Licensed to be used in conjunction with basebox, only.
// admin
LDAP-Anbindung
Kurzbeschreibung
Benutzer aus einem bestehenden Verzeichnis (LDAP / Active Directory) in basebox nutzen. Diese Seite beschreibt die Admin-Sicht: was angebunden wird, was in basebox ankommt, was im Verzeichnis bleibt und wie sich das auf Ihren Alltag auswirkt. Die technische Einrichtung übernimmt der Platform Operator in Keycloak – siehe Keycloak mit LDAP / Active Directory verbinden.
Wofür nutze ich das
Ohne Verzeichnisanbindung laden Sie jede Person einzeln per E-Mail ein und pflegen Konten von Hand. Mit LDAP-Anbindung:
- melden sich Mitarbeitende mit ihrem bestehenden Firmenkonto an – keine neuen Passwörter,
- kommen neue Mitarbeitende automatisch an, sobald sie im Verzeichnis stehen,
- verlieren ausgeschiedene Mitarbeitende den Zugang, wenn ihr Verzeichniskonto deaktiviert wird,
- können Verzeichnisgruppen gespiegelt werden, um Freigaben zu strukturieren.
Wo finde ich die Einstellung
Nicht in der basebox-Administration. basebox authentifiziert über Keycloak, den integrierten Identitätsanbieter. Die LDAP-Anbindung wird in der Keycloak Admin Console unter User Federation eingerichtet – auf basebox Server erreichbar unter https://<ihre-basebox-domain>/auth, Realm in der Regel primary. Diesen Zugang hat der Platform Operator.
In basebox Cloud richtet basebox die Anbindung für Sie ein; wenden Sie sich an support@basebox.ai.
Schritt für Schritt
Was Sie als Administrator vorbereiten:
- Zuständigkeit klären – Wer betreibt Keycloak (Ihre IT oder basebox)? Wer verwaltet das Verzeichnis?
- Personenkreis festlegen – Sollen alle Verzeichnisbenutzer basebox nutzen dürfen oder nur eine Gruppe? Letzteres wird über einen User LDAP Filter umgesetzt, z. B. Mitglieder einer bestimmten AD-Gruppe.
- Servicekonto bereitstellen lassen – Keycloak braucht ein Verzeichniskonto mit Lesezugriff auf die Benutzereinträge (Bind-DN + Passwort) sowie Adresse und Port des LDAP-Servers (389 bzw. 636 für LDAPS).
- Gruppen entscheiden – Sollen Verzeichnisgruppen nach Keycloak gespiegelt werden (
group-ldap-mapper)? Das erleichtert später die Zuordnung von Freigaben. - Übergabe an den Platform Operator – mit dem Leitfaden Keycloak mit LDAP / Active Directory verbinden.
Was nach der Anbindung in basebox passiert:
- Verzeichnisbenutzer erscheinen nach der Synchronisation unter Administration → Benutzer.
- Die Rolle in basebox (Administrator oder Nutzer) vergeben Sie weiterhin in basebox – sie kommt nicht aus dem Verzeichnis. Neue Benutzer sind Nutzer.
- Gruppen für Freigaben legen Sie unter Administration → Gruppen an.
Was in basebox ankommt – und was nicht
| Bleibt im Verzeichnis | Kommt nach basebox (Keycloak) |
|---|---|
| Passwörter – die Anmeldung wird gegen das Verzeichnis geprüft | Benutzername, Vorname, Nachname, E-Mail |
| Kontostatus (aktiv/deaktiviert) | Weitere Attribute nur, wenn ein Mapper sie abbildet (z. B. department) |
| Gruppenmitgliedschaften (Quelle) | Gruppen als Spiegelung, wenn konfiguriert |
Der Standardmodus ist READ_ONLY: Keycloak schreibt nichts ins Verzeichnis zurück. Passwortänderungen erfolgen im Verzeichnis, nicht in basebox.
Synchronisation
Keycloak übernimmt Änderungen nach Zeitplan – empfohlen: geänderte Benutzer stündlich, vollständiger Abgleich täglich. Löschungen und Deaktivierungen im Verzeichnis werden spätestens beim vollständigen Abgleich wirksam; ein manueller Abgleich ist jederzeit möglich. Ein im Verzeichnis deaktiviertes Konto kann sich nicht mehr anmelden.
Hinweise
Hinweis
- LDAPS (TLS) für den Produktivbetrieb. Zertifikate einer privaten CA müssen in den Truststore von Keycloak importiert werden – Aufgabe des Platform Operators.
- Lizenzlimit. Jeder synchronisierte Benutzer belegt einen Benutzerplatz Ihrer Lizenz. Grenzen Sie den Personenkreis per Filter ein, statt das gesamte Verzeichnis zu übernehmen.
- Mischbetrieb ist möglich. Lokal eingeladene Konten und Verzeichniskonten können nebeneinander existieren.
- Benutzersynchronisation mit dem Identitätsanbieter wurde in 1.8 robuster, auch für Benutzer, die in Keycloak bereits existieren.
- Single Sign-on über einen bestehenden OpenID-Connect-Anbieter ist der Alternativweg – siehe OIDC / Single Sign-on.
Häufige Fragen
Muss ich Verzeichnisbenutzer noch einladen? Nein. Sie erscheinen nach der Synchronisation und melden sich mit ihrem Verzeichniskonto an.
Kann ich einen Verzeichnisbenutzer in basebox löschen? Das Konto käme bei der nächsten Synchronisation zurück. Deaktivieren Sie es im Verzeichnis oder schließen Sie es per Filter aus.
Was passiert, wenn das Verzeichnis nicht erreichbar ist? Anmeldungen von Verzeichnisbenutzern scheitern, bis die Verbindung wieder steht. Lokale Konten sind nicht betroffen.
Wer sieht Klartext-Passwörter? Niemand in basebox. Die Prüfung erfolgt im Verzeichnis; basebox speichert keine Verzeichnispasswörter.
Benötigen Sie Hilfe? Support kontaktieren