> ## Documentation Index
> Fetch the complete documentation index at: https://docs.corgea.app/llms.txt
> Use this file to discover all available pages before exploring further.

# SSO

> Single Sign-On (SSO) mit SAML für einen sicheren, zentralen Zugriff konfigurieren.

## Übersicht

### Funktionalität

SSO mit SAML (Security Assertion Markup Language) ermöglicht Benutzern den Zugriff auf mehrere Anwendungen mit zentralen Zugangsdaten. Dies vereinfacht die Anmeldung, erhöht die Sicherheit und reduziert die Anzahl benötigter Passwörter.

### Zielgruppe

Die Funktion richtet sich an Organisationen, die ihren Benutzern eine zentrale und sichere Authentifizierung für mehrere Anwendungen bereitstellen möchten.

## Zentrale Funktionen und Vorteile

* **Zentralisierte Authentifizierung**: Einmal anmelden, um auf mehrere Anwendungen zuzugreifen, ohne die Zugangsdaten erneut eingeben zu müssen.
* **Höhere Sicherheit**: Weniger Passwörter reduzieren Passwortwiederverwendung und das Phishing-Risiko.
* **Verbesserte Benutzererfahrung**: Vereinfacht den Anmeldeprozess und reduziert die Zeit und den Aufwand, der für den Zugriff auf verschiedene Dienste erforderlich ist.

## Zugriffsanweisungen

Um auf die SSO-by-SAML-Funktion zuzugreifen, müssen Sie entweder einen SAML-Metadatenlink oder spezifische Konfigurationsdetails an das Corgea-Support-Team bereitstellen.

## SAML-Konfigurationsanweisungen

### SAML-Anwendung beim SSO-Provider einrichten

1. Melden Sie sich bei Ihrem SSO-Provider an und richten Sie die SAML-Anwendung mit folgenden Parametern ein:

* **Single Sign-On URL**: [https://www.corgea.app/saml/acs/](https://www.corgea.app/saml/acs/)
* **Audience URI (SP Entity ID)**: [https://www.corgea.app/saml/metadata/](https://www.corgea.app/saml/metadata/)
* **Default RelayState**: [https://www.corgea.app/projects/](https://www.corgea.app/projects/)
* **Name ID Format**: EmailAddress
* **Application Username**: Email
* **Update Application Username On**: Create and update

Hinweis: Ersetzen Sie `https://www.corgea.app` durch `https://your_instance.corgea.app`, wenn Sie eine private Bereitstellung verwenden.

2. Verwenden Sie unter "Attribute Statement" folgende Zuordnungen:

**Erforderliches Feld:**

* email (user.profile.email)

**Optionale Felder:**

* firstName (user.profile.firstName)
* lastName (user.profile.lastName)

  <Card>
    <img src="https://mintcdn.com/corgea/Rx20dJ1L_HPdycuu/images/okta_sso_groups_attributes.png?fit=max&auto=format&n=Rx20dJ1L_HPdycuu&q=85&s=3eb8afd297d759b024268a89266a88e5" style={{ borderRadius: '0.5rem' }} alt="Okta-Konfiguration" width="1574" height="970" data-path="images/okta_sso_groups_attributes.png" />
  </Card>

**Optional: Gruppen-Export-Konfiguration**

Um Benutzergruppen in Corgea zu exportieren, konfigurieren Sie das Gruppenattribut wie folgt:

```
user.getGroups({'group.type': {'BUILT_IN','OKTA_GROUP','APP_GROUP'}}).[profile.name]
```

Dadurch wird für jede Gruppe der Name des Gruppenprofils exportiert.

### IdP-Gruppen Corgea-Rollen zuordnen

Bearbeiten Sie nach dem Verbinden der SAML-Integration den Bereich **IdP Group Mapping**. Jede Zuordnung weist die Mitglieder einer IdP-Gruppe einer vorhandenen Corgea-Rolle zu und steuert den Projektzugriff:

* **No project access** weist die Rolle ohne Projektzugriff zu.
* **All projects** gewährt der Rolle Zugriff auf alle Projekte.
* **Projects matching this group** gewährt Zugriff anhand eines Werts im IdP-Gruppennamen. Wählen Sie **Application**, **Line of business (LOB)** oder **Repository** und verwenden Sie den entsprechenden Platzhalter im Gruppenmuster.

Zum Beispiel entspricht ein IdP-Gruppenmuster von `DOE.Developer.{APPLICATION}` Gruppen wie `DOE.Developer.Payments`. Wenn **Application** ausgewählt wird, wird `Payments` verwendet, um den Zugriff auf Projekte mit demselben Anwendungswert zu gewähren.

Beschreiben Sie mit dem **Project naming pattern** die Struktur Ihrer Corgea-Projektnamen. Beispiele:

* `{LOB}_{APPLICATION}_{REPOSITORY}` entspricht einem Projekt mit dem Namen `Finance_Payments_checkout-api`.
* `{LOB}-{APPLICATION}` entspricht einem Projekt mit dem Namen `Finance-Payments`.

Die verfügbaren Platzhalter sind `{APPLICATION}`, `{LOB}` und `{REPOSITORY}`. Der für die Projektübereinstimmung ausgewählte Platzhalter muss sowohl im IdP-Gruppenmuster als auch im Projektbenennungsschema einmal vorkommen. Verwenden Sie ein eindeutiges IdP-Gruppenmuster für jede Corgea-Rolle.

**Legacy-Konfigurationsformat**

Wenn Sie das alte Konfigurationsformat verwenden, sieht die Zuordnung folgendermaßen aus:

* **Name** -> **Wert**

  * email -> user.email
  * firstName -> user.firstName
  * lastName -> user.lastName

  <Card>
    <img src="https://mintcdn.com/corgea/mpJUc1GyXtnVYEyT/images/sso_okta_config.png?fit=max&auto=format&n=mpJUc1GyXtnVYEyT&q=85&s=88b0d574b953e06ae0d8e9e041adc88a" style={{ borderRadius: '0.5rem' }} alt="Okta-Konfiguration" width="2312" height="2608" data-path="images/sso_okta_config.png" />
  </Card>

Nach Abschluss der SSO-Konfiguration stellen Sie sicher, dass Benutzer der SAML-Anwendung in Ihrem SSO-Anbieter zugewiesen sind und die entsprechenden Rollenberechtigungen in Corgea gesetzt sind.

<Card>
  <img src="https://mintcdn.com/corgea/mpJUc1GyXtnVYEyT/images/sso_okta_assign_app.png?fit=max&auto=format&n=mpJUc1GyXtnVYEyT&q=85&s=c78b61930504889bddcf64bd045e304d" style={{ borderRadius: '0.5rem' }} alt="Okta-Konfiguration" width="2480" height="858" data-path="images/sso_okta_assign_app.png" />
</Card>

Nach Abschluss der Einrichtung wird ein neuer SAML-Metadaten-Link bereitgestellt.

### Integration von SAML mit Corgea

<Steps>
  <Step title="Integrations öffnen">
    Melden Sie sich bei Corgea an und öffnen Sie "Integrations".
  </Step>

  <Step title="SAML SSO starten">
    Wählen Sie im Bereich "SAML SSO" die Option "Add".
  </Step>

  <Step title="SAML-Konfiguration">
    <Card>
      <img src="https://mintcdn.com/corgea/mpJUc1GyXtnVYEyT/images/sso_fetch_and_populate.png?fit=max&auto=format&n=mpJUc1GyXtnVYEyT&q=85&s=20f6cf06d199055554caa44b0a969c75" style={{ borderRadius: '0.5rem' }} alt="SSO-Modal" width="1820" height="1534" data-path="images/sso_fetch_and_populate.png" />
    </Card>

    * Geben Sie die SAML-Metadaten-URL in das Feld **"Metadata URL"** ein.
    * Klicken Sie auf **"Fetch and Populate"**, um Entity ID, SSO URL und X.509 Certificate automatisch aus den Metadaten zu übernehmen.
    * **Configuration Name**: Geben Sie einen Namen für die SAML-Konfiguration ein.
    * **Email Domain**: Geben Sie die E-Mail-Domain für SSO an. Der Abgleich erfolgt ohne Berücksichtigung der Groß- und Kleinschreibung; neue und geänderte Domains werden kleingeschrieben gespeichert.

