Skip to content

Einrichtung von Single Sign-On für Active Directory Federation Services (ADFS)

Mit Single Sign-On (SSO) können Ihre Benutzer auf die Produkte von Nitro zugreifen, indem sie sich über Ihren Identitätsanbieter (IdP) authentifizieren. Nitro unterstützt SSO mit jedem SAML 2.0-konformen IdP.

Hinweis: Diese Funktion steht nur Kunden mit einem „Nitro Productivity Suite Enterprise“-Tarif zur Verfügung.

Einrichten einer ADFS-SAML-Verbindung

Erstellen Sie eine benutzerdefinierte SAML-Verbindung zu den Active Directory Federation Services (ADFS) von Microsoft, um mehr Flexibilität bei der Konfiguration Ihrer Zuordnungen zu erhalten.

Um die benutzerdefinierte Verbindung zu erstellen, müssen Sie Folgendes tun:

1. Konfigurieren Sie ADFS.

2. Erstellen Sie eine SAML-Verbindung, bei der Nitro als Dienstanbieter fungiert.

3. Bearbeiten Sie das „Relying Party Trust“ in ADFS.

4. Aktivieren und testen Sie Ihre Integration.

Die folgenden Abschnitte führen Sie durch diesen Vorgang.

ADFS konfigurieren

EINE RELYING-PARTY-TRUST HINZUFÜGEN

Ausführliche Informationen finden Sie unter  „Relying-Party-Trust erstellen  “.

1. Starten Sie Ihre ADFS-Instanz und rufen Sie den Assistenten zum Hinzufügen einer vertrauenden Partei auf.

2. Wählen Sie auf der Willkommensseite die Option „Claims-fähig“ aus und klicken Sie auf „Start“.

3. Wählen Sie auf der Seite „Datenquelle auswählen“ die Option „Daten zur vertrauenden Partei manuell eingeben“ aus und klicken Sie auf „Weiter“.

4. Geben Sie auf der Seite „Anzeigenamen angeben“ einen aussagekräftigen Namen für Ihre vertrauende Partei ein und fügen Sie unter „Hinweise“ eine kurze Beschreibung hinzu. Wenn Sie sich zum jetzigen Zeitpunkt bezüglich des Verbindungsnamens noch nicht sicher sind, können Sie diesen später jederzeit bearbeiten. Klicken Sie auf „Weiter“.

5. Klicken Sie auf der Seite „Zertifikat konfigurieren“ auf „Weiter“. (Wir werden später auf die Konfiguration des Zertifikats zurückkommen.)

6. Aktivieren Sie auf der Seite „URL konfigurieren“ das Kontrollkästchen „Unterstützung für das SAML 2.0 WebSSO-Protokoll aktivieren “. Der Assistent fragt Sie anschließend nach einer SAML 2.0-SSO-Dienst-URL der vertrauenden Partei. Geben Sie vorerst eine Platzhalter-URL an; wir kehren später zu diesem Schritt zurück. Klicken Sie auf „Weiter“.

7. Geben Sie auf der Seite „Identifikatoren konfigurieren“ an, dass der Vertrauensidentifikator der vertrauenden Partei der Wert ist, den Sie beim Start des Assistenten als Anzeigenamen verwendet haben. Klicken Sie auf „Weiter“.

8. Wählen Sie auf der Seite „Zugriffskontrollrichtlinie auswählen“ die Option „Allen zulassen“ aus und klicken Sie auf „Weiter“.

9. Überprüfen Sie die von Ihnen auf der Seite „Bereit zum Hinzufügen der Vertrauensbeziehung“ angegebenen Einstellungen und klicken Sie auf „Weiter“, um Ihre Angaben zu speichern. Wenn der Vorgang erfolgreich war, wird auf der Seite „Fertigstellen“ eine entsprechende Meldung angezeigt.

10. Stellen Sie sicher, dass das Kontrollkästchen „Richtlinie zur Ausstellung von Ansprüchen für diese Anwendung konfigurieren“ aktiviert ist, und klicken Sie auf „Schließen“.

BEARBEITEN DER CLAIM-AUSSTELLUNGSRICHTLINIE

Nachdem Sie den Assistenten zum Hinzufügen einer Vertrauenspartei geschlossen haben, wird das Fenster „Claim-Ausgabepolitik bearbeiten“ angezeigt.

1. Klicken Sie auf „Regel hinzufügen“, um den Assistenten zu starten.

2. Wählen Sie „LDAP-Attribute als Ansprüche senden“ als Vorlage für Ihre Anspruchsregel aus und klicken Sie auf „Weiter“.

