> For the complete documentation index, see [llms.txt](https://wiki.lucysecurity.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://wiki.lucysecurity.com/lucy-wiki-de/anwendungsreferenz/einstellungen/allgemeine-systemeinstellungen/sso-konfigurations.md).

# SSO-Konfigurations

Einführung

Lucy unterstützt Single Sign-on für Administratoren und Endbenutzer über SSO/SAML. SAML (Security Assertion Markup Language) und OAuth 2.0 (offene Autorisierung) sind weithin anerkannte Standards für Authentifizierung und Autorisierung, die jeweils die Implementierung von SSO erleichtern.&#x20;

Diese Technologien ermöglichen es Administratoren/Benutzern, mit einem einzigen Satz von Anmeldedaten auf Lucy zuzugreifen, was sowohl den Benutzerkomfort als auch die Sicherheit erhöht. Obwohl SAML und OAuth 2.0 darauf abzielen, Authentifizierungsprozesse zu vereinfachen, unterscheiden sie sich in ihren spezifischen Zwecken und Vorgehensweisen:

{% tabs %}
{% tab title="OAuth 2.0 (Azure)" %}

* **Zweck**: OAuth 2.0 ist ein Framework für Autorisierung. Es ermöglicht Anwendungen, begrenzten Zugriff auf Benutzerkonten auf einem HTTP-Dienst zu erhalten. Während OAuth für die Authentifizierung verwendet werden kann (und dies mit Erweiterungen wie OpenID Connect oft auch wird), besteht seine Hauptaufgabe darin, Drittanbieteranwendungen zu autorisieren, auf das Konto eines Benutzers zuzugreifen, ohne dessen Passwort offenzulegen.
* **So funktioniert es**: OAuth 2.0 verwendet Zugriffstoken anstelle von Benutzeranmeldedaten, um Anfragen zu autorisieren. Wenn sich ein Benutzer bei einer Anwendung anmeldet und zustimmt, ihr Zugriff auf einen anderen Dienst zu gewähren, erhält die Anwendung ein Zugriffstoken. Dieses Token wird dann für nachfolgende Anfragen an den Dienst im Namen des Benutzers verwendet.
* **Anwendungsfall**: OAuth 2.0 wird in Szenarien verwendet, in denen eine Anwendung Aktionen im Namen eines Benutzers ausführen muss, ohne dessen Passwort zu kennen.
  {% endtab %}

{% tab title="SAML 2.0" %}

* **Zweck**: SAML wird hauptsächlich für die Authentifizierung in SSO-Prozessen verwendet. Es ermöglicht sicheren Domänen, Benutzerauthentifizierungs- und Autorisierungsdaten auszutauschen. SAML konzentriert sich auf die Authentifizierung von Benutzern und die Übermittlung dieses Authentifizierungsstatus an Dienstanbieter.
* **So funktioniert es**: In einem SAML-SSO-Ablauf wird ein Benutzer, der versucht, auf einen Dienstanbieter (SP) zuzugreifen, zur Authentifizierung an einen Identitätsanbieter (IdP) weitergeleitet. Nach erfolgreicher Authentifizierung sendet der IdP eine SAML-Assertion (ein XML-Dokument) an den SP zurück. Diese Assertion enthält die Authentifizierungsanweisung und möglicherweise Attribute über den Benutzer. Der SP gewährt dann auf Grundlage dieser Assertion Zugriff.
* **Anwendungsfall**: SAML wird häufig in Unternehmensanwendungen und -diensten verwendet, insbesondere dort, wo die Interaktion zwischen einem Browser und Webanwendungen stattfindet.
  {% endtab %}
  {% endtabs %}

## Konfiguration

Bevor Sie eine Verbindung mit dem Identitätsanbieter herstellen, sind die folgenden Vorbereitungen erforderlich:

1. **SSL-Zertifikat**: Laden Sie ein [SSL-Zertifikat](/lucy-wiki-de/anwendungsreferenz/einstellungen/allgemeine-systemeinstellungen/ssl-einstellungen.md) für die Lucy-Admin-Konsole hoch oder erstellen Sie eins. Dieser Schritt ist entscheidend, um sicherzustellen, dass die Verbindung und die zwischen Lucy und Azure AD ausgetauschten Daten sicher sind.
2. **Administrator-Kontoabgleich**: Vergewissern Sie sich, dass Sie in Lucy ein Administrator-Konto haben, das Sie unter Einstellungen -> Benutzer -> Administrative Benutzer finden. Die mit diesem Konto verknüpfte E-Mail-Adresse muss mit der E-Mail-Adresse Ihres Kontos im Identitätsanbieter übereinstimmen.&#x20;

{% hint style="danger" %}
Bitte stellen Sie sicher, dass Sie die Authentifizierung über SSO testen, bevor Sie die **Auto Login** Funktion aktivieren.\
\
Wenn Auto Login aktiviert wurde und Sie von Ihrem Lucy-Server ausgesperrt sind, wenden Sie sich bitte an unsere [technische Supportabteilung](/lucy-wiki-de/kontaktieren-sie-uns.md) für Unterstützung beim Deaktivieren der Auto-Login-Funktion.
{% endhint %}

{% hint style="info" %}
Navigieren Sie zu Einstellungen -> Allgemeine Systemeinstellungen -> SSO-Einstellungen
{% endhint %}

## OAuth 2.0 (Entra ID)

### App-Registrierung

Stellen Sie sicher, dass Sie die App-Registrierung in Entra ID wie beschrieben erstellt haben [hier](/lucy-wiki-de/anwendungsreferenz/einstellungen/allgemeine-systemeinstellungen/artikel-zu-azure-anwendungen.md).

### Mit Lucy verbinden

Fügen Sie Ihre Client-ID, Ihr Client-Geheimnis und Ihre Mandanten-ID aus Ihrer Azure-Entra-ID-Anwendung hinzu.

<figure><img src="/files/4e9b69d3dcff2538813e6b66bc942f1e91ff7342" alt=""><figcaption></figcaption></figure>

{% hint style="danger" %}
Um Lucy mit Ihrer App-Registrierung zu integrieren, ist es wichtig, dass für Ihre Organisation eine globale Administratorzustimmung vorliegt. Wenn das Administrator-Konto in Lucy nicht über die erforderlichen Berechtigungen verfügt, um die Zustimmung im Namen der Organisation zu erteilen, lesen Sie die unten bereitgestellte Anleitung, um in Azure einen Zustimmungsablauf einzurichten.
{% endhint %}

<details>

<summary>Admin-Zustimmungsfluss in Azure einrichten</summary>

### Zweck

Die Integration von Drittanbieteranwendungen wie Lucy mit Azure erfordert eine sorgfältige Konfiguration, um sicherzustellen, dass die API-Berechtigungen korrekt festgelegt sind. Dies ist für Anwendungen wie Lucy von entscheidender Bedeutung, die Zugriff über den Azure-Berechtigungssatz der Lucy-Administratoren hinaus benötigen. Eine häufige Herausforderung während der Integration ist eine Berechtigungsabweichung, die zu Integrationsfehlern führt. Diese Anleitung soll Administratoren durch das Zustimmungsframework in Azure führen, damit Lucy die erforderlichen Berechtigungen erhält und gleichzeitig die Sicherheit und Integrität der Azure-Umgebung gewahrt bleibt.

### **Wer sollte diese Anleitung verwenden?**

Diese Anleitung richtet sich an Lucy-Administratoren, denen Azure-Administratorrechte fehlen, um die organisationsweite Zustimmung zu erteilen, sowie an Situationen, in denen Lucy-Server ohne Azure-Administrator betrieben werden, um das Speichern von Azure-Anwendungskonfigurationen innerhalb von Lucy zu ermöglichen.\
\
Das Fehlen der administrativen Zustimmung ist daran erkennbar, wenn nach dem Speichern Ihrer Anwendung in Lucy die folgende Meldung angezeigt wird:\
\
![](/files/26b625bc2e82cb70ba07b454c79ae547c18a7b11)

### Konfiguration

#### Auf Azure zugreifen

1. **Melden Sie sich im Azure-Portal an**: Besuchen Sie zunächst [portal.azure.com](https://portal.azure.com/) und melden Sie sich mit Ihren Zugangsdaten an.

