Dies ist eine Anleitung zur Einrichtung der SAML-Authentifizierung für Ihr Konto. Die Anleitung setzt voraus, dass Sie bereits einen Arbeits-IdP haben.
Bevor Sie beginnen, beachten Sie bitte folgende Punkte:
-
Sobald SAML aktiviert ist, können Ihre Nutzer nicht mehr mit ihrem Passwort auf Chatwoot zugreifen. Das Deaktivieren von SAML stellt dieses Verhalten wieder her.
-
Wenn ein Nutzer mehreren Konten angehört und eines dieser Konten SAML eingerichtet hat, muss er sich ausschließlich über das SAML-IdP anmelden. Es ist am besten, die Nutzer nur auf Ihre eigene Domain zu beschränken.
SAML einrichten
Die SAML-Einstellungen finden Sie unter Einstellungen > Sicherheit. Hier sind die Einstellungen, die Sie beachten sollten:
-
SSO-URL: Die spezifische HTTPS-Adresse beim Identitätsanbieter, bei der eine SAML-Anmeldung startet; Ihre Anwendung leitet den Nutzer hierher zur Authentifizierung weiter. Man kann es als "Login-Endpunkt" des IdP betrachten, der SAML AuthnRequests entgegennimmt und den SSO-Prozess startet.
-
Identitätsanbieter Entity ID: Ein global eindeutiger Bezeichner (meist eine URI-ähnliche Zeichenkette), der den Identitätsanbieter in den SAML-Metadaten benennt. Ihr Service Provider nutzt ihn, um die richtige IdP-Konfiguration auszuwählen und zu überprüfen, dass eingehende SAML-Nachrichten wirklich von diesem IdP stammen.
-
Signierzertifikat: Das X.509-öffentliche Zertifikat des IdP, das zur Signierung von SAML-Responses/-Assertions verwendet wird. Ihr Service Provider hinterlegt dieses Zertifikat und prüft damit die Signaturen, um sicherzustellen, dass die Nachricht nicht verändert wurde und tatsächlich vom IdP stammt.
Nach der Einrichtung finden Sie die erforderlichen Angaben, um Chatwoot als Service Provider (SP) bei Ihrem SAML-Anbieter zu registrieren. Folgende Informationen erhalten Sie:
-
ACS-URL: Der Assertion Consumer Service-Endpunkt des Service Providers, an den die SAML-Response vom IdP gesendet wird. Nachdem sich der Nutzer authentifiziert hat, postet der IdP die signierte Assertion an diese HTTPS-URL, wo Ihre Anwendung sie prüft und eine Sitzung erstellt.
-
SP Entity ID: Der eindeutige Bezeichner (oft eine URI) für den Service Provider in den SAML-Metadaten. Der IdP nutzt diesen Wert, um sicherzustellen, dass die Antwort für die richtige Anwendung ausgestellt wird, und um die passende ACS-URL und Einstellungen auszuwählen.
Falls Sie diese Informationen im Voraus benötigen, hier das Format:
ACS-URL:
<your-chatwoot-installation>/omniauth/saml/callback?account_id=<your-account-id>SP Entity ID:
<your-chatwoot-installation>/saml/sp/<your-account-id>
Datenzuordnung
Folgende Attribut-Zuordnungen müssen in Ihrem Identitätsanbieter konfiguriert werden:
-
email -
first_name -
last_name
Sobald sich ein Nutzer zum ersten Mal anmeldet, werden diese Informationen verwendet, um einen Nutzer für ihn anzulegen. Eine spätere Aktualisierung der Informationen erfolgt nicht.
Authentifizierung
Sie können diesem Link folgen: https://app.chatwoot.com/app/login/sso, um das SAML-Anmeldeformular aufzurufen. Geben Sie einfach die E-Mail-Adresse ein, und die App leitet Sie an den konfigurierten SAML-Anbieter weiter.
