Zum Inhalt springen

Einmaliges Anmelden (SSO)

SSO-Einrichtung und -Nutzung


Die Prevu3D Cloud Platform unterstützt sicheres Single Sign-On (SSO) über branchenübliche Protokolle:

  • SAML 2.0 – für Authentifizierung und Benutzeranmeldung.

  • SCIM 2.0 – für die automatische Benutzer- und Gruppenbereitstellung.

Jeder Identitätsanbieter, der die Protokolle SAML 2.0 und/oder SCIM 2.0 vollständig unterstützt, sollte mit Prevu3D kompatibel sein, einschließlich Okta, Google Workspace, OneLogin, Ping Identity und anderen. Die Implementierung von Prevu3D folgt den offiziellen SAML 2.0- und SCIM 2.0-Spezifikationen und gewährleistet eine breite Kompatibilität mit modernen Identitätssystemen.

Wir haben die Integration gründlich getestet mit:

  • Microsoft Entra ID (ehemals Azure Active Directory)

  • JumpCloud (Englisch)

Um SAML-basiertes SSO mit Prevu3D zu konfigurieren, benötigen Sie Folgendes:

  • Admin-Zugriff auf Ihre Prevu3D-Organisation.

  • Zugriff auf Ihren IdP mit der Berechtigung zum Konfigurieren von Anwendungen.

  1. Melden Sie sich bei Ihrem Prevu3D-Konto an (mit Ihrer E-Mail-Adresse und Ihrem Passwort)

  2. Gehen Sie zur Registerkarte Einstellungen

  3. Wählen Sie die Registerkarte SSO aus dem Menü auf der linken Seite aus

RealityPlatform SSO-Einstellungsseite

Sie können nicht auf die Registerkarte “SSO” zugreifen?

  1. Wenn es fehlt, sind Sie kein Organisationsadministrator.

  2. Wenn sie abgeblendet ist, hat Ihre Organisation die SSO-Funktion nicht abonniert.

  1. Kopieren Sie