Mit Hilfe von Single Sign-On (SSO) können sich Deine Mitarbeiter mit ihren bereits vorhandenen Unternehmens-Identitäten anmelden und müssen keine separaten Login-Daten (Benutzernamen und Passwort) für Leapsome erstellen. Sofern ihr OneLogin als Identity Provider (IDP) nutzt, lässt sich SSO in nur wenigen Schritten einrichten.
Aufsetzen der Integration
1. Richte die Leapsome App in OneLogin ein
- Navigiere als OneLogin Admin zu 'Apps' > 'Add Apps'
-
Suche nach 'Leapsome' und klicke auf das unten gezeigte Ergebnis
- Stelle ein, wie dei App in eurem Directory angezeigt werden soll und klicke auf 'Save'
- Gehe zu 'App' > 'Company Apps' und öffne die neu hinzugefügte 'Leapsome' App.
- Gehe zum Reiter 'Configuration'. Dort wirst du gebenten, eure Leapsome Account ID anzugeben. Diese findest du in eurem Leapsome account unter 'Einstellungen' > 'Admin-Einstellungen' > 'Basis Einstellungen':
-
Trage die Account ID in OneLogin ein und speichere deine Einstellungen
2. Kopiere benötigte Daten aus OneLogin
- Navigiere in OneLogin zum SSO Reiter und suche dort unter 'View details' euer X.509 Certificate
-
Kopiere das Zertifikat ohne die 'Begin Certificate' / 'End Certificate' Tags und stelle sicher, dass es keine Zeilenumbrüche gibt
- Gehe zurück in den SSO tab in OneLogin und kopiere den SAML 2.0. Endpoint (HTTP)
3. Stelle das Setup in Leapsome fertig
- Navigiere zu 'Einstellungen' > 'Integrationen' > 'Single Sign-On' in Leapsome
- Füge das X.509 Zertifikat (unter 'Zertifikat') und den SAML 2.0 Endpoint (unter 'SSO Login URL') wie unten gezeigt ein.
- Setze einen Haken bei 'Aktiviere SAML-basierendes Single Sign-On' und klicke auf 'Einstellungen speichern'
4. Weise Nutzer in OneLogin auf die Leapsome App zu
- Weise zuletzt in OneLogin allen Nutzern, die Zugriff zu Leapsome haben sollen, die Leapsome App zu
- Das war's! Die zugewiesenen Nutzer sollten sich nun mit ihren OneLogin credentials bei Leapsome anmelden können
Teste das Setup
Du kannst das Setup direkt mit Deinem eigenen Profil testen. Sofern Du alles richtig aufgesetzt hast, solltest Du den Button 'Sign in with Company SSO' sehen, sobald Du Deine Email-Adresse in im Login-Screen von Leapsome eingetragen hast:
Mit Klick auf den Button 'Sign in with Company SSO' sollten die Nutzer dann auf die OneLogin Anmeldeseite weitergeleitet werden.
Bitte beachte, dass der SSO Login nur für bereits 'eingeladene' Nutzer möglich ist. Zusätzlich werden Nutzer beim ersten Login auch weiterhin ein Leapsome-Passwort vergeben müssen, sofern der Login per SSO nicht 'erzwungen' wird. Der folgende Abschnitt zeigt, welche Optionen Du hast, um diese zwei Limitationen zu umgehen.
Weitere Einstellungen
Anmeldung per SSO 'erzwingen'
Standardmäßig haben Nutzer auch bei eingerichtetem SSO immer die Möglichkeit, sich alternativ mittels Nutzername und Passwort einzuloggen. Wenn Du sicherstellen willst, dass sich alle Nutzer über den SSO-Flow bei Leapsome anmelden, kannst Du SSO 'erzwingen'. Um das einzurichten, navigiere zu 'Admin-Einstellungen' > 'Integrationen' > 'Single Sign On (SSO)' und setze einen Haken bei 'Erzwinge die Anmeldung per Single Sign-On für alle Nutzer'. Speichere Deine Einstellung mit Klick auf 'Einstellungen speichern'.
Dadurch ist ein Login mit Nutzername und Passwort nicht mehr möglich. Stelle daher unbedingt sicher, dass SSO für alle Nutzer korrekt eingerichtet ist.
Ohne Einladung per SSO in Leapsome anmelden
Standardmäßig könnnen sich Nutzer erst bei Leapsome anmelden, wenn sie eine Einladung zu Leapsome erhalten haben - unabhängig davon ob ihr SSO eingerichtet habt oder nicht. Um den Workload auf eurer Seite insbesondere beim Onboarding neuer Kollegen gering zu halten, gibt es hier einige Möglichkeiten, die erste Anmeldung effizient abzuwickeln:
1. Automatisiere den Einladungsprozess mit einer HRIS Integration
Falls Du ein HRIS benutzt, um Nutzer in Leapsome automatisch anzulegen, kannst Du einstellen, dass jeder neu bereitgestellte Nutzer auch direkt zu Leapsome eingeladen wird. Navigiere dafür zu Admin-Einstellungen > Integrationen und setze im Reiter eures HRIS einen Haken bei 'Automatisch Einladungen zu Leapsome an alle synchronisierten Nutzer senden'.
So können eure Nutzer sich ab Tag eins mit SSO anmelden, sofern ihr die Nutzung von SSO 'erzwingt'.
2. Aktiviere just-in-time-provisioning mittels eures IDP
Manche IDPs, wie Azure AD, bieten just-in-time provisioning für eure Nutzerbasis an. Dadurch wird immer dann, wenn sich ein Nutzer aus eurer Organisation bei Leapsome anmeldet, automatisch ein neues Profil für denjenigen angelegt. Wenn JIT-Provisioning aktiviert ist, müsst ihr eure Nutzer nicht erst einladen, um ihnen den Login mittels SSO zu ermöglichen. Bitte beachte, dass Du JIT Provisioning nicht nutzen kannst, wenn Du bereits eine HRIS Integration nutzt.
3. Kontaktiere unseren Support
Wenn Du das Verschicken von Einladungen komplett vermeiden willst, kann unser Support Team die Einladungen für euren Account ganz ausschalten. Dann gilt jeder Nutzer, den Du in Leapsome anlegst, automatisch als 'eingeladen'. Dadurch kann sich jeder Nutzer direkt via SSO in Leapsome einloggen. Bitte beachte, dass dies nur möglich ist, wenn all eure Nutzer dieselbe Email-Domain nutzen. Falls Du diese Option nutzen möchtest, kontaktiere unseren Support direkt über den grünen 'Hilfe'-Button in Leapsome.
Häufig gestellte Fragen
Ein Nutzer hat nicht die Option, sich über SSO einzuloggen. Woran kann das liegen?
Dieses Problem tritt oft auf, wenn ein Nutzer innerhalb eures IDP nicht (korrekt) auf die Leapsome App zugewiesen wurde. Bitte stelle sicher, dass es in eurem IDP einen Prozess gibt, der dafür sorgt dass alle, insbesondere neue, Kollegen Zugriff zu Leapsome erhalten. In Azure AD ermöglichen dies beispielsweise Scoping Filters.
Bitte überprüfe ebenfalls, dass es einen Account für den betreffenden Nutzer in Leapsome gibt, der dieselbe Email-Adresse wie euer IDP nutzt und bereits zu Leapsome eingeladen wurde. Das kannst Du im Bereich 'Nutzer & Teams' in Leapsome überprüfen.
Wie können wir auf Leapsome zugreifen, wenn wir SSO erzwingen und unser IDP eine Störung hat?
Melde Dich in diesem Fall am Besten direkt bei Deinem Customer Success Manager bzw. unserem Support Team.
Können wir für den Login in Leapsome 2-Faktor-Authentifizierung nutzen?
Ja, das ist grundsätzlich möglich. Die Konfiguration hierfür erfolgt auf Seiten eures IDP.
Lässt sich die Option 'Sign in with Google' deaktivieren?
Das ist leider nicht möglich. Selbst wenn Du SAML-basiertes SSO mit einem Provider Deiner Wahl aufgesetzt hast, werden Nutzer weiterhin die Möglichkeit haben, sich mittels des 'Sign in with Google'-Buttons (OAuth2) anzumelden.
Kommentare
0 Kommentare
Bitte melden Sie sich an, um einen Kommentar zu hinterlassen.