InfraNestInfraNest
Anmeldung

Eigenen Identity Provider verbinden (Okta, Entra ID, Google Workspace)

Wenn Ihr Unternehmen Konten bereits in Okta, Microsoft Entra ID, Google Workspace oder einem anderen OpenID-Connect-Anbieter verwaltet, kann sich Ihr Team bei InfraNest anmelden…

Lassen Sie Ihr Team sich bei InfraNest mit den Konten anmelden, die Ihr Unternehmen bereits in Okta, Microsoft Entra ID, Google Workspace oder einem anderen OpenID-Connect-Anbieter verwaltet.

Überblick

  • Mitarbeiter melden sich mit den Arbeitskonten an, die Ihr IT-Team bereits kontrolliert.
  • Der Zugriff bleibt zentral verwaltet — jemand, der bei Ihrem Anbieter entfernt wurde, kann sich nicht mehr bei InfraNest anmelden.
  • Dies ist in Enterprise-Tarifen verfügbar. Wenn Sie nur möchten, dass sich Personen mit Google, GitHub oder Microsoft ohne eigenen Anbieter anmelden, lesen Sie stattdessen Single Sign-On und Anmeldeverbindungen.

Bevor Sie beginnen

  1. Erstellen Sie in Ihrem Identity Provider eine Anwendung für InfraNest. Okta nennt dies eine OIDC-Webanwendung; Entra ID nennt es eine App-Registrierung.
  2. Notieren Sie sich die Client-ID und das Client-Secret dieser Anwendung.
  3. Halten Sie die Seite der Anwendung offen — Sie kehren später noch einmal zurück, um eine Weiterleitungs-URL hinzuzufügen.

Verbindung herstellen

  1. Gehen Sie zu Einstellungen → Anmeldung.
  2. Wählen Sie Connect your identity provider.
  3. Wählen Sie Ihren Anbieter aus und füllen Sie das einzige abgefragte Feld aus:
    • Okta — Ihre Okta-Domain, zum Beispiel acme.okta.com. Dies ist die Adresse, mit der Sie sich bei Okta anmelden; kopieren Sie sie aus der Adressleiste Ihres Browsers.
    • Microsoft Entra ID — Ihre Mandanten-ID oder eine beliebige Domain, die zu Ihrem Mandanten gehört. Beides finden Sie auf der Entra-Übersichtsseite.
    • Google Workspace — hier gibt es nichts einzutragen.
    • Ein anderer Anbieter — die von ihm veröffentlichte Discovery-URL, die üblicherweise auf /.well-known/openid-configuration endet.
  4. Fügen Sie die Client-ID und das Client-Secret ein und wählen Sie dann Verbinden.

InfraNest liest alles andere — die Anmeldeadresse, die Token-Adresse und die Signaturschlüssel Ihres Anbieters — direkt vom Anbieter. Kann InfraNest den Anbieter nicht erreichen, wird die Verbindung nicht gespeichert, und der Fehler erklärt, was versucht wurde.

Eigenen Identity Provider verbinden (Okta, Entra ID, Google Workspace)

Beim Anbieter abschließen

Die neue Verbindung ist bewusst auf Aus gestellt, denn ein Schritt fehlt noch:

  1. Kopieren Sie die bei der Verbindung angezeigte Redirect URL.
  2. Fügen Sie diese der bei Ihrem Anbieter erstellten Anwendung als Anmelde-Redirect-URI hinzu.
  3. Wählen Sie Prüfen. InfraNest prüft Ihren Anbieter erneut und meldet das Ergebnis.
  4. Schalten Sie die Verbindung Ein.

So melden sich Ihre Teammitglieder an

  1. Rufen Sie die normale Anmeldeseite auf und geben Sie Ihre geschäftliche E-Mail-Adresse ein.
  2. Ist die Domain verifiziert, erscheint eine Schaltfläche Continue with …, benannt nach Ihrer Verbindung.
  3. Wählen Sie diese aus, um zur Anmeldung zu Ihrem Anbieter weitergeleitet zu werden.

NoteSie müssen niemandem einen speziellen Link senden, auch wenn die Verbindung einen bereithält, falls jemand ein Lesezeichen bevorzugt. Verifizieren Sie Ihre E-Mail-Domain, wenn die Schaltfläche Continue with … automatisch erscheinen soll — ohne verifizierte Domain funktioniert die Verbindung weiterhin, sie kann nur nicht allein anhand einer E-Mail-Adresse gefunden werden.

Festlegen, wer Zugriff erhält

Zwei separate Einstellungen gehören zur Verbindung:

  • Allowed email domains — schränkt ein, welche Adressen sie verwenden dürfen. Subdomains sind nicht automatisch eingeschlossen: acme.com erlaubt nicht automatisch auch mail.acme.com.
  • When somebody new signs in — legt fest, was eine erfolgreiche Anmeldung bewirkt:
    • Do nothing — die Person benötigt weiterhin eine Einladung. Dies ist die sichere Standardeinstellung.
    • Ask an admin — die Anmeldung erzeugt eine Beitrittsanfrage, die ein Administrator genehmigen muss.
    • Add them straight away — die Person erhält sofort einen Platz, mit der von Ihnen gewählten Rolle.

