichtfeld markiert, wurde aber leer angezeigt. Gleiches Problem wie beim Vornamen.
JIT-Benutzersynchronisierung fehlgeschlagen: Vom externen System wurde keine gültige Telefonnummer gesendet. Die Anmeldung per Telefonnummer ist aktiviert, aber die angegebene Telefonnummer ist leer oder ungültig. Bitte senden Sie eine gültige Telefonnummer oder deaktivieren Sie die Anmeldung per Telefonnummer, falls diese Funktion nicht benötigt wird.

Tipp: Nachdem die Zuordnung (oder das IdP-Attribut) korrigiert wurde, sollte sich der Benutzer erneut anmelden – die aktualisierte Konfiguration wird beim nächsten SSO-Versuch wirksam.


Überprüfung der JIT-Bereitstellung

Jedes Ergebnis der Bereitstellung wird protokolliert, sodass Sie einen Erfolg bestätigen oder einen Fehler diagnostizieren können:

  • Navigieren Berichte › Bericht zur Überwachung der AdministratoraktivitätenDer aktuellste Eintrag für das Konto zeigt Ziel (der IdP-Anzeigename), Darsteller (der Benutzername vom Identitätsanbieter), Status (Erfolg oder Misserfolg) und Grund.
  • Just-in-Time-Bereitstellungskonfiguration: Prüfbericht

  • Arbeiten jederzeit weiterbearbeiten können. Jede Präsentation und jeder KI-Avatar, den Sie von Grund auf neu erstellen oder hochladen, Berichte › SSO-Nutzungsbericht Überprüfung der SSO-Anmeldeversuche, einschließlich aller Versuche, die während der JIT-Bereitstellung fehlgeschlagen sind.
  • Just-in-Time-Bereitstellungskonfiguration: SSO-Nutzungsbericht

Hinweis: Ein Eintrag „Erfolgreich“ bedeutet, dass der Benutzer erstellt oder aktualisiert wurde. Ein Eintrag „Fehlgeschlagen“ nennt im Feld „Grund“ die fehlgeschlagene Prüfung. Vergleichen Sie diese mit der Tabelle „Validierungsmeldungen“ , um die erforderlichen Änderungen zu ermitteln.