Mit SAML-basiertem Single Sign-on (SSO) können Nutzer über einen Identitätsanbieter (IdP) ihrer Wahl auf Miro zugreifen.
Verfügbar für: Business-Preisplan, Enterprise-Preisplan
Erforderliche Rolle: Unternehmens-Admin
So funktioniert SAML SSO
- Wenn jemand versucht, sich über Single Sign-on (SSO) bei Miro anzumelden, sendet Miro eine SAML-Anfrage (Security Assertion Markup Language) an den Identitätsanbieter (IdP)
- Der Identitätsanbieter validiert die Anmeldeinformationen der Person und sendet eine Antwort an Miro, um die Identität des Mitglieds zu bestätigen
- Miro bestätigt die Antwort und gewährt Zugriff, sodass sich das Mitglied bei seinem Miro-Konto anmelden kann
Was passiert nach der Aktivierung von SSO?
Erstmalige Aktivierung von SSO
Wenn du SSO zum ersten Mal einrichtest, können bestehende Nutzer ohne Unterbrechung weiter in Miro arbeiten. Wenn sie sich jedoch das nächste Mal abmelden, ihre Sitzung abläuft oder sie versuchen, sich von einem neuen Gerät aus anzumelden, müssen sie sich über SSO anmelden.
Alle anderen Anmeldeoptionen werden deaktiviert, einschließlich Standardanmeldung + Passwort, Google, Facebook, Slack, AppleID und O365.
Zeitlimit bei Inaktivität
Wenn du Zeitlimit bei Inaktivität aktiviert hast, werden die Nutzer automatisch aus ihrem Miro-Profil abgemeldet und müssen sich erneut über SSO anmelden.
Mehrere Teams und Unternehmen
Wenn deine Nutzer mehrere Miro-Teams oder -Unternehmen haben, kannst du einstellen, dass sie denselben Identitätsanbieter (IdP) zur Authentifizierung nutzen.
Wer muss sich mit SSO anmelden?
Die Anmeldung über SSO ist für aktive Nutzer erforderlich, die Teil deines Enterprise-Abos sind und für die eine Domain in deinen SSO-Einstellungen aufgeführt ist.
-
Nutzer, die von Domains aus auf Miro zugreifen, die nicht in deinen SSO-Einstellungen hinzugefügt wurden, müssen sich nicht über Single Sign-on (SSO) anmelden, sondern sollten stattdessen die Standard-Anmeldemethoden verwenden.
- Nutzer aus einer verifizierten Domain, die nicht Teil deines Miro Enterprise-Abos sind, müssen sich nur über Single Sign-on (SSO) anmelden, wenn die Just-in-Time-Bereitstellung (JIT) aktiviert ist. Diese Nutzer werden automatisch zu einem vorkonfigurierten Team hinzugefügt und müssen SSO für die Anmeldung verwenden.
-
Verwaltete Nutzer, d. h. alle Nutzer innerhalb deiner bestätigten Domain(s), einschließlich aller verwalteten Nutzer, die auch Mitglied eines Teams außerhalb deines Enterprise-Abos sind. Um den Zugriff auf bestimmte Teams zu beschränken, aktualisiere die Einstellungen für die Domainsteuerung.
✏️ Bei einem Enterprise-Abo kann eine Organisation über bestätigte und nicht bestätigte Domains verfügen. Bei bestätigten Domains werden die Nutzer zu verwalteten Nutzern, die sich per Single Sign-on (SSO) authentifizieren müssen. Für Nutzer aus nicht bestätigten Domains in derselben Organisation sind E-Mail-Adresse und Passwort zur Authentifizierung erforderlich.
Nutzerdaten verwalten
Die Nutzerdaten werden nach erfolgreicher Anmeldung automatisch von deinem Identitätsanbieter in Miro zugewiesen. Einige Parameter wie Name und Passwort können nicht geändert werden. Andere Parameter wie Abteilung und Profilbilder sind optional.
- Die Nutzernamen bei Miro werden nach jeder erfolgreichen Authentifizierung aktualisiert. Weitere Informationen zum Einrichten von Nutzernamen bei Miro findest du in den erweiterten SSO-Einstellungen. Wenn du die E-Mail-Adresse eines Nutzers ändern musst, kannst du das nur über SCIM. Wenn du SCIM nicht verwendest, wende dich bitte an das Support-Team.
