Single Sign-on mit Okta einrichten

Table of Contents

Danach melden sich Agenten mit ihrem Okta-Konto bei Taiwa an. Sie benötigen einen Okta-Administrator, der App-Integrationen erstellen kann, sowie die Administratorrolle in Taiwa.

Bevor Sie beginnen

  • Bitten Sie Taiwa, die E-Mail-Domains Ihrer Organisation zu verifizieren. Taiwa lehnt eine Anmeldung von einer E-Mail-Domain ab, die nicht verifiziert ist.
  • Jeder Agent benötigt in Okta eine primäre E-Mail-Adresse in einer dieser Domains. Taiwa meldet einen Benutzer nur an, wenn Okta angibt, dass diese E-Mail-Adresse verifiziert ist.

1. App-Integration erstellen

  1. Gehen Sie in der Okta Admin Console zu Applications > Applications, und wählen Sie Create App Integration.
  2. Wählen Sie für Sign-in method die Option OIDC - OpenID Connect. Wählen Sie für Application type die Option Web Application. Wählen Sie Next.
  3. Geben Sie für App integration name Taiwa ein.
  4. Behalten Sie unter Grant type die Option Authorization Code bei.
  5. Geben Sie für Sign-in redirect URIs https://api.taiwa.cx/v1/auth/sso/callback ein. Entfernen Sie alle Sign-out-Redirect-URIs.
  6. Legen Sie unter Assignments fest, wer Taiwa verwenden darf. Wählen Sie Save.

2. Client-Daten kopieren

  1. Kopieren Sie auf der Registerkarte General unter Client Credentials die Client-ID.
  2. Behalten Sie unter Client authentication die Option Client-Secret bei. Kopieren Sie das Client-Secret.
  3. Wenn Require PKCE as additional verification ausgewählt ist, deaktivieren Sie die Option. Taiwa sendet kein PKCE, und Okta lehnt die Anmeldung dann ab.

3. Personen zuweisen

Weisen Sie auf der Registerkarte Assignments die Personen oder Gruppen zu, die Taiwa verwenden. Okta lehnt eine Anmeldung von einer Person ab, die nicht zugewiesen ist.

4. Okta im Admin-Portal verbinden

  1. Öffnen Sie im Admin-Portal SSO & Provisionierung.
  2. Geben Sie für Issuer-URL Ihre Okta-Domain ein, zum Beispiel https://acme.okta.com. Verwenden Sie die Domain ohne -admin.
  3. Geben Sie für Client-ID und Client-Secret die Werte aus Okta ein.
  4. Wählen Sie Verbindung speichern.

Wenn Ihre Organisation in Okta einen eigenen Autorisierungsserver verwendet, geben Sie stattdessen dessen Issuer ein, zum Beispiel https://acme.okta.com/oauth2/default.

5. Testen

Melden Sie sich in einem privaten Browserfenster beim Admin-Portal an. Wählen Sie Mit SSO anmelden, geben Sie Ihre Organisations-ID ein, und melden Sie sich mit einem Okta-Konto an, das Sie zugewiesen haben.

Verzeichnissynchronisierung mit SCIM (optional)

Eine OIDC-App-Integration in Okta kann SCIM nicht verwenden. Erstellen Sie für die Verzeichnissynchronisierung eine zweite App-Integration.

  1. Kopieren Sie im Admin-Portal unter Verzeichnissynchronisierung (SCIM 2.0) die SCIM-Basis-URL, und wählen Sie Token erzeugen. Kopieren Sie das Token sofort.
  2. Erstellen Sie in Okta eine zweite App-Integration, zum Beispiel Taiwa provisioning, wie es in der Okta-Anleitung zur SCIM-Provisionierung beschrieben ist.
  3. Wählen Sie auf deren Registerkarte General unter App Settings die Option Edit. Wählen Sie für Provisioning die Option SCIM, und wählen Sie Save.
  4. Geben Sie auf der Registerkarte Provisioning unter Integration die SCIM-Basis-URL als SCIM connector base URL ein. Geben Sie für Unique identifier field for users userName ein.
  5. Wählen Sie als Authentifizierungsmodus HTTP Header, und geben Sie das Token als Bearer-Token ein.
  6. Wählen Sie Test Connector Configuration, und speichern Sie.
  7. Aktivieren Sie Create Users, Update User Attributes und Deactivate Users, und weisen Sie dieselben Personen zu wie in der App-Integration für die Anmeldung.

Wenn die Anmeldung fehlschlägt

Wenn eine Anmeldung nach dem Identitätsanbieter fehlschlägt, zeigt der Browser eine Seite auf api.taiwa.cx mit dem Grund an. Der Grund ist auf Englisch.

Grund Was Sie prüfen sollten
SSO id_token email is not verified Okta hat die primäre E-Mail-Adresse des Benutzers nicht verifiziert.
SSO token exchange failed Das Client-Secret ist falsch, oder PKCE ist für die App-Integration erforderlich.
SSO discovery failed oder SSO discovery issuer mismatch Die Issuer-URL muss Ihre Okta-Domain sein, ohne -admin und ohne Pfad, oder der Issuer Ihres eigenen Autorisierungsservers.
Email domain is not verified for this tenant Bitten Sie Taiwa, die E-Mail-Domain zu verifizieren.
Okta meldet, dass der Benutzer nicht zugewiesen ist Weisen Sie den Benutzer auf der Registerkarte Assignments zu.
Was this helpful?