Im Arbeitsbereich Externe Authentifizierung der Lucanet CFO Solution Platform können Sie einen externen Identity Provider aktivieren oder deaktivieren. Die separate Pflege eines Kennworts für den Zugriff auf die CFO Solution Platform kann dann entfallen.

Für die Lucanet CFO Solution Platform ist die externe Authentifizierung mit OIDC (OpenID Connect) und mit SAML (Security Assertion Markup Language) möglich, mit Identity Providern wie Microsoft Entra ID, Okta oder einem benutzerdefinierten Provider.

So aktivieren Sie die externe Authentifizierung für die Lucanet CFO Solution Platform:

1

Klicken Sie auf Administration.

2

Öffnen Sie in der Platform-Verwaltung den Arbeitsbereich Externe Authentifizierung:

Zeigt den Arbeitsbereich 'Externe Authentifizierung' in der Platform-Verwaltung.
Arbeitsbereich 'Externe Authentifizierung' öffnen
3

Aktivieren Sie das Kontrollkästchen Externe Authentifizierung aktivieren.

4

Wählen Sie unter Bitte wählen Sie das Authentifizierungsverfahren die Kombination aus Authentifizierungsprotokoll und Identity Provider, die zu Ihrer Konfiguration passt:

Zeigt das Menü zur Auswahl des Authentifizierungsverfahrens mit den OIDC- und SAML-Optionen für Entra, Okta und Custom.
Menü 'Bitte wählen Sie das Authentifizierungsverfahren'

Das Konfigurationsformular zeigt anschließend die Felder und providerspezifischen Hinweise für Ihre Auswahl an.

5

Konfigurieren Sie die angezeigten Felder:

6

Klicken Sie auf Anwenden, um Ihre Konfiguration zu speichern.

Die zu konfigurierenden Optionen hängen vom gewählten Authentifizierungsprotokoll und Identity Provider ab. Bewegen Sie den Mauszeiger über das Info-Symbol neben einem Feld, um providerspezifische Hinweise anzuzeigen.

Wenn Sie eine OIDC-Kombination gewählt haben, werden folgende Optionen angezeigt:

Externe Authentifizierung mit den Optionen zur Konfiguration von 'OIDC' für Microsoft Entra ID, einschließlich der Validierung der Aussteller-URL.
Optionen für die Konfiguration von 'OIDC'

So konfigurieren Sie die externe Authentifizierung mit OIDC:

OptionBeschreibung
Client-IDGeben Sie die ID des OIDC-Clients ein.

Hinweis: Der Client kann durch verschiedene Konzepte in verschiedenen Identity Providern repräsentiert werden, z. B.:
App-Registrierung (Microsoft Entra ID)
• OIDC-App-Integration (Okta)
Geheimer Client-SchlüsselGeben Sie den geheimen Schlüssel (Client Secret) für den OIDC-Client ein.

Hinweis: Aus Sicherheitsgründen kann der vollständige geheime Client-Schlüssel nach der Aktivierung nicht mehr angezeigt werden.
Aussteller-URLDie Basisadresse, von der aus die bekannten OIDC-Metadaten-Endpunkte Ihres Identity Providers (einschließlich der OIDC-Konfiguration und des JSON-Web-Key-Sets) zur Verfügung gestellt werden.

Das erforderliche Format hängt von Ihrem Identity Provider ab:
Microsoft Entra ID: https://sts.windows.net/{tenant-id}/
Okta: https://{your-okta-domain}/oauth2/default

Hinweis: Die Aussteller-URL wird in Echtzeit validiert. Entspricht der Wert nicht dem erwarteten Format für den gewählten Identity Provider, wird eine Validierungsmeldung angezeigt, und Sie können erst nach der Korrektur speichern. Für einen benutzerdefinierten Provider (Custom) wird kein providerspezifisches Format erzwungen.
Autorisierte BereicheDie autorisierten Bereiche (Authorized Scopes) stellen die Ebene des Zugriffs auf die Profile Ihrer Benutzer dar, die von der Lucanet CFO Solution Platform angefordert wird. Dies muss im OIDC-Client korrekt konfiguriert sein.

Kopieren Sie die angezeigten Authorized Scopes und fügen Sie sie in die Konfiguration Ihres OIDC-Clients ein.
Sign-in Umleitungs-URL(s)Die Sign-in Umleitungs-URL (Sign-in redirect URL) ist die Adresse, zu der die Benutzer nach der Authentifizierung bei Ihrem Identity Provider weitergeleitet werden. Sie muss im OIDC-Client konfiguriert werden.

Kopieren Sie die angezeigte Sign-in Umleitungs-URL und fügen Sie sie in die Konfiguration Ihres OIDC-Clients ein.

Weitere Informationen zu den Konfigurationsschritten in Microsoft Entra ID/Azure finden Sie unter Lucanet OIDC-Authentifizierung mit Microsoft Entra ID/Azure konfigurieren.

Wenn Sie eine SAML-Kombination gewählt haben, werden folgende Optionen angezeigt:

Externe Authentifizierung mit den Optionen zur Konfiguration von 'SAML' für Microsoft Entra ID.
Optionen für die Konfiguration von 'SAML'

So konfigurieren Sie die externe Authentifizierung mit SAML:

OptionBeschreibung
Metadaten-URLDie Metadaten-URL ist die Adresse, über die das SAML-Konfigurationsdokument zugänglich ist.

Geben Sie die Metadaten-URL für die SAML-Implementierung Ihres Identity Providers an.

Hinweis: Jeder Identity Provider verwendet ein anderes Format für die Metadaten-URL, z. B.:
Microsoft Entra ID: https://login.microsoftonline.com/{tenant-id}/
FederationMetadata/2007-06/FederationMetadata.xml?appid=xxxxxx
Okta: https://{your-okta-domain}/app/{app-instance-id}/sso/saml/metadata
Attribut• Der Name des E-Mail-Attributs, das von Ihrem Identity Provider an die Lucanet CFO Solution Platform gesendet wird.
• Der kanonische Name lautet: http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress und ist standardmäßig vorausgefüllt.
Antwort-URL• Die URL, an die die SAML-Antwort von Ihrem Identity Provider gesendet wird. Sie muss in der SAML-Integration konfiguriert werden, die den Service Provider der Lucanet CFO Solution Platform für Ihren Identity Provider repräsentiert.
• Die Antwort-URL ist auch bekannt als Assertion Consumer Service (ACS) URL oder Single Sign-On-URL.

Hinweis: Die SAML-Integration kann durch verschiedene Konzepte in verschiedenen Identity Providern repräsentiert werden, z. B.:
Microsoft Entra ID: App-Registrierung
Okta: SAML-App-Integration

Kopieren Sie die angezeigte Antwort-URL und fügen Sie sie in Ihre SAML-Integration ein.
Entity IDDer eindeutige Bezeichner für den Service Provider der Lucanet CFO Solution Platform. Er muss in der SAML-Integration konfiguriert werden, die die Lucanet CFO Solution Platform bei Ihrem Identity Provider repräsentiert. Dies wird auch als Audience URI bezeichnet.

Kopieren Sie die angezeigte Entity ID und fügen Sie sie in die SAML-Konfiguration Ihres Service Providers ein.

Halten Sie Ihr SAML-Signaturzertifikat gültig. Lucanet liest das SAML-Signaturzertifikat aus der von Ihnen konfigurierten Metadaten-URL. Bevor dieses Zertifikat abläuft, sendet Lucanet Ihnen eine Erinnerungs-E-Mail. Erneuern oder rotieren Sie das Zertifikat rechtzeitig bei Ihrem Identity Provider und stellen Sie sicher, dass das unter Ihrer URL bereitgestellte Metadatendokument das neue Zertifikat enthält, bevor das aktuelle abläuft. Andernfalls können sich Benutzer möglicherweise nicht mehr per SAML anmelden.

Weitere Informationen zu den Konfigurationsschritten in Microsoft Entra ID/Azure finden Sie unter Lucanet SAML Single Sign-On mit Microsoft Entra ID/Azure konfigurieren.

Damit die externe Authentifizierung von Benutzern verwendet werden kann, muss die externe Authentifizierung in einem weiteren Schritt in den Eigenschaften der gewünschten Benutzer aktiviert werden.

Navigieren Sie dazu in den Arbeitsbereich Benutzer und bearbeiten Sie dort die Eigenschaften der Benutzer, die sich mithilfe von externer Authentifizierung in der Lucanet CFO Solution Platform anmelden sollen. Weitere Informationen dazu finden Sie unter Benutzer für die Lucanet CFO Solution Platform anlegen und bearbeiten.

Wenn Sie die externe Authentifizierung für einen Benutzer aktivieren, erhält der Benutzer eine Einladungs-E-Mail mit einer Schaltfläche Anmelden, die direkt auf die Anmeldeseite verweist.