Single Sign-on (SSO)

Alle Personen mit Ihrer E-Mail-Domain melden sich über Ihren Identity Provider an. Verfügbar ab dem Growth-Tarif.

So funktioniert es

Sie registrieren Ihren Identity Provider (IdP) einmal unter Einstellungen, SSO. Wer auf der Login-Seite eine Arbeits-E-Mail dieser Domain eingibt, wird zu Ihrem IdP weitergeleitet und bei Glyphex angemeldet. Google-Login und E-Mail-Links funktionieren weiterhin.

  • OIDC und SAML 2.0 werden unterstützt. OIDC ist am schnellsten eingerichtet.
  • Die Inhaberschaft der E-Mail-Domain belegen Sie per DNS-TXT-Eintrag, bevor der Login aktiv wird.
  • Die erste Anmeldung legt ein Glyphex-Konto an. Die Person wird dadurch nicht zu Ihren Websites hinzugefügt. Laden Sie sie auf der Team-Seite der jeweiligen Website ein.

Einrichtung in Glyphex

  1. Öffnen Sie Einstellungen, SSO und wählen Sie Anbieter hinzufügen.
  2. Wählen Sie OIDC und geben Sie Name, E-Mail-Domain (zum Beispiel acme.com), Issuer-URL, Client-ID und Client-Secret ein. Sie können die App zuerst in Ihrem IdP anlegen.
  3. Kopieren Sie die angezeigte Redirect-URL und tragen Sie sie in Ihrem IdP als erlaubte Redirect-URL (Callback) ein.
  4. Legen Sie den unter dem Anbieter angezeigten DNS-TXT-Eintrag an, warten Sie einige Minuten und wählen Sie Domain prüfen.
  5. Öffnen Sie die Login-Seite, wählen Sie Mit SSO anmelden und testen Sie mit einer Arbeits-E-Mail.

Die Redirect-URL hat die Form https://glyphex.io/api/auth/sso/callback/ihre-anbieter-id.

Okta

  1. Gehen Sie in der Okta-Admin-Konsole zu Applications, Create App Integration und wählen Sie OIDC und Web Application.
  2. Tragen Sie die Glyphex-Redirect-URL unter Sign-in redirect URIs ein.
  3. Weisen Sie unter Assignments die Personen oder Gruppen mit Zugriff zu.
  4. Kopieren Sie Client-ID und Client-Secret. Der Issuer ist Ihre Okta-Domain, zum Beispiel https://acme.okta.com. Bei einem eigenen Authorization Server verwenden Sie https://acme.okta.com/oauth2/default.

Microsoft Entra

  1. Gehen Sie im Entra-Admin-Center zu App registrations und dann New registration.
  2. Wählen Sie Web als Plattform und tragen Sie die Glyphex-Redirect-URL ein.
  3. Erstellen Sie unter Certificates and secrets ein Client-Secret und kopieren Sie den Wert.
  4. Kopieren Sie die Application-(Client-)ID und die Directory-(Tenant-)ID. Der Issuer lautet https://login.microsoftonline.com/TENANT_ID/v2.0.
  5. Stellen Sie unter API permissions sicher, dass openid, email und profile erteilt sind.

Google Workspace

  1. Öffnen Sie in der Google Cloud Console APIs und Dienste, Anmeldedaten, und erstellen Sie eine OAuth-Client-ID vom Typ Webanwendung.
  2. Tragen Sie die Glyphex-Redirect-URL unter Autorisierte Weiterleitungs-URIs ein.
  3. Wählen Sie im OAuth-Zustimmungsbildschirm den Nutzertyp Intern, damit sich nur Ihre Workspace-Nutzer anmelden können.
  4. Kopieren Sie Client-ID und Client-Secret. Der Issuer ist https://accounts.google.com.

SAML

Wählen Sie SAML, wenn Ihr IdP kein OIDC anbietet. Tragen Sie in Ihrem IdP die von Glyphex angezeigte URL als ACS-URL (Reply-URL) ein und die daneben angezeigte Service-Provider-Metadaten-URL als Audience (Entity-ID). Fügen Sie dann Anmelde-URL, Entity-ID und Signaturzertifikat des IdP in Glyphex ein.

Fehlerbehebung

Provider domain has not been verified

Der Login bleibt aus, bis der DNS-TXT-Eintrag gefunden wird. DNS-Änderungen können einige Minuten dauern. Prüfen Sie, ob Hostname und Wert exakt übereinstimmen, und wählen Sie erneut Domain prüfen.

Redirect-URI stimmt nicht überein

Ihr IdP akzeptiert nur bekannte Redirect-URLs. Tragen Sie die exakte URL aus Glyphex ein, inklusive Anbieter-ID und ohne Schrägstrich am Ende.

E-Mail passt nicht zur Domain

Glyphex verknüpft eine SSO-Anmeldung nur dann mit einem bestehenden Konto, wenn die E-Mail zur verifizierten Domain gehört.