Zum Hauptinhalt springen

SSO/IDP-Konfiguration

Connect Microsoft Entra, Google Workspace, or any OpenID Connect provider so technicians can sign in to Level with existing credentials.

Einführung

Konfigurieren Sie Single Sign-On, damit sich Ihr Team bei Level mit einem bestehenden Identitätsanbieter (IdP) anmelden kann, anstatt ein separates Level-Passwort zu verwenden. Level bietet zwei vorkonfigurierte IdPs (Microsoft Entra und Google Workspace) sowie eine generische OpenID Connect (OIDC)-Option, die mit jedem anderen IdP funktioniert, der das Protokoll unterstützt: Okta, Auth0, JumpCloud, OneLogin, Ping Identity, Keycloak und andere.

ℹ️ HINWEIS: „IdP" (Identitätsanbieter) ist das System, das Ihre Benutzer authentifiziert. „OIDC" (OpenID Connect) ist das Protokoll, das Level zur Kommunikation verwendet. Microsoft Entra und Google Workspace sind beides IdPs, die intern OIDC verwenden; Level konfiguriert diese vor, sodass die Einrichtung mit einem Klick erfolgt. Die dritte Zeile, mit der Bezeichnung OIDC, ist die generische Protokolloption für jeden anderen IdP, der OpenID Connect unterstützt.

Dieser Artikel beschreibt die Einrichtung je Anbieter, wie Benutzer nach dem Verbinden eines Anbieters auf SSO umgestellt werden und wie ein Anbieter bearbeitet oder getrennt wird.


Funktionsweise von SSO in Level

Level behandelt jeden Anbieter als organisationsweite Integration. Das Verbinden eines Anbieters ändert die Authentifizierung keines Benutzers automatisch. Administratoren verschieben einzelne Techniker von Workspace → Team, und alle Benutzer, die nicht umgestellt wurden, melden sich weiterhin mit E-Mail-Adresse und Passwort an.

ℹ️ HINWEIS: Es kann jeweils nur ein SSO-Anbieter konfiguriert werden. Um von einem Anbieter zu einem anderen zu wechseln (z. B. von Entra zu OIDC), trennen Sie zuerst den aktuellen Anbieter und verbinden Sie dann den neuen. Das Trennen setzt alle SSO-Benutzer sofort auf E-Mail/Passwort-Authentifizierung zurück. Planen Sie daher Passwort-Zurücksetzungen für betroffene Benutzer, bevor Sie wechseln.

SSO Configuration

Die SSO-Identität eines Technikers wird anhand der E-Mail-Adresse abgeglichen. Die E-Mail-Adresse im Level-Konto muss mit der vom Identitätsanbieter zurückgegebenen E-Mail-Adresse übereinstimmen. Der Abgleich unterscheidet nicht zwischen Groß- und Kleinschreibung, sodass [email protected] und [email protected] denselben Benutzer auflösen. Der lokale Teil (vor dem @) muss ansonsten identisch sein.

💡 TIPP: Behalten Sie mindestens ein Administratorkonto mit E-Mail- und Passwort-Authentifizierung. Wenn Ihr Identitätsanbieter ausfällt, können sich SSO-Benutzer nicht anmelden. Ein lokales Administratorkonto bietet einen Notfallzugang, ohne vom Anbieter abhängig zu sein.


Microsoft Entra verbinden

Microsoft Entra (früher Azure AD) verwendet einen OAuth-Ablauf mit einem Klick. Sie müssen keine Anwendung manuell in Entra registrieren. Die Level-App übernimmt Registrierung und Autorisierung auf Microsoft-Seite.

  1. Navigieren Sie zu Einstellungen → Organisation.

  2. Scrollen Sie zum Single Sign-On Abschnitt.

  3. Klicken Sie auf Verbinden neben Microsoft Entra.

  4. Sie werden zu Microsoft weitergeleitet, um sich mit einem Entra-Administratorkonto anzumelden und Level die Berechtigung zu erteilen, Benutzerprofil- und E-Mail-Daten zu lesen.