#### Einrichtung des Zustimmungsflusses

2. **Navigieren Sie zu Microsoft Entra ID**: Suchen und wählen Sie die Option „Microsoft Entra ID“, um fortzufahren.
3. **Unternehmensanwendungen**: Suchen Sie im Abschnitt Microsoft Entra ID nach „Unternehmensanwendungen“ und klicken Sie darauf.
4. **Zustimmung und Berechtigungen**: Wählen Sie in den Einstellungen für Unternehmensanwendungen „Zustimmung und Berechtigungen“ aus.\ <br>

   <figure><img src="/files/213ea0be6df5b150b2aa97693e885312fb190fcb" alt="" width="249"><figcaption></figcaption></figure>
5. **Admin-Zustimmungseinstellungen**: Suchen Sie nach „Admin-Zustimmungseinstellungen“ und klicken Sie darauf, um die Einstellungen des Zustimmungsflusses zu ändern.
6. **Zustimmungsanfragen aktivieren**: Aktivieren Sie die Option „Benutzer können die Admin-Zustimmung für Apps anfordern, für die sie keine Zustimmung erteilen können“, indem Sie sie auf „Ja“ setzen. Dadurch können Nicht-Administratoren die Admin-Zustimmung für Anwendungen anfordern.
7. **Prüfer festlegen**: Legen Sie Azure-Administratoren für den Zustimmungsprüfprozess fest und wählen Sie unter Prüftyp Ihren Azure-Admin als „Benutzer“ aus.\ <br>

   <figure><img src="/files/33f1bb7365b21398766750390aaeb9f4c0856510" alt="" width="563"><figcaption></figcaption></figure>
8. **Speichern Sie Ihre Einstellungen**: Klicken Sie auf „Speichern“, um die Änderungen zu übernehmen.

#### Konfiguration in Lucy abschließen

9. **Anpassungen in Lucy**: Weisen Sie den Lucy-Admin an, erneut zu versuchen, die Anwendungskonfiguration zu speichern, vorzugsweise in einem Inkognito-Fenster, um Caching-Probleme zu vermeiden.
10. **Einleitung der Zustimmungsanfrage**: Der Lucy-Admin sieht einen Dialog zur Zustimmungsanfrage, mit dem er eine Zustimmungsanfrage an den Azure-Admin senden kann.

#### Zustimmungsfreigabeprozess

11. **Genehmigung einleiten**: Der Lucy-Admin klickt auf „Genehmigung anfordern“, um den Zustimmungsprozess zu starten.<br>

    <figure><img src="/files/b0ce3cae02b82ac0aad45cac5a41be67d96a0c98" alt="" width="307"><figcaption></figcaption></figure>

12. **Benachrichtigung an den Administrator**: Eine Genehmigungsanfrage wird an die E-Mail des Azure-Administrators gesendet, und die Anfrage erscheint im Azure-Portal unter Unternehmensanwendungen -> Admin-Zustimmungsanfragen.\ <br>

    <figure><img src="/files/c5caaac087798d6919a6cb9497f784ad63e129e9" alt="" width="258"><figcaption></figcaption></figure>

13. **Überprüfung durch den Admin und Erteilung der Zustimmung**: Der Azure-Administrator prüft die Anfrage im Portal und erteilt die Zustimmung im Namen der Organisation.\ <br>

    <figure><img src="/files/05f428305c4b7a6e26e4f50393a09cf3935dee6e" alt="" width="375"><figcaption></figcaption></figure>

    <br>

    <figure><img src="/files/36468790a3f25d23d79f768ccba6dfef155c523a" alt="" width="375"><figcaption></figcaption></figure>

14. **Bestätigung an den Lucy-Admin**: Der Azure-Administrator sollte den Lucy-Admin über die erteilte Zustimmung informieren.

