Thema
In diesem Artikel wird beschrieben, wie Sie die Okta-Anwendung mithilfe von SAML (Security Assertion Markup Language) in NinjaOne integrieren.
Umgebung
- NinjaOne-Integrationen
- Okta
Beschreibung
SAML ermöglicht es Technikern, über Single Sign-On (SSO) bei ihrem bevorzugten Anbieter auf die NinjaOne-Anwendung zuzugreifen. SAML kann sowohl mit der Standard- als auch mit der gebrandeten NinjaOne-Webanwendung verwendet werden, die mehrere IDPs (Identity Provider) unterstützt. Weitere Informationen zur Verwendung von SAML mit NinjaOne finden Sie unter NinjaOne Identity Authentication Management: Über IDP-initiierte Security Assertion Markup Language (SAML).
Index
- NinjaOne-SAML-Integration
- Konfigurieren von SSO in NinjaOne
- SSO für bestehende Benutzer konfigurieren
- Weitere Ressourcen
NinjaOne-SAML-Integration
Voraussetzungen
Stellen Sie sicher, dass für jeden SSO-Benutzer in NinjaOne eine übereinstimmende E-Mail-Adresse in Okta vorhanden ist.
- Wenn Sie eine Branding-URL verwenden, stellen Sie sicher, dass sowohl der Branding- als auch der native Hostname in der Okta-Integrationskonfiguration angegeben sind. Dadurch wird sichergestellt, dass beide als Assertion Consumer Service (ACS)-URLs festgelegt sind.
- Wenn Sie die Option zum Umgehen der Multi-Faktor-Authentifizierung (MFA) bei der NinjaOne-Anmeldung nutzen möchten:
- Konfigurieren Sie Ihre Authentifizierungsrichtlinien in Okta so, dass die MFA während der Okta-Anmeldung durchgeführt wird.
- Sie müssen in Ihrer Okta-Anwendung eine Eigenschaft konfigurieren, die auf „session.amr“ verweist, indem Sie die Anweisungen unter „Pass Dynamic Authentication Context | Okta Classic Engine“ (externer Link) befolgen. Standardmäßig sucht NinjaOne nach einem SAML-Attribut namens „amr“, das den Wert „mfa“ enthalten sollte, wenn der Benutzer die MFA für die Sitzung durchführt. NinjaOne fügt dieses Attribut standardmäßig der App hinzu, die sich im Okta Integration Network (OIN)-Katalog befindet.
- Eine MFA-Umgehung findet nur für Konten statt, die mit Multi-Faktor-Authentifizierung auf Okta zugegriffen haben. Wenn Okta das AMR-Attribut (Authentication Methods Reference) „mfa“ nicht zurückgibt, umgeht NinjaOne die native NinjaOne-MFA nicht. Überprüfen Sie Ihre Authentifizierungsrichtlinie in Okta, um sicherzustellen, dass MFA für den Zugriff auf mindestens NinjaOne erforderlich ist, indem Sie auf App-Anmelderichtlinien | Okta Identity Engine (extern) zugreifen. Okta Verify gibt keinen AMR-Wert von „mfa“ zurück und erfordert eine begleitende MFA-Methode, um die MFA von NinjaOne zu umgehen.
- Wenn Sie bereits über eine NinjaOne-SSO-Konfiguration mit Okta verfügen und die IDP-initiierte SSO-Funktion hinzufügen möchten, müssen Sie die Identitätsanbieter-App in NinjaOne und Okta entfernen und neu erstellen.
Unterstützte Funktionen
Weitere Informationen zu den aufgeführten Funktionen finden Sie im Okta-Glossar.
- SP-initiiertes SSO
- IDP-initiiertes SSO
SSO in NinjaOne konfigurieren
Lesen Sie den Abschnitt „Anmeldesicherheit: Single Sign-On in NinjaOne konfigurieren“, um SSO für Ihren IDP in NinjaOne zu konfigurieren.
- Fügen Sie im Feld „Welche E-Mail-Domänen werden über diese Integration authentifiziert?“ die E-Mail-Domänen der Benutzer hinzu, die sich über diesen Identitätsanbieter authentifizieren sollen. Wenn Sie dieses Feld leer lassen, werden alle Benutzer mit einer Domäne, die nicht in einem anderen IDP angegeben ist, standardmäßig zu diesem Identitätsanbieter weitergeleitet.
- Öffnen Sie in einem separaten Browser-Tab die Okta-Verwaltungskonsole, um mit der Einrichtung fortzufahren. Lassen Sie das Modalfenster „SSO konfigurieren“ in NinjaOne geöffnet.
Erstellen Sie eine NinjaOne-SAML-Integration in Okta über die Okta Integration Network (OIN)-Vorlage
In der Okta-Verwaltungskonsole können Sie die NinjaOne-SAML-Integration hinzufügen, indem Sie die folgenden Schritte ausführen:
- Navigieren Sie zu „Applications“ → „Browse App Catalog“. Suchen Sie nach „NinjaOne“, klicken Sie auf die NinjaOne-Anwendung und wählen Sie dann „Add Integration“.
- Legen Sie den Anzeigenamen auf den Namen fest, der den Benutzern angezeigt werden soll.
- Kehren Sie zu NinjaOne zurück und öffnen Sie die IDP-Konfiguration. Kopieren Sie die eindeutige Kennung und fügen Sie sie in das Feld „SP Unique Identifier“ in Okta ein.