  5. Nach der Zustimmung leitet Microsoft Sie zurück zu Level. Die Microsoft Entra-Zeile zeigt nun ein Verbunden Abzeichen zusammen mit Ihrer Mandanten-ID.

⚠️ WARNUNG: Das Microsoft-Konto, mit dem Sie autorisieren, muss die Berechtigung haben, der Level-Anwendung mandantenweite Zustimmung zu erteilen. Wenn Sie sich mit einem Nicht-Administratorkonto verbinden, schlägt der Zustimmungsbildschirm fehl und die Integration wird nicht abgeschlossen.


Google Workspace verbinden

Google Workspace verwendet dasselbe Einschritt-Muster wie Microsoft Entra. Level übernimmt die Anwendungsregistrierung auf Google-Seite.

  1. Navigieren Sie zu Einstellungen → Organisation.

  2. Scrollen Sie zum Single Sign-On Abschnitt.

  3. Klicken Sie auf Verbinden neben Google Workspace.

  4. Melden Sie sich bei Google mit einem Workspace-Superadministratorkonto an und erteilen Sie Level die Berechtigung, Profil- und E-Mail-Daten zu lesen.

  5. Google leitet Sie zurück zu Level. Die Google Workspace-Zeile zeigt nun ein Verbunden Abzeichen.

ℹ️ HINWEIS: Google Workspace SSO funktioniert für alle Benutzer in Ihrer Workspace-Domain. Level gleicht Identitäten per E-Mail-Adresse ab, sodass die E-Mail-Adresse im Level-Konto jedes Technikers exakt mit dessen Workspace-E-Mail übereinstimmen muss.


Einen benutzerdefinierten OIDC-Anbieter verbinden

Verwenden Sie die OIDC Option für jeden IdP, der OpenID Connect unterstützt: Okta, Auth0, JumpCloud, OneLogin, Ping Identity, Keycloak, AWS Cognito und andere. Dies ist eine manuelle Einrichtung, da Level keine Anwendung bei jedem IdP vorregistrieren kann.

Der Ablauf besteht aus zwei Teilen: Erstellen Sie eine Anwendung in Ihrem IdP und geben Sie dann die Anmeldedaten in Level ein.

Schritt 1: Eine Anwendung in Ihrem Identitätsanbieter erstellen

Erstellen Sie in der Administratorkonsole Ihres Anbieters eine neue OpenID Connect-Anwendung. Level verwendet den Implicit Flow mit einem id_token Antworttyp, was bedeutet, dass die Anwendung als browserseitige App konfiguriert werden muss, nicht als serverseitige Web-App.

Verwenden Sie diese Einstellungen:

  • Anwendungstyp: Single Page Application (SPA), manchmal als „Browser-basierte App" bezeichnet

  • Gewährungstyp / Antworttyp: Implicit Flow mit id_token (Auth0 nennt dies „Implicit Grant"; Okta nennt es „Implicit (Hybrid)"; einige neuere Benutzeroberflächen teilen dies als „Allow Implicit Hybrid" auf)

  • Anmelde-Weiterleitungs-URI: die von Level im OIDC-Konfigurationsdialog bereitgestellte Rückruf-URL (exakte Übereinstimmung, einschließlich Protokoll und Pfad)

  • Token-Signaturalgorithmus: RS256 (Standard bei fast jedem IdP)

  • Geltungsbereiche: openid und email für die Anwendung verfügbar

⚠️ WARNUNG: Viele IdPs deaktivieren den Implicit Flow standardmäßig, da die OAuth-Community ihn als veraltet einstuft. Möglicherweise müssen Sie ihn in Ihren Anwendungseinstellungen explizit aktivieren. Suchen Sie in Auth0 unter Erweiterte Einstellungen → Gewährungstypen. Aktivieren Sie in Okta das Implicit (Hybrid) Gewährungstyp-Kontrollkästchen in der Anwendung. Wenn der Implicit Flow auf der IdP-Seite nicht aktiviert ist, schlägt die Anmelde-Weiterleitung von Level still fehl oder gibt einen allgemeinen Fehler zurück.