Die dritte Option existiert nur für Ihren eigenen Identity Provider, nicht für die Anmeldung über Google oder GitHub — denn nur Ihr eigener Anbieter weiß, wer InfraNest nutzen darf. Jemand, den Ihre IT der App in Okta oder Entra ID nicht zugewiesen hat, kommt gar nicht am Anmeldebildschirm vorbei. Google hingegen authentifiziert jede Adresse Ihrer Domain, einschließlich externer Dienstleister, gemeinsam genutzter Postfächer und ausgeschiedener Mitarbeiter, deren Konto noch existiert.

WarningDie Rolle, die neue Mitglieder erhalten, kann niemals eine Owner-Rolle sein oder eine Rolle, die Dinge ändern oder löschen kann. Erhöhen Sie den Zugriff einzelner Personen danach manuell.

Der Beitritt erfolgt immer zusätzlich — jemand, der bereits eine eigene InfraNest-Organisation hat, behält diese und erhält lediglich zusätzlich eine Mitgliedschaft in Ihrer.

Rollen aus Ihren eigenen Gruppen vergeben

Wenn Ihr Anbieter bereits unterscheidet, wer was tut — etwa eine Gruppe infra-admins und eine Gruppe infra-readonly — kann InfraNest das nutzen, statt dass Sie jeder Person manuell eine Rolle zuweisen.

  1. Füllen Sie unter Credentials and claim names das Feld Groups claim mit dem Feld, in dem Ihr Anbieter Gruppen sendet. Okta sendet üblicherweise groups; Entra ID sendet roles für App-Rollen. Lassen Sie es leer, werden Gruppen gar nicht verwendet.
  2. Fügen Sie eine Zeile pro Gruppe hinzu: den Gruppennamen genau so, wie Ihr Anbieter ihn schreibt, sowie die Rolle, die hier zugewiesen werden soll.

Was Sie danach erwarten können:

  • Rollen folgen Ihrem Anbieter. Verschieben Sie jemanden in eine andere Gruppe, ändert sich dessen Rolle hier bei der nächsten Anmeldung.
  • Eigene Änderungen bleiben bestehen. Ändern Sie die Rolle einer Person hier manuell, bleibt sie so, wie Sie sie festgelegt haben — ihre Gruppen entscheiden ab diesem Zeitpunkt nicht mehr darüber.
  • Eine nicht zugeordnete Gruppe ändert nichts. Jemand, dessen Gruppen zu keiner Zeile passen, behält die Rolle, die er bereits hat, sodass ein falsch geschriebener Claim-Name nicht Ihr ganzes Team degradieren kann.
  • Rollen, die Dinge ändern oder löschen können, lassen sich hier nicht zuordnen, ebenso wenig wie die Standardrolle — erhöhen Sie einzelne Personen selbst.

Client-Secret erneuern

  1. Gehen Sie zu Credentials and claim names.
  2. Geben Sie das neue Secret ein.
  3. Wählen Sie Replace.

Das gespeicherte Secret wird nie wieder angezeigt, daher bleibt bei einem leeren Feld stets das aktuelle Secret erhalten.

Claim-Namen

Lassen Sie Claim names leer, sofern Ihr Anbieter keine nicht standardmäßigen Namen für die E-Mail-Adresse oder den Namen einer Person verwendet. Die Standardwerte sind für Okta, Entra ID und Google Workspace korrekt.

Fehlerbehebung

  • Wählen Sie zuerst Prüfen — in den meisten Fällen wird das Problem benannt, etwa ein nicht erreichbarer Anbieter oder ein Anbieter, der nun einen anderen Aussteller meldet als den, mit dem diese Verbindung eingerichtet wurde.
  • „Your identity provider rejected this connection's credentials“ bedeutet, dass das Client-Secret abgelaufen ist oder bei Ihrem Anbieter erneuert wurde. Ersetzen Sie es wie oben beschrieben.
  • does not use for single sign-on“ bedeutet, dass die Person zu einer anderen Organisation gehört, die ihren eigenen Anbieter erfordert. Die Anmeldung über den richtigen Anbieter funktioniert.
  • Ein Anbieter, der zu einem anderen Mandanten gewechselt hat, benötigt eine neue Verbindung — der Aussteller wird bei der Erstellung der Verbindung festgelegt, und jede Anmeldung wird dagegen geprüft. Das ist beabsichtigt: So wird verhindert, dass ein Anbieter unbemerkt gegen einen anderen ausgetauscht wird.
  • Ihre Administratoren können jeden fehlgeschlagenen Versuch mit Begründung unter Einstellungen → Audit-Log einsehen.

Verwandte Artikel

In Sekunden startklar

Bring deine gesamte Infrastruktur in ein modernes Dashboard.

Kostenloser Plan · Keine Kreditkarte nötig · In Minuten eingerichtet