Identity Providers
Identity Provider erlauben es Benutzern, sich bei OctoMesh über externe Identitätssysteme wie Google, Microsoft, Azure Entra ID, LDAP oder Active Directory zu authentifizieren. Jeder Tenant konfiguriert seinen eigenen Satz an Providern unabhängig.
Die Seite Identity Providers erfordert die Rolle TenantManagement. Sie ist in der Seitenleiste nur sichtbar, wenn Ihnen diese Rolle zugewiesen ist.
Zugriff auf Identity Providers
Navigieren Sie zu Identity > Identity Providers, um die Oberfläche zur Provider-Verwaltung zu öffnen.
Die Liste zeigt alle konfigurierten Identity Provider:
| Spalte | Beschreibung |
|---|---|
| Name | Anzeigename des Providers |
| Type | Provider-Typ (z. B. Google, Azure Entra ID, OpenLDAP) |
| Enabled | Ob der Provider aktiv ist |
| Description | Optionale Beschreibung |
Toolbar-Aktionen
| Schaltfläche | Beschreibung |
|---|---|
| New Provider | Einen neuen Identity Provider konfigurieren |
| Search | Provider nach Name oder Typ filtern |
| Export to Excel | Die Provider-Liste in eine Excel-Datei exportieren |
| Export to PDF | Die Provider-Liste in eine PDF-Datei exportieren |
| Refresh Data | Die Provider-Liste neu laden |
Zeilen- und Kontextaktionen
| Aktion | Beschreibung |
|---|---|
| Edit | Den Provider im Bearbeitungsformular öffnen |
| Delete | Den Provider löschen (Kontextmenü, mit Bestätigung) |
Einen Identity Provider erstellen
Klicken Sie auf New Provider, um das Formular zur Provider-Erstellung zu öffnen.
Provider-Typ
Wählen Sie zunächst den Provider-Typ aus dem Dropdown. Das Formular zeigt dynamisch die relevanten Konfigurationsfelder basierend auf dem ausgewählten Typ an.
| Typ | Beschreibung |
|---|---|
| Google OAuth 2.0-Authentifizierung | |
| Microsoft | Microsoft-Account OAuth 2.0-Authentifizierung |
| Facebook OAuth 2.0-Authentifizierung | |
| Azure Entra ID | Unternehmens-Authentifizierung über Azure AD / Entra ID |
| OpenLDAP | LDAP-Verzeichnis-Authentifizierung |
| Active Directory | Microsoft Active Directory (LDAPS) |
| OctoTenant | Tenantübergreifende Authentifizierung über einen übergeordneten Tenant |
Allgemeine Informationen
Diese Felder werden für alle Provider-Typen angezeigt:
| Feld | Erforderlich | Beschreibung |
|---|---|---|
| Name | Ja | Anzeigename für den Provider (wird auf der Login-Seite angezeigt) |
| Description | Nein | Optionale Beschreibung |
| Enabled | — | Ob der Provider aktiv ist (Kontrollkästchen) |
Login-Konfiguration
Diese Optionen steuern, wie neue Benutzer behandelt werden:
| Feld | Beschreibung |
|---|---|
| Allow Self-Registration | Wenn aktiviert, werden Benutzer, die sich über diesen Provider authentifizieren, bei der ersten Anmeldung automatisch im Tenant registriert. Wenn deaktiviert, müssen Benutzer vorab von einem Administrator angelegt werden. |
| Default Group | Wenn gesetzt, werden neue Benutzer dieses Providers automatisch der ausgewählten Gruppe hinzugefügt und erben alle deren Rollen. |
Verwenden Sie die Einstellung Default Group, um allen Benutzern eines bestimmten Providers automatisch einen Grundsatz an Berechtigungen zu gewähren. Setzen Sie sie zum Beispiel auf eine „Viewers"-Gruppe, damit alle neuen Benutzer sofort Dashboards ansehen können.
OAuth-Konfiguration (Google, Microsoft, Facebook, Azure Entra ID)
| Feld | Erforderlich | Beschreibung |
|---|---|---|
| Client ID | Ja | OAuth Client ID aus der Entwicklerkonsole des Providers |
| Client Secret | Ja | OAuth Client Secret aus der Entwicklerkonsole des Providers |
Im Bearbeitungsmodus wird das Client Secret nicht angezeigt (es wird verschlüsselt gespeichert). Klicken Sie auf Set New Secret, um es zu ersetzen.
Azure Entra ID-Konfiguration
Wird zusätzlich zu den OAuth-Feldern angezeigt, wenn Azure Entra ID ausgewählt ist:
| Feld | Erforderlich | Beschreibung |
|---|---|---|
| Tenant ID | Ja | Azure AD Tenant ID (Directory ID) |
| Authority | Nein | Authority-URL (Standard: https://login.microsoftonline.com) |
Verzeichnisserver-Konfiguration (OpenLDAP, Active Directory)
| Feld | Erforderlich | Beschreibung |
|---|---|---|
| Host | Ja | Hostname oder IP-Adresse des LDAP-Servers |
| Port | Ja | Port des LDAP-Servers (typischerweise 636 für LDAPS) |
| Use TLS | — | TLS-Verschlüsselung aktivieren (Kontrollkästchen) |
Benutzerkonfiguration (nur OpenLDAP)
| Feld | Erforderlich | Beschreibung |
|---|---|---|
| User Base DN | Ja | Base Distinguished Name für Benutzersuchen (z. B. ou=users,dc=example,dc=com) |
| User Name Attribute | Ja | LDAP-Attribut, das als Benutzername verwendet wird (z. B. uid) |
OctoTenant-Konfiguration
| Feld | Erforderlich | Beschreibung |
|---|---|---|
| Parent Tenant ID | Ja | Die Tenant ID des übergeordneten Tenants, gegen den authentifiziert wird |
Der OctoTenant-Provider delegiert die Authentifizierung an einen übergeordneten Tenant. Benutzer aus dem übergeordneten Tenant können sich dann mit ihren vorhandenen Anmeldedaten an diesem Tenant anmelden. Details finden Sie im Technikleitfaden Cross-Tenant Authentication.
Klicken Sie auf Save, um den Provider zu erstellen, oder auf Cancel, um zu verwerfen.
Einen Identity Provider bearbeiten
Klicken Sie in einer Provider-Zeile auf Edit, um das Bearbeitungsformular zu öffnen. Der Provider-Typ kann nach der Erstellung nicht mehr geändert werden. Alle anderen Felder können geändert werden.
Einen Identity Provider löschen
Klicken Sie mit der rechten Maustaste auf einen Provider und wählen Sie Delete. Bestätigen Sie die Löschung im Dialog.
Das Löschen eines Identity Providers verhindert, dass sich alle Benutzer, die auf ihn angewiesen sind, anmelden können. Benutzer, die sich nur über diesen Provider registriert haben, können sich nicht mehr authentifizieren. Stellen Sie sicher, dass Sie eine alternative Authentifizierungsmethode bereitstellen, bevor Sie einen Provider löschen.
Standard-Identity-Provider
Der System-Tenant ist automatisch mit zwei Standard-Identity-Providern konfiguriert:
| Provider | Typ | Enabled |
|---|---|---|
| Google OAuth 2.0 | Nein (standardmäßig deaktiviert) | |
| Microsoft | Microsoft-Account OAuth 2.0 | Nein (standardmäßig deaktiviert) |
Um sie zu aktivieren, bearbeiten Sie den Provider, hinterlegen die erforderliche Client ID und das Client Secret aus den jeweiligen Entwicklerkonsolen und setzen dann Enabled auf true.
Untergeordnete Tenants erhalten Google- und Microsoft-Provider nicht standardmäßig. Stattdessen erhalten sie automatisch einen OctoTenant-Provider, der auf den übergeordneten Tenant verweist und die tenantübergreifende Authentifizierung ermöglicht. Sie können bei Bedarf manuell zusätzliche Provider hinzufügen.