Konfigurieren Sie SAML 2.0 Single Sign-On, damit Ihr Team mit dem Identity Provider Ihrer Organisation auf Zenovay zugreifen kann.
Unterstützte Identity Provider
| Anbieter | Status |
|---|---|
| Okta | Vollständig unterstützt |
| Microsoft Entra ID (Azure AD) | Vollständig unterstützt |
| OneLogin | Vollständig unterstützt |
| Google Workspace | Vollständig unterstützt |
| Ping Identity | Vollständig unterstützt |
| ADFS | Vollständig unterstützt |
| Benutzerdefiniertes SAML 2.0 | Unterstützt |
Voraussetzungen
Bevor Sie beginnen:
- Scale- oder Enterprise-Plan aktiviert
- Administratorzugriff auf Ihren Identity Provider
- Inhaber- oder Administratorzugriff auf Zenovay
- E-Mail-Domain Ihrer Organisation verifiziert
Zenovay SAML-Informationen
Service-Provider-Details
Sie benötigen diese Werte bei der Konfiguration der SAML-Anwendung in Ihrem Identity Provider. Jeder Arbeitsbereich erhält seine eigene Entity ID, die genauen Werte werden in Zenovay unter Einstellungen → Sicherheit → SSO im Abschnitt Service Provider Details angezeigt. Das Format ist:
| Einstellung | Wert |
|---|---|
| SP Entity ID / Audience URI | https://auth.zenovay.com/sso/{teamId} |
| ACS URL (Assertion Consumer Service) | https://auth.zenovay.com/api/sso/saml/callback |
| Metadaten-URL | https://auth.zenovay.com/api/sso/metadata/{teamId} |
| NameID-Format | urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress |
| Binding | HTTP-POST |
Kopieren Sie die SP Entity ID und die ACS URL direkt aus dem Abschnitt Service Provider Details in Zenovay, anstatt diese manuell einzugeben. Die Entity ID ist eindeutig für Ihren Arbeitsbereich (sie endet mit Ihrer Team-ID), und die ACS URL muss den vollständigen Pfad enthalten.
Die meisten Identity Provider können auch die Metadaten-URL oben importieren, um die Entity ID und ACS URL automatisch auszufüllen.
Ihre Werte abrufen
- Gehen Sie zu Einstellungen → Sicherheit → SSO
- Im Abschnitt Service Provider Details werden Ihre Entity ID, ACS URL und OAuth/OIDC-Umleitungs-URI aufgelistet. Verwenden Sie die Schaltfläche zum Kopieren neben jedem Wert.
- Klicken Sie auf Anbieter hinzufügen und wählen Sie SAML, um Ihren IdP zu konfigurieren.

Okta-Konfiguration
Schritt 1: Okta-Anwendung erstellen
- Melden Sie sich in der Okta Admin Console an
- Gehen Sie zu Applications → Applications
- Klicken Sie auf Create App Integration
- Wählen Sie SAML 2.0
- Klicken Sie auf Next
Schritt 2: SAML-Einstellungen konfigurieren
Allgemeine Einstellungen:
- App-Name:
Zenovay - App-Logo: Zenovay-Logo hochladen (optional)
SAML-Einstellungen (kopieren Sie die genaue Single Sign-On URL und Audience URI aus Einstellungen → Sicherheit → SSO in Zenovay):
| Okta-Feld | Wert |
|---|---|
| Single sign-on URL | https://auth.zenovay.com/api/sso/saml/callback |
| Audience URI (SP Entity ID) | https://auth.zenovay.com/sso/{teamId} |
| Name ID format | EmailAddress |
| Application username |
Schritt 3: Attribut-Zuordnungen
Fügen Sie diese Attribut-Zuordnungen hinzu:
| Name | Wert |
|---|---|
| user.email | |
| firstName | user.firstName |
| lastName | user.lastName |
Schritt 4: IdP-Werte abrufen
- Gehen Sie zum Tab Sign On
- Klicken Sie auf View SAML setup instructions oder Identity Provider metadata
- Notieren Sie Folgendes:
- IdP Entity ID (Issuer)
- IdP SSO URL (Login URL)
- Laden Sie das X.509-Zertifikat herunter
Schritt 5: In Zenovay abschließen
- Gehen Sie zu Einstellungen → Sicherheit → SSO
- Klicken Sie auf Anbieter hinzufügen und wählen Sie SAML
- Geben Sie ein:
- Name: z. B. „Okta"
- Entity ID: die IdP Entity ID aus Schritt 4
