API-Dokumentation
Single Sign-on
Der heutige Stand von Single Sign-on (SSO) auf einer Seite. SSO ist konzipiert, und die Anmeldeprüfung dahinter ist in Betrieb. Bisher ist in der Produktion kein Identitätsanbieter angebunden. SAML selbst wird mit dem ersten Kunden aktiviert, der es wünscht, und bis dahin meldet sich jeder Arbeitsbereich so an, wie unten beschrieben.
Was heute gilt
- Alle Nutzer melden sich mit dienstlicher E-Mail-Adresse und Passwort an oder mit einem einmaligen Anmeldelink an die dienstliche E-Mail-Adresse.
- Nutzerkonten werden in Abstimmung mit Ihrer Administration eingerichtet und tragen eine von vier Rollen, wie unter Einführung im Institut beschrieben.
- API-Schlüssel sind von der Nutzeranmeldung getrennt. Ein Administrator des Arbeitsbereichs stellt sie aus, Näheres steht unter Schlüssel und Zugangsverwaltung.
Was konzipiert ist
Nichts davon ist heute für einen Arbeitsbereich in Betrieb. Beschrieben ist, wie sich SSO verhalten soll, sobald eine Föderation eingerichtet ist.
- Föderation über SAML 2.0 mit Microsoft Entra ID. Die Anmeldung beginnt auf der Anmeldeseite von Stonewake.
- Ihr Identitätsanbieter soll die Kontrolle über Zugangsdaten, Mehrfaktorauthentifizierung und bedingten Zugriff behalten. Stonewake erhielte eine signierte Bestätigung und nie ein Passwort.
- Die erste Anmeldung über SSO soll das Konto anlegen und nichts gewähren. Dieser Teil ist heute in Betrieb und getestet, denn die API lehnt schon jetzt jede Anfrage eines Kontos ab, dem weder Rolle noch Team zugewiesen sind, gleich auf welchem Weg es sich angemeldet hat. Datenzugriff ist immer eine ausdrückliche Freigabe und nie eine Nebenwirkung der Mitgliedschaft in Ihrem Verzeichnis.
- Jede Rollenzuweisung soll im Aktivitätsprotokoll Ihres Arbeitsbereichs festgehalten werden.
So wird es freigeschaltet
- Sagen Sie Ihrer benannten Ansprechperson, dass Sie SSO wünschen. Wir aktivieren dann SAML, tauschen die Föderationsmetadaten mit Ihrem Identitätsteam aus und stimmen die E-Mail-Domänen ab, die zu Ihrem Arbeitsbereich gehören.
- Wir testen die Föderation mit einem Ihrer Konten, bevor weitere Nutzer umgestellt werden.
- Die Anmeldung mit Passwort bleibt neben SSO für die Konten bestehen, die bereits eines haben. So wird während der Umstellung niemand ausgesperrt.
Was wir heute nicht anbieten
- Die Einrichtung ist für Microsoft Entra ID konzipiert. Bisher ist in der Produktion kein Identitätsanbieter angebunden. Wenn Sie einen anderen Anbieter für SAML 2.0 betreiben, sprechen Sie uns an, bevor Sie damit planen.
- Im Dashboard lässt sich SSO nicht in Selbstbedienung einrichten. Die Einrichtung läuft über Ihre benannte Ansprechperson.
- Eine automatische Bereitstellung und Entfernung von Nutzern über SCIM gibt es nicht. Ausscheidende Personen verlieren den Zugang, indem Sie sie bei Ihrem Identitätsanbieter entfernen, indem wir das Konto entfernen oder durch beides.
- Die einheitliche Abmeldung über SAML (Single Logout) wird nicht unterstützt. Die Abmeldung bei Stonewake beendet die Sitzung bei Stonewake. Die Sitzungsdauer ist begrenzt und wird mit Ihnen abgestimmt.
- Gruppenmitgliedschaften würden Rollen nicht automatisch vergeben. Ihre Gruppen würden bei der Anmeldung festgehalten, und eine Administratorin oder ein Administrator zöge sie bei der Vergabe und Überprüfung von Rollen heran.
Fragen richten Sie an contact@stonewake.ai. Siehe auch den Sicherheitsüberblick und die Einführung im Institut.