> ## Documentation Index
> Fetch the complete documentation index at: https://docs.nuwacom.ai/llms.txt
> Use this file to discover all available pages before exploring further.

# SSO & Nutzersync

Mit Single Sign-On (SSO) meldest du dein Team über deinen Identity Provider bei nuwacom an. Zusätzlich kannst du Rollen, Gruppen und Benutzergruppen automatisch über die Benutzersynchronisierung abgleichen.

Die Einstellungen findest du unter **Workspace-Einstellungen>SSO & Nutzersync.**

<Info>
  **Hinweis:** SSO & Nutzersync steht aktuell nur in Multi-Tenant-Umgebungen zur Verfügung, also unter app.nuwacom.ai oder app-de.nuwacom.ai. In Single-Tenant-Umgebungen ist diese Funktion derzeit nicht verfügbar.\
  \
  Für Single-Tenant-Umgebungen erfolgt die Anbindung aktuell über ein individuelles SSO-Setup. Wenn du SSO für deine Umgebung einrichten möchtest, kontaktiere uns bitte unter [support@nuwacom.ai](mailto:support@nuwacom.ai). Unser Team prüft die Anforderungen und unterstützt dich bei den nächsten Schritten.
</Info>

#### Voraussetzungen

Für die Einrichtung benötigst du Adminrechte in nuwacom und Zugriff auf deinen Identity Provider.

***

## Single Sign-On aktivieren

Aktiviere zunächst SSO und gib an, für welche E-Mail-Domains die Anmeldung über deinen Identity Provider gelten soll.

1. Öffne die Workspace-Einstellungen.
2. Gehe zu SSO & Nutzersync.
3. Aktiviere den Schalter **SSO aktivieren**.
4. Gib unter **Email-Domains** die Domain ein, für die SSO gelten soll.

**Beispiel:**

```text theme={null}
firma.de
```

Teammitglieder mit dieser E-Mail-Domain werden dann automatisch zu deinem Identity Provider weitergeleitet.

5. Wähle dann den passenden Anbietertyp, um deinen Identity Provider über **OpenID Connect (OIDC)** oder **SAML 2.0** mit nuwacom zu verbinden.

### OpenID Connect (OIDC)

Wenn du **OpenID Connect (OIDC)** auswählst, gib die Verbindungsdaten deines Identity Providers ein.

Gib folgende Werte ein:

| **Feld**      | **Beschreibung**                                                 |
| :------------ | :--------------------------------------------------------------- |
| Discovery URL | Die Discovery-URL deines Identity Providers.                     |
| Client ID     | Die Client-ID der Anwendung von deinem Identity Provider.        |
| Client Secret | Das Client-Geheimnis der Anwendung von deinem Identity Provider. |

**Beispiel einer Discovery-URL:**

```text theme={null}
https://login.example.com/.well-known/openid-configuration
```

Kopiere dann die in nuwacom angezeigte **Redirect URI** und trage diese bei der Registrierung der Anwendung in deinem Identity Provider ein.

Klicke anschließend auf **Konfiguration speichern**.

### SAML 2.0

Wenn du **SAML 2.0** auswählst, gib die Metadaten deines Identity Providers ein.

Du kannst die Metadaten auf zwei Arten eingeben:

| **Option** | **Beschreibung**                                     |
| :--------- | :--------------------------------------------------- |
| URL        | Gib die Metadaten-URL deines Identity Providers ein. |
| XML        | Füge die Metadaten-XML direkt in das Textfeld ein.   |

Kopiere anschließend die in nuwacom angezeigten Werte und trage diese in deinem Identity Provider ein:

| **Wert**     | **Beschreibung**                                                |
| :----------- | :-------------------------------------------------------------- |
| ACS URL      | Die URL, an die dein Identity Provider die SAML-Antwort sendet. |
| SP Entity ID | Die eindeutige Kennung von nuwacom als Dienstanbieter.          |

Klicke anschließend auf **Konfiguration speichern**.

### Erweiterte Einstellungen

Hier legst du fest, wie externe Attribute von deinem Identity Provider auf Benutzerattribute in nuwacom abgebildet werden.

Öffne den Bereich und prüfe die Attributzuordnung. Standardmäßig sind zum Beispiel folgende Zuordnungen gesetzt:

| Claim vom IdP | Benutzerattribut |
| :------------ | :--------------- |
| email         | email            |
| given\_name   | firstName        |
| family\_name  | lastName         |

Klicke auf **Mapping hinzufügen**, wenn du weitere Attribute übertragen möchtest. Gib den externen Claim von deinem Identity Provider ein und ordne ihn dem passenden Benutzerattribut in nuwacom zu.

Wähle dann den passenden Synchronisationsmodus:

| **Sync-Modus** | **Beschreibung**                                              |
| :------------- | :------------------------------------------------------------ |
| Force          | Attribute werden bei jedem Login überschrieben.               |
| Import         | Attribute werden nur beim ersten Login importiert.            |
| Legacy         | Bestehender Synchronisationsmodus für ältere Konfigurationen. |

Klicke anschließend auf **Konfiguration speichern**.

