Zum Inhalt

// admin

OIDC / Single Sign-on

Kurzbeschreibung

Anmeldung über den bestehenden Identitätsanbieter Ihrer Organisation (OpenID Connect). Was SSO für Nutzer bedeutet, was basebox dafür braucht und wo die Grenze zwischen Ihrer Aufgabe als Administrator und der des Platform Operators liegt.

Wofür nutze ich das

Mit Single Sign-on melden sich Ihre Mitarbeitenden bei basebox mit dem Konto an, das sie ohnehin täglich nutzen – etwa Microsoft Entra ID (Azure AD), Okta oder ein anderer OpenID-Connect-Anbieter. Vorteile:

  • keine zusätzlichen Passwörter, und Ihre Passwort- und MFA-Richtlinien gelten automatisch,
  • zentrales Sperren: Wer im Anbieter deaktiviert wird, kommt nicht mehr in basebox,
  • weniger Support: Passwort-vergessen-Fälle landen bei Ihrem Anbieter, nicht bei basebox.

Wie basebox authentifiziert

basebox nutzt intern Keycloak als Identitätsanbieter (OIDC). Jede Anmeldung – ob lokales Konto, LDAP-Benutzer oder SSO – läuft über Keycloak; das Frontend spricht Keycloak über OpenID Connect an, und der Anwendungsserver prüft die ausgestellten Tokens.

Für SSO wird Ihr Identitätsanbieter in Keycloak als Identity Provider eingetragen (Identity Brokering). Der Ablauf für Nutzer:

  1. Nutzer öffnen basebox und klicken auf Anmelden.
  2. Keycloak leitet sie zu Ihrem Identitätsanbieter weiter.
  3. Dort melden sie sich wie gewohnt an (inklusive MFA, falls konfiguriert).
  4. Ihr Anbieter bestätigt die Identität an Keycloak; basebox meldet die Person an.

Aus Nutzersicht: ein Klick, die vertraute Anmeldeseite, fertig.

Wo finde ich die Einstellung

Nicht in der basebox-Administration, sondern in der Keycloak Admin Console (auf basebox Server unter https://<ihre-basebox-domain>/auth, Realm in der Regel primary) unter Identity Providers. Zugang dazu hat der Platform Operator. In basebox Cloud richtet basebox SSO für Sie ein – wenden Sie sich an support@basebox.ai.

Schritt für Schritt

Was Sie als Administrator beisteuern:

  1. Anbieter benennen – welcher OpenID-Connect-Anbieter, welcher Mandant.
  2. Client bei Ihrem Anbieter registrieren lassen – Ihr Identitäts-Team legt dort eine Anwendung für basebox an und erhält Client-ID und Client-Secret. Die Redirect-URI, die dort einzutragen ist, liefert der Platform Operator aus Keycloak (Muster: https://<ihre-basebox-domain>/auth/realms/<realm>/broker/<alias>/endpoint).
  3. Discovery-URL bereitstellen – die .well-known/openid-configuration-Adresse Ihres Anbieters.
  4. Personenkreis klären – dürfen alle Konten des Anbieters basebox nutzen, oder nur eine Gruppe? Die Einschränkung erfolgt beim Anbieter (Zuweisung der Anwendung) oder über Keycloak.
  5. Übergabe an den Platform Operator, der den Identity Provider in Keycloak einträgt und testet.

Was danach in basebox passiert:

  • Beim ersten SSO-Login wird das basebox-Konto der Person angelegt bzw. anhand der E-Mail-Adresse einem bestehenden Konto zugeordnet.
  • Die Rolle (Administrator/Nutzer) vergeben Sie in basebox; sie kommt nicht vom Anbieter.
  • Gruppen für Freigaben legen Sie in basebox an.

Hinweise

Hinweis

  • SSO ersetzt nicht die Lizenzplätze. Jede angemeldete Person belegt einen Benutzerplatz.
  • Der erste Administrator bleibt ein lokales Konto in Keycloak – er ist Ihr Rettungsanker, wenn der externe Anbieter nicht erreichbar ist. Bewahren Sie die Zugangsdaten sicher auf.
  • LDAP oder OIDC? LDAP synchronisiert Konten aus einem Verzeichnis und prüft Passwörter dort; OIDC delegiert die gesamte Anmeldung an Ihren Anbieter. Beides kann kombiniert werden. Siehe LDAP-Anbindung.
  • Für Platform Operators: Die maßgeblichen Frontend-Variablen sind VITE_BB_OIDC_DOMAIN (endet mit /auth/realms/), VITE_BB_OIDC_FORCE_REALM (in der Regel primary) und VITE_BB_OIDC_CLIENT_ID; auf Serverseite AISRV_OIDC_IDP_URL und AISRV_OIDC_AUD. Typische Fehlerbilder (Weiterleitungsschleife, „iss does not match") stehen in der FAQ.

Issuer nicht auf Verdacht ändern

Der Anwendungsserver prüft anhand des Issuers, ob ein Token wirklich von Ihrem Keycloak stammt. Wird er auf einen fremden Aussteller gesetzt, könnten dessen Tokens Zugriff auf Ihre Instanz erhalten. Änderungen daran gehören in die Hände des Platform Operators.

Häufige Fragen

Können sich Nutzer weiterhin mit Passwort anmelden, wenn SSO aktiv ist? Lokale Konten bleiben nutzbar, solange sie existieren. Ob die Passwortanmeldung ausgeblendet wird, entscheidet die Keycloak-Konfiguration.

Was passiert, wenn unser Identitätsanbieter ausfällt? SSO-Anmeldungen scheitern, bis er wieder erreichbar ist. Bereits angemeldete Sitzungen laufen bis zum Token-Ablauf weiter. Lokale Konten funktionieren unverändert.

Gilt SSO auch für die API? Nein. Die API nutzt API-Schlüssel, die Administratoren ausstellen – siehe API-Schlüssel.

Bekommt unser Anbieter Chat-Inhalte zu sehen? Nein. Der Anbieter bestätigt nur die Identität; Inhalte bleiben in basebox.

Benötigen Sie Hilfe? Support kontaktieren