3. Geben Sie einen Namen für die Anspruchsregel ein, z. B.„LDAP-Attribute“(der Name kann beliebig gewählt werden).

4. Wählen Sie „Active Directory“ als Attributspeicher aus.

5. Ordnen Sie Ihre LDAP-Attribute den folgenden ausgehenden Anspruchstypen zu:

LDAP-Attribut | Ausgehender Anspruch

E-Mail-Adressen | E-Mail-Adresse

Anzeigename | Name

User-Principal-Name | Namens-ID

Vorname | Vorname

Nachname | Nachname

7. Bei Bedarf können Sie weitere Anspruchszuordnungen hinzufügen. Weitere Informationen finden Sie unter  „Anwendung mit Microsoft ADFS verbinden  “.

8. Klicken Sie auf „Fertig stellen“.

9. Klicken Sie im Fenster „Claim-Ausgaberichtlinie bearbeiten“ auf „Übernehmen“. Sie können dieses Fenster nun schließen.


EXPORTIEREN DES SIGNATURZERTIFIKATS

Zuletzt müssen Sie das Signaturzertifikat aus der ADFS-Konsole exportieren, um es in Nitro hochzuladen.

1. Navigieren Sie im linken Navigationsbereich zu „ADFS > Dienst > Zertifikate“. Wählen Sie das Token-Signaturzertifikat aus und klicken Sie mit der rechten Maustaste darauf, um „Zertifikat anzeigen“ auszuwählen .

2. Klicken Sie auf der Registerkarte „Details“ auf „In Datei kopieren“. Dadurch wird der Zertifikatexport-Assistent gestartet. Klicken Sie auf „Weiter“.

3. Wählen Sie „Base-64-kodiertes X.509 (.CER)“ als gewünschtes Format aus. Klicken Sie auf „Weiter“.

4. Geben Sie den Speicherort an, an den das Zertifikat exportiert werden soll. Klicken Sie auf „Weiter“.

5. Überprüfen Sie, ob die Einstellungen für Ihr Zertifikat korrekt sind, und klicken Sie auf „Fertig stellen“.

Single Sign-On in Nitro konfigurieren

1. Suchen Sie im Nitro-Admin-Portal auf der Seite „Unternehmens-Einstellungen“ den Abschnitt „Single Sign-On “. Wählen Sie „SAML-SSO einrichten“ aus .

2. Fügen Sie die Anmelde-URL aus dem vorherigen Schritt in das Feld „Anmelde-URL“ ein.

3. Die Anmelde- und Abmelde-URLs haben in der Regel das Format  https://your.adfs.server/adfs/ls 

4. Laden Sie das Zertifikat (Base64) aus dem vorherigen Schritt in das Feld „X509-Signaturzertifikat“ hoch.

5. Wählen Sie „Absenden“.

6. Wählen Sie „Single Sign-On aktivieren“.


Bearbeiten Sie die Vertrauensstellung für die vertrauende Partei

1. Navigieren Sie in der ADFS-Konsole über den linken Navigationsbereich zu „ADFS > Relying-Party-Trusts“. Wählen Sie den zuvor erstellten Relying-Party-Trust aus und klicken Sie auf „Eigenschaften“ (im rechten Navigationsbereich).

2. Wählen Sie die Registerkarte „Identifier“ aus und geben Sie in das Feld „Relying Party Identifier“ den Wert für die Entity-ID aus dem vorherigen Bildschirm ein. Klicken Sie unbedingt auf „Hinzufügen“, um den Identifier Ihrer Liste hinzuzufügen.

3. Wählen Sie die Registerkarte „Endpunkte“ und wählen Sie die zuvor angegebene Platzhalter-URL aus. Klicken Sie auf „Bearbeiten“.

4. Tragen Sie in das Feld „Vertrauenswürdige URL“ den ACS-URL-Wert aus Nitro ein. Stellen Sie sicher, dass Sie beide ACS-URLs zu Ihrem IdP hinzufügen.

5. Klicken Sie auf „OK“. Klicken Sie abschließend auf „Übernehmen“ und schließen Sie das Fenster „Eigenschaften“.

Aktivieren und Testen Ihrer Integration

Bevor Sie Ihre Integration testen, stellen Sie sicher, dass Sie die folgenden Schritte ausgeführt haben:

  • Erstellen Sie auf dem IdP einen Benutzer, mit dem Sie Ihre neue Verbindung testen können.
  • Aktivieren Sie Single Sign-On in Nitro.

So testen Sie Ihre Verbindung

1. Navigieren Sie zu „Verbindungen“ > „Unternehmen“ > „ADFS“.

2. Klicken Sie auf die ADFS-Zeile (oder das Hamburger-Symbol rechts davon), um eine Liste Ihrer ADFS-Verbindungen anzuzeigen.

3. Wählen Sie die Verbindung aus, die Sie testen möchten, und klicken Sie auf die Wiedergabetaste, um die Verbindung zu testen.

Zuletzt aktualisiert: Juli 23, 2025