Single Sign-On (SSO)
Melden Sie sich mit Ihrem Identity Provider am Jamdesk-Dashboard an und richten Sie SAML oder OIDC selbst ein; Reader-SSO ist Enterprise.
Single Sign-On gibt es bei Jamdesk in zwei Varianten. Mit Dashboard-SSO meldet sich Ihr Team über Ihren Identity Provider an, um Projekte zu verwalten. Sie konfigurieren es selbst in den Einstellungen jedes kostenpflichtigen Tarifs. Mit Docs-Site-SSO authentifizieren sich Leser Ihrer veröffentlichten Dokumentation über Ihren IdP statt über ein gemeinsames Passwort. Die Einrichtung erfolgt gemeinsam mit unserem Team in Enterprise-Tarifen.
Sie möchten den Zugriff auf die Dokumentation pro Benutzer steuern, ohne einen Enterprise-Tarif zu nutzen? Wenn Ihr Produkt über eine eigene Anmeldung verfügt, können Sie mit der JWT-Authentifizierung Leser über Ihr Backend anmelden – in jedem Tarif.
Was SSO abdeckt
Für wen ist SSO geeignet?
Beide Varianten eignen sich für Organisationen, die bereits einen Identity Provider betreiben: Okta, Google Workspace, Microsoft Entra ID, Auth0 oder einen beliebigen SAML-2.0- bzw. OIDC-Provider.
Dashboard-SSO eignet sich für Teams, die zentral steuern möchten, wer Projekte verwaltet. Sie erhalten obligatorisches MFA über Ihren eigenen IdP. Wenn SSO erzwungen wird, verliert eine Person durch das Entfernen aus Ihrem Verzeichnis auch den Zugriff auf die Dashboard-Anmeldung.
Docs-Site-SSO erfüllt einen anderen Bedarf: einen Prüfpfad darüber, wer welche Dokumentation gelesen hat, sowie Zugriff pro Benutzer für Teams, die nicht mehr ein gemeinsames Passwort mit einer großen Lesergruppe teilen möchten.
Dashboard-SSO aktivieren
Dashboard-SSO kann in jedem kostenpflichtigen Tarif selbst eingerichtet werden. Sie bestätigen, dass Ihnen Ihre E-Mail-Domain gehört, verbinden Ihren Identity Provider und können optional verlangen, dass sich alle Personen dieser Domain darüber anmelden.
Bevor Sie beginnen
- Einen kostenpflichtigen Jamdesk-Tarif.
- Eigentümerzugriff auf das Projekt. Die SSO-Verbindung gilt auf Ebene des Kontoinhabers und deckt jedes von Ihnen verwaltete Projekt ab. Daher kann nur der Eigentümer die Einstellungen für Single Sign-On sehen.
- Zugriff auf den DNS Ihrer Domain, um einen TXT-Eintrag hinzuzufügen.
- Administratorzugriff auf Ihren Identity Provider (Okta, Microsoft Entra, Google Workspace, Auth0 oder einen beliebigen SAML-2.0- bzw. OIDC-Provider).
Verbindung einrichten
Öffnen Sie im Dashboard Settings → Single Sign-On und geben Sie Ihre geschäftliche E-Mail-Domain ein, zum Beispiel acme.com. Jamdesk erstellt eine Verbindung und zeigt einen DNS-TXT-Eintrag an, mit dem Sie nachweisen, dass Ihnen die Domain gehört.
Das Dashboard zeigt einen Namen und einen Wert für den Eintrag an. Fügen Sie den passenden TXT-Eintrag zum DNS Ihrer Domain hinzu und klicken Sie anschließend auf Verify. DNS-Änderungen können bis zu einer Stunde für die Verbreitung benötigen. Daher kann ein erster Versuch fehlschlagen, bevor der Eintrag sichtbar ist. Warten Sie und versuchen Sie es erneut. Lassen Sie den Eintrag nach der Bestätigung bestehen: Jamdesk prüft ihn regelmäßig erneut und deaktiviert die Verbindung, wenn er verschwindet.
Kopieren Sie die im Dashboard angezeigte Entity ID und ACS URL in eine neue SAML- oder OIDC-Anwendung in Ihrem IdP. Fügen Sie anschließend die Daten Ihres IdP wieder in Jamdesk ein:
- SAML 2.0: Entity ID des IdP, SSO-URL und das X.509-Signaturzertifikat im PEM-Format.
- OIDC: Aussteller-URL, Client-ID und Client-Secret.
Wählen Sie Ihren Provider aus der Liste, um eine Anleitung zur anbieterspezifischen Einrichtung zu öffnen, und klicken Sie anschließend auf Save & activate. Die Verbindung wechselt zu Active.
