Single Sign-On (SSO) für deinen Space Viewer einrichten

Hast Du noch Fragen? Anfrage einreichen

Inhalt


    Deine Nutzer melden sich am Viewer mit ihrem Firmenkonto an, ein extra rooom Passwort brauchen sie nicht. Für die Einrichtung brauchen wir drei Angaben aus deinem Identity Provider.

    rooom nutzt dafür OpenID Connect (OIDC) auf Basis von OAuth 2.0. Anbinden lässt sich jeder Identity Provider, der diesen Standard unterstützt, etwa Microsoft Entra ID (früher Azure AD). Konfiguriert wird SSO pro Viewer, nicht für den ganzen Account.

     

    Was beim Login passiert

    Öffnet jemand den Viewer-Link, prüft rooom, ob für diesen Viewer schon eine gültige Anmeldung vorliegt. Wenn nicht, geht es zur Login-Seite deines Unternehmens, die deine Nutzer aus anderen Firmenanwendungen kennen. Danach landen sie wieder im Viewer.

    Passwörter bekommen wir dabei nie zu sehen. Dein Identity Provider bestätigt uns nur die Anmeldung und übermittelt Name und E-Mail-Adresse.

    Wie lange die Anmeldung hält, entscheidet das Login-Ticket deines Identity Providers, oft rund eine Stunde. Läuft es ab, leitet rooom erneut dorthin weiter. Ist die Sitzung dort noch aktiv, merken deine Nutzer davon nichts.

     

    Wer Zugriff bekommt

    SSO prüft genau eins: Kann sich diese Person in deinem Unternehmen anmelden? Nach Abteilung, Rolle oder Gruppe filtert der Viewer nicht. Soll nicht jeder hinein, gib die App-Registrierung in deinem Identity Provider nur für die vorgesehenen Nutzer oder Gruppen frei.

     

    Diese drei Angaben brauchen wir von dir

    Sie entstehen alle, sobald dein IT-Team eine App-Registrierung für rooom anlegt.

    Client ID: Die Kennnummer der App-Registrierung. Sie ist nicht geheim und ordnet deinen Zugang eindeutig zu.

    Client Secret: Das Passwort der App-Registrierung. Damit weist sich rooom gegenüber deinem Identity Provider aus, also entsprechend vertraulich behandeln.

    Metadata Document URL: Die Adresse, unter der dein Identity Provider seine Konfiguration technisch beschreibt. rooom liest sie automatisch aus. Bei Microsoft Entra ID zum Beispiel: https://login.microsoftonline.com/{tenant-id}/v2.0/.well-known/openid-configuration

     

    So gehst du vor

    1. Sag deinem Customer Success Kontakt oder dem rooom Support, für welchen Space oder Viewer du SSO möchtest.
    2. Dein IT-Team legt die App-Registrierung an, trägt die Redirect URI https://viewer.rooom.com/oAuth ein und gibt die Scopes openid, profile und email frei.
    3. Schick uns Client ID und Metadata Document URL per E-Mail, das Client Secret über einen sicheren Weg (siehe unten).
    4. Wir hinterlegen die Angaben am Viewer und schalten die Anmeldung ein.
    5. Danach testet ihr den Link gemeinsam mit uns, am besten im privaten Browser-Fenster mit einem noch nicht angemeldeten Konto.

     

    Client Secret sicher übermitteln

    Client ID und Metadata Document URL sind unkritisch und dürfen per E-Mail kommen. Das Client Secret nicht: Im Klartext verschickt, bleibt es dauerhaft in Postfächern und Backups liegen. Nutze stattdessen einen Einmal-Link-Dienst, der es nach dem ersten Aufruf löscht, zum Beispiel 1Password Send, Bitwarden Send oder onetimesecret.com. Den Link selbst kannst du normal mailen. Ein firmeneigener Passwort-Safe mit Freigabefunktion funktioniert genauso, sprich dann kurz ab, wer Zugriff erhält.

     

    Technische Details für dein IT-Team

    • Redirect URI: https://viewer.rooom.com/oAuth
    • Protokoll: OpenID Connect 1.0, OAuth 2.0 Authorization Code Flow
    • Token-Format: JWT, signiert mit RS256
    • Benötigte Scopes: openid, profile, email
    • Konfigurationsebene: pro Viewer, nicht global für den Account
    • Keine Auswertung von Rollen- oder Gruppen-Claims

    Ablauf: Der Nutzer öffnet den Viewer-Link. Liegt für diesen Viewer keine gültige OIDC-Session vor, leitet rooom zum SSO-Login des Kunden weiter. Nach dem Login validiert rooom das RS256-signierte ID-Token und der Nutzer landet im Viewer.

     

    Wenn das Client Secret abläuft

    In den meisten Identity Providern haben Client Secrets ein Ablaufdatum. Ist es erreicht, schlägt die Anmeldung am Viewer fehl und deine Nutzer sehen eine Fehlermeldung. Notiere dir das Datum direkt bei der Einrichtung und schick uns rechtzeitig ein neues Secret. Gleiches gilt beim Wechsel des Identity Providers oder einer neuen App-Registrierung: Sag uns vorher Bescheid, damit wir die Konfiguration anpassen, bevor der Zugriff wegbricht.

    War dieser Beitrag hilfreich?
    0 von 0 fanden dies hilfreich
    Teilen

    Kommentare

    0 Kommentare

    Bitte melden Sie sich an, um einen Kommentar zu hinterlassen.