#### Integration abschließen

15. **Abschließen in den Lucy-Einstellungen**: Der Lucy-Admin geht in Lucy zu Allgemeine Systemeinstellungen -> Azure-Anwendungen, wählt die Anwendung aus und klickt auf „Speichern“, um mit der Integration fortzufahren.
16. **Microsoft-Anmeldung und Token-Zuweisung**: Dadurch wird der Lucy-Admin aufgefordert, sich erneut mit Microsoft-Anmeldedaten anzumelden, um ein Aktualisierungstoken für die Integration zu erzeugen.
17. **Bindung an den Lucy-Server**: Das erfolgreiche Abrufen des Aktualisierungstokens schließt die Integration ab und bindet die Azure-App-Registrierung effektiv an den Lucy-Server.

</details>

### Welche API-Berechtigungen sind für diese Integration erforderlich?

{% hint style="info" %}
Lucy ist so konfiguriert, dass die Microsoft Graph API verwendet wird, um auf verschiedene Ressourcen aus Microsoft-Diensten zuzugreifen und diese zu verwalten. Zu den konfigurierten Berechtigungen gehören sowohl delegierte Berechtigungen, die im Namen eines Benutzers agieren, als auch solche, die eine administrative Zustimmung erfordern, um auf bestimmte Datentypen wie Verzeichnisdaten und vollständige Benutzerprofile zuzugreifen. Diese Berechtigungen entsprechen dem Standard der Version 1.0 der Microsoft Graph API.
{% endhint %}

<table><thead><tr><th>Berechtigung</th><th width="124">Typ</th><th width="167">Beschreibung</th><th>Administratorzustimmung erforderlich</th></tr></thead><tbody><tr><td>User.read</td><td>Delegiert</td><td>Anmelden und Benutzerprofil lesen</td><td>Nein</td></tr><tr><td>Directory.Read.All</td><td>Delegiert</td><td>Verzeichnisdaten lesen</td><td>Ja</td></tr><tr><td>E-Mail</td><td>Delegiert</td><td>E-Mail-Adresse der Benutzer anzeigen</td><td>Nein</td></tr><tr><td>offline_access</td><td>Delegiert</td><td>Zugriff auf Daten beibehalten, für die Sie ihm Zugriff gewährt haben</td><td>Nein</td></tr><tr><td>OpenID</td><td>Delegiert</td><td>Benutzer anmelden</td><td>Nein</td></tr><tr><td>User.Read.All</td><td>Delegiert</td><td>Die vollständigen Profile aller Benutzer lesen</td><td>Ja</td></tr></tbody></table>

## Entra ID (SAML 2.0)

Microsoft Entra ID unterstützt außerdem SSO mit SAML 2.0.

### Anwendung erstellen

Melden Sie sich zunächst bei Ihrem Entra-ID-Portal an und gehen Sie zu **Verwalten -> Unternehmensanwendungen**.\
Wählen Sie **+ Neue Anwendung** und wählen Sie dann die Option für eine **Anwendung ohne Galerie** Anwendung:

<figure><img src="/files/09eb0fe52484f070adaf919f3a8b3a26f33fc4cf" alt=""><figcaption></figcaption></figure>

Klicken Sie auf **Erstellen** um die neue Anwendung zu erstellen.

### App-Konfiguration

Gehen Sie zu **Verwalten -> Single Sign-on** und wählen Sie **SAML** für die SSO-Methode.

#### **Grundlegende SAML-Konfiguration**

Klicken Sie auf das **Bearbeiten** Schaltfläche und geben Sie diese Werte ein, dann **Speichern**.

**Kennung (Entity ID)**

```
https://<your_lucy_url>/simplesaml/module.php/saml/sp/metadata.php/lucy-sp
```

#### Reply-URL (Assertion Consumer Service-URL)

```
https://<your_lucy_url>/simplesaml/module.php/saml/sp/saml2-acs.php/lucy-sp
```

#### Attribute und Ansprüche

Klicken Sie auf das **Bearbeiten** Schaltfläche und dann **+ Neuen Anspruch hinzufügen**. Erstellen Sie einen neuen Anspruch mit dem Namen **mail** unter Verwendung des Attributs **user.mail**, dann klicken Sie auf **Speichern**:

<figure><img src="/files/83514df9d072a4e0999805fccf815a1ff1090f0e" alt=""><figcaption></figcaption></figure>

### Benutzer und Gruppen hinzufügen

Gehen Sie anschließend zu **Verwalten -> Benutzer und Gruppen** und wählen Sie **+ Benutzer/Gruppe hinzufügen**.

