Multi-Tenant-App-Zugriffsverwaltung
Im Multi-Tenant-Portal von miniOrange werden Anwendungen auf Super-Admin-Ebene (Super Tenant) konfiguriert und an Kundenmandanten verteilt. Der Zugriff wird über eine Kombination aus Benutzerrollen, Richtlinien und Gruppen verwaltet.
Benutzertypen in miniOrange
miniOrange definiert drei wichtige Benutzerrollen in einer Multi-Tenant-Architektur:
1. Super-Admin (Super-Mandanten-Admin)
- Administrator der höchsten Ebene.
- Verwaltet Anwendungen zentral für alle Kundenmandanten.
- Entscheidet, welche Mandanten Zugriff auf welche Anwendungen haben.
- Steuert globale Einstellungen wie Branding, App-Konfigurationen usw.
2. Kundenadministrator (Mandantenadministrator)
- Administrator für einen bestimmten Mandanten (Organisation).
- Verwaltet Anwendungen und Benutzer innerhalb eines bestimmten Mandanten.
- Empfängt Apps wird vom Superadministrator zugewiesen und kann den Zugriff für Endbenutzer des Mandanten verwalten.
- Kann auch eigene Anwendungen hinzufügen und konfigurieren (spezifisch für ihren Mandanten) unabhängig vom Superadministrator.
- Verwaltet Benutzergruppen, Authentifizierungsrichtlinien und Branding- oder IDP-Zuordnungen auf Mandantenebene.
3. Endbenutzer
- Ein Benutzer, der zu einem Kundenmandanten gehört (Mitarbeiter einer Organisation).
- Greift auf Anwendungen zu, die vom Kundenadministrator zugewiesen oder vom Superadministrator bereitgestellt wurden.
- Authentifiziert sich entweder mit dem Unternehmens-IDP (Azure AD, Okta, miniOrange usw.) oder mit miniOrange-Anmeldeinformationen.
Beispielanwendungsfall:
Geschäftlicher Zusammenhang
Angenommen, Sie betreiben eine B2B-SaaS-Plattform, die webbasierte Dienste für mehrere Unternehmenskunden bereitstellt. Basierend auf Abonnementstufen erhalten Unternehmen Zugriff auf verschiedene Unteranwendungen innerhalb ihres umfassenden Service-Ökosystems.
Herausforderung
Ihre SaaS-Plattform bietet abgestufte Dienste mit komplexen Zugriffsanforderungen:
- App1 → in allen Abonnements enthalten.
- App2 → nur verfügbar für Kunden des Premium-Plans.
Key-Anforderungen:
- Aktivieren Sie den universellen Zugriff auf App1 für alle Mandantenorganisationen.
- Beschränken Sie den App2-Zugriff nur auf Abonnenten der Premium-Stufe.
- Sorgen Sie für eine nahtlose Authentifizierung über den bevorzugten Identitätsanbieter (IDP) jeder Organisation.
- Geben Sie dem Superadministrator eine zentrale Kontrolle und stärken Sie gleichzeitig die Kundenadministratoren durch delegierte Benutzerverwaltung.
- Erlauben Sie ausgewählten Kundenadministrator-Mandanten, ihre eigenen benutzerdefinierten Anwendungen zu verwalten.
Lösung mit miniOrange
- Zentralisierte Konfiguration:
Ihr Superadministrator konfiguriert App1 und App2 einmal auf globaler Plattformebene und legt damit die Grundlage für die Zugriffskontrolle mehrerer Mandanten.
- Intelligente Verteilung:
App1 wird automatisch an alle Mandantenorganisationen verteilt, unabhängig von der Abonnementstufe
App2 wird basierend auf ihrem Abonnementstatus selektiv nur Premium-Mietern zugewiesen.
- Delegierte Verwaltung:
Ihre Kundenadministratoren erhalten detaillierte Kontrolle innerhalb ihrer Mandantengrenzen:
- Verwalten Sie den Endbenutzerzugriff auf vom Superadministrator bereitgestellte Anwendungen
- Hinzufügen mandantenspezifischer Anwendungen (HR-Portale, CRM-Systeme, lokale Anwendungen)
- Konfigurieren Sie rollenbasierte Berechtigungen für Ihre Organisationsbenutzer
- Einheitliches Benutzererlebnis:
Ihre Endbenutzer greifen auf ein konsolidiertes Anwendungs-Dashboard zu, das Folgendes anzeigt:
- Globale Anwendungen, die vom Super Admin bereitgestellt werden
- Mandantenspezifische Anwendungen, die vom Kundenadministrator hinzugefügt wurden
- Alle Zugriffe erfolgen über die bevorzugte Authentifizierungsmethode ihrer Organisation
Diese Architektur gewährleistet eine sichere Datenisolierung, verwaltet mandantenspezifische Zugriffskontrollen und bietet eine skalierbare Rollenverwaltung in Ihrer Multi-Tenant-Umgebung.
Schritte zum Verwalten des Zugriffs für Superadministratoren
Der Superadministrator kann die folgenden Schritte ausführen, um den Anwendungszugriff zu steuern:
- Login zu Ihrem miniOrange Super Admin-Konto (Super Tenant)
- Navigieren Apps. Bearbeiten Sie die konfigurierte Anwendung.