Sobald die Verbindung Active ist, aktivieren Sie Require SSO for all users on your domain, damit alle Personen mit einer E-Mail-Adresse dieser Domain über Ihren IdP geleitet werden. Für sie funktionieren die Anmeldung per Passwort und die Anmeldung mit Google nicht mehr. Ihr Eigentümerkonto bleibt davon ausgenommen. Außerdem können Sie bis zu 20 break-glass emails für andere Administratoren hinzufügen, die eine Passwort-Alternative benötigen, falls Ihr IdP nicht erreichbar ist.
Fügen Sie mindestens eine Break-Glass-E-Mail-Adresse hinzu, bevor Sie die Durchsetzung aktivieren. Wenn Ihr Identity Provider nicht verfügbar ist und kein Break-Glass-Konto existiert, kann sich niemand von dieser Domain am Dashboard anmelden.
So melden sich Benutzer an
Sobald Dashboard-SSO aktiv ist, erfolgt die Anmeldung per E-Mail zuerst. Auf dem Anmeldebildschirm gibt ein Benutzer seine geschäftliche E-Mail-Adresse ein. Wenn für deren Domain eine SSO-Verbindung besteht, leitet Jamdesk ihn automatisch zu Ihrem Identity Provider weiter – ohne dass er nach einer separaten Schaltfläche „Sign in with SSO“ suchen muss.
Ein Punkt sorgt häufig für Verwirrung: Die Anmeldung über Ihren IdP authentifiziert einen Benutzer, gewährt aber nicht automatisch Zugriff. Die Person muss weiterhin zu einem Projekt eingeladen werden. Ein Teammitglied, das sich authentifiziert, aber nie eingeladen wurde, sieht „Your account isn't provisioned“ und benötigt eine Einladung, bevor es Zugriff erhält. Wenn eine Anmeldung blockiert wird, gelangt der Benutzer auf eine SSO-Fehlerseite, die den nächsten Schritt erklärt.
Fehlerbehebung
DNS-Änderungen können bis zu einer Stunde benötigen, bis sie Jamdesk erreichen. Daher schlägt ein Bestätigungsversuch direkt nach dem Hinzufügen des Eintrags häufig fehl. Warten Sie und klicken Sie erneut auf Verify. Wenn der Vorgang weiterhin fehlschlägt, prüfen Sie, ob Name und Wert des Eintrags exakt mit dem Dashboard übereinstimmen. Einige DNS-Anbieter hängen Ihre Domain automatisch an den Namen des Eintrags an, sodass aus _jamdesk _jamdesk.acme.com.acme.com wird. Entfernen Sie in diesem Fall das doppelte Suffix.
Jamdesk prüft den TXT-Eintrag Ihrer Domain nach der Einrichtung erneut. Wenn der Eintrag entfernt oder geändert wird, wechselt die Verbindung zu Disabled und Anmeldungen werden nicht mehr an Ihren IdP weitergeleitet. Fügen Sie den Eintrag wieder zum DNS hinzu und klicken Sie auf Re-check status, oder löschen Sie die Verbindung und beginnen Sie von vorn.
Die Person hat sich bei Ihrem Identity Provider authentifiziert, wurde aber nie zu einem Projekt eingeladen. SSO bestätigt die Identität, erstellt aber nicht automatisch Zugriff. Laden Sie die Person unter Settings → Members ein und lassen Sie sie sich anschließend erneut anmelden. Siehe Teammitglieder.
Die Durchsetzung ist aktiviert und die Person hat versucht, sich mit einem Passwort oder Google statt über Ihren IdP anzumelden. Sie sollte den E-Mail-zuerst-Ablauf verwenden, damit Jamdesk sie zu Ihrem Provider weiterleitet. Wenn sie tatsächlich eine Passwort-Alternative benötigt, etwa weil Ihr IdP ausgefallen ist, fügen Sie ihre Adresse zur Break-Glass-Liste hinzu.
Docs-Site-SSO aktivieren
Das SSO für Leser der Docs-Site wird gemeinsam mit unserem Team eingerichtet. Jeder IdP ist etwas anders konfiguriert. Daher möchten wir sicherstellen, dass Metadaten, Claim-Zuordnungen und Gruppenfilter Ihres Teams korrekt sind, bevor Sie Ihre veröffentlichte Dokumentation schützen.
Enterprise-Vertrieb kontaktieren →
Auf der Preisseite finden Sie die aktuellen Tarifstufen und den Kontaktweg für Enterprise. Anschließend begleitet unser Team Sie bei der IdP-Konfiguration, testet die Integration auf einer Staging-Subdomain und führt sie in die Produktion über, sobald Sie bereit sind.
Alternativen
Noch nicht bereit für Enterprise? Sie können Ihre Dokumentation trotzdem schützen:
