procuris

Single Sign-On

Anmeldung bei procuris mit dem Firmenkonto über SAML 2.0 oder OpenID Connect, Konten automatisch anlegen und sperren, Werte für Microsoft Entra ID und Google Workspace.

Auf Anfrage

Diese Leistung erhalten Sie über ein individuelles Angebot.

Mit Single Sign-On (SSO) melden sich Ihre Mitarbeitenden mit dem Firmenkonto an. Das ist das Konto, das sie schon für E-Mail und andere Werkzeuge nutzen. Ein eigenes procuris-Passwort brauchen sie dann nicht. Die Anmeldung findet bei Ihrem Anmeldedienst statt. Seine Anmelderegeln gelten darum auch für procuris.

Ihre IT steuert im Anmeldedienst, wer sich anmelden darf. Rollen in procuris vergeben weiter Personen mit der Rolle Inhaber in procuris. Ihre Konten bleiben als Notfallzugang außerhalb von SSO, siehe Bestehende Konten und neue Mitarbeitende.

Individuelles Angebot

Single Sign-On erhalten Sie über ein individuelles Angebot. Das gilt auch für das automatische Sperren über SCIM. Den Weg von der Anfrage bis zum eingerichteten Zugang beschreibt Integrationen.

Protokolle und Anmeldedienste

procuris unterstützt SAML 2.0 und OpenID Connect. Das sind die beiden verbreiteten Standards für Firmenanmeldung. Die Anbindung setzt nur voraus, dass Ihr Anmeldedienst (Identity Provider) einen der beiden spricht. Microsoft Entra ID, Google Workspace und Okta tun das. Unten stehen die Werte allgemein und die Einstellungen für Entra ID und Google Workspace.

Einträge in procuris macht die Rolle Inhaber. Den Bereich Single Sign-On unter Einstellungen › Organisation sehen nur Personen mit dieser Rolle, auch wenn Ihre Organisation mehrere hat. Den Bereich gibt es erst, wenn der Zugang nach Vertragsschluss eingerichtet ist. Bis dahin führt die Zeile Single Sign-On im Abschnitt Auf Anfrage derselben Seite nur zur Anfrage eines Angebots. Ihre IT stellt den Anmeldedienst ein und gibt der Inhaberin die Werte, die procuris braucht. Die Inhaberin trägt sie ein, bestätigt die Domain und verwaltet das SCIM-Token. Hat Ihre IT-Verantwortliche selbst die Rolle Inhaber, macht sie beides.

<organisation> ist der Kurzname Ihrer Organisation. Er steht in der Adresse der App.

SAML 2.0

procuris-WertEintrag im Anmeldedienst
https://api.procuris.eu/sso/saml/<organisation>Entity-ID, bei Entra ID Identifier (Entity ID)
https://api.procuris.eu/sso/saml/<organisation>/acsACS-URL, bei Entra ID Reply URL (Assertion Consumer Service URL), Binding HTTP-POST
https://api.procuris.eu/sso/saml/<organisation>/metadataMetadaten von procuris, falls Ihr Dienst sie einlesen kann

Was procuris braucht: die Metadaten Ihres Anmeldedienstes als URL oder XML-Datei. Die Inhaberin trägt sie unter Single Sign-On ein.

NameID: die geschäftliche E-Mail-Adresse, Format emailAddress.

Attribute: E-Mail, Vorname, Nachname. procuris akzeptiert die kurzen Namen email, givenName, surname und die langen Namen, die Entra ID standardmäßig schickt:

InhaltKurzer NameLanger Name
E-Mailemailhttp://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress
VornamegivenNamehttp://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname
Nachnamesurnamehttp://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname

Signatur: signierte Assertion oder signierte Response, mit SHA-256. Die Voreinstellungen von Entra ID (Sign SAML assertion, SHA-256) und Google Workspace (nur die Assertion signiert) passen.

Microsoft Entra ID mit SAML

  1. Entra ID › Enterprise apps › All applications › New application, eine eigene Anwendung anlegen, darin Single sign-on › SAML.
  2. Unter Basic SAML Configuration die Entity-ID und die ACS-URL von oben eintragen.
  3. Unter Attributes & Claims den Wert der Name ID (Name identifier value) auf das Attribut user.mail stellen, Format Email address. Voreingestellt ist der Anmeldename (UPN), der nicht immer der E-Mail-Adresse entspricht.
  4. Unter SAML Certificates die Metadaten-URL kopieren und der Inhaberin für Single Sign-On geben.
  5. Die Anwendung den Personen zuweisen, die procuris nutzen. Gruppen zuweisen geht nur mit Microsoft Entra ID P1 oder P2.