- Gehen Sie zu den Anmeldeoptionen und aktivieren Sie IDP des Kunden für Benutzer verwenden Option. Klicken Sie auf Speichern.

- Klicken Sie auf Zugriff verwalten in der Spalte „Aktionen“.

- Klicken Sie in der Zugriffsverwaltungsoberfläche auf Kundenadministrator zuweisen.

- Wählen Sie die Kunden (Kundenadministratoren) aus, die Zugriff auf die Anwendung haben sollen.


- Gespeichert die Konfiguration.
Super-Admin-Zugriffskontrolle für Kundenadministratoren
Sobald einem Kunden Zugriff auf die Super-Admin-Anwendung gewährt wurde, kann der Kundenadministrator den Zugriff für seine Endbenutzer wie folgt überprüfen und verwalten:
- Login zum Mandanten „Customer Admin“.
- Navigieren Richtlinien -> App-Authentifizierungsrichtlinie.

- Überprüfen Sie, ob die Super-Admin-Anwendungsrichtlinie vorhanden ist.
- Der Richtlinienname lautet SuperadminApplicationName_superadmin_policy.
- _Superadmin-Richtlinie Suffix sollte zur Superadmin-Anwendung hinzugefügt werden
- So verwalten Sie den Zugriff:
- Erstellen Sie Gruppe an und weisen Sie Endbenutzer zu, denen Sie Zugriff auf Superadmin-Anwendungen gewähren möchten.
- Bearbeiten/Hinzufügen der Superadmin-Anwendungsrichtlinie und Zuweisen der Gruppe.
- Alternativ kann der Kundenadministrator auch das Benutzer-Dashboard überprüfen, ob Superadmin-Anwendungen sichtbar sind.
Anmeldefluss für Endbenutzer
Endbenutzer unter dem Kundenadministrator können sich auf zwei Arten bei der vom Superadministrator hinzugefügten Anwendung anmelden:
Option 1: App-initiierter Zugriff
- Starten Sie die Anmeldung über die Super-Admin-Anwendung (SP-Seite).
- Das Seite „Domänenzuordnung“ erscheint.

- Geben Sie Ihre E-Mail oder Domäne der Organisation.
- Sie werden zu der konfigurierten Identitätsanbieter (IDP) zur Authentifizierung.
- Melden Sie sich mit Ihren IDP-Anmeldeinformationen an.
- Nach der Authentifizierung werden Sie zurück zur konfigurierten Anwendung weitergeleitet.
Option 2: Anmeldung über das Benutzer-Dashboard
- Melden Sie sich bei miniOrange an, entweder mit Ihrem Externe IDP-Anmeldeinformationen or miniOrange-Anmeldeinformationen.
- Suchen Sie den Super Admin-Anwendung auf Ihrem Benutzer-Dashboard.
- Klicken Sie auf die Anwendung, um darauf zuzugreifen.