- Legen Sie den primären NinjaOne-Hostnamen auf Ihre markenspezifische oder nicht markenspezifische Website fest (z. B. „mycompany.rmmservice.com“ oder „app.ninjarmm.com“). Dies ist die Standard-URL, die für vom IdP initiierte Anmeldungen verwendet wird.

- Fügen Sie optional den nicht verwendeten Wert für die markenspezifische oder nicht markenspezifische Website als alternative Website-URL zum sekundären NinjaOne-Hostnamen hinzu. Der sekundäre Hostname ist erforderlich, wenn Sie beabsichtigen, sich über einen vom SP initiierten Workflow mit Ihrer sekundären URL bei der NinjaOne-Konsole anzumelden. Wenn die nicht markenspezifische URL Ihre sekundäre URL ist, empfehlen wir, diese hinzuzufügen, da Identitätsanbieter gelegentlich die Standard-URL als Zwischenstation während des Anmeldevorgangs verwenden.
- Legen Sie die Anwendungssichtbarkeit so fest, dass die Anwendung je nach den Anforderungen Ihrer Organisation für Benutzer als verfügbar angezeigt wird oder nicht.
- Klicken Sie auf „Fertig“, um die SAML-Anwendung zu erstellen.
- Bleiben Sie in der Okta-Admin-Konsole und navigieren Sie zur Registerkarte „Zuweisungen“ der neu erstellten SAML-App.
- Verwenden Sie das Dropdown-Menü „Zuweisen“, um Zielbenutzer oder -gruppen für die Anwendung hinzuzufügen.
- Navigieren Sie zur Registerkarte „Anmeldung“ und kopieren Sie die Metadaten-URL.
Schließen Sie die SSO-Einrichtung in NinjaOne ab
Kehren Sie zum Modal „SSO konfigurieren“ in NinjaOne zurück, um die SSO-Einrichtung abzuschließen.
- Fügen Sie in NinjaOne die aus Okta kopierte Metadaten-URL in das Formular „Metadaten importieren“ ein und verwenden Sie dabei den Standard-URL-Übermittlungstyp.
- Aktivieren Sie die Umschaltflächen „Enable“ entsprechend den Anforderungen Ihrer Organisation.

