Sie sind bereits NinjaOne-Kunde? Melden Sie sich an, um weitere Leitfäden und die neuesten Updates zu sehen.

NinjaOne Identity Access Management (IAM): Über IDP-initiierte Security Assertion Markup Language (SAML)

Thema

In diesem Artikel wird erläutert, wie Sie eine vom Identitätsanbieter (IdP) initiierte Anmeldung mit SAML für NinjaOne aktivieren.

Umgebung

NinjaOne Identity Access Management (IAM)

Beschreibung

Die von einem IdP initiierte SAML-Anmeldung wird von NinjaOne unterstützt. Beim Aktivieren dieser Option sind einige Punkte zu beachten.

  • IdP-initiierte SAML-Anmeldung: Dies ist eine neue Option, die von NinjaOne angeboten wird. Sie können einen IdP (entweder über ein Symbol aus einem Anwendungskatalog oder über einen direkten Link) verwenden, um sich bei NinjaOne anzumelden. Je nach der Konfiguration unter „NinjaOne-Plattform: Bedingte Umgehung der NinjaOne-Multi-Faktor-Authentifizierung aktivieren“ erfordert Ihr IdP möglicherweise eine Multi-Faktor-Authentifizierung (MFA) oder auch nicht.
  • SP-initiiertes SAML: Diese Option wurde zuvor von NinjaOne unterstützt. Dabei riefen Sie zunächst NinjaOne auf, wurden für die Anmeldung an Ihren IdP weitergeleitet und kehrten anschließend zu NinjaOne zurück.

Standardmäßig ist die IdP-initiierte SAML-Anmeldung für bestehende und neue NinjaOne-IdP-Konfigurationen deaktiviert. Um IdP-initiierte Anmeldungen durchzuführen, aktivieren Sie bei der Konfiguration Ihres IdP den Schalter „IdP-initiierte Anmeldung aktivieren “. Wenn diese Option deaktiviert ist und Sie eine IdP-initiierte Anmeldung versuchen, wird auf der Anmeldeseite eine allgemeine Fehlermeldung angezeigt. Senden Sie die Vorfall-ID an den NinjaOne-Support, um die konkrete Ursache des Fehlers zu beheben.

IDP_enable saml validation.png
Abbildung 1: „IDP-initiierte Anmeldung aktivieren“ (zum Vergrößern anklicken)

Index

Auswählen Sie ein Thema, um fortzufahren.

Erstellen einer neuen eindeutigen Kennung für Identitätsanbieter-Konfigurationen

Bei der Konfiguration eines neuen IdP in NinjaOne wird eine neue eindeutige Kennung eingeschlossen. Der Zweck dieser eindeutigen Kennung besteht darin , die Erstellung neuer NinjaOne-Instanzen aus verschiedenen Unternehmensbereichen desselben IdP zuzulassen (sofern Sie über mehrere Unternehmensbereiche verfügen). Die eindeutige Kennung ist für denselben Unternehmensbereich immer identisch. Sie wird am Ende der SP-Kennung und der Antwort-URL eingeschlossen.

Alle bestehenden IdP-Konfigurationen, die vor Release 10.0.0 erstellt wurden, verwenden keine eindeutige Kennung und funktionieren weiterhin wie bisher. Nur neu erstellte IdPs enthalten die eindeutige Kennung. Wenn Sie eine eindeutige Kennung in eine bestehende IdP-Konfiguration einfügen möchten, müssen Sie die Konfiguration entfernen und neu erstellen.
IDP_unique id.png
Abbildung 2: Beispiel für die Einbindung der eindeutigen Kennung

IDP-initiierte SAML-Konfiguration für Marken-Divisionen

Wenn Sie möchten, dass die IDP-initiierte Anmeldung eine markenspezifische URL verwendet, richten Sie Ihre IdP-Anwendungskonfiguration so ein, dass die markenspezifische Assertion Consumer Service (ACS)-URL als Standard verwendet wird. Die folgenden Kategorien dienen als Orientierungshilfe: 

Konfigurieren einer markenspezifischen URL für die IDP-initiierte Anmeldung in Entra

