Single Sign-On (SSO) – Einstellungen - Textalk Abicart
Diese Anleitung zeigt Ihnen in vier Schritten, wie Sie SSO konfigurieren. Die unterstützten Protokolle sind SAML 2.0 (empfohlen) und OAuth2.
Das benötigen Sie
Bitte halte Folgendes bereit, bevor du beginnst:
- Zugriff auf das Verwaltungsportal Ihres Identitätsanbieters, zum Beispiel Azure AD, Google Workspace oder Okta
- SAML-Metadaten als XML oder URL vom Identitätsanbieter
- SSO, das von Abicart Support auf Ihrem Abicart-Konto aktiviert wurde
- Administratorrechte in Abicart Admin
Konfigurieren Sie SSO in vier Schritten
1 Erstellen Sie Ihre SSO-Konfiguration in Abicart Admin
Gehen Sie in Abicart Admin zu „Einstellungen“ > „Single-Sign-On“ und fügen Sie eine neue Konfiguration hinzu. Geben Sie ihr einen Namen, zum Beispiel den Namen Ihres Unternehmens, und speichern Sie die Einstellung.
Beim Speichern wird die Abicart-Metadaten-URL für die Konfiguration erstellt. Sie finden sie auf derselben Seite unter „URL zu den Abicart-Metadaten“. Kopieren Sie die URL direkt. Sie müssen nichts eingeben oder IDs manuell eingeben.
2 Erstellen Sie eine SAML-Anwendung beim Identitätsanbieter
Erstellen Sie bei Ihrem Identitätsanbieter, zum Beispiel Microsoft Azure AD, eine neue SAML-Anwendung für den Webshop. Fügen Sie anschließend die Abicart-Metadaten-URL ein, die Sie in Schritt 1 kopiert haben.
https://login.microsoftonline.com/{tenant-id}/federationmetadata/2007-06/federationmetadata.xml?appid={app-id}3 Fügen Sie die Metadaten des Identitätsanbieters in Abicart ein
Kehren Sie zur SSO-Konfiguration aus Schritt 1 zurück und geben Sie Folgendes ein:
Metadaten des Identitätsanbieters (XML oder URL)
Metadaten als XML oder URL vom Identitätsanbieter aus Schritt 2.
Zuordnung
Attributzuordnung im JSON-Format. Siehe die Standardzuordnung unten.
Standardzuordnung für Microsoft Azure AD:
{
"sub": "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress",
"name": "http://schemas.microsoft.com/identity/claims/displayname",
"family_name": "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname",
"given_name": "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname",
"email": "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress"
}
Die wichtigsten Einstellungen:
Aktiv: Muss aktiviert sein. Andernfalls funktioniert die Konfiguration nicht.
Fehlenden Kunden bei der Anmeldung anlegen: Aktivieren Sie diese Einstellung, wenn bei der ersten Anmeldung automatisch ein Kundenkonto angelegt werden soll.
Bestehenden Kunden bei der Anmeldung aktualisieren: Aktivieren Sie diese Einstellung, wenn die Kundendaten bei der Anmeldung vom Identitätsanbieter aktualisiert werden sollen.
Keine anderen Anmeldemethoden zulassen: Lassen Sie die Einstellung deaktiviert, wenn die normale Passwort-Anmeldung weiterhin möglich sein soll. Weitere Informationen finden Sie weiter unten.
4 Speichern und testen
Klicken Sie auf „Aktualisieren“, um die Einstellungen zu speichern, und anschließend auf „Testen“, um den Anmeldeablauf zu überprüfen. Sollte es nicht sofort funktionieren, überprüfen Sie, ob die Metadaten-URLs auf beiden Seiten korrekt sind und ob die Attributzuordnung mit den vom Identitätsanbieter gesendeten Attributen übereinstimmt.
SSO in einem Multishop verwenden
Jeder Webshop verfügt über eine eigene SSO-Konfiguration. Das bedeutet, dass verschiedene Webshops innerhalb desselben Multishops unterschiedliche Anmeldelösungen haben können.
- Shop A kann SSO für alle Benutzer vorschreiben.
- Shop B kann sowohl SSO als auch die herkömmliche Anmeldung mit Passwort anbieten.