Domainauswahl in den SSO-Einstellungen
💡 Um eine Aussperrung zu verhindern, erstelle einen 'break the glass' Nutzer mit einer E-Mail-Adresse, deren Domain nicht in den SSO-Einstellungen aufgeführt ist, z. B. acmebreaktheglass@gmail.com. Andernfalls kannst du dich an den Support wenden, der SSO für die gesamte Organisation deaktivieren kann.
Konfiguration von SSO
Identitätsanbieter (IdP)
Verwende einen Identitätsanbieter deiner Wahl. Dies sind die beliebtesten Identitätsanbieter:
- OKTA
- Entra ID von Microsoft
- OneLogin
- ADFS von Microsoft
- Auth0
- Google SSO
- Jumpcloud SSO
So konfigurierst du deinen IdP
💡 Wenn deine Enterprise-Organisation mehrere Identitätsanbieter (IdPs) hinzufügen möchte, melde dich für unsere private Betaversion an.
1. Gehe zum Konfigurationsbereich deines Identitätsanbieters und folge den Anweisungen des Anbieters, um Single Sign-on (SSO) zu konfigurieren.
2. Füge die folgenden Metadaten hinzu. Wir empfehlen, alle optionalen Felder auszulassen und die Standardwerte beizubehalten.
Spezifikationen (Metadaten)
| Protokoll | SAML 2.0 |
| Binding | HTTP Redirect für SP zum Identitätsanbieter HTTP Post vom Identitätsanbieter zum SP |
|
Die Service-URL (SP-initiierte URL) Auch bekannt als Launch-URL, Antwort-URL, Relying-Party-SSO-Service-URL, Ziel-URL, SSO-Login-URL, Identitätsanbieter-Endpunkt usw. |
https://miro.svcloud.org/sso/saml |
|
Assertion Consumer Service URL
Auch bekannt als Erlaubte Callback-URL, Benutzerdefinierte ACS-URL, Antwort-URL |
https://miro.svcloud.org/sso/saml |
|
Entity ID
Auch bekannt als Identifier, Relying Party Trust Identifier |
https://miro.svcloud.org/ |
| Default Relay State | muss in deiner Konfiguration leer gelassen werden |
| Signierungsanforderung |
Eine nicht signierte SAML-Antwort mit einer signierten Assertion
|
| SubjectConfirmation-Methode | „urn:oasis:names:tc:SAML:2.0:cm:bearer“ |
|
Die SAML-Antwort des Identitätsanbieters muss ein vom Identitätsanbieter ausgestelltes X.509-Zertifikat mit öffentlichem Schlüssel enthalten. Detaillierte SAML-Beispiele ansehen. Lade die Miro SP-Metadaten-Datei (XML) herunter. | |
⚠️ Verschlüsselung und Single Log-out werden nicht unterstützt.
Anmeldeinformationen
Alle zusätzlichen Felder außerhalb der unten genannten sind nicht erforderlich. Wir empfehlen, alle optionalen Felder auszulassen und die Standardwerte beizubehalten.
| Erforderliche Attribute der Anmeldeinformationen | |
|
NameID (entspricht der E-Mail-Adresse eines Nutzers) Auch bekannt als SAML_Subject, Primärschlüssel, Anmeldename, Format des App-Benutzernamens usw. |
<NameID Format="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress"> |
|
Optionale Attribute, die mit der Assertion gesendet werden (wird bei jeder neuen Authentifizierung über SSO aktualisiert und verwendet, wenn vorhanden/verfügbar) |
|
So aktivierst du SSO in deinen Miro-Einstellungen
2. Aktiviere SSO/SAML
2. Aktiviere SSO/SAML
⚠️ Wenn du Single Sign-on (SSO) in deinen Einstellungen aktivierst, wird SSO nicht sofort für Nutzer aktiviert. Der SSO-Login ist erst verfügbar, nachdem deine Domains verifiziert wurden. Wenn du SSO im nächsten Abschnitt konfigurierst, achte darauf, dass du deine verifizierten Domains hinzufügst.
So konfigurierst du SSO in deinen Miro-Einstellungen
Nachdem du die SSO/SAML-Funktion in den Single Sign-on-Einstellungen aktiviert hast, fülle die folgenden Felder aus:
- SAML Sign-in URL (in den meisten Fällen öffnet sie die Seite deines Identitätsanbieters, auf der deine Nutzer aufgefordert werden, ihre Anmeldeinformationen einzugeben)
- Public Key x.509 Certificate (X.509-Zertifikat mit öffentlichem Schlüssel, ausgestellt von deinem Identitätsanbieter)
- Alle Domains und Subdomains, die zur Authentifizierung über deinen SAML-Server erlaubt oder erforderlich sind (ACME.com oder ACME.dev.com)
- Füge deine verifizierten Domains hinzu. Für Nutzer aus diesen Domains gilt: Sie melden sich per Single Sign-on (SSO) an, klicke auf Domain auswählen und wähle eine deiner Domains, um sie zur Liste hinzuzufügen.
SSO-Einstellungen bei Miro
Ablauf und Erneuerung deines SSO-/SAML-Zertifikats
Auch wenn dein x.509-Zertifikat mit öffentlichem Schlüssel abgelaufen ist, funktioniert das SSO weiterhin. Wir empfehlen jedoch dringend, es zu erneuern, damit du Miro weiterhin sicher verwenden kannst. x.509-Zertifikate mit öffentlichem Schlüssel gewährleisten die Sicherheit, den Datenschutz, die Authentizität und die Integrität der Informationen, die zwischen deinem Identitätsanbieter und Miro ausgetauscht werden.
Diese Zertifikate sind nur für einen bestimmten Zeitraum gültig, der von deinem Identitätsanbieter definiert (und verifiziert) werden kann. Bitte erfrage das Ablaufdatum bei deinem Identitätsanbieter.
✏️ Miro schickt Admins 60, 30 und 7 Tage vor Ablauf ihres SSO-Zertifikats E-Mail-Erinnerungen. Admins erhalten außerdem eine einmalige E-Mail, nachdem das Zertifikat abgelaufen ist.
Dieser Prozess besteht aus zwei Schritten:
- Verlängere das Zertifikat bei deinem Identitätsanbieter. Bitte lies in dessen Anweisungen nach, wie dabei vorzugehen ist.
- Füge das verlängerte Zertifikat zu deiner SSO-Konfiguration bei Miro hinzu.
Verlängerte Zertifikate zu Miro hinzufügen
⚠️ Wir empfehlen, das x.509-Zertifikat zu einem Zeitpunkt auszutauschen, an dem dein Unternehmen nicht so stark ausgelastet ist (z. B. am Wochenende oder nach den Geschäftszeiten). So vermeidest du, dass es bei der Anmeldung zu Unterbrechungen kommt.
- Gehe in deine Unternehmenseinstellungen > Authentifizierung > Single Sign-on
- Lösche den Inhalt im Feld Schlüssel für das x.509-Zertifikat
- Füge den neuen Schlüssel in dieses Feld ein
- Scrolle nach unten und klicke auf Speichern
Erneuern eines x.509-Zertifikats in Miro
Testen deiner SSO-Konfiguration
Teste deine SSO-Konfiguration, bevor du sie aktivierst, um die Wahrscheinlichkeit von Anmeldeproblemen für deine Nutzer zu verringern.
- Führe die obigen Schritte aus, um deine SSO-Einstellungen zu konfigurieren.
- Klicke auf die Schaltfläche SSO-Konfiguration testen.
- Überprüfe die Ergebnisse:
- Wenn keine Probleme gefunden werden, wird die Meldung SSO-Konfigurationstest war erfolgreich angezeigt.
- Wenn Probleme gefunden werden, wird die Meldung SSO-Konfigurationstest fehlgeschlagen angezeigt, gefolgt von detaillierten Fehlermeldungen, die dir zeigen, was behoben werden muss.
SSO-Konfiguration testen
Optionale, erweiterte SSO-Einstellungen
Der Abschnitt „Optionale, erweiterte SSO-Einstellungen“ richtet sich an erfahrene Nutzer, die mit der Konfiguration von SSO vertraut sind.
Just-in-Time-Bereitstellung (JIT) für neue Nutzer
Erleichtere es deinen Nutzern, sofort mit Miro zu starten, ohne auf eine Einladung warten oder einen langwierigen Onboarding-Prozess durchlaufen zu müssen. Und stelle sicher, dass keine Free-Teams außerhalb deines verwalteten Abos erstellt werden (erfordert Domainsteuerung). SSO ist erforderlich, um die Just-in-Time-Bereitstellung (JIT) für neue Nutzer zu aktivieren. Allen per JIT bereitgestellten Nutzern wird die Standardlizenz deines Abos zugewiesen:
| Abo-Typ | Lizenztyp | Was passiert, wenn die Lizenzen ausgeschöpft sind |
| Business-Preisplan | Volllizenz | Nutzer werden nicht automatisch hinzugefügt; JIT-Bereitstellung funktioniert nicht mehr. |
| Enterprise-Preisplan (ohne flexibles Lizenzmodell) | Volllizenz | Nutzer, denen die kostenlose eingeschränkte Lizenz zugewiesen ist |
| Enterprise-Preisplan (mit aktiviertem flexiblen Lizenzmodell) | Free- oder kostenlose eingeschränkte Lizenz | Hängt von den Einstellungen der Standardlizenz ab |
So aktivierst du die Just-in-Time-Bereitstellung
Wenn du die Just-in-Time-Bereitstellung aktivierst, gilt sie automatisch für alle, die sich neu bei Miro registrieren. Bestehende Nutzer von Miro benötigen jedoch weiterhin eine Einladung, um deinem Preisplan beizutreten.
- Gehe zu deinen SSO-Einstellungen
- Aktiviere das Kontrollkästchen Alle neu registrierten Nutzer aus den aufgelisteten Domains automatisch zu deinem Enterprise-Konto hinzufügen
- Wähle ein Standardteam für neu registrierte Nutzer aus dem Dropdown-Menü
- Klicke auf Speichern
Wenn du bestimmte Domains in deinen Single Sign-on (SSO)-Einstellungen auflistest, werden alle Nutzer, die sich mit diesen Domains registrieren, automatisch zu deinem Enterprise-Abo hinzugefügt. Sie werden dem Team zugewiesen, das du in deinen Just-in-Time-(JIT)-Einstellungen ausgewählt hast.
Die JIT-Funktion auf der Seite „Enterprise-Integrationen“ aktivieren
Alle neu registrierten Nutzer aus den Domains, die du in den Einstellungen aufführst, werden automatisch unter deinem Enterprise-Abo zu diesem bestimmten Team hinzugefügt, wenn sie sich bei Miro anmelden.
⚠️ Im Enterprise-Preisplan wird dieses Team auch in der Liste der auffindbaren Teams angezeigt, wenn du Team Discoverability (Teamauffindbarkeit) aktivierst.
DisplayName als Standardnutzername festlegen
Standardmäßig verwendet Miro die Attribute FirstName + LastName. Alternativ kannst du auch verlangen, stattdessen DisplayName zu verwenden. In diesem Fall verwendet Miro DisplayName wenn er in der SAML-Antwort des Nutzers vorhanden ist.
Wenn der DisplayName nicht vorhanden ist, aber FirstName + LastName vorhanden sind, verwendet Miro FirstName + LastName. Bitte wende dich an den Miro-Support, um DisplayName zu deinem bevorzugten SSO-Nutzernamen zu machen.
Wenn keines der drei Attribute in deiner SAML-Kommunikation vorhanden ist, zeigt Miro die E-Mail-Adresse des Nutzers als Nutzername an
| Einstellung | Standard-Benutzername |
| Miro-Benutzername | FirstName + LastName |
| Alternative Einstellung | DisplayName (falls in der SAML-Anfrage des Nutzers vorhanden) |
| Fallback | FirstName + LastName (wenn DisplayName nicht vorhanden ist) |
| Bevorzugter SSO-Benutzername | DisplayName (Miro Support kontaktieren) |
| Keine Attribute vorhanden | E-Mail-Adresse wird als Benutzername angezeigt |
Wenn du etwas anderes siehst als erwartet, musst du dich möglicherweise über SSO authentifizieren, oder es kann sein, dass die SAML-Antwort nicht die für die Aktualisierung erforderlichen Werte enthält.
Synchronisierung des Nutzerprofilbilds vom IdP
⚠️ Im Allgemeinen wird empfohlen, diese Option zu aktivieren, wenn du SCIM nicht aktivierst oder dein Identitätsanbieter das ProfilePicture Attribut nicht unterstützt (zum Beispiel wird das ProfilePicture von Entra nicht unterstützt). In anderen Fällen empfiehlt es sich, das ProfilePicture über SCIM mit sofortigen Aktualisierungen zu übermitteln.
Wenn diese Einstellung aktiviert ist:
- Ist das Profilbild beim Identitätsanbieter gesetzt, wird es als Profilbild im Miro-Profil des Nutzers übernommen
- Nutzer können ihr Profilbild nicht selbst aktualisieren oder entfernen
Wie beim Nutzernamen-Attribut können Nutzer ihre Daten in Miro nicht sofort ändern, aber die Daten Synchronisierung erfolgt nicht unmittelbar; der Identitätsanbieter sendet die Aktualisierung an Miro erst mit dernächsten SSO-Authentifizierung des Nutzers (vorausgesetzt, die Einstellung „Benutzerprofilfotos vom Identitätsanbieter synchronisieren“ ist zu diesem Zeitpunkt noch aktiv).
Wenn das Profilbild beim Identitätsanbieter gesetzt ist und du möchtest, dass das Attribut in der SAML-Kommunikation weitergegeben wird, erwartet Miro das folgende Schema:
<saml2:Attribute Name="ProfilePicture" NameFormat="urn:oasis:names:tc:SAML:2.0:attrname-format:uri">
<saml2:AttributeValue
xmlns:xs="http://www.w3.org/2001/XMLSchema"
xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xsi:type="xs:string">https://images.app.goo.gl/cfdeBqKfDKsap1icxecsaHF
</saml2:AttributeValue>
</saml2:Attribute>Single Sign-on (SSO) und Ort der Datenspeicherung
Wenn du die Ort der Datenspeicherung Unterstützung von Miro nutzt und eine eigene URL hast, zum Beispiel workspacedomain.miro.svcloud.org, musst du die Konfiguration deines Identitätsanbieters anpassen.
✏️ Bei Organisationen mit Ort der Datenspeicherung in Australien, Japan und den Vereinigten Staaten ist Social Login nicht verfügbar. Weitere Informationen zum Ort der Datenspeicherung findest du unter Ort der Datenspeicherung bei Miro.
Dazu musst du deine [ORGANIZATION_ID] zur URL hinzufügen.
Du findest deine ORGANIZATION_ID im Miro-Dashboard. Klicke dazu oben rechts auf dein Profil > Einstellungen. Sie wird dir in der URL in der Adressleiste angezeigt.
| Standardwert | Wert unter Ort der Datenspeicherung | |
|---|---|---|
| Assertion Consumer Service URL (auch bekannt als Rückruf-URL, Custom-ACS-URL, Antwort-URL): | https://miro.svcloud.org/sso/saml | https://workspace-domain.miro.svcloud.org/ sso/saml/ORGANIZATION_ID |
| Entity ID (Bezeichner, Relying Party Trust Identifier): https://miro.svcloud.org/ | https://miro.svcloud.org/ | https://workspace-domain.miro.svcloud.org/ ORGANIZATION_ID |
Einrichten der Mehr-Faktor-Authentifizierung (2FA) für Personen, die kein SSO nutzen
Die Zwei-Faktor-Authentifizierung (2FA) bietet eine zusätzliche Sicherheitsebene. Bei der 2FA müssen Nutzer während der Anmeldung einen zusätzlichen Schritt durchführen, um ihre Identität zu bestätigen. Diese zusätzliche Maßnahme stellt sicher, dass nur berechtigte Personen auf dein Abo zugreifen können.
Weitere Informationen findest du in unserem Admin-Leitfaden zur Zwei-Faktor-Authentifizierung.
Häufige Fragen und Fehlerbehebung
Wenn einer oder alle deine Nutzer bei der Anmeldung in Miro eine Fehlermeldung erhalten, schau dir bitte diese Liste der häufigsten Fehler und deren Behebung an.