    **Manuelle Eingabe (falls erforderlich)**:

    * Falls eine manuelle Eingabe erforderlich ist, stellen Sie sicher, dass Sie die folgenden Informationen haben:
      * **Entity-ID**: Die eindeutige Kennung der SAML-Entität.
      * **X509-Zertifikat**: Das Zertifikat zum Signieren von SAML-Assertionen.
      * **Single Sign-On-Service-Standort**: Die URL für SAML IdP-Authentifizierungsantworten.
  </Step>

  <Step title="Konfiguration abschließen">
    * Überprüfen Sie die Richtigkeit der automatisch ausgefüllten Felder.
    * Klicken Sie auf **Connect**, um die SAML-Konfiguration zu speichern.
  </Step>
</Steps>

### Anmeldung über SSO

* Nach erfolgreicher SAML-Konfiguration können sich Benutzer über den SSO-Service anmelden.
* **Benutzeranmeldung**: Nach Eingabe der E-Mail-Adresse auf der ersten Anmeldeseite erscheint bei passender Domain im zweiten Schritt **Login by SAML**. Der SAML-IdP authentifiziert den Benutzer und leitet ihn mit einer SAML-Assertion zurück zur Anwendung.

<Steps>
  <Step title="Anfangs-Login-Seite">
    <Card>
      <img src="https://mintcdn.com/corgea/mpJUc1GyXtnVYEyT/images/sso_initial_login.png?fit=max&auto=format&n=mpJUc1GyXtnVYEyT&q=85&s=04cfa70bc1f613d03c580508e624e178" style={{ borderRadius: '0.5rem' }} alt="Anfangs-Login-Seite" width="1040" height="1036" data-path="images/sso_initial_login.png" />
    </Card>

    <Info>
      Geben Sie Ihre E-Mail-Adresse ein. Wenn die Domain für SSO konfiguriert ist, erscheint auf der nächsten Seite **Login by SAML**.
    </Info>
  </Step>

  <Step title="Login über SAML-Option">
    <Card>
      <img src="https://mintcdn.com/corgea/mpJUc1GyXtnVYEyT/images/sso_login_by_saml.png?fit=max&auto=format&n=mpJUc1GyXtnVYEyT&q=85&s=9a3c03b6b80dbf6b4cbe0a065a0b8826" style={{ borderRadius: '0.5rem' }} alt="Login über SAML-Option" width="1170" height="682" data-path="images/sso_login_by_saml.png" />
    </Card>

    <Info>
      Klicken Sie auf **Login by SAML**, um die Authentifizierung über Ihren SAML Identity Provider (IdP) fortzusetzen.
    </Info>
  </Step>

  <Step title="SAML-Authentifizierung">
    <Card>
      <img src="https://mintcdn.com/corgea/mpJUc1GyXtnVYEyT/images/sso_saml_authentication.png?fit=max&auto=format&n=mpJUc1GyXtnVYEyT&q=85&s=38c21cc3c92ee7a317c28946dc082c50" style={{ borderRadius: '0.5rem' }} alt="SAML-Authentifizierung" width="1018" height="1048" data-path="images/sso_saml_authentication.png" />
    </Card>

    <Info>
      Sie werden zur Authentifizierung zu Ihrem SAML-IdP weitergeleitet. Geben Sie Ihre Anmeldedaten wie von Ihrem IdP gefordert ein.
    </Info>
  </Step>

  <Step title="Zur Anwendung weiterleiten">
    <Card>
      <img src="https://mintcdn.com/corgea/mpJUc1GyXtnVYEyT/images/sso_redirect_to_app.png?fit=max&auto=format&n=mpJUc1GyXtnVYEyT&q=85&s=f534ee96379f62486e78f1ed98affd50" style={{ borderRadius: '0.5rem' }} alt="Zur Anwendung weiterleiten" width="2996" height="1642" data-path="images/sso_redirect_to_app.png" />
    </Card>

    <Info>
      Nach erfolgreicher Authentifizierung werden Sie mit einer SAML-Assertion zurück zur Anwendung weitergeleitet, die Ihnen Zugriff gewährt.
    </Info>
  </Step>
</Steps>

### Schritt-für-Schritt-Anleitung zur Konfiguration von SSO SAML für Microsoft Entra

<Steps>
  <Step title="Auf Azure Active Directory zugreifen">
    Beginnen Sie, indem Sie sich in Ihrem Azure-Portal anmelden. Nach der Anmeldung navigieren Sie zum Bereich „Azure Active Directory“.
  </Step>