- Klicken Sie auf „Verbindung testen“, um den für die Einrichtung erforderlichen abschließenden Authentifizierungsprozess abzuschließen.
Sobald die SAML-Antwort erfolgreich validiert wurde, wird die Meldung „Ihre Verbindung wurde validiert“ angezeigt.
- Klicken Sie auf „Speichern“, wenn Sie fertig sind.
Konfigurieren Sie NinjaOne SAML mit einer benutzerdefinierten SAML 2.0-App
Wenn die in der NinjaOne-OIN-Vorlage enthaltenen Funktionen nicht den erweiterten Konfigurationsanforderungen der Identitätskonfiguration Ihrer Organisation entsprechen, können Sie NinjaOne SAML mit einer benutzerdefinierten SAML 2.0-App konfigurieren.
- Navigieren Sie in der Okta-Verwaltungskonsole zu „Anwendungen“ → „App-Integration erstellen“ → „SAML 2.0“.
- Geben Sie eine eindeutige Kennung für den App-Namen ein, den Sie den Benutzern anzeigen möchten.
- Konfigurieren Sie die Einstellungen für App-Sichtbarkeit und App-Logo entsprechend den Anforderungen Ihrer Organisation und klicken Sie auf „Weiter“.
- Kopieren Sie in NinjaOne die Antwort-URL und fügen Sie sie in das Feld „Single Sign-On-URL“ in Okta ein. Wenn Sie IdP-initiiertes SSO verwenden möchten, wird diese URL verwendet, um Benutzer zur Marken- oder Nicht-Marken-Website weiterzuleiten.
- Kopieren Sie in NinjaOne die SP-Kennung(Entity-ID) und fügen Sie sie in das Feld „Audience URI (SP Entity ID) “ in Okta ein
- Lassen Sie „Default RelayState“ leer und behalten Sie das Format der „Name ID“ als „Unspecified“ bei.
- Das Feld „Application username“ für den Okta-Benutzernamen kann in der Regel auf dem Standardeintrag belassen werden. Sie sollten dieses Attribut jedoch auf „Email“ setzen, wenn der Okta-Benutzername keine E-Mail-Adresse ist. Dieser Wert muss mit der E-Mail-Adresse in NinjaOne übereinstimmen.
- Lassen Sie „Update application username“ unverändert.
- Optional, falls Sie die native MFA von NinjaOne bei der Anmeldung umgehen möchten: Erstellen Sie im Abschnitt „Attribute Statements “ ein Attribut mit dem Namen „amr“ und dem Wert „session.amr“. Weitere Informationen finden Sie in den Materialien zur MFA-Umgehung, die im Abschnitt „Voraussetzungen“ weiter oben in diesem Artikel enthalten sind.
- Führen Sie die folgenden Schritte aus, um die native Antwort-URL (Beispiel: „https://app.ninjarmm.com“) zu konfigurieren, die für SP-initiiertes SSO und native MFA verwendet werden kann:
- Kopieren Sie die SP-Kennung (Entity-ID) aus dem Modal „SSO konfigurieren“ in NinjaOne.
- Klicken Sie in Okta auf „Erweiterte Einstellungen anzeigen “.
- Fügen Sie die SP-Kennung (Entity-ID) in das Feld „Other Requestable SSO URLs“ ein.
- Setzen Sie den Indexwert auf „1“.

