Zum Hauptinhalt springen
Mit Single Sign-On (SSO) meldest du dein Team über deinen Identity Provider bei nuwacom an. Zusätzlich kannst du Rollen, Gruppen und Benutzergruppen automatisch über die Benutzersynchronisierung abgleichen. Die Einstellungen findest du unter Workspace-Einstellungen>SSO & Nutzersync.
Hinweis: Für die Einrichtung benötigst du Adminrechte in nuwacom und Zugriff auf deinen Identity Provider.

Single Sign-On aktivieren

Aktiviere zunächst SSO und gib an, für welche E-Mail-Domains die Anmeldung über deinen Identity Provider gelten soll.
  1. Öffne die Workspace-Einstellungen.
  2. Gehe zu SSO & Nutzersync.
  3. Aktiviere den Schalter SSO aktivieren.
  4. Gib unter Email-Domains die Domain ein, für die SSO gelten soll.
Beispiel:
firma.de
Teammitglieder mit dieser E-Mail-Domain werden dann automatisch zu deinem Identity Provider weitergeleitet.
  1. Wähle dann den passenden Anbietertyp, um deinen Identity Provider über OpenID Connect (OIDC) oder SAML 2.0 mit nuwacom zu verbinden.

OpenID Connect (OIDC)

Wenn du OpenID Connect (OIDC) auswählst, gib die Verbindungsdaten deines Identity Provider ein. Gib folgende Werte ein:
FeldBeschreibung
Discovery URLDie Discovery-URL deines Identity Providers.
Client IDDie Client-ID der Anwendung von deinem Identity Provider.
Client SecretDas Client-Geheimnis der Anwendung von deinem Identity Provider.
Beispiel einer Discovery-URL:
https://login.example.com/.well-known/openid-configuration
Kopiere dann die in nuwacom angezeigte Redirect URI und trage diese bei der Registrierung der Anwendung in deinem Identity Provider ein. Klicke anschließend auf Konfiguration speichern.

SAML 2.0

Wenn du SAML 2.0 auswählst, gib die Metadaten deines Identity Providers ein. Du kannst die Metadaten auf zwei Arten eingeben:
OptionBeschreibung
URLGib die Metadaten-URL deines Identity Providers ein.
XMLFüge die Metadaten-XML direkt in das Textfeld ein.
Kopiere anschließend die in nuwacom angezeigten Werte und trage diese in deinem Identity Provider ein:
WertBeschreibung
ACS URLDie URL, an die dein Identity Provider die SAML-Antwort sendet.
SP Entity IDDie eindeutige Kennung von nuwacom als Dienstanbieter.
Klicke anschließend auf Konfiguration speichern.

Erweiterte Einstellungen

Hier legst du fest, wie externe Attribute von deinem Identity Provider auf Benutzerattribute in nuwacom abgebildet werden. Öffne den Bereich und prüfe die Attributzuordnung. Standardmäßig sind zum Beispiel folgende Zuordnungen gesetzt:
Claim vom IdPBenutzerattribut
emailemail
given_namefirstName
family_namelastName
Klicke auf Mapping hinzufügen, wenn du weitere Attribute übertragen möchtest. Gib den externen Claim von deinem Identity Provider ein und ordne ihn dem passenden Benutzerattribut in nuwacom zu. Wähle dann den passenden Synchronisationsmodus:
Sync-ModusBeschreibung
ForceAttribute werden bei jedem Login überschrieben.
ImportAttribute werden nur beim ersten Login importiert.
LegacyBestehender Synchronisationsmodus für ältere Konfigurationen.
Klicke anschließend auf Konfiguration speichern.

SCIM-Nutzersync aktivieren

Mit SCIM synchronisierst du Benutzer automatisch von deinem Identity Providerr zu nuwacom.
  1. Aktiviere den Schalter SCIM-Nutzersync aktivieren.
  2. Kopiere die angezeigte SCIM-Endpunkt-URL und trage sie in deinem Identity Provider ein.
  3. Klicke auf Token generiern, um ein Bearer-Token zu erstellen.
  4. Kopiere das Bearer-Token und trage es in deinen Identiy Provider für die SCIM-Verbindung ein.
Wichtig: Behandle das Bearer-Token wie ein Passwort. Teile es nicht öffentlich und speichere es nur an sicheren Orten.

Rollenzuordnung

Hier legst du fest, welche IdP-Rollen oder IdP-Gruppen welchen Workspace-Rollen in nuwacom entsprechen.
  1. Klicke im Bereich Rollenzuordnung auf Regel hinzufügen.
  2. Gebe den Namen der Rolle oder Gruppe von eurem Identity Provider ein.
Beispiel:
marketing-team
Wähle dann aus, welche Workspace-Rolle Benutzer mit dieser IdP-Rolle oder Gruppe erhalten sollen:
RolleBeschreibung
AdministratorHat vollen Zugriff auf den Workspace und die Einstellungen.
EditorKann Inhalte erstellen und bearbeiten.
ReaderKann geteilte Inhalte lesen.
Klicke bei Bedarf auf Fallback-Regen hinzufügen, um eine Standardrolle für alle anderen Benutzer festzulegen. Klicke anschließend auf Regeln speichern.
Hinweis: Die erste passende Regel wird angewendet. Benutzer ohne passende Regel erhalten keinen Zugriff auf den Workspace, wenn keine Fallback-Regel definiert ist.

Benutzergruppen synchronisieren

Wenn du SCIM-Gruppen auch als Benutzergruppen in nuwacom verwenden möchten, aktiviere SCIM-Gruppen als Benutzergruppen synchronisieren. nuwacom erstellt und aktualisiert dann automatisch Benutzergruppen basierend auf SCIM-Gruppenmitgliedschaften.

Fehlerbehebung

Stelle sicher, dass die E-Mail-Domain korrekt eingetragen ist und SSO für diese Domain aktiviert wurde. Prüfe außerdem, ob die erforderlichen Werte exakt in deinem Identity Provider konfiguriert sind:
  • Für OIDC: Redirect URI
  • Für SAML: ACS URL und SP Entity ID
Prüfe, ob die E-Mail-Domain des Nutzers in nuwacom hinterlegt ist. Die automatische Weiterleitung funktioniert nur für Nutzer, deren E-Mail-Domain mit einer für SSO konfigurierten Domain übereinstimmt.
Prüfe, ob für den Nutzer ein passendes Role Mapping vorhanden ist. Wenn keine Mapping-Regel greift und keine Fallback-Regel definiert ist, erhält der Nutzer keinen Zugriff auf den Workspace.

Stelle sicher, dass der SCIM Nutzersync aktiviert ist. Prüfe außerdem, ob die SCIM Endpoint URL korrekt in deinem Identity Provider eingetragen ist und ob der Bearer Token noch gültig ist.
Prüfe, ob Synchronize SCIM Groups as User Groups aktiviert ist. Stelle außerdem sicher, dass Gruppenmitgliedschaften in deinem Identity Provider korrekt gepflegt und über SCIM übertragen werden.
Die Synchronisierung wird von deinem Identity Provider ausgelöst. Prüfe dort, ob die Änderung erfolgreich an nuwacom gesendet wurde. Stelle außerdem sicher, dass SCIM aktiv ist und die Verbindung zu nuwacom funktioniert.
Öffne die Advanced Settings und prüfe das Attribute Mapping. Stelle sicher, dass die Claims aus deinem Identity Provider den richtigen Nutzerattributen in nuwacom zugeordnet sind.