- SSO URL: die IdP SSO URL aus Schritt 4
- Zertifikat: fügen Sie das vollständige X.509-Zertifikat ein
- Klicken Sie auf Erstellen
- Fügen Sie Ihre E-Mail-Domain hinzu und verifizieren Sie diese
- Verwenden Sie die Aktion Verbindung testen des Anbieters, um sicherzustellen, dass es funktioniert
Microsoft Entra ID-Konfiguration
Schritt 1: Enterprise-Anwendung erstellen
- Melden Sie sich im Microsoft Entra Admin Center an
- Gehen Sie zu Identity → Applications → Enterprise applications
- Klicken Sie auf New application
- Klicken Sie auf Create your own application
- Name:
Zenovay - Wählen Sie Integrate any other application you don't find in the gallery
Schritt 2: Single Sign-On einrichten
- Klicken Sie in der Seitenleiste auf Single sign-on
- Wählen Sie SAML
- Bearbeiten Sie die Basic SAML Configuration (kopieren Sie die genauen Werte aus Einstellungen → Sicherheit → SSO in Zenovay):
| Entra ID-Feld | Wert |
|---|---|
| Identifier (Entity ID) | https://auth.zenovay.com/sso/{teamId} |
| Reply URL (ACS URL) | https://auth.zenovay.com/api/sso/saml/callback |
Schritt 3: Attribute konfigurieren
Bearbeiten Sie Attributes & Claims:
| Claim-Name | Quellattribut |
|---|---|
| emailaddress | user.mail |
| givenname | user.givenname |
| surname | user.surname |
Stellen Sie sicher, dass das NameID-Claim-Format auf Email address gesetzt ist.
Schritt 4: Zertifikat herunterladen und IdP-Werte abrufen
- Scrollen Sie zu SAML Signing Certificate und laden Sie Certificate (Base64) herunter
- Kopieren Sie im Abschnitt Set up Zenovay:
- Microsoft Entra Identifier — dies ist Ihre IdP Entity ID
- Login URL — dies ist Ihre SSO URL
Schritt 5: Benutzer zuweisen
- Gehen Sie zu Users and groups
- Fügen Sie Benutzer oder Gruppen hinzu
- Speichern Sie die Zuweisungen
Schritt 6: In Zenovay abschließen
- Gehen Sie zu Einstellungen → Sicherheit → SSO
- Klicken Sie auf Anbieter hinzufügen und wählen Sie SAML
- Geben Sie ein:
- Name: z. B. „Microsoft Entra ID"
- Entity ID: der Microsoft Entra Identifier aus Schritt 4
- SSO URL: die Login URL aus Schritt 4
- Zertifikat: fügen Sie den Inhalt des heruntergeladenen Base64-Zertifikats ein
- Klicken Sie auf Erstellen
- Fügen Sie Ihre E-Mail-Domain hinzu und verifizieren Sie diese
- Verwenden Sie die Aktion Verbindung testen, um sicherzustellen, dass es funktioniert
Google Workspace-Konfiguration
Schritt 1: Benutzerdefinierte SAML-App hinzufügen
- Gehen Sie zur Google Admin Console
- Gehen Sie zu Apps → Web and mobile apps
- Klicken Sie auf Add App → Add custom SAML app
Schritt 2: Details eingeben
App-Details:
- App-Name:
Zenovay - Beschreibung: Analyseplattform
- App-Symbol: Hochladen (optional)
Schritt 3: IdP-Metadaten herunterladen
- Kopieren oder laden Sie die SSO URL und Entity ID herunter
- Laden Sie das Zertifikat herunter
- Klicken Sie auf Continue
Schritt 4: Service-Provider-Details
Kopieren Sie die genaue ACS URL und Entity ID aus Einstellungen → Sicherheit → SSO in Zenovay:
| Google Admin-Feld | Wert |
|---|---|
| ACS URL | https://auth.zenovay.com/api/sso/saml/callback |
| Entity ID | https://auth.zenovay.com/sso/{teamId} |
| Name ID format | |
| Name ID | Basic Information > Primary email |
Schritt 5: Attribut-Zuordnung
| Google Directory | App-Attribut |
|---|---|
| Primary email | |
| First name | firstName |
| Last name | lastName |
Schritt 6: Für Benutzer aktivieren
- Klicken Sie auf die App
- Gehen Sie zum Abschnitt User access
- Schalten Sie die App für Ihre Organisation oder bestimmte Organisationseinheiten EIN
Änderungen können bis zu 24 Stunden benötigen, um in Google Workspace wirksam zu werden.
Schritt 7: In Zenovay abschließen
- Gehen Sie zu Einstellungen → Sicherheit → SSO
- Klicken Sie auf Anbieter hinzufügen und wählen Sie SAML
- Geben Sie die IdP Entity ID, SSO URL und das Zertifikat aus Schritt 3 ein
- Klicken Sie auf Erstellen
- Fügen Sie Ihre E-Mail-Domain hinzu und verifizieren Sie diese
- Verwenden Sie die Aktion Verbindung testen, um sicherzustellen, dass es funktioniert
OneLogin-Konfiguration
Schritt 1: Anwendung hinzufügen
- Gehen Sie zum OneLogin Admin
- Gehen Sie zu Applications → Add App
- Suchen Sie nach SAML Custom Connector (Advanced)
- Hinzufügen
Schritt 2: Konfiguration-Tab
Kopieren Sie die genauen Audience- und Recipient/ACS-Werte aus Einstellungen → Sicherheit → SSO in Zenovay:
| OneLogin-Feld | Wert |
|---|---|
| Audience (EntityID) | https://auth.zenovay.com/sso/{teamId} |
| Recipient | https://auth.zenovay.com/api/sso/saml/callback |
| ACS (Consumer) URL | https://auth.zenovay.com/api/sso/saml/callback |
Schritt 3: Parameter
Parameter hinzufügen:
| Feld | Wert |
|---|---|
| firstName | First Name |
| lastName | Last Name |
Schritt 4: SSO-Tab
Notieren Sie die folgenden Werte:
- SAML 2.0 Endpoint (HTTP)
- Issuer URL
- Laden Sie das X.509-Zertifikat herunter
Schritt 5: In Zenovay abschließen
- Gehen Sie zu Einstellungen → Sicherheit → SSO
- Klicken Sie auf Anbieter hinzufügen und wählen Sie SAML
- Geben Sie die IdP-Werte aus Schritt 4 ein
- Klicken Sie auf Erstellen
- Fügen Sie Ihre E-Mail-Domain hinzu und verifizieren Sie diese
Einrichtung in Zenovay abschließen
SSO-Anbieter hinzufügen
- Gehen Sie zu Einstellungen → Sicherheit → SSO
- Klicken Sie auf Anbieter hinzufügen
- Wählen Sie SAML
- Geben Sie die folgenden Werte von Ihrem Identity Provider ein:
| Feld | Beschreibung |
|---|---|
| Name | Ein aussagekräftiger Name für diesen Anbieter (z. B. „Corporate Okta") |
| Entity ID | Die IdP Entity ID / Issuer von Ihrem Identity Provider |
| SSO URL | Die IdP Login URL / SSO Endpoint |
| SLO URL | Die IdP Single Logout URL (optional) |
| Zertifikat | Das X.509-Signierzertifikat (vollständiges PEM einschließlich BEGIN/END-Zeilen einfügen) |
- Klicken Sie auf Erstellen
Domain verifizieren
Nach dem Speichern fügen Sie Ihre E-Mail-Domain hinzu und verifizieren Sie diese:
- Geben Sie Ihre E-Mail-Domain (z. B.
company.com) im Abschnitt Domain Verification ein - Klicken Sie auf Verify domain
- Fügen Sie den angezeigten TXT-Datensatz zu den DNS-Einstellungen Ihrer Domain hinzu und klicken Sie dann auf Check DNS
- Nach der Verifizierung werden Benutzer mit dieser Domain beim Anmelden zu SSO weitergeleitet
Verbindung testen
- Öffnen Sie das Menü More des Anbieters und wählen Sie Test connection, oder testen Sie den Login-Flow direkt:
- Öffnen Sie ein Inkognito-/privates Browserfenster
- Gehen Sie zu auth.zenovay.com
- Geben Sie eine E-Mail-Adresse Ihrer verifizierten Domain ein
- Authentifizieren Sie sich bei Ihrem IdP
- Überprüfen Sie die erfolgreiche Weiterleitung zum Zenovay-Dashboard
SSO erzwingen
Nach erfolgreichem Test können Sie SSO erzwingen, sodass sich Benutzer nicht mehr mit einem Passwort anmelden können:
- Stellen Sie sicher, dass der Anbieter aktiviert ist (der Umschalter daneben)
- Öffnen Sie das Menü More des Anbieters und wählen Sie Enforce SSO
- Bestätigen Sie im Dialog
Bevor Sie SSO erzwingen, stellen Sie sicher, dass sich mindestens ein Owner-Konto weiterhin per E-Mail/Passwort anmelden kann — als Backup bei einem IdP-Ausfall.
Benutzerbereitstellung
Just-In-Time (JIT) Bereitstellung
Neue Benutzer werden automatisch beim ersten SSO-Login erstellt:
- Das Konto wird aus der E-Mail und dem Namen in der SAML-Assertion erstellt
- Keine Einladungs-E-Mail erforderlich
JIT-bereitgestellte Benutzer werden nicht automatisch zu Ihrem Arbeitsbereich mit einer bestimmten Rolle hinzugefügt. Nach ihrer ersten Anmeldung kann ein Owner oder Admin sie immer noch zum Team hinzufügen und eine Rolle aus Einstellungen → Workspace → Members zuweisen.
Fehlerbehebung
Häufige Probleme
| Problem | Lösung |
|---|---|
| „Signature verification failed" | Laden Sie das IdP-Zertifikat erneut herunter und aktualisieren Sie es in Zenovay |
| „Digest mismatch" | Stellen Sie sicher, dass das richtige Signierzertifikat konfiguriert ist |
| „SSO is not configured for your domain" | Fügen Sie die E-Mail-Domain des Benutzers hinzu und verifizieren Sie diese in den SSO-Einstellungen |
| „ACS URL mismatch" | Stellen Sie sicher, dass die ACS URL exakt https://auth.zenovay.com/api/sso/saml/callback lautet |
| „Entity ID mismatch" | Stellen Sie sicher, dass die Audience/Entity ID dem in Einstellungen → Sicherheit → SSO angezeigten Wert entspricht (endet mit Ihrer Team-ID) |
| „NameID not found" | Setzen Sie das NameID-Format in Ihrem IdP auf EmailAddress |
Zertifikatsablauf
IdP-Zertifikate laufen ab — planen Sie voraus:
- Überwachen Sie die Ablaufdaten in Ihrem IdP
- Laden Sie das neue Zertifikat vor dem Ablauf herunter
- Bearbeiten Sie den SSO-Anbieter in Zenovay und ersetzen Sie das Zertifikat
- Testen Sie die Verbindung mit dem neuen Zertifikat
Bewährte Sicherheitspraktiken
Zertifikatsverwaltung
- Ablaufdaten überwachen
- SHA-256-Signierung verwenden
- Zertifikate vor Ablauf aktualisieren
Attribut-Sicherheit
- Nur benötigte Attribute anfordern
- Attribut-Zuordnungen überprüfen
- Änderungen überwachen
Zugriffskontrolle
- Bestimmte Benutzer/Gruppen in Ihrem IdP zuweisen
- Zugriff regelmäßig überprüfen
- Richtlinien für bedingten Zugriff verwenden