Ihre Arbeitsumgebung betreibt bereits ein Identitätssystem. Im Business-Tarif richten Sie Ihre eigenen Anwendungen in etwa einer Minute selbst darauf aus, ohne Identitätsanbieter und ohne zweiten Preis pro Person. Wie die Bindung an Ihre Arbeitsumgebung das sicher hält, und die zwei Voreinstellungen, die wir bewusst verengt haben.
Jedes Unternehmen betreibt am Ende etwas, das zu niemandes Suite gehört. Ein eigenes GitLab. Ein Projektwerkzeug. Ein internes Dashboard, das jemand gebaut hat. Ein Wiki, das älter ist als die heutige Geschäftsführung.
Jedes davon kommt mit eigener Anmeldung, und ab diesem Tag betreiben Sie von Hand ein kleines Identitätssystem. Jemand fängt an, und Sie legen vier Konten an. Jemand geht, und Sie denken an drei davon. Sechs Monate später gibt es ein Konto von jemandem, der im Frühjahr gegangen ist, das sich weiter anmelden kann, und niemand weiß es, weil niemand nachgesehen hat.
Die einmalige Anmeldung löst das sauber. Das Problem war immer, dass ihr Kauf einen Identitätsanbieter bedeutet, einen Preis pro Person zusätzlich zu Ihrem bestehenden Preis pro Person, und ein Beschaffungsgespräch. Kleine Unternehmen kaufen sie deshalb nicht und verwalten weiter vier Anmeldungen von Hand.
Arbeitsumgebungen haben bereits ein Identitätssystem. Unseres steht Ihnen offen.
Im Business-Tarif kann eine Inhaberin oder Administratorin Ihre eigenen Anwendungen für die einmalige Anmeldung registrieren, in einem Formular, in etwa einer Minute. Kein Ticket bei uns, kein Anruf, keine Konfigurationsdatei, die wir für Sie ändern.
Sie geben der Anwendung einen Namen und die Adresse, an die sie zurückkommt. Wir geben drei Dinge zurück, die jede Standardanwendung braucht: eine Discovery-URL, eine Client-ID und ein Client-Geheimnis. Die meiste Software will nur die Discovery-URL und diese beiden Angaben, denn diese URL ist ein Dokument, das alles Weitere darüber beschreibt, wie mit uns zu sprechen ist. Fügen Sie sie in die Einstellungen der Anwendung ein, und Ihr Team meldet sich mit seinem email.eu-Konto an.
Das Protokoll ist OpenID Connect, der moderne Standard dafür und das, was heute so gut wie alles spricht. Wir bitten Sie nicht, etwas Ungewöhnliches einzuführen. Ihre Anwendung unterstützt das bereits; sie wartet darauf, dass Sie drei Felder ausfüllen.
Das Geheimnis wird einmal gezeigt, in dem Moment, in dem Sie es anlegen. Geht es je verloren oder nach außen, wechseln Sie es selbst, was ein neues erzeugt und das alte sofort ungültig macht. Dafür brauchen Sie uns nicht.
Hier ist die Eigenschaft, die das sicher macht, jeder Kundin auf einem gemeinsamen Identitätssystem anzubieten, und das, was zu prüfen ist, wenn jemand Ihnen einmalige Anmeldung für viele Kundinnen anbietet.
Jede Anwendung, die Sie registrieren, wird an die eigene Gruppe Ihrer Arbeitsumgebung gebunden. Nur Mitglieder Ihrer Arbeitsumgebung können sich darüber anmelden. Nicht andere Kundinnen von uns, nicht jemand anderes mit einer email.eu-Identität, nicht eine Fremde, die Ihre Rückkehradresse gefunden hat. Gehört jemand nicht zu Ihrer Arbeitsumgebung, lautet die Antwort nein, und diese Entscheidung trifft das Identitätssystem, statt dass die Anwendung darauf vertraut, dass wir vorsichtig waren.
Diese Bindung geschieht automatisch, wenn Sie die Anwendung anlegen. Es gibt keine Einstellung, die man falsch setzen kann, denn eine Einstellung, die man falsch setzen kann, wird jemand falsch setzen.
Zwei Dinge, die wir anders machen als die Werkseinstellung, beide wissenswert, wenn Ihnen so etwas wichtig ist.
Nur der Anmeldeablauf ist aktiv. Identitätssysteme bringen üblicherweise mehrere Wege mit, an ein Token zu kommen, darunter einige ältere, bei denen eine Anwendung die Passwörter Ihrer Leute selbst verarbeitet. Wir aktivieren den Browser-Umleitungsablauf und das Erneuern von Tokens, sonst nichts. Ihre Anwendungen sehen nie ein Passwort, denn es gibt keinen unterstützten Weg, auf dem das ginge.
Rückkehradressen sind exakt und müssen verschlüsselt sein. Wir akzeptieren nur https-Adressen, und wir registrieren sie zum genauen Abgleich statt als Muster. Lockerer Abgleich bei Rückkehradressen ist einer der klassischen Wege, auf denen Tokens irgendwohin gelangen, wo sie nicht hingehören, und Musterabgleich ist der Mechanismus, der das möglich macht. Streng zu sein bedeutet hier gelegentlich, dass Sie eine zweite Adresse hinzufügen statt eines Platzhalters, und das ist ein sehr kleiner Preis.
Ihre Anwendungen erhalten die üblichen Angaben: wer die Person ist, ihre E-Mail-Adresse, ihren Namen und ihre Gruppenzugehörigkeit. Genug, damit die Anwendung selbst entscheidet, wer Administratorin ist, ohne dass Sie eine zweite Personenliste pflegen.
Genauigkeit ist hier angebracht, denn "SSO" wird lose verwendet.
| Enthalten | |
|---|---|
| Anmeldung mit OpenID Connect für Ihre eigenen Anwendungen | Ja |
| Name, E-Mail-Adresse und Gruppenzugehörigkeit an die Anwendung übergeben | Ja |
| Selbst registrieren, Geheimnisse wechseln und löschen | Ja |
| SAML | Nein |
| Für Sie Konten in Ihrer Anwendung anlegen oder entfernen | Nein |
Wir erledigen die Authentifizierung. Die Anwendung fragt, wer diese Person ist, wir antworten, die Person meldet sich an. Wir legen keine Konten in Ihrer Anwendung an und entfernen keine. Braucht Ihr Werkzeug einen Benutzereintrag, bevor jemand es nutzen kann, legen die meisten bei der ersten Anmeldung einen an, aber das ist deren Verhalten und nicht unseres.
Dies ist OpenID Connect, kein SAML. Moderne Software spricht Ersteres. Manche ältere Unternehmenssoftware will Letzteres, und ist das Ihre Lage, fragen Sie uns, statt es anzunehmen.
Und jede Registrierung, jeder Wechsel und jede Löschung landet in Ihrem Prüfprotokoll, denn einer Anwendung das Recht zu geben, Ihr Personal zu authentifizieren, ist genau die Art Änderung, die eine Aufzeichnung hinterlassen sollte.
Weil wir das Identitätssystem, auf dem Ihre Arbeitsumgebung steht, ohnehin betreiben. Ihre Leute bei sieben unserer eigenen Produkte anzumelden und sich zu weigern, sie beim achten Ding anzumelden, das sie nutzen, wäre eine rein kommerzielle Grenze, und eine durchsichtige.
Das Anbieten kostet uns fast nichts. Der Wert für ein Unternehmen mit zwanzig Personen, das heute eine Tabelle darüber führt, wer wo ein Konto hat, ist beträchtlich. Es gehört deshalb zu Business, statt ein eigenes Produkt mit eigenem Preis pro Person zu sein.
Wollen Sie es gegen eine bestimmte Anwendung testen, bevor Sie sich festlegen, ist das eine berechtigte Frage, und wir helfen Ihnen lieber beim Prüfen, als dass Sie es hinterher merken.