  <Step title="Eine neue Anwendung erstellen">
    <Card>
      <img src="https://mintcdn.com/corgea/mpJUc1GyXtnVYEyT/images/sso_azure_create_app.png?fit=max&auto=format&n=mpJUc1GyXtnVYEyT&q=85&s=e5d3e6558b81e18bdf11ea6e528c188a" style={{ borderRadius: '0.5rem' }} alt="Azure App erstellen" width="5230" height="2712" data-path="images/sso_azure_create_app.png" />
    </Card>

    * Gehen Sie zu „Enterprise-Anwendungen“ und wählen Sie „Neue Anwendung“.
    * Wählen Sie „Erstellen Sie Ihre eigene Anwendung“ und geben Sie einen Namen für Ihre neue Anwendung ein.
  </Step>

  <Step title="SAML-basiertes Anmelden konfigurieren">
    <Card>
      <img src="https://mintcdn.com/corgea/mpJUc1GyXtnVYEyT/images/sso_azure_choose_sampl_app.png?fit=max&auto=format&n=mpJUc1GyXtnVYEyT&q=85&s=a46d0769d26de2e2b9f0988b5dfa83f2" style={{ borderRadius: '0.5rem' }} alt="Azure SAML-Konfiguration" width="5010" height="2316" data-path="images/sso_azure_choose_sampl_app.png" />
    </Card>

    * Wählen Sie in den Anwendungseinstellungen "Single Sign-On" und dann "SAML" aus.
  </Step>

  <Step title="SAML-Metadaten-URL kopieren">
    <Card>
      <img src="https://mintcdn.com/corgea/mpJUc1GyXtnVYEyT/images/sso_azure_copy_metadata.png?fit=max&auto=format&n=mpJUc1GyXtnVYEyT&q=85&s=52dc93ee08d80fb6e115f9f60374e66d" style={{ borderRadius: '0.5rem' }} alt="SAML-Felder kopieren" width="4084" height="2400" data-path="images/sso_azure_copy_metadata.png" />
    </Card>

    * Kopieren Sie die Federation Metadata XML-URL zur späteren Verwendung.
  </Step>

  <Step title="SAML-Konfiguration in Corgea eintragen">
    <Card>
      <img src="https://mintcdn.com/corgea/mpJUc1GyXtnVYEyT/images/sso_populate_azure_on_corgea.png?fit=max&auto=format&n=mpJUc1GyXtnVYEyT&q=85&s=86bd57c6101b29949f0197a18deb0500" style={{ borderRadius: '0.5rem' }} alt="Azure in Corgea eintragen" width="3470" height="2492" data-path="images/sso_populate_azure_on_corgea.png" />
    </Card>

    * Melden Sie sich bei Ihrem Corgea-Konto an und wechseln Sie zum Abschnitt "Integrationen".
    * Klicken Sie im Abschnitt SAML SSO auf die Schaltfläche „+ Hinzufügen".
    * Geben Sie die kopierte SAML-Metadaten-URL in das Feld „Metadata URL" ein und klicken Sie auf „Abrufen und ausfüllen".
    * Überprüfen Sie die automatisch ausgefüllten Felder auf Richtigkeit.
  </Step>

  <Step title="Konfiguration abschließen und testen">
    * Klicken Sie auf die Schaltfläche „Verbinden", um Ihre SAML-Konfiguration zu speichern.
  </Step>

  <Step title="Aktualisierte Corgea-SSO-URLs kopieren">
    <Card>
      <img src="https://mintcdn.com/corgea/mpJUc1GyXtnVYEyT/images/sso_copy_updated_fields.png?fit=max&auto=format&n=mpJUc1GyXtnVYEyT&q=85&s=992eca5929f70e1b45ba283e095de62a" style={{ borderRadius: '0.5rem' }} alt="SSO-Felder" width="1874" height="558" data-path="images/sso_copy_updated_fields.png" />
    </Card>

    * Nach dem Speichern der SAML-Integration können Sie die aktualisierte Kennung und ACS-URL anzeigen, indem Sie im Abschnitt SAML SSO auf „Alle anzeigen" klicken.
  </Step>

