SSO & Directory Sync
Single-Sign-On
Mit dem Single-Sign-On (SSO) Feature kannst du dich bequem und sicher mit deinem Unternehmens-Login bei PAQATO anmelden – ohne zusätzliche Passwörter. Dieses Enterprise Feature ermöglicht eine zentrale und standardisierte Anmeldung über deinen bereits bestehenden Identitätsanbieter (z. B. Google Workspace oder Microsoft Entra ID).
Voraussetzungen und Aktivierung
- Das SSO Feature kann über deinen Customer Service Ansprechpartner bei PAQATO gebucht werden
- Nach Buchung erhältst du eine Einladung, um PAQATO mit deinem SSO Anbieter zu verbinden
- Unterstützt werden alle gängigen Identity Provider mit SAML- oder OpenID-Connect-Integration
So funktioniert das Login mit SSO
- Der Nutzer gibt seine geschäftliche E-Mail-Adresse bei PAQATO ein
- Er wird automatisch zum verbundenen SSO-Anbieter weitergeleitet
- Falls nötig durchläuft er dort den gewohnten Authentifzierungsprozess
- Nach erfolgreicher Authentifizierung wird der Zugriff auf PAQATO gewährt
Directory Sync
Mit Directory-Sync erweiterst du das SSO-Feature um eine zentrale Benutzer- und Rollenverwaltung. Benutzer aus deinem Identity Provider werden automatisch in PAQATO angelegt und dauerhaft synchron gehalten. Die Rollenzuordnung in PAQATO erfolgt automatisch über ein zuvor angelegtes Mapping von ausgewählten Nutzergruppen des IdP Nutzer Directory (LDAP, AD, etc).
Voraussetzungen
- Directory Sync ist ein optionales Add-On für SSO, buchbar über den Customer Service
- Nach Buchung erhältst du eine Einladung, um Directory Sync für PAQATO bei deinem Identity Provider (IdP) zu konfigurieren
Rollenzuweisung
- Erstelle zunächst die notwendigen Rollen inkl. ihrer Berechtigungen in PAQATO unter Mein Team > Rollen
- Im Rollen-Dialog (Reiter
IdP Gruppenzuordnung) kann die PAQATO-Rolle einer oder mehreren Gruppen aus der externen Benutzerverwaltung zugeordnet werden- Eine Gruppe kann nur eindeutig einer PAQATO-Rolle zugeordnet werden
- Umgekehrt kann eine PAQATO-Rolle mehreren IdP Gruppen zugeordnet sein
- Nachträgliche Änderungen im Rollenmapping werden erst über den Button
IdP synchronisierenin der Rollenübersicht auf die in PAQATO angelegten Nutzer angewendet
Synchronisierung
- Die Synchronisierungsintervalle hängen vom Identity Provider (IdP) ab, i.d.R. dauert dies jedoch nicht länger als eine Stunde und kann bei Bedarf auch manuell angestoßen werden beim IdP
Bestehende PAQATO Benutzer ohne SSO migrieren
- Bereits bestehende PAQATO Nutzer werden bei Aktivierung des SSO Features nicht automatisch konvertiert
- Um diese nach SSO zu migrieren gehe zu "Benutzer" in der Teamverwaltung in PAQATO
- Aktiviere dort die Migration für bereits bestehende Benutzer, indem du auf das Synchronisierungs-Icon rechts in der Tabelle am jeweiligen Benutzer klickst
- Gib die exakte E-Mail-Adresse des Nutzers im IdP Nutzerverzeichnis im aufgehenden Pop-Up an
- Der Benutzer sollte seit mindestens 1 Stunde im Directory bestehen
- Nachdem alle Nutzer migriert wurden, sollte eine vollständige Synchronisierung über den
IdP Directory synchronisierenButton im Rollenbereich gestartet werden
Allgemeine Hinweise für Administratoren
- Persönliche Daten (Name, E-Mail, Telefon) von SSO-Nutzern sind in PAQATO nicht bearbeitbar
- Löschen oder Bearbeiten von SSO-Nutzern erfolgt nur über den externen Identity Provider
- Mindestens ein Administrator Account in PAQATO sollte kein SSO-Nutzer sein (lokaler Passwort-Login), um den administrativen Zugriff auf PAQATO dauerhaft zu gewährleisten
Hinweise zu Directory Sync über Microsoft Entra ID
- Wird ein Benutzer in Entra deaktiviert, so führt dies zur Löschung des Benutzers bei PAQATO
Soll Directory Sync für einen Benutzer aktiviert werden, welcher bisher nicht über Directory Sync verwaltet wurde, so muss vorher sichergestellt werden, dass dieser Benutzer in Entra existiert und von Entra übertragen wurde. Bei Benutzern, welche in Entra neu angelegt wurden, empfiehlt es sich, diese über bedarfsorientierte Bereitstellung zu übertragen. Wenn PAQATO den Benutzer bei der Synchronisierung nicht im Directory finden kann, wird dieser ansonsten gelöscht
- Stelle sicher, dass die Attributzuordnungen in Entra korrekt konfiguriert sind und im Attribut
emails[type eq "work"].valueeine gültige E-Mail-Adresse übermittelt wird, an welche E-Mails versendet werden können und mit der sich der Benutzer über SSO anmelden kann- Normalerweise wird hierzu das
mailAttribut in Entra verwendet - Je nach Konfiguration (beispielsweise wenn die E-Mail-Adresse vom UPN abweicht) kann es notwendig sein, stattdessen das
userPrincipalNameAttribut zu verwenden
- Normalerweise wird hierzu das
Updated about 1 year ago
