Single Sign-on (SSO)
Alle Personen mit Ihrer E-Mail-Domain melden sich über Ihren Identity Provider an. Verfügbar ab dem Growth-Tarif.
So funktioniert es
Sie registrieren Ihren Identity Provider (IdP) einmal unter Einstellungen, SSO. Wer auf der Login-Seite eine Arbeits-E-Mail dieser Domain eingibt, wird zu Ihrem IdP weitergeleitet und bei Glyphex angemeldet. Google-Login und E-Mail-Links funktionieren weiterhin.
- OIDC und SAML 2.0 werden unterstützt. OIDC ist am schnellsten eingerichtet.
- Die Inhaberschaft der E-Mail-Domain belegen Sie per DNS-TXT-Eintrag, bevor der Login aktiv wird.
- Die erste Anmeldung legt ein Glyphex-Konto an. Die Person wird dadurch nicht zu Ihren Websites hinzugefügt. Laden Sie sie auf der Team-Seite der jeweiligen Website ein.
Einrichtung in Glyphex
- Öffnen Sie Einstellungen, SSO und wählen Sie Anbieter hinzufügen.
- Wählen Sie OIDC und geben Sie Name, E-Mail-Domain (zum Beispiel
acme.com), Issuer-URL, Client-ID und Client-Secret ein. Sie können die App zuerst in Ihrem IdP anlegen. - Kopieren Sie die angezeigte Redirect-URL und tragen Sie sie in Ihrem IdP als erlaubte Redirect-URL (Callback) ein.
- Legen Sie den unter dem Anbieter angezeigten DNS-TXT-Eintrag an, warten Sie einige Minuten und wählen Sie Domain prüfen.
- Öffnen Sie die Login-Seite, wählen Sie Mit SSO anmelden und testen Sie mit einer Arbeits-E-Mail.
Die Redirect-URL hat die Form https://glyphex.io/api/auth/sso/callback/ihre-anbieter-id.
Okta
- Gehen Sie in der Okta-Admin-Konsole zu Applications, Create App Integration und wählen Sie OIDC und Web Application.
- Tragen Sie die Glyphex-Redirect-URL unter Sign-in redirect URIs ein.
- Weisen Sie unter Assignments die Personen oder Gruppen mit Zugriff zu.
- Kopieren Sie Client-ID und Client-Secret. Der Issuer ist Ihre Okta-Domain, zum Beispiel
https://acme.okta.com. Bei einem eigenen Authorization Server verwenden Siehttps://acme.okta.com/oauth2/default.
Microsoft Entra
- Gehen Sie im Entra-Admin-Center zu App registrations und dann New registration.
- Wählen Sie Web als Plattform und tragen Sie die Glyphex-Redirect-URL ein.
- Erstellen Sie unter Certificates and secrets ein Client-Secret und kopieren Sie den Wert.
- Kopieren Sie die Application-(Client-)ID und die Directory-(Tenant-)ID. Der Issuer lautet
https://login.microsoftonline.com/TENANT_ID/v2.0. - Stellen Sie unter API permissions sicher, dass openid, email und profile erteilt sind.
Google Workspace
- Öffnen Sie in der Google Cloud Console APIs und Dienste, Anmeldedaten, und erstellen Sie eine OAuth-Client-ID vom Typ Webanwendung.
- Tragen Sie die Glyphex-Redirect-URL unter Autorisierte Weiterleitungs-URIs ein.
- Wählen Sie im OAuth-Zustimmungsbildschirm den Nutzertyp Intern, damit sich nur Ihre Workspace-Nutzer anmelden können.
- Kopieren Sie Client-ID und Client-Secret. Der Issuer ist
https://accounts.google.com.
SAML
Wählen Sie SAML, wenn Ihr IdP kein OIDC anbietet. Tragen Sie in Ihrem IdP die von Glyphex angezeigte URL als ACS-URL (Reply-URL) ein und die daneben angezeigte Service-Provider-Metadaten-URL als Audience (Entity-ID). Fügen Sie dann Anmelde-URL, Entity-ID und Signaturzertifikat des IdP in Glyphex ein.
Fehlerbehebung
Provider domain has not been verified
Der Login bleibt aus, bis der DNS-TXT-Eintrag gefunden wird. DNS-Änderungen können einige Minuten dauern. Prüfen Sie, ob Hostname und Wert exakt übereinstimmen, und wählen Sie erneut Domain prüfen.
Redirect-URI stimmt nicht überein
Ihr IdP akzeptiert nur bekannte Redirect-URLs. Tragen Sie die exakte URL aus Glyphex ein, inklusive Anbieter-ID und ohne Schrägstrich am Ende.
E-Mail passt nicht zur Domain
Glyphex verknüpft eine SSO-Anmeldung nur dann mit einem bestehenden Konto, wenn die E-Mail zur verifizierten Domain gehört.