- Klicken Sie auf „Weiter“.
- Lassen Sie die Felder auf der Seite „Feedback“ leer und klicken Sie auf „Fertigstellen“.
- Führen Sie die Schritte 8–10 aus dem Abschnitt „Erstellen einer NinjaOne-SAML-Integration in Okta mithilfe der Okta Integration Network (OIN)-Vorlage“ aus. Die betreffenden Schritte sind:
- Bleiben Sie in der Okta-Verwaltungskonsole und navigieren Sie zur Registerkarte „Zuweisungen“ der neu erstellten SAML-App.
- Verwenden Sie das Dropdown-Menü „Zuweisen“ , um Zielbenutzer oder -gruppen für die Anwendung hinzuzufügen.
- Navigieren Sie zur Registerkarte „Anmeldung“ und kopieren Sie die Metadaten-URL.
- Führen Sie alle Schritte aus dem Abschnitt „SSO-Einrichtung in NinjaOne abschließen“ aus, um den Einrichtungsprozess abzuschließen.
Testen Sie die SP-initiierten und IDP-initiierten Anmeldungen
Wir empfehlen, sowohl den SP-initiierten als auch den IdP-initiierten Anmeldeablauf mit einem Testkonto zu testen, bevor Sie die Authentifizierungstypen aller NinjaOne-Zielbenutzer von „Native“ auf „Single Sign-On“ ändern. Dadurch werden potenzielle Probleme beim Zugriff auf NinjaOne-Konten vermieden.
- Melden Sie sich bei NinjaOne mit einem Systemadministrator-Konto an, das Sie für Testzwecke verwenden können und dem Zugriff auf die Okta-Identitätsanbieter-App zugewiesen ist.
- Klicken Sie in NinjaOne auf Ihr Avatar-Symbol in der oberen rechten Ecke der Konsole und dann auf Ihren Namen, um Ihre Benutzereinstellungen zu öffnen.
- Navigieren Sie zur Registerkarte „Sicherheit“ und wählen Sie „Single Sign-On“ aus dem Dropdown-Menü „Authentifizierungstyp“ aus . Speichern Sie die Änderungen.

So testen Sie SP-initiiertes SSO
Führen Sie die folgenden Schritte aus, um das SP-initiierte SSO zu testen:
- Navigieren Sie in einem privaten oder Inkognito-Browser-Tab zur NinjaOne-Website mit oder ohne Branding. Die URL der Website hängt von Ihren primären und sekundären Hostnamen-Konfigurationseinstellungen in Okta ab.
- Geben Sie Ihren NinjaOne-Benutzernamen ein. Das Passwortfeld sollte verschwinden; klicken Sie auf „Mit Okta anmelden“.

Sie werden zu Okta weitergeleitet, um Ihre Anmeldedaten einzugeben, und nach erfolgreicher Authentifizierung wieder zu NinjaOne zurückgeleitet.
Dies bestätigt den vom Dienstanbieter (SP) initiierten SSO-Ablauf. Wenn die MFA-Umgehung aktiviert ist und Sie die MFA über Okta abgeschlossen haben, werden Sie nicht zur nativen MFA von NinjaOne aufgefordert.
So testen Sie das IdP-initiierte SSO
Um das IdP-initiierte SSO zu testen, führen Sie die folgenden Schritte aus:
- Öffnen Sie in einem privaten oder Inkognito-Browser-Tab Ihr Okta-Endbenutzer-Dashboard.
- Klicken Sie auf das NinjaOne-App-Symbol im Bereich „Meine Apps “. Dadurch sollten Sie zum NinjaOne-Dashboard weitergeleitet werden und der IdP-initiierte SSO-Ablauf sollte bestätigt werden.
Wenn die MFA-Umgehung aktiviert ist und Sie die MFA über Okta abgeschlossen haben, werden Sie nicht zur nativen MFA von NinjaOne aufgefordert.
SSO für bestehende Benutzer konfigurieren
Sie können Okta-SSO für bestehende NinjaOne-Benutzer über die NinjaOne-Konsole konfigurieren.
- Gehen Sie zu „Administration“ → „Accounts“ → „All Users“.
- Wählen Sie die Techniker oder Endbenutzer aus, für die Sie SSO konfigurieren möchten.
- Klicken Sie auf „Aktionen “ und wählen Sie „Authentifizierung ändern“.
- Stellen Sie den Authentifizierungstyp auf „Single Sign-On (SSO) “ ein und klicken Sie auf „Aktualisieren“, um die Änderungen zu speichern.
Der Authentifizierungstyp kann auch für jeden Benutzer einzeln im Abschnitt „Sicherheit“ auf der Seite zur Konfiguration des Kontos aktualisiert werden.

Weitere Ressourcen
Weitere Informationen zu den Identitätsdiensten von NinjaOne finden Sie unter Identitätsauthentifizierung und -verwaltung: Ressourcenkatalog.
Weitere Informationen zur Aktivierung von SCIM für Okta finden Sie unter „Konfigurieren von NinjaOne SCIM in Okta“.