Speichern Sie die Anwendung und kopieren Sie die resultierende Client-ID und Aussteller-URL (manchmal als „OIDC-Discovery-URL" oder „Domain" bezeichnet). Level verwendet den Implicit Flow, daher gibt es kein Client-Secret zum Kopieren. Sie fügen die Client-ID und die Aussteller-URL als Nächstes in Level ein.

ℹ️ HINWEIS: Jeder Anbieter benennt die Aussteller-URL etwas anders. Bei Auth0 ist es Ihre Mandantendomain (z. B. https://your-tenant.us.auth0.com); Auth0 kann die Aussteller-URL mit einem abschließenden Schrägstrich ausgeben, was Level automatisch behandelt. Bei Okta hängt die Aussteller-URL vom Mandantentyp ab: Produktionsmandanten verwenden https://<your-org>.okta.com, und Entwicklerkonten verwenden https://dev-<id>.okta.com. Bei JumpCloud erscheint die Aussteller-URL auf der Detailseite der SSO-Anwendung.

OIDC Callback

Schritt 2: OIDC in Level konfigurieren

💡 TIPP: Level validiert durch Abrufen von /.well-known/openid-configuration relativ zur Aussteller-URL die Sie eingeben. Öffnen Sie das Discovery-Dokument Ihres IdP (es kann sich auf einem verschachtelten Pfad befinden, nicht nur am Domain-Stamm), lesen Sie den issuer Feld, und fügen Sie diesen genauen Wert in Level ein — ohne das /.well-known/openid-configuration Suffix.

  1. Navigieren Sie zu Einstellungen → Organisation.

  2. Scrollen Sie zum Single Sign-On Abschnitt.

  3. Klicken Sie auf Verbinden neben OIDC.

  4. Geben Sie im OIDC-Konfigurationsdialog Folgendes ein:

  5. Klicken Sie auf Speichern um die Konfiguration zu validieren. Level führt die OIDC-Discovery gegen die Aussteller-URL durch, um zu bestätigen, dass die Verbindung funktioniert.

  6. Nach der Validierung zeigt die OIDC-Zeile ein Verbunden Abzeichen und zeigt die Aussteller-URL unterhalb der OIDC-Bezeichnung an.


Anbieterspezifische Hinweise

Die OIDC-Integration funktioniert mit jedem standardkonformen Anbieter, der Implicit Flow unterstützt. Hier sehen Sie, wie die gängigen Feldbezeichnungen zugeordnet sind:

  • Okta: Anwendungstyp „Single-Page App." Gewährungstyp „Implicit (Hybrid)" mit id_token Antworttyp. Aussteller-URL ist https://<your-org>.okta.com für Produktionsmandanten oder https://dev-<id>.okta.com für kostenlose Entwicklerkonten.

  • Auth0: Anwendungstyp „Single Page Application." Unter Erweiterte Einstellungen → Gewährungstypen, aktivieren Sie Implicit. Aussteller-URL ist https://<your-tenant>.<region>.auth0.com. Fügen Sie die Level-Rückruf-URL zu Erlaubte Rückruf-URLs. Auth0 kann die Aussteller-URL mit einem abschließenden Schrägstrich ausgeben; Level verarbeitet beide Formen.

  • JumpCloud: Erstellen Sie eine OIDC-SSO-Anwendung, die für Implicit Flow konfiguriert ist. Die Aussteller-URL erscheint nach der Erstellung auf der SSO-App-Detailseite.

  • Keycloak: Erstellen Sie einen Client mit dem Zugriffstyp „public" (nicht vertraulich, da Implicit Flow kein Client-Secret verwendet). Aktivieren Sie Implicit Flow aktiviert unter den Client-Einstellungen. Aussteller-URL ist https://<keycloak-host>/realms/<realm>.

ℹ️ HINWEIS: Level unterstützt jeweils nur eine benutzerdefinierte OIDC-Verbindung. Wenn Sie von einem OIDC-IdP zu einem anderen wechseln müssen (z. B. von Auth0 zu Okta), trennen Sie zuerst die Verbindung und stellen Sie sie dann mit der neuen Aussteller-URL und den neuen Anmeldedaten wieder her.