  <Step title="SAML-Konfiguration in Entra vervollständigen">
    <Card>
      <img src="https://mintcdn.com/corgea/mpJUc1GyXtnVYEyT/images/sso_azure_fill_in_basic_saml_config.png?fit=max&auto=format&n=mpJUc1GyXtnVYEyT&q=85&s=37ea0148ac55bfa1975c49aa0a7c72da" style={{ borderRadius: '0.5rem' }} alt="SSO-Felder" width="3606" height="1918" data-path="images/sso_azure_fill_in_basic_saml_config.png" />
    </Card>

    * Geben Sie die kopierten SSO-Felder in die entsprechenden Felder auf Ihrer SAML-Basiskonfigurationsseite in Entra ein.
    * Überprüfen Sie alle Eingaben sorgfältig auf ihre Richtigkeit, um eine erfolgreiche SSO-Verbindung zu gewährleisten, und klicken Sie dann oben auf die Schaltfläche „Speichern“.
  </Step>

  <Step title="Test-Anmeldung über SSO">
    Jetzt sollten Sie sich über die konfigurierte Domain auf der Anmeldeseite anmelden können. [Anmeldung per SSO](/de/sso#login-by-sso)
  </Step>
</Steps>

### Voraussetzungen oder Abhängigkeiten

* Ein konfigurierter SAML-Identitätsanbieter (IdP).

## Best Practices

* **Regelmäßig Zertifikate aktualisieren**: Stellen Sie sicher, dass Ihre x509-Zertifikate auf dem neuesten Stand sind, um sichere Verbindungen zu gewährleisten.
* **Konfigurationen testen**: Bevor Sie SSO für alle Benutzer ausrollen, testen Sie die Konfiguration mit einer kleinen Gruppe, um sicherzustellen, dass alles wie erwartet funktioniert.

## Fehlerbehebung

* **Fehlender Referer-Header**: Wenn Sie einen Fehler "Fehlender Referer-Header" erhalten, prüfen Sie, ob HTTP\_ORIGIN korrekt in den Anfrage-Headern konfiguriert ist.
* **Keine SAML-Konfiguration gefunden**: Wenn die Konfiguration fehlt, stellen Sie sicher, dass die korrekte Referer-URL oder die E-Mail-Domain verwendet wird.
* **Anmeldung wurde mit einem allgemeinen Fehler gestoppt**: Mehr als eine SAML-Konfiguration kann dieselbe E-Mail-Domain mit unterschiedlicher Groß- und Kleinschreibung beanspruchen. Wenden Sie sich an den Corgea-Support, um die widersprüchlichen Konfigurationen zu lösen, bevor die Benutzer es erneut versuchen.
* **Berechtigungsaktualisierung**: Wenn ein Benutzer nicht auf die SAML-Anwendung zugreifen kann, überprüfen Sie, ob seine Berechtigungen korrekt konfiguriert und aktualisiert sind.

## Konflikte beim Domainbesitz

Wenn Sie eine Nachricht sehen, dass ein anderer Workspace bereits den Besitz Ihrer Domain überprüft hat, verhindert Corgea, dass zwei verschiedene Workspaces gleichzeitig dieselbe Unternehmensdomain beanspruchen.

Dies passiert am häufigsten, wenn:

* Ihr Team bereits einen bestehenden Corgea-Workspace hat, der mit derselben E-Mail-Domain verknüpft ist
* Ein anderer Administrator in Ihrer Organisation hat zuerst die domänenbasierte Benutzeranmeldung aktiviert
* SSO oder der Domain-basierte Workspace-Beitritt wurde zuvor in einem anderen Workspace konfiguriert

Corgea verwendet eine verifizierte Unternehmensdomain, um Benutzer dem richtigen Workspace zuzuordnen und Fehlzuordnungen zu verhindern.

### Was als Nächstes zu tun ist

1. Prüfen Sie, ob Ihre Organisation bereits einen Corgea-Workspace für diese Domain besitzt.
2. Wenn der bestehende Workspace korrekt ist, verwalten Sie Benutzer und SSO dort weiter, statt einen zweiten Workspace für dieselbe Domain zu erstellen.
3. Wenn die Domain in einen anderen Arbeitsbereich verschoben werden muss, wenden Sie sich an den Corgea-Support ([support@corgea.com](mailto:support@corgea.com)), damit wir den korrekten Eigentümer bestätigen und die Konfiguration sicher aktualisieren können.

