For the complete documentation index, see llms.txt. This page is also available as Markdown.

SSO-Authentifizierung mit Okta konfigurieren

Verwenden Sie Okta mit Devolutions Cloud für die Single Sign-On (SSO)-Authentifizierung, indem Sie die Schritte auf dieser Seite befolgen. Sehen Sie sich zunächst die Anforderungen und unterstützten Funktionen unten an.

Selbst bei konfiguriertem SSO erfordert der Zugriff auf sensible Daten weiterhin die Eingabe eines Passworts, die Beantwortung einer Push-Benachrichtigung, das Scannen eines QR-Codes oder die Erfüllung einer anderen Bestätigungsaufforderung, die als notwendig erachtet wird, um das Zero-Knowledge-Prinzip zu respektieren. Die Installation des Verschlüsselungsdienstes von Devolutions ermöglicht es Ihnen, diese Maßnahme zu umgehen.

Anforderungen

Um SSO oder automatische Provisionierung (SCIM) mit Okta zu verwenden, ist ein Okta-Konto mit den entsprechenden Rechten erforderlich. Das Verfahren zur Domänenvalidierung (siehe unten) muss ebenfalls abgeschlossen werden, um den Besitz der konfigurierten Domäne(n) zu verifizieren. Nur Benutzer mit E-Mail-Adressen, deren Domänen verifiziert wurden, dürfen sich über SSO anmelden oder über SCIM provisioniert werden.

Unterstützte Funktionen

  • Verbindung zur Devolutions Cloud-Instanz über Okta SSO

  • Just-in-Time (JIT)-Provisionierung verbundener Benutzer über Okta SSO

  • Synchronisieren Sie Ihr Okta mit Devolutions Cloud

    • Benutzer von Okta in Devolutions Cloud erstellen/aktualisieren (Benutzer erstellen, Benutzerattribute aktualisieren und Benutzer deaktivieren)

    • Gruppen von Okta in Devolutions Cloud erstellen/aktualisieren (Group Push)

Konfigurationsschritte

Hier sind die Schritte, um die Domäne zu validieren, Single Sign-On zu konfigurieren und die Benutzerprovisionierung durchzuführen.

Domänenverifizierung

In Devolutions Cloud

  1. Gehen Sie zu Administration – Authentifizierung – Domäne und klicken Sie dann auf Domäne hinzufügen.

  2. Geben Sie die Domäne ein und klicken Sie dann auf das Häkchen, um den Verifizierungsprozess zu starten.

Aus Sicherheitsgründen dürfen sich nur E-Mail-Adressen, die mit Ihrem Domänennamen endet, mit Okta-Authentifizierung bei Devolutions Cloud anmelden. Wenn die E-Mail-Adressen der Mitarbeiter beispielsweise das Format "bob@windjammer.co" haben, ist die Domäne "windjammer.co".

  1. Um mehrere Domänen zu haben, klicken Sie erneut auf Domäne hinzufügen, geben Sie Ihre andere Domäne ein und klicken Sie dann auf das Häkchen. Wiederholen Sie diesen Vorgang für jede Domäne, die Sie hinzufügen möchten.

  2. Erstellen Sie einen DNS-TXT-Eintrag mit dem bereitgestellten Hostnamen und TXT-Wert. Dies ermöglicht es uns, den Besitz der angegebenen Domäne(n) zu verifizieren.

    Es wird empfohlen, mit DNS-Abfragetools wie MXToolBox oder whatsmydns.net zu überprüfen, ob die Konfiguration korrekt ist. Das folgende Beispiel verwendet das TXT-Lookup-Tool von MXToolBox. Der erste Teil des Domänennamens muss mit dem Hostnamen in Devolutions Cloud übereinstimmen und der Eintrag muss ebenfalls mit dem TXT-Wert in Devolutions Cloud übereinstimmen.

  1. Warten Sie auf die Domänenverifizierung. Nach erfolgreicher Verifizierung wird neben der Domäne ein Häkchen in einem grünen Kreis angezeigt. Fahren Sie während des Verifizierungsprozesses mit der Konfiguration von Single Sign-On (SSO) fort; die Benutzerprovisionierung ist jedoch erst nach der Verifizierung der Domäne verfügbar.