Suchen und fügen Sie die gewünschten Benutzer/Gruppen hinzu, damit sie die Anwendung verwenden können, um sich bei Lucy anzumelden.

<figure><img src="/files/1485b6b46d0ed0b8f37e302bd2cf5be578010912" alt=""><figcaption></figcaption></figure>

{% hint style="info" %}
Wenn Sie der Anwendung keine bestimmten Benutzer oder Gruppen hinzufügen möchten, gehen Sie zu **Eigenschaften** und setzen Sie **Zuweisung erforderlich?** auf **Nein**:

<img src="/files/a81f7352b4ee2d9d602b155dbd7b244aed3464b1" alt="" data-size="line">
{% endhint %}

### Zertifikatsdaten hochladen

Im **SAML-Zertifikate** Laden Sie im Abschnitt die **XML-Metadaten der Föderation**.\
Im **Richten Sie \<Application Name> ein** Abschnitt kopieren Sie den **Microsoft-Entra-Kennung**.

<figure><img src="/files/fa3dc3bd585986f49b2d9b81792695759baaf2ef" alt=""><figcaption></figcaption></figure>

Gehen Sie in Lucy zu **Einstellungen -> Allgemeine Systemeinstellungen -> SSO-Einstellungen**.

1. Wählen Sie **SAML 2.0** für die Methode.
2. Geben Sie Ihre Lucy-Admin-Domain in das **Domänenname** Feld ei&#x6E;**.**
3. Geben Sie den **Microsoft-Entra-Kennung** in der **Endpunkt des Identitätsanbieters** Feld angegebene Domain.
4. Laden Sie die Föderationsmetadatei in den **XML-Metadaten des Identitätsanbieters** Feld angegebene Domain.

Die **Fingerabdruck** in Entra ID wird mit SHA256 erstellt. Lucy verlangt jedoch, dass der Fingerabdruck SHA1 ist.\
Um den SHA1-Fingerabdruck zu erhalten, öffnen Sie die Metadaten-XML-Datei und suchen Sie nach dem Feld mit der Bezeichnung `X509Certificate`:

<figure><img src="/files/b6b9ebb1ddb87909e511d85a1eb3f8bebb7b6136" alt=""><figcaption></figcaption></figure>

Kopieren Sie nur den Zertifikatstext und erstellen Sie eine neue Datei mit diesem Format (Sie können diesen Text kopieren):

```
-----BEGIN CERTIFICATE-----
fügen Sie hier den Inhalt Ihres Zertifikats ein
-----END CERTIFICATE-----
```

Speichern Sie dies als eine `.pem` Datei, dann verwenden Sie ein [Online-Tool](https://www.samltool.com/fingerprint.php) oder den `openssl` Befehl, um den SHA1-Fingerabdruck zu erhalten:

```
openssl x509 -in your_certificate.pem -noout -fingerprint -sha1
```

Fügen Sie schließlich den Fingerabdruck in den **Zertifikats-Fingerabdruck des Identitätsanbieters** Feld angegebene Domain.

<figure><img src="/files/3370b74f303ddb626b0ae88b4d8d6f54e33cd30b" alt=""><figcaption></figcaption></figure>

Klicken Sie auf **Speichern** ein, um die Einstellungen anzuwenden, und klicken Sie dann auf **Verbindung testen**. Sie sollten zur SSO-Anmeldeseite weitergeleitet werden, auf der Sie testen können, ob Ihre Verbindung funktioniert.

## Google Workspace (SAML 2.0)

### Erstellen Sie eine App in Ihrem Workspace

Melden Sie sich bei Ihrem [Google Workspace-Admin-Dashboard an](https://admin.google.com/) und gehen Sie zu **Apps > Web- und mobile Apps.** Wählen Sie "App hinzufügen" und dann "Benutzerdefinierte SAML-App hinzufügen", um zu beginnen.