Google Workspace mit SAML

  1. In der Admin-Konsole eine eigene SAML-App anlegen.
  2. Die Metadaten von Google herunterladen. Google bietet sie als Datei an, nicht als URL. Die Inhaberin lädt diese Datei in procuris unter Single Sign-On hoch.
  3. Unter den Angaben zum Dienstanbieter ACS-URL und Entity-ID von oben eintragen. Signed response bleibt ausgeschaltet. Das Format der Name ID stellen Sie auf EMAIL. Die Name ID selbst bleibt bei der Voreinstellung, der primären E-Mail-Adresse.
  4. Unter der Attributzuordnung über Select field drei Zuordnungen anlegen: primäre E-Mail-Adresse auf email, Vorname auf givenName, Nachname auf surname.
  5. Die App mit On for everyone oder für einzelne Organisationseinheiten einschalten.

Mit Google Workspace gilt der Weg ohne SCIM. Google bietet automatische Bereitstellung laut eigener Hilfe für Apps aus seinem Katalog an. Für eigene SAML-Apps nennt Google keine automatische Bereitstellung. Ausgetretene sperren Sie darum wie unter Ohne SCIM beschrieben.

OpenID Connect

procuris-WertEintrag im Anmeldedienst
https://api.procuris.eu/sso/oidc/<organisation>/callbackRedirect-URI
Authorization Code mit PKCEVerfahren, als vertrauliche Web-Anwendung mit Client-Secret
openid email profileScopes

Was procuris braucht: die Issuer-URL, Client-ID und Client-Secret. Die Inhaberin trägt sie unter Single Sign-On ein. procuris liest die Konfiguration unter <Issuer-URL>/.well-known/openid-configuration.

AnmeldedienstIssuer-URL
Microsoft Entra IDhttps://login.microsoftonline.com/<Tenant-ID>/v2.0
Googlehttps://accounts.google.com
anderesteht in der Dokumentation Ihres Anmeldedienstes, meist als „Issuer“ oder „Authority“

Claims: email ist Pflicht. given_name und family_name übernimmt procuris als Namen. email_verified verlangt procuris nicht, weil Entra ID es nicht schickt. Schickt Entra ID den optionalen Claim xms_edov mit dem Wert false, lehnt procuris die Anmeldung ab.

Microsoft Entra ID mit OpenID Connect

  1. Entra ID › App registrations › New registration. Einen Namen vergeben, zum Beispiel „procuris“, und unter Supported account types Single tenant only wählen, damit sich nur Konten Ihres Unternehmens anmelden. Mit Register anlegen.
  2. Auf der Seite Overview die Application (client) ID kopieren. Das ist die Client-ID. Die Tenant-ID für die Issuer-URL steht unter Entra ID › Overview › Properties im Feld Tenant ID.
  3. Unter Authentication › Add Redirect URI die Plattform Web wählen, die Redirect-URI von oben eintragen und mit Configure speichern.
  4. Unter Certificates & secrets › Client secrets › New client secret eine Beschreibung und einen Ablauf wählen, dann Add. Den Value sofort kopieren. Entra ID zeigt ihn nach dem Verlassen der Seite nicht wieder. Ein Client-Secret gilt höchstens 24 Monate. Microsoft empfiehlt weniger als 12. Läuft es ab, scheitern die Anmeldungen. Erstellen Sie darum vor dem Ablauf ein neues und geben Sie es der Inhaberin.
  5. Unter Token configuration › Add optional claim für das ID-Token given_name und family_name hinzufügen. Diese beiden Claims schickt Entra ID in Tokens der Version 2.0 nur, wenn sie angefordert sind.

Entra ID schickt email nur für Konten mit hinterlegter E-Mail-Adresse, über den Scope email. Ohne Adresse am Konto scheitert die Anmeldung bei procuris, weil email Pflicht ist. Prüfen Sie das vor allem bei Konten, die nur einen Anmeldenamen haben.

Google mit OpenID Connect

  1. In der Google Cloud Console ein Projekt Ihrer Organisation wählen. Unter Google Auth Platform bei der Zielgruppe (Audience) Internal wählen, damit sich nur Konten Ihrer Organisation anmelden.
  2. Unter Google Auth Platform › Clients Create client wählen, Anwendungstyp Web application.
  3. Unter Authorized redirect URIs die Redirect-URI von oben eintragen und mit Create anlegen.
  4. Client-ID und Client-Secret kopieren. Das Client-Secret zeigt Google nur einmal, beim Anlegen. Danach sehen Sie dort nur noch die letzten vier Zeichen. Geben Sie es über einen Passwortmanager an die Inhaberin. Geht es verloren, erstellen Sie in Google ein neues Secret.

Als Issuer-URL gilt https://accounts.google.com. Mit Google gilt auch hier der Weg ohne SCIM.

Bestehende Konten und neue Mitarbeitende

Vorhandene Konten bleiben erhalten, fehlende legt procuris bei der ersten Anmeldung an.