Single Sign-On (SSO)-Konfiguration

  1. Gehen Sie zu Administration – Authentifizierung – Single Sign-On (SSO) und klicken Sie dann auf Okta Single Sign-On (SSO), um zur Konfigurationsseite weitergeleitet zu werden.

  2. Benennen Sie die SSO-Konfiguration. Dieser Name erscheint nur im Menü der SSO-Einstellungen von Devolutions Cloud. Der Standardname ist "Okta".

In Okta

  1. Melden Sie sich beim Okta-Konto an.

  2. Klicken Sie in Applications auf Browse App Catalog.

  3. Suchen Sie nach Devolutions Cloud und klicken Sie dann in den Suchergebnissen auf die Anwendung.

  4. Klicken Sie oben auf Add Integration.

  5. Kopieren Sie im Tab Sign On die Client ID.

In Devolutions Cloud

  1. Fügen Sie zurück auf der Seite Single Sign-On (SSO) konfigurieren die Client ID aus dem letzten Schritt in das Feld mit demselben Namen ein.

In Okta

  1. Kopieren Sie zurück im Tab Sign On das Client secret.

In Devolutions Cloud

  1. Fügen Sie zurück auf der Seite Single Sign-On (SSO) konfigurieren das Client secret aus dem letzten Schritt in das Feld Client Secret Key ein.

  2. Geben Sie in Discovery URL die URL ein, die für den Zugriff auf Okta verwendet wird, ohne den Teil "-admin".

In Okta

  1. Stellen Sie im Tab Assignments sicher, dass jeder Benutzer, der zum Testen der Konfiguration verwendet wird, der Anwendung zugewiesen ist. Weitere Details finden Sie in der Dokumentation von Okta zur Benutzerverwaltung und Anwendungszuweisung.

In Devolutions Cloud

  1. Testen Sie die Konfiguration in Devolutions Cloud. Ein neues Fenster öffnet sich, um Sie über Okta mit Devolutions Cloud zu verbinden. Bei erfolgreicher Verbindung erscheint eine Erfolgsmeldung.

  1. Klicken Sie in der Zusammenfassung der Okta SSO-Konfiguration auf Speichern.

Die SSO-Konfiguration ist nun abgeschlossen. Neben der Konfiguration sollte jetzt ein grünes Häkchen-Symbol sichtbar sein, was bedeutet, dass die SSO-Konfiguration über Okta nun in Devolutions Cloud aktiviert ist.

Okta SSO-Anmeldung

Klicken Sie beim Anmelden bei Devolutions Cloud auf Mit Okta anmelden.

Eine Okta-Anmeldeseite wird geöffnet. Geben Sie die Okta-Anmeldeinformationen ein und klicken Sie auf Anmelden. Devolutions Cloud ist dann zugänglich.

SCIM-Provisionierungskonfiguration

Synchronisieren Sie Benutzer und Benutzergruppen von Anbietern mit Devolutions Cloud, indem Sie die Schritte in diesem Abschnitt befolgen. Sehen Sie sich zunächst die Liste der unterstützten Funktionen unten an.