<figure><img src="/files/75b288267f00917b9a40279663181bf1e695fcad" alt=""><figcaption></figcaption></figure>

#### 1. App-Details

Geben Sie Ihrer App einen Namen und erstellen Sie optional eine Beschreibung und ein Symbol, dann wählen Sie "Continue".

#### 2. Google-IdP-Details

Wählen Sie die erste Option, "Metadata herunterladen".\
Kopieren Sie dann die **Entitäts-ID** und **Zertifikat** Werte und speichern Sie sie für später in einer Notiz.

<figure><img src="/files/bd6013fe428efe6c186695dfc9073add42233b3f" alt=""><figcaption></figcaption></figure>

{% hint style="success" %}
Sie werden die Entitäts-ID und das Zertifikat in einem späteren Schritt benötigen, jedoch benötigen Sie **auch** die Metadatendatei selbst.\
Stellen Sie sicher, dass Sie alle erforderlichen Daten haben, bevor Sie fortfahren!
{% endhint %}

#### 3. Details des Service Providers

Um die ACS-URL und die Entity-ID des Service Providers abzurufen, melden Sie sich bei Ihrem Lucy-Portal an und gehen Sie zu **Einstellungen > Allgemeine Systemeinstellungen > SSO-Konfiguration**. Aktivieren Sie SSO und wählen Sie "SAML 2.0" für das Protokoll.

Kopieren Sie dann die **Meta-Endpunkt** URL und fügen Sie sie in Ihren Browser ein. Es wird eine Datei namens "lucy-sp.xml" heruntergeladen, die die für diesen Schritt erforderlichen Informationen enthält.

<figure><img src="/files/20af7a832ec1adffd4e35dde5b4966fbbffa2184" alt=""><figcaption></figcaption></figure>

Öffnen Sie die XML-Datei und suchen Sie (Strg + f) nach "entityID". Der Eintrag sollte sich nahe am Anfang der Datei befinden. Kopieren Sie die URL (ohne Anführungszeichen) und tragen Sie sie im Feld "Entity ID" zurück in Google Workspace ein. Sie sollte so aussehen:

```
https://<your_lucy_url>/simplesaml/module.php/saml/sp/metadata.php/lucy-sp
```

Dann suchen Sie nach "Assertion Consumer Service" und lokalisieren Sie den "Location"-Teil dieses Eintrags. Kopieren Sie diese URL und tragen Sie sie im Feld "ACS URL" in Google Workspace ein. Sie sollte so aussehen:

```
https://<your_lucy_url>/simplesaml/module.php/saml/sp/saml2-acs.php/lucy-sp
```

Schließlich wählen Sie unter **Name ID** wählen Sie "Email" als Format und belassen Sie die **Name ID** Standardeinstellung als primäre E-Mail. Wählen Sie "Continue", um mit der Attributzuordnung fortzufahren.

#### 4. Attributzuordnung

Erstellen Sie eine Zuordnung für **Primäre E-Mail > mail** wie folgt:

<figure><img src="/files/88710ce511edc13361ef1b61465ed99314ae7736" alt=""><figcaption></figcaption></figure>

Es ist nicht erforderlich, Gruppeninformationen zu konfigurieren.

#### 5. Benutzerzugriff

Nachdem Sie Ihre App erstellt haben, wählen Sie das Dashboard "Benutzerzugriff" und anschließend "EIN für alle", dann speichern Sie.

Jetzt sind wir bereit, den Vorgang in Lucy abzuschließen.

### SSO in Lucy konfigurieren

Füllen Sie das Formular auf der **SSO-Konfigurations** Seite wie folgt aus:

<table><thead><tr><th width="343.77783203125">Feld</th><th>Wert</th></tr></thead><tbody><tr><td>Protokoll</td><td>SAML 2.0</td></tr><tr><td>Auto Login</td><td><strong>Nicht vor dem Testen aktivieren</strong></td></tr><tr><td>Domänenname</td><td>Ihre Lucy-URL</td></tr><tr><td>Endpunkt des Identitätsanbieters</td><td>Die <strong>Entitäts-ID</strong> der Wert, den Sie aus Google Workspace kopiert haben</td></tr><tr><td>XML-Metadaten des Identitätsanbieters</td><td>Laden Sie die Metadatendatei hoch, die Sie aus Google Workspace heruntergeladen haben</td></tr><tr><td>Zertifikats-Fingerabdruck des Identitätsanbieters</td><td>Ermitteln Sie den Fingerabdruck im SHA-1-Format mithilfe der Zertifikatsdaten, die Sie aus Google Workspace kopiert haben, und einem Tool wie diesem: <a href="https://www.samltool.com/fingerprint.php">https://www.samltool.com/fingerprint.php</a></td></tr><tr><td>Token-Verschlüsselung</td><td><strong>Nicht aktivieren, es sei denn, Sie verwenden Token-Verschlüsselung in Ihrem SSO-Workflow</strong></td></tr></tbody></table>

Wenn Sie bereit sind, klicken Sie auf "Speichern".

### Verbindung testen

Sie können testen, ob der SSO-Workflow sowohl auf Lucy-Seite als auch in Google Workspace funktioniert. Um von Lucy aus zu testen, wählen Sie einfach die Schaltfläche "Verbindung testen" **nachdem Sie die Konfiguration gespeichert haben**.

Um von Google Workspace aus zu testen, können Sie auf der Anwendungsseite "SAML-Anmeldung testen" auswählen.

<figure><img src="/files/c5b361aa21131ce5156b73955b104b4e845c29d4" alt=""><figcaption></figcaption></figure>

{% hint style="success" %}
Um die Verbindung von Lucy aus zu testen, müssen Sie bei Lucy als Benutzer angemeldet sein, der in Ihrer Google-Workspace-Umgebung existiert. Außerdem müssen Ihre Benutzer in Google Workspace vorhanden sein, um den SSO-Workflow nutzen zu können.
{% endhint %}

## SAML 2.0 (Beliebig)

Die genaue Art der Bereitstellung einer SAML-Anwendung für SSO hängt von der Anwendung ab, die Ihre Organisation verwendet. Dies sind die allgemeinen Schritte zum Bereitstellen einer SAML-App und zum Verbinden mit Lucy.

### **Konfigurieren Sie den IdP**

Definieren Sie Lucy innerhalb des IdP als SP und geben Sie dabei dessen Endpunkt und die erforderlichen SAML-Attribute an.

### **IdP-Metadaten hochladen**

Navigieren Sie in Lucy zu **Einstellungen -> Allgemeine Systemeinstellungen -> SSO-Einstellungen**.

<figure><img src="/files/6a3e45e79a304a47a7a64fa488adea0671d60260" alt=""><figcaption></figcaption></figure>

Geben Sie Ihre administrative Domain und den IdP-Endpunkt ein.

Laden Sie dann Ihre IdP-Metadatendatei hoch und fügen Sie den Fingerabdruck ein. Ihr IdP sollte einen Fingerabdruck für Ihr X.509-Zertifikat bereitstellen, aber Sie können auch ein Online-Tool wie <https://www.samltool.com/fingerprint.php>.

{% hint style="success" %}
Lucy benötigt einen SHA1-Fingerabdruck. SHA256 oder andere Algorithmen funktionieren nicht.
{% endhint %}

### **Attributzuordnung**

Ordnen Sie Benutzerattribute vom IdP den Feldern in Lucy zu (z. B. E-Mail, vollständiger Name), wie erforderlich.

### **Authentifizierung testen**

Überprüfen Sie die SSO-Verbindung mit dem IdP, indem Sie auf **Verbindung testen**.\
Der Test sollte vor der Aktivierung von Auto Login abgeschlossen werden, um Anmeldeprobleme zu vermeiden.

#### **Automatische Anmeldung aktivieren (optional)**

Diese Einstellung ermöglicht eine nahtlose Anmeldung, sollte aber mit Vorsicht verwendet werden, da ihre Aktivierung alternative Zugriffsmethoden einschränken kann. [Kontaktieren Sie den Lucy-Support](/lucy-wiki-de/kontaktieren-sie-uns.md) wenn die automatische Anmeldung den Zugriff verhindert.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://wiki.lucysecurity.com/lucy-wiki-de/anwendungsreferenz/einstellungen/allgemeine-systemeinstellungen/sso-konfigurations.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
