Zum Hauptinhalt springen

Nahtlose Anmeldung über WIA und SAML

Nahtlose Anmeldung über WIA und SAML

WIA (Integrated Windows Authentication) ermöglicht Benutzern SSO, ohne Login und Passwort manuell einzugeben. In diesem Szenario ist Passwork der SP, und Ihr IdP prüft den Benutzer über SAML.

Was in der Infrastruktur bereitgestellt werden muss

  • Der IdP akzeptiert die AuthnRequest von Passwork und gibt eine SAML-Response an den Passwork-ACS zurück.
  • Das Vertrauen zum SP ist auf dem IdP korrekt konfiguriert: Entity ID, ACS-URL, Zertifikate/Signaturen.
  • Clients vertrauen dem TLS-Zertifikat des IdP, und DNS sowie das Netzwerk unterbrechen weder SAML-Umleitungen noch POST-Anfragen.
  • Browser-/Betriebssystemrichtlinien für Integrated Auth werden zentral angewendet (GPO/MDM).
  • Der IdP legt die Bedingungen für die Nutzung von WIA und das Fallback-Verhalten fest, wenn diese Bedingungen nicht erfüllt sind.

Erweiterte Einstellungen in Passwork

Unter SSO-Einstellungen -> Erweiterte Einstellungen legen Sie die SAML-Konfiguration für den SP fest:

{
"sp": {
"entityId": "https://passwork.example.com/api/v1/sso/metadata",
"assertionConsumerService": {
"url": "https://passwork.example.com/api/v1/sso/acs"
},
"singleLogoutService": {
"url": "https://passwork.example.com/api/v1/sso/sls"
}
},
"NameIDFormat": "urn:oasis:names:tc:SAML:2.0:nameid-format:transient",
"security": {
"requestedAuthnContext": ["urn:federation:authentication:windows"]
}
}

requestedAuthnContext mit urn:federation:authentication:windows fordert Windows-Authentifizierung an. Der IdP entscheidet anhand seiner Richtlinien, ob WIA verwendet wird.

Universeller Authentifizierungsablauf

  1. Der Benutzer klickt in Passwork auf Sign in with SSO.
  2. Passwork erstellt eine SAML-AuthnRequest und leitet den Browser zum IdP um.
  3. Der IdP prüft die Bedingungen und führt WIA (oder den Fallback) durch.
  4. Der IdP gibt die SAML-Response an den Passwork-ACS zurück (/api/v1/sso/acs).
  5. Passwork validiert die Antwort, ordnet den Benutzer zu und öffnet eine Sitzung.