Workpath unterstützt Single Sign-On (SSO) über das SAML 2.0-Protokoll. Als Identity Provider (IDP) können Sie hierfür einen selbstgehosteten Active Directory Federation Services (AD FS)-Server einsetzen. AD FS ist eine Windows Server–Rolle von Microsoft, mit der sich Nutzer:innen über ihre vorhandenen AD-Anmeldedaten am Web anmelden können.
1. Voraussetzungen und Vorbereitung
AD FS–Metadaten bereitstellen
Exportieren Sie die Federation Metadata von Ihrem AD FS-Server. Standard-Endpunkt:https://<Ihr-ADFS-Server>/FederationMetadata/2007-06/FederationMetadata.xml
- Workpath Account Manager
Geben Sie diese Metadaten an Ihren Workpath Account Manager weiter. Er richtet anschließend Ihren Workpath-Tenant für SAML ein.
2. Relying Party Trust in AD FS anlegen
SP-Metadaten herunterladen
Öffnen Sie die URL, die Ihnen Ihr Account Manager genannt hat:https://api.workpath.com/v1/saml/metadata/<Ihr-Account-Subdomain>
Speichern Sie die XML-Datei lokal.
- AD FS Management starten
- Öffnen Sie den Server Manager → Tools → AD FS Management.
Navigieren Sie zu Relying Party Trusts → Rechtsklick → Add Relying Party Trust…
- Datenquelle importieren
- Wählen Sie Import data about the relying party from a file.
Klicken Sie auf Browse…, wählen Sie die gespeicherte XML-Datei und Next.
- Anzeigename festlegen
Geben Sie als Display name „Workpath“ ein → Next.
- Zugriffsrichtlinie
Wählen Sie Permit everyone → Next.
- Trust anlegen
Klicken Sie auf Next → Close.
3. Claim Rules konfigurieren
- Trust bearbeiten
Klicken Sie in Relying Party Trusts mit der rechten Maustaste auf Workpath → Edit Claim Issuance Policy…
- Rule 1: LDAP-Attribute senden
Add Rule… → Send LDAP Attributes as Claims → Next
- Rule name: Get Attributes
- Attribute store: Active Directory
Mappings:
LDAP-Attribut Outgoing Claim Type E-Mail-Addresses E-Mail Address Given-Name first_name Surname last_name Finish
- Rule 2: Claim transformieren
Add Rule… → Transform an Incoming Claim → Next
- Rule name: Transform
- Incoming claim type: E-Mail Address
- Outgoing claim type: Name ID
Outgoing name ID format: Email
Finish → OK
4. SSO testen
Workpath-Login-Seite
Öffnen Sie:https://<Ihr-Account-Subdomain>.workpath.com
- Anmelden
Klicken Sie auf Login.
Geben Sie Ihre Active Directory-Zugangsdaten ein.
- Erfolg
Sie gelangen nun direkt in Ihre Workpath-Instanz.