  • Erste Anmeldung über SSO ohne Konto: procuris legt das Konto in Ihrer Organisation an, mit der Rolle Mitglied. Personen mit der Rolle Inhaber können die Rolle danach in der Seitenleiste unter Benutzerverwaltung ändern.
  • Bestehendes Konto mit derselben E-Mail-Adresse: wird übernommen, mit Rolle und allen Inhalten. Das bisherige Passwort gilt nicht mehr.
  • Nach der Umstellung: Die Konten der bestätigten Domain melden sich nur noch über SSO an. Ausgenommen sind die Konten mit der Rolle Inhaber, siehe Notfallzugang.
  • Notfallzugang: Konten mit der Rolle Inhaber bleiben außerhalb von SSO und melden sich weiter an wie bisher. So kommt Ihre Organisation auch dann in procuris, wenn der Anmeldedienst ausfällt oder falsch eingestellt ist.
  • Sitzungsdauer: Eine Anmeldung über SSO gilt höchstens 12 Stunden. Danach meldet sich die Person erneut über den Anmeldedienst an.
  • Eine Domain gehört zu genau einer Organisation. Ist sie schon für eine andere Organisation bestätigt, klärt den Konflikt der Support unter support@procuris.eu, weil keine der beiden Organisationen ihn allein lösen kann.

Ausgetretene automatisch sperren mit SCIM 2.0

SCIM sperrt Ausgetretene, ohne dass jemand in procuris klickt. SCIM ist ein Standard, über den Ihr Anmeldedienst Konten in anderen Anwendungen anlegt, ändert und sperrt. Ist SCIM eingerichtet, sperrt procuris ein Konto, sobald Ihr Anmeldedienst die Sperre meldet. Mit der Sperre enden auch die laufenden Sitzungen dieses Kontos.

MerkmalWert
Basisadressehttps://api.procuris.eu/scim/v2
AnmeldungBearer-Token, eigenes Token nur für SCIM, erstellt unter Single Sign-On
RessourceUsers: anlegen, ändern, sperren über active: false, löschen
AttributeuserName (E-Mail-Adresse), name.givenName, name.familyName, emails, active
Gruppenwerden nicht übertragen, Rollen vergeben Sie in procuris

Entra ID gleicht in Abständen ab, nicht sofort. In der Anwendung unter Provisioning › Admin Credentials tragen Sie die Basisadresse in das Feld Tenant URL und das SCIM-Token in das Feld Secret Token ein. Unter Attribute Mapping schalten Sie die Zuordnung für Gruppen aus. Entfernen Sie eine Person aus der Anwendung oder sperren Sie ihr Konto dort, schickt Entra ID im nächsten Lauf active: false. Nach dem ersten Lauf gleicht Entra ID in der Regel etwa alle 40 Minuten ab. Die Dauer eines Laufs hängt laut Microsoft vom Umfang ab, etwa von der Zahl der zugewiesenen Personen und Gruppen. Den Stand zeigt Entra ID unter Provisioning im Abschnitt Current Status. Personen per Gruppe statt einzeln zuweisen geht nur mit Microsoft Entra ID P1 oder P2.

SCIM-Token wechseln oder sperren macht die Inhaberin selbst unter Single Sign-On. Für einen Wechsel ohne Ausfall erstellt sie ein zweites Token. Sobald Ihre IT es im Anmeldedienst eingetragen hat, sperrt die Inhaberin das alte. Ist ein Token öffentlich geworden, sperrt sie es sofort und erstellt ein neues. Ist niemand mit der Rolle Inhaber erreichbar, schreiben Sie an support@procuris.eu. Wir sperren das Token dann nach Rückfrage bei Ihrer Organisation.

Ohne SCIM

Ohne SCIM sperren Sie an zwei Stellen. Das gilt für Google Workspace und für jeden Anmeldedienst, der für eigene Anwendungen kein SCIM anbietet. Sperren Sie das Konto im Anmeldedienst, scheitert die nächste Anmeldung bei procuris sofort. Eine laufende Sitzung über SSO endet jedoch erst nach höchstens 12 Stunden. Die zweite Stelle ist procuris: Dort entfernen Personen mit der Rolle Inhaber die Person in der Seitenleiste unter Benutzerverwaltung mit Benutzer entfernen. Danach steht sie nicht mehr in der Liste Ihrer Organisation.

Domain bestätigen

Ohne bestätigte Domain leitet procuris keine Anmeldung an Ihren Anmeldedienst. Mit dem Bestätigen weisen Sie nach, dass die Domain Ihrem Unternehmen gehört. Dazu legt Ihre IT bei Ihrer Domain einen DNS-Eintrag vom Typ TXT an:

procuris-verification=<Wert>

Den Wert zeigt procuris der Inhaberin unter Single Sign-On. Sie gibt ihn an Ihre IT weiter. Sobald der Eintrag im DNS sichtbar ist, gilt die Domain als bestätigt, und procuris zeigt den Stand dort an. Danach kann der Eintrag stehen bleiben.

Verwandte Seiten

Angebot anfordern

Schildern Sie uns, was Sie nutzen oder anbinden möchten. Ihr Angebot richtet sich nach diesem Umfang.

Angebot anfordern

Auf dieser Seite