SSO & Directory Sync

Single-Sign-On

Mit dem Single-Sign-On (SSO) Feature kannst du dich bequem und sicher mit deinem Unternehmens-Login bei PAQATO anmelden – ohne zusätzliche Passwörter. Dieses Enterprise Feature ermöglicht eine zentrale und standardisierte Anmeldung über deinen bereits bestehenden Identitätsanbieter (z. B. Google Workspace oder Microsoft Entra ID).

Voraussetzungen und Aktivierung

  • Das SSO Feature kann über deinen Customer Service Ansprechpartner bei PAQATO gebucht werden
  • Nach Buchung erhältst du eine Einladung, um PAQATO mit deinem SSO Anbieter zu verbinden
  • Unterstützt werden alle gängigen Identity Provider mit SAML- oder OpenID-Connect-Integration

So funktioniert das Login mit SSO

  • Der Nutzer gibt seine geschäftliche E-Mail-Adresse bei PAQATO ein
  • Er wird automatisch zum verbundenen SSO-Anbieter weitergeleitet
  • Falls nötig durchläuft er dort den gewohnten Authentifzierungsprozess
  • Nach erfolgreicher Authentifizierung wird der Zugriff auf PAQATO gewährt

Directory Sync

Mit Directory-Sync erweiterst du das SSO-Feature um eine zentrale Benutzer- und Rollenverwaltung. Benutzer aus deinem Identity Provider werden automatisch in PAQATO angelegt und dauerhaft synchron gehalten. Die Rollenzuordnung in PAQATO erfolgt automatisch über ein zuvor angelegtes Mapping von ausgewählten Nutzergruppen des IdP Nutzer Directory (LDAP, AD, etc).

Voraussetzungen

  • Directory Sync ist ein optionales Add-On für SSO, buchbar über den Customer Service
  • Nach Buchung erhältst du eine Einladung, um Directory Sync für PAQATO bei deinem Identity Provider (IdP) zu konfigurieren

Rollenzuweisung

  • Erstelle zunächst die notwendigen Rollen inkl. ihrer Berechtigungen in PAQATO unter Mein Team > Rollen
  • Im Rollen-Dialog (Reiter IdP Gruppenzuordnung) kann die PAQATO-Rolle einer oder mehreren Gruppen aus der externen Benutzerverwaltung zugeordnet werden
    • Eine Gruppe kann nur eindeutig einer PAQATO-Rolle zugeordnet werden
    • Umgekehrt kann eine PAQATO-Rolle mehreren IdP Gruppen zugeordnet sein
  • Nachträgliche Änderungen im Rollenmapping werden erst über den Button IdP synchronisieren in der Rollenübersicht auf die in PAQATO angelegten Nutzer angewendet

Synchronisierung

  • Die Synchronisierungsintervalle hängen vom Identity Provider (IdP) ab, i.d.R. dauert dies jedoch nicht länger als eine Stunde und kann bei Bedarf auch manuell angestoßen werden beim IdP

Bestehende PAQATO Benutzer ohne SSO migrieren

  • Bereits bestehende PAQATO Nutzer werden bei Aktivierung des SSO Features nicht automatisch konvertiert
  • Um diese nach SSO zu migrieren gehe zu "Benutzer" in der Teamverwaltung in PAQATO
  • Aktiviere dort die Migration für bereits bestehende Benutzer, indem du auf das Synchronisierungs-Icon rechts in der Tabelle am jeweiligen Benutzer klickst
  • Gib die exakte E-Mail-Adresse des Nutzers im IdP Nutzerverzeichnis im aufgehenden Pop-Up an
  • Der Benutzer sollte seit mindestens 1 Stunde im Directory bestehen
  • Nachdem alle Nutzer migriert wurden, sollte eine vollständige Synchronisierung über den IdP Directory synchronisieren Button im Rollenbereich gestartet werden

Allgemeine Hinweise für Administratoren

  • Persönliche Daten (Name, E-Mail, Telefon) von SSO-Nutzern sind in PAQATO nicht bearbeitbar
  • Löschen oder Bearbeiten von SSO-Nutzern erfolgt nur über den externen Identity Provider
  • Mindestens ein Administrator Account in PAQATO sollte kein SSO-Nutzer sein (lokaler Passwort-Login), um den administrativen Zugriff auf PAQATO dauerhaft zu gewährleisten

Hinweise zu Directory Sync über Microsoft Entra ID

  • Wird ein Benutzer in Entra deaktiviert, so führt dies zur Löschung des Benutzers bei PAQATO
📘

Soll Directory Sync für einen Benutzer aktiviert werden, welcher bisher nicht über Directory Sync verwaltet wurde, so muss vorher sichergestellt werden, dass dieser Benutzer in Entra existiert und von Entra übertragen wurde. Bei Benutzern, welche in Entra neu angelegt wurden, empfiehlt es sich, diese über bedarfsorientierte Bereitstellung zu übertragen. Wenn PAQATO den Benutzer bei der Synchronisierung nicht im Directory finden kann, wird dieser ansonsten gelöscht

  • Stelle sicher, dass die Attributzuordnungen in Entra korrekt konfiguriert sind und im Attribut emails[type eq "work"].value eine gültige E-Mail-Adresse übermittelt wird, an welche E-Mails versendet werden können und mit der sich der Benutzer über SSO anmelden kann
    • Normalerweise wird hierzu das mail Attribut in Entra verwendet
    • Je nach Konfiguration (beispielsweise wenn die E-Mail-Adresse vom UPN abweicht) kann es notwendig sein, stattdessen das userPrincipalName Attribut zu verwenden


Did this page help you?