Benutzer auf SSO umstellen

⚠️ WARNUNG: Das Umstellen eines Benutzers auf SSO löscht sein bestehendes Level-Passwort. Wenn Sie ihn später zurück auf E-Mail- und Passwort-Authentifizierung umstellen, muss er sein Passwort zurücksetzen, bevor er sich anmelden kann.

Das Verbinden eines Anbieters verschiebt niemanden automatisch auf SSO. Um einen Techniker umzustellen:

  1. Gehen Sie zu Workspace → Team.

  2. Suchen Sie die Zeile des Technikers und öffnen Sie das Drei-Punkte-Menü.

  3. Wählen Sie Zu SSO wechseln.

Die Umstellung erfolgt sofort. Die Auth Spalte wird aktualisiert, um die neue Authentifizierungsmethode anzuzeigen, und bei der nächsten Anmeldung wird der Techniker zum verbundenen SSO-Anbieter weitergeleitet, anstatt die Level-Passwortabfrage zu sehen.

ℹ️ HINWEIS: Bestehende 2FA-Einstellungen eines Level-Kontos werden umgangen, sobald der Benutzer SSO verwendet. Der Identitätsanbieter übernimmt ab diesem Zeitpunkt die Authentifizierung und jede MFA-Durchsetzung.

Den vollständigen Workspace Team-Workflow finden Sie unter Workspace Team.


Eine OIDC-Verbindung bearbeiten

OIDC ist der einzige Anbieter mit bearbeitbaren Einstellungen. Entra und Google Workspace werden vollständig über OAuth-Zustimmung verwaltet, sodass auf der Level-Seite nichts zu bearbeiten ist. Wenn sich Ihre OIDC-Aussteller-URL ändert oder Sie Level auf eine andere Anwendung verweisen müssen:

  1. Navigieren Sie zu Einstellungen → Organisation.

  2. Im Single Sign-On Abschnitt, klicken Sie auf Bearbeiten in der OIDC-Zeile.

  3. Aktualisieren Sie die Aussteller-URL oder Client-ID.

  4. Klicken Sie auf Speichern. Level validiert die OIDC-Discovery erneut anhand der neuen Werte.

⚠️ WARNUNG: Das Speichern ungültiger Werte unterbricht SSO für alle Benutzer dieses Anbieters, bis Sie sie korrigieren. Testen Sie die Anmeldung in einem Inkognito-Fenster, bevor Sie sich auf eine neue Konfiguration verlassen.


Einen Anbieter trennen

Das Trennen entfernt die Anbieter-Integration und verhindert, dass sich Benutzer, die dem Anbieter zugeordnet sind, über SSO anmelden können.

  1. Navigieren Sie zu Einstellungen → Organisation.

  2. Im Single Sign-On Abschnitt, klicken Sie auf Trennen in der Anbieterzeile.

  3. Bestätigen Sie die Aktion.

⚠️ WARNUNG: Das Trennen eines Anbieters stellt alle SSO-Benutzer sofort auf E-Mail- und Passwort-Authentifizierung zurück und löscht ihre SSO-Verknüpfung. Da das Wechseln zu SSO das Level-Passwort des Benutzers löscht, können sich diese Benutzer erst anmelden, nachdem sie es zurückgesetzt haben (über den Passwort-vergessen-Ablauf oder eine vom Administrator gesendete Einladung). Planen Sie die Wiederherstellung, bevor Sie die Verbindung trennen.


Häufig gestellte Fragen

  • Kann ich verlangen, dass alle Techniker SSO verwenden? Nicht mit einem einzigen Schalter. Stellen Sie Benutzer nach dem Verbinden eines Anbieters einzeln über Workspace → Team. Es gibt noch keine Option „SSO für alle erzwingen".

  • Kann ich mehr als einen SSO-Anbieter gleichzeitig verbinden? Nein. Es kann jeweils nur ein Anbieter konfiguriert werden. Um Anbieter zu wechseln (z. B. von Microsoft Entra zu OIDC), trennen Sie zuerst den aktuellen und verbinden Sie dann den neuen. Das Trennen stellt alle aktuellen SSO-Benutzer auf E-Mail/Passwort-Authentifizierung zurück. Planen Sie daher Passwort-Zurücksetzungen für betroffene Benutzer, bevor Sie wechseln.