***

## SCIM-Nutzersync aktivieren

Mit SCIM synchronisierst du Benutzer automatisch von deinem Identity Providerr zu nuwacom.

1. Aktiviere den Schalter **SCIM-Nutzersync aktivieren**.
2. Kopiere die angezeigte **SCIM-Endpunkt-URL** und trage sie in deinem Identity Provider ein.
3. Klicke auf **Token** **generiern**, um ein Bearer-Token zu erstellen.
4. Kopiere das Bearer-Token und trage es in deinen Identiy Provider für die SCIM-Verbindung ein.

<Note>
  **Wichtig:** Behandle das Bearer-Token wie ein Passwort. Teile es nicht öffentlich und speichere es nur an sicheren Orten.
</Note>

### Rollenzuordnung

Hier legst du fest, welche IdP-Rollen oder IdP-Gruppen welchen Workspace-Rollen in nuwacom entsprechen.

1. Klicke im Bereich **Rollenzuordnung** auf **Regel hinzufügen**.
2. Gebe den Namen der Rolle oder Gruppe von eurem Identity Provider ein.

**Beispiel:**

```text theme={null}
marketing-team
```

Wähle dann aus, welche Workspace-Rolle Benutzer mit dieser IdP-Rolle oder Gruppe erhalten sollen:

| **Rolle**     | **Beschreibung**                                            |
| :------------ | :---------------------------------------------------------- |
| Administrator | Hat vollen Zugriff auf den Workspace und die Einstellungen. |
| Editor        | Kann Inhalte erstellen und bearbeiten.                      |
| Reader        | Kann geteilte Inhalte lesen.                                |

Klicke bei Bedarf auf **Fallback-Regen hinzufügen,** um eine Standardrolle für alle anderen Benutzer festzulegen. Klicke anschließend auf **Regeln speichern**.

<Note>
  **Hinweis:** Die erste passende Regel wird angewendet. Benutzer ohne passende Regel erhalten keinen Zugriff auf den Workspace, wenn keine Fallback-Regel definiert ist.
</Note>

### Benutzergruppen synchronisieren

Wenn du SCIM-Gruppen auch als Benutzergruppen in nuwacom verwenden möchten, aktiviere **SCIM-Gruppen als Benutzergruppen synchronisieren**. nuwacom erstellt und aktualisiert dann automatisch Benutzergruppen basierend auf SCIM-Gruppenmitgliedschaften.

***

## Fehlerbehebung

<AccordionGroup>
  <Accordion title="SSO Login funktioniert nicht. Was solltest du prüfen?">
    Stelle sicher, dass die E-Mail-Domain korrekt eingetragen ist und SSO für diese Domain aktiviert wurde. Prüfe außerdem, ob die erforderlichen Werte exakt in deinem Identity Provider konfiguriert sind:

    * Für OIDC: Redirect URI
    * Für SAML: ACS URL und SP Entity ID
  </Accordion>

  <Accordion title="Nutzer werden nicht zum Identity Provider weitergeleitet. Woran kann das liegen?">
    Prüfe, ob die E-Mail-Domain des Nutzers in nuwacom hinterlegt ist. Die automatische Weiterleitung funktioniert nur für Nutzer, deren E-Mail-Domain mit einer für SSO konfigurierten Domain übereinstimmt.
  </Accordion>

  <Accordion title="Ein Nutzer hat keinen Zugriff auf den Workspace. Was solltest du prüfen?">
    Prüfe, ob für den Nutzer ein passendes Role Mapping vorhanden ist. Wenn keine Mapping-Regel greift und keine Fallback-Regel definiert ist, erhält der Nutzer keinen Zugriff auf den Workspace.

    ###
  </Accordion>

  <Accordion title="Nutzer werden nicht über SCIM synchronisiert. Was solltest du prüfen?">
    Stelle sicher, dass der SCIM Nutzersync aktiviert ist. Prüfe außerdem, ob die SCIM Endpoint URL korrekt in deinem Identity Provider eingetragen ist und ob der Bearer Token noch gültig ist.
  </Accordion>

  <Accordion title="Gruppen werden nicht als Nutzergruppen in nuwacom importiert. Was solltest du prüfen?">
    Prüfe, ob **Synchronize SCIM Groups as User Groups** aktiviert ist. Stelle außerdem sicher, dass Gruppenmitgliedschaften in deinem Identity Provider korrekt gepflegt und über SCIM übertragen werden.
  </Accordion>

  <Accordion title="Änderungen aus dem Identity Provider erscheinen nicht in nuwacom. Was solltest du prüfen?">
    Die Synchronisierung wird von deinem Identity Provider ausgelöst. Prüfe dort, ob die Änderung erfolgreich an nuwacom gesendet wurde. Stelle außerdem sicher, dass SCIM aktiv ist und die Verbindung zu nuwacom funktioniert.
  </Accordion>

  <Accordion title="Attribute wie Vorname, Nachname oder E-Mail werden nicht korrekt importiert. Was solltest du prüfen?">
    Öffne die **Advanced Settings** und prüfe das Attribute Mapping. Stelle sicher, dass die Claims aus deinem Identity Provider den richtigen Nutzerattributen in nuwacom zugeordnet sind.
  </Accordion>
</AccordionGroup>