Konfigurieren Sie für die Antwort-URL (Assertion Consumer Service URL) in Azure die URL, auf der IDP-initiierte Anmeldungen standardmäßig landen sollen. Wir empfehlen, sowohl die nativere als auch die markenspezifische ACS-URL zu konfigurieren, um SP-initiierte Anfragen von beiden Ausgangspunkten aus zu unterstützen. 

azure saml config.png
Abbildung 3: Beispiel für eine grundlegende SAML-Konfiguration für Azure → Antwort-URL

SAML-Encryption

Mit der SAML-Verschlüsselung (Security Assertion Markup Language) können Sie Ihre SSO-Assertion-Daten so umwandeln, dass sie vor unbefugtem Zugriff geschützt sind. Dadurch wird eine hochvertrauenswürdige Beziehung zwischen Ihrem Identitätsanbieter (IdP) und NinjaOne hergestellt.

Derzeit ist die SAML-Verschlüsselung für unsere kommerzielle Instanz als Standardwert nicht aktiviert. Bitte wenden Sie sich an Ihren Kundenbetreuer, um diese Funktion zu aktivieren. Die SAML-Verschlüsselung läuft in NinjaOne nach einem Jahr ab.
Um die SAML-Verschlüsselung zu nutzen, richten Sie Ihren IdP anhand der Schritte ein , die unter „NinjaOne Identity Access Management (IAM): Ressourcenkatalog für SSO, SAML und SCIM“ beschrieben sind. Wenn Sie den IdP für Okta einrichten, müssen Sie die benutzerdefinierte SAML-Anwendung von Okta verwenden. Sie können die App aus dem App-Store des Okta-Integrationsnetzwerks nicht verwenden.
  1. Nachdem Sie die allgemeinen Einstellungen und den optionalen MFA-Bypass konfiguriert haben, öffnen Sie den Abschnitt „Erweitert“ im Dialogfeld „SSO konfigurieren “ und aktivieren Sie den Schalter „Signierte Assertions und Antworten erfordern “.
require signed assertions and responses.png
Abbildung 4: Erweiterte Einstellungen → „Signierte Assertions und Antworten sind erforderlich“
  1. Wählen Sie aus den Dropdown-Menüs den „Minimum-Signaturalgorithmus“ und den „Minimum-Digest-Algorithmus“ aus, um die bei der Verarbeitung der IdP-Signaturen erforderliche Komplexität zu erhöhen. NinjaOne akzeptiert jeglichen Datenverkehr, der auf dem ausgewählten Signatur- oder Digest-Algorithmus oder einem höheren basiert.
  2. Aktivieren Sie den Schalter „Verschlüsselte Assertions erfordern“ und wählen Sie anschließend Ihre Algorithmen und Einstellungen für die Schlüssellänge aus den zugehörigen Dropdown-Menüs aus. Wir empfehlen, die für Ihre Anforderungen erforderlichen Mindesteinstellungen zu wählen.
require encrypted assertions.png
Abbildung 5: Erweiterte Einstellungen → „Verschlüsselte Assertions sind erforderlich“
  1. Klicken Sie auf „Zertifikat generieren“. Kopieren Sie den Inhalt des Zertifikats oder laden Sie die PEM-Datei herunter, sofern Ihr IdP diese akzeptiert.
  2. Rufen Sie die Website Ihres IdP auf und melden Sie sich an. Laden Sie die PEM-Datei des Zertifikats hoch oder fügen Sie die kopierten Daten ein.
  3. Testen Sie die Verbindung in NinjaOne.
  4. Klicken Sie auf „Speichern“.

Wenn Ihre Verschlüsselung abläuft, können Sie im Aktionsmenü „Verschlüsselungszertifikat verwalten“ auswählen, um sie zu erneuern.

manage encryption certificate.png
Abbildung 6: Verschlüsselungszertifikat verwalten (zum Vergrößern anklicken)

Zusätzliche Ressourcen

Um mehr über die Identitätsdienste von NinjaOne zu erfahren, besuchen Sie „Identitätsauthentifizierung und -verwalten: Ressourcenkatalog“.

Um mehr über das Aktivieren von SAML für Okta zu erfahren, referieren Sie auf „Konfigurieren von NinjaOne SAML in Okta“.

FAQ

Nächste Schritte