  • Was passiert mit den 2FA-Einstellungen eines Technikers, wenn ich ihn auf SSO umstelle? Die Level-seitige 2FA wird bei der SSO-Anmeldung umgangen. Ab diesem Zeitpunkt wird MFA vom Identitätsanbieter durchgesetzt (oder nicht, wenn der Anbieter es nicht erzwingt).

  • Was passiert mit dem Level-Passwort eines Benutzers, wenn ich ihn auf SSO umstelle? Es wird gelöscht. Wenn Sie den Benutzer später wieder auf E-Mail-basierte Authentifizierung umstellen, benötigt er eine Passwort-Zurücksetzung, bevor er sich anmelden kann. Das vorherige Passwort kann nicht wiederhergestellt werden.

  • Mein Anbieter ist nicht aufgeführt. Kann ich trotzdem SSO verwenden? Wenn er OpenID Connect mit Implicit Flow unterstützt, ja. Verwenden Sie die OIDC Option mit der Aussteller-URL und der Client-ID Ihres Anbieters. Reine SAML-Anbieter werden derzeit nicht unterstützt.

  • Ich habe OIDC konfiguriert und die Weiterleitung erfolgt, aber die Anmeldung schlägt still fehl oder zeigt einen allgemeinen Fehler. Was ist falsch? Bedeutet fast immer, dass Ihre IdP-Anwendung als Web-Anwendung (Autorisierungscode-Flow) und nicht als Single Page Application (Implicit Flow) konfiguriert ist. Level verwendet den Implicit Flow mit einem id_token Antworttyp. Konfigurieren Sie die IdP-Anwendung als SPA mit aktiviertem Implicit Flow neu, speichern Sie und versuchen Sie erneut, sich anzumelden.

  • Beim Speichern der OIDC-Konfiguration erhalte ich „ungültiger Aussteller" oder „OIDC-Discovery fehlgeschlagen". Was ist falsch? Die Aussteller-URL muss genau mit dem OIDC-Aussteller übereinstimmen, wie er im Discovery-Dokument erscheint (das issuer Feld in /.well-known/openid-configuration). Häufige Fehler: http statt https, fehlender Realm-Pfad bei Keycloak oder das Einfügen der Discovery-URL (.../.well-known/openid-configuration) anstelle der Aussteller-URL.

  • Die Discovery-URL meines IdP funktioniert im Browser, aber Level meldet weiterhin „Keine OpenID-Konfiguration gefunden." Was ist falsch? Level hängt /.well-known/openid-configuration zur Aussteller-URL die Sie einfügen. Fügen Sie den issuer Wert aus diesem Dokument — nicht die vollständige Discovery-URL und nicht eine Schätzung des Domain-Stamms. Einige IdPs stellen Discovery unter einem verschachtelten Pfad bereit (zum Beispiel Keycloak-Realms oder UniFi Enterprise Identity unter einem Pfad wie /gw/idp/api/v1/public/oauth/<id>). Öffnen Sie dieser Discovery-URL, kopieren Sie den issuer Feld, und verwenden Sie diesen. Fügen Sie keine URL ein, die bereits auf /.well-known/openid-configuration in das Aussteller-URL-Feld einzufügen.

  • Wer kann SSO einrichten oder trennen? Nur Techniker mit der Administratorrolle können SSO-Anbieter konfigurieren. Andere Rollen sehen den Single Sign-On Abschnitt, kann jedoch keine Verbindung herstellen, bearbeiten oder trennen.

  • Erstellt Level automatisch Benutzer, wenn diese sich zum ersten Mal über SSO anmelden? Nein. Just-in-time (JIT)-Bereitstellung wird nicht unterstützt, sodass jeder Techniker in Workspace → Team zuerst. Sie können diese beim Einladen als SSO markieren oder als E-Mail/Passwort-Benutzer einladen und später umstellen.

Hat dies deine Frage beantwortet?