Unterstützte Funktionen

  • Benutzer erstellen

  • Benutzerattribute aktualisieren

  • Benutzer deaktivieren

  • Group Push

Schritte zur Provisionierungskonfiguration

In Okta

  1. Gehen Sie zur Devolutions Cloud-Anwendung.

  2. Klicken Sie im Tab Provisioning auf Configure API Integration.

  3. Aktivieren Sie das Kontrollkästchen Enable API Integration.

In Devolutions Cloud

  1. Gehen Sie zu Administration – Authentifizierung – Provisionierung und aktivieren Sie die SCIM-Provisionierung.

  2. Kopieren Sie das Geheime Token, indem Sie auf das daneben befindliche Symbol In die Zwischenablage kopieren klicken.

In Okta

  1. Fügen Sie zurück im Tab Provisioning in Okta das Geheime Token aus dem letzten Schritt in das Feld API Token ein.

  2. Klicken Sie auf Test API Credentials. Eine Erfolgsmeldung sollte erscheinen.

In Devolutions Cloud

  1. Klicken Sie zurück in der Provisionierungs-Konfiguration in Devolutions Cloud auf Synchronisierung aktivieren.

In Okta

  1. Speichern Sie die Okta-Provisionierungskonfiguration.

  2. Gehen Sie weiterhin im Tab Provisioning zu den To App-Einstellungen und klicken Sie dann auf Edit.

  3. Aktivieren/deaktivieren Sie die folgenden Einstellungen:

    • Aktivieren:

      • Create Users

      • Update Attributes

      • Deactivate Users

    • Deaktivieren:

      • Set password when creating new users (unter der Einstellung Create Users)

  4. Speichern Sie die Änderungen.

Die Synchronisierung von Okta zu Devolutions Cloud ist nun konfiguriert.

Es ist möglich, Benutzer und Gruppen zur Synchronisierung zuzuweisen. Weitere Details finden Sie in der Dokumentation von Okta zum Zuweisen von Anwendungen zu Benutzern und zum Zuweisen einer App-Integration zu einer Gruppe.

Q&A

F: Warum erhalten Benutzer nach der SSO-Anmeldung noch eine Passwortaufforderung?

A: Diese Aufforderung bezieht sich auf den privaten Schlüssel. Wenn Benutzer sich verbinden, werden sie aufgefordert zu wählen, wie der private Schlüssel gespeichert wird. Wenn sie ein Passwort wählen, müssen sie es beim ersten Verbinden von einem neuen Browser oder nach dem Löschen des Browser-Caches eingeben.

F: Kann diese Aufforderung zum privaten Schlüssel deaktiviert werden?

A: Die einzige Möglichkeit, die Aufforderung zum privaten Schlüssel zu deaktivieren, ist die Konfiguration eines eigenen Verschlüsselungsdienstes. Weitere Details finden Sie im folgenden Artikel.

F: Wie können wir Gastbenutzer zu unserer Devolutions Cloud hinzufügen?

A: Wenn Gastbenutzer Teil von Okta sind, können sie über den Provisionierungsprozess hinzugefügt werden. Sobald Gastbenutzer keinen Zugriff mehr benötigen, entfernen Sie sie einfach aus der Provisionierungskonfiguration.

F: Die von Ihrer Organisation bereitgestellte Client-ID oder das Geheimnis ist ungültig, bitte kontaktieren Sie einen Administrator Ihrer Organisation.

A: Dies bedeutet höchstwahrscheinlich, dass das Client Secret in Okta abgelaufen ist. Die Lösung besteht darin, ein neues Secret zu erstellen und es in der SSO-Konfiguration von Devolutions Cloud zu aktualisieren.

F: Wenn die Option aktiviert ist, alle Benutzer und Administratoren zur Anmeldung mit SSO zu zwingen, was würde passieren, wenn das SSO fehlschlägt?

A: Wenn Force SSO für alle Benutzer aktiviert ist, verlieren sie im Falle einer Fehlkonfiguration oder eines Ausfalls des SSO-Anbieters den Zugriff auf Devolutions Cloud. Es wird dringend empfohlen, alle bestehenden Benutzer in Devolutions Cloud vor der Aktivierung über diese neue Authentifizierungsmethode zu informieren. Alternativ finden Sie unter Force SSO für alle Benutzer in Devolutions Cloud mit PowerShell deaktivieren Informationen zum temporären Deaktivieren der Funktion.

F: Kann der UPN eines Benutzers geändert werden?

A: Devolutions Cloud verwendet den UPN, nicht die E-Mail-Adresse, um Benutzer in der Datenbank zu authentifizieren. Eine Änderung des UPN ändert auch die mit dem Benutzer verbundenen Informationen. Devolutions Cloud betrachtet dies als einen neuen Benutzer, wodurch der Einladungsprozess wiederholt werden muss.

Zuletzt aktualisiert

War das hilfreich?