Single Sign-On (SSO) für deinen Space Viewer einrichten

Hast Du noch Fragen? Anfrage einreichen

Inhalt


    Mit Single Sign-On melden sich deine Nutzer mit ihrem gewohnten Firmenkonto am Viewer an, ohne ein zusätzliches rooom Passwort. Damit wir das für dich aktivieren können, brauchst du drei Angaben aus dem Identity Provider deines Unternehmens.

    rooom unterstützt Single Sign-On über den offenen Standard OpenID Connect (OIDC) auf Basis von OAuth 2.0. Damit lässt sich jeder Identity Provider anbinden, der diesen Standard unterstützt, zum Beispiel Microsoft Entra ID (früher Azure AD). Die Anmeldung wird pro Viewer konfiguriert, also pro 3D-Präsentation oder Space. So kannst du gezielt festlegen, welche Inhalte nur für angemeldete Mitarbeitende deines Unternehmens sichtbar sind.

     

    Was beim Login passiert

    Öffnet jemand den Viewer-Link, prüft rooom zuerst, ob diese Person bereits über eine gültige Anmeldung in deinem Unternehmen verfügt. Ist das nicht der Fall, landet sie automatisch auf der Login-Seite deines Unternehmens, also auf derselben Seite, die sie auch von anderen Firmenanwendungen kennt.

    Nach erfolgreicher Anmeldung kehrt die Person automatisch in den Viewer zurück. rooom speichert dabei keine Passwörter. Wir erhalten von deinem Identity Provider lediglich die Bestätigung, dass die Anmeldung gültig war, sowie Name und E-Mail-Adresse.

    Wichtig zu wissen: Über SSO wird geprüft, ob sich jemand erfolgreich in deinem Unternehmen anmelden kann. Eine Einschränkung auf einzelne Abteilungen, Rollen oder Gruppen ist damit nicht möglich. Sobald du SSO für einen Viewer aktivierst, erhalten also alle Nutzer Zugriff, die sich über deinen Identity Provider anmelden können. Möchtest du den Kreis kleiner halten, kannst du das in deinem Identity Provider steuern, indem die App-Registrierung nur für bestimmte Nutzer oder Gruppen freigegeben wird.

     

    Diese drei Angaben brauchen wir von dir

    Alle drei Werte entstehen, wenn dein IT-Team in deinem Identity Provider eine neue App-Registrierung für rooom anlegt. Das ist ein Eintrag, mit dem dein Unternehmen rooom erlaubt, Anmeldungen abzufragen.

    Client ID

    Die Client ID ist die Kennnummer der App-Registrierung, vergleichbar mit einer Kundennummer. Sie ist nicht geheim und dient uns dazu, deinen Zugang eindeutig zuzuordnen.

    Client Secret

    Das Client Secret ist das zugehörige Passwort der App-Registrierung. Damit weist sich rooom gegenüber deinem Identity Provider aus. Behandle diesen Wert genauso vertraulich wie ein Passwort.

    Metadata Document URL

    Die Metadata Document URL ist eine Internetadresse, unter der dein Identity Provider technisch beschreibt, wie die Anmeldung abläuft. rooom liest diese Adresse automatisch aus, sodass wir nichts von Hand nachpflegen müssen. Bei Microsoft Entra ID sieht sie zum Beispiel so aus: https://login.microsoftonline.com/{tenant-id}/v2.0/.well-known/openid-configuration

     

    So gehst du vor

    1. Sag deinem Customer Success Kontakt oder dem rooom Support, für welchen Space oder Viewer du SSO nutzen möchtest.
    2. Gib deinem IT-Team die Redirect URI aus dem technischen Abschnitt weiter. Sie muss in der App-Registrierung eingetragen werden, sonst schlägt die Anmeldung fehl.
    3. Lass dein IT-Team die App-Registrierung anlegen und die Scopes openid, profile und email freigeben.
    4. Übermittle uns Client ID und Metadata Document URL sowie das Client Secret auf dem sicheren Weg (siehe nächster Abschnitt).
    5. Wir hinterlegen die Angaben am Viewer und aktivieren die Anmeldung.
    6. Teste den Viewer-Link anschließend gemeinsam mit uns, am besten in einem privaten Browser-Fenster mit einem Konto, das noch nicht angemeldet ist.

     

    Wie du die Zugangsdaten sicher übermittelst

    Client ID und Metadata Document URL sind unkritisch und können dir per E-Mail an deinen Customer Success Kontakt oder an den rooom Support gehen.

    Das Client Secret schickst du bitte nicht im Klartext per E-Mail, denn es bleibt sonst dauerhaft in Postfächern und Backups gespeichert. Nutze stattdessen einen Dienst für Einmal-Links, der das Secret nach dem ersten Aufruf automatisch löscht, zum Beispiel 1Password Send, Bitwarden Send oder onetimesecret.com. Den Link selbst kannst du uns dann normal per E-Mail senden. Wenn dein Unternehmen einen eigenen Passwort-Safe mit Freigabefunktion nutzt, ist das ebenso in Ordnung. Sprich in diesem Fall kurz mit deinem rooom Kontakt ab, wer den Zugriff erhält.

     

    Für dein IT-Team: technische Details

    Redirect URI

    In der App-Registrierung muss folgende Redirect URI eingetragen werden:

    https://viewer.rooom.com/oAuth

    Wenn der Viewer über eine eigene Domain deines Unternehmens ausgeliefert wird, kann eine abweichende Redirect URI nötig sein. Kläre das vor der Einrichtung mit deinem rooom Kontakt ab.

    Ablauf der Authentifizierung

    1. Der Nutzer öffnet den Viewer-Link.
    2. rooom prüft, ob eine gültige OIDC-Session vorliegt.
    3. Liegt keine vor, erfolgt ein Redirect zum SSO-Login des Kunden.
    4. Nach dem Login validiert rooom das übermittelte Token, ein RS256-signiertes JWT.
    5. Der Nutzer landet im Viewer.

    Technischer Standard

    • Protokoll: OpenID Connect 1.0 und OAuth 2.0 Authorization Code Flow
    • Token-Format: JWT, signiert mit RS256
    • Benötigte Scopes: openid, profile, email
    • Konfigurationsebene: pro Viewer, nicht global für den Account
    • Keine Auswertung von Rollen oder Gruppen-Claims

     

    Was du sonst noch wissen solltest

    Client Secrets haben in den meisten Identity Providern ein Ablaufdatum. Läuft das Secret ab, funktioniert die Anmeldung am Viewer nicht mehr und deine Nutzer sehen eine Fehlermeldung beim Login. Notiere dir das Ablaufdatum am besten direkt bei der Einrichtung und schicke uns rechtzeitig ein neues Secret.

    Dasselbe gilt, wenn dein Unternehmen den Identity Provider wechselt oder die App-Registrierung neu anlegt. Informiere uns in diesem Fall vorab, damit wir die Konfiguration am Viewer anpassen können, bevor der Zugriff ausfällt.

    War dieser Beitrag hilfreich?
    0 von 0 fanden dies hilfreich
    Teilen

    Kommentare

    0 Kommentare

    Bitte melden Sie sich an, um einen Kommentar zu hinterlassen.