## Zusätzliche Ressourcen

* [SAML-Protokollübersicht](https://en.wikipedia.org/wiki/SAML_2.0)
* [Fehlerbehebung bei SAML-Problemen](https://www.samltool.com/troubleshoot.php)
* [Hinzufügen einer Okta-SAML-Anwendung](https://help.okta.com/oag/en-us/content/topics/access-gateway/add-app-saml-pass-thru-add-okta.htm)

# SCIM als optionale Funktion

## Übersicht

### Funktionalität

SCIM (System for Cross-domain Identity Management) ist ein offener Standard, der entwickelt wurde, um Benutzeridentitäten in cloudbasierten Anwendungen und Diensten zu verwalten. Er automatisiert den Austausch von Benutzeridentitätsinformationen zwischen Identitätsdomänen oder IT-Systemen und erleichtert so die Verwaltung von Benutzerkonten über mehrere Plattformen hinweg.

### Zielgruppe

Diese Funktion ist ideal für Organisationen, die Benutzeridentitäten über verschiedene Anwendungen hinweg effizient verwalten müssen.

## Hauptmerkmale und Vorteile

* **Automatisierte Benutzerbereitstellung**: Benutzerkonten in verbundenen Anwendungen automatisch erstellen, aktualisieren und deaktivieren, wodurch manueller Aufwand und Fehler reduziert werden.
* **Konsistente Benutzerdaten**: Stellt sicher, dass Benutzerinformationen in allen integrierten Anwendungen konsistent sind, wodurch die Datenqualität und Compliance verbessert werden.
* **Skalierbarkeit**: Ermöglicht die einfache Verwaltung einer großen Anzahl von Benutzern über mehrere Plattformen hinweg, was es für wachsende Organisationen geeignet macht.
* **Sicherheit**: Erhöht die Sicherheit, indem sichergestellt wird, dass Benutzerzugriffe bei Bedarf unverzüglich aktualisiert oder widerrufen werden.

## Vorteile von SCIM

* **Effizienz**: Automatisiert sich wiederholende Aufgaben und stellt IT-Ressourcen für strategischere Initiativen frei.
* **Genauigkeit**: Verringert das Risiko menschlicher Fehler bei der Benutzerverwaltung und stellt sicher, dass Benutzerdaten stets aktuell sind.
* **Compliance**: Hilft, die Einhaltung von Datenschutzvorschriften sicherzustellen, indem gewährleistet wird, dass Benutzerdaten konsequent verwaltet und geschützt werden.
* **Integration**: Lässt sich nahtlos in bestehende SSO-Lösungen integrieren und bietet ein umfassendes Identitätsmanagementsystem.

## SCIM beim SSO-Provider konfigurieren

Um die SCIM-Funktionalität zu aktivieren, müssen Sie die SCIM-Anwendung in Ihrem SSO-Anbieter mit den folgenden Einstellungen konfigurieren:

* Stellen Sie sicher, dass SCIM aktiviert ist.
* Richten Sie die Anwendung SCIM-Integration ein mit:
  * SCIM-Connector Basis-URL: [https://www.corgea.app/scim/v2/](https://www.corgea.app/scim/v2/)
  * Eindeutiges Benutzerkennungsfeld: E-Mail
  * Unterstützte Bereitstellungsaktionen:
    * Neue Benutzer bereitstellen
    * Profilaktualisierungen pushen
  * Authentifizierungsmodus: HTTP-Header

Das SCIM-Token kann im SSO-Konfigurationsfenster gefunden werden:

<Card>
  <img src="https://mintcdn.com/corgea/RVCxeebCDXDwzSmD/images/scim_token_sso_modal.png?fit=max&auto=format&n=RVCxeebCDXDwzSmD&q=85&s=0d3ccf347129558fd71c6940fc943d2b" style={{ borderRadius: '0.5rem' }} alt="SCIM-Token im SSO-Modal" width="2694" height="1360" data-path="images/scim_token_sso_modal.png" />
</Card>

Durch die Aktivierung von SCIM können Organisationen ihre Identitätsverwaltungsprozesse erheblich verbessern, was zu höherer betrieblicher Effizienz und Sicherheit führt.