- Shop C kann weiterhin ausschließlich die herkömmliche Anmeldung per Passwort verwenden.
Nur der Webshop, in dem eine SSO-Konfiguration oder eine automatische Weiterleitung aktiviert wurde, ist davon betroffen. Die übrigen Shops verwenden weiterhin ihre eigenen Anmeldeeinstellungen.
Wählen Sie aus, wie sich Kunden anmelden sollen
Die Anmeldung kann auf drei verschiedene Arten konfiguriert werden, von der flexibelsten bis zur restriktivsten Option. Wählen Sie die Lösung, die am besten der gewünschten Art der Kundenanmeldung entspricht.
1. SSO als primäre Anmeldemethode
Die Kunden melden sich über den Identitätsanbieter an. Diese Option eignet sich, wenn SSO die primäre Anmeldemethode sein soll, die Kunden jedoch nicht automatisch weitergeleitet werden müssen, sobald sie den Shop besuchen.
Konfigurierbar im Admin-Bereich Konfigurieren und testen Sie die SSO-Verbindung direkt im Abicart-Admin-Bereich.
2. SSO und herkömmliche Anmeldung werden gemeinsam angezeigt
Kunden sehen beide Optionen auf der Anmeldeseite und können zwischen SSO und der herkömmlichen Anmeldung mit E-Mail-Adresse und Passwort wählen. Die Anmeldeseite muss so konfiguriert werden, dass beide Optionen angezeigt werden.
Erfordert Unterstützung durch den Abicart-Support . Wenden Sie sich an den Support, um Hilfe bei der Konfiguration einer Anmeldeseite zu erhalten, die beide Optionen anbietet.
3. SSO ist für alle erforderlich, ohne die herkömmliche Anmeldung als Alternative
Kunden, die noch nicht angemeldet sind, werden automatisch zu SSO weitergeleitet, sobald sie den Shop besuchen, noch bevor sie die normale Anmeldeseite erreichen. Daher ist die Passwortanmeldung nicht als Ausweichlösung nutzbar.
Erfordert Unterstützung durch den Abicart-Support . Wenden Sie sich an den Support, um eine automatische SSO-Weiterleitung in das aktive Theme einrichten zu lassen.
Kundengruppen basierend auf der SSO-Konfiguration
Wenn mehrere SSO-Konfigurationen mit demselben Webshop verknüpft sind, kann jede Konfiguration die Kunden automatisch einer eigenen Kundengruppe zuordnen. Dies erleichtert es mehreren Unternehmen, denselben Webshop zu nutzen und gleichzeitig unterschiedliche Preise, Sortimente oder andere kundengruppenspezifische Einstellungen zu erhalten.
Beispiel:
- Kunden, die sich über die SSO-Konfiguration von Unternehmen A anmelden, können der Kundengruppe „A Personal“ zugeordnet werden.
- Kunden, die sich über die SSO-Konfiguration für Unternehmen B anmelden, können der Kundengruppe „B Personal“ zugeordnet werden.
- Kunden, die sich über die SSO-Konfiguration von Unternehmen C anmelden, können der Kundengruppe „C Personal“ zugeordnet werden.
Sobald die Einstellung konfiguriert ist, wird die Kundengruppe bei der Erstellung des Kundenkontos automatisch zugewiesen. Der Kunde muss anschließend nicht manuell verschoben werden.
Verfügbar im Admin-Bereich Jede SSO-Konfiguration kann über die Einstellung „Assign to customer group“ einer eigenen Kundengruppe zugeordnet werden.
Wichtige URLs
Abicarts SSO-Metadatenhttps://saml.abicart.com/{SHOP_ID}/{SSO_ID}/meta
URL für Test und SSO-Anmeldunghttps://saml.abicart.com/{SHOP_ID}/{SSO_ID}
SSO-Einstellungen im Admin-Bereich
Abicart-Admin > Einstellungen > Single-Sign-On
Benötigen Sie Hilfe?
Ganz gleich, ob Sie Ihre erste SSO-Verbindung konfigurieren, mehrere Identitätsanbieter nutzen oder eine Lösung für einen Multi-Shop planen – wir helfen Ihnen gerne weiter.
Wenden Sie sich an den Abicart-Support, wir helfen Ihnen gerne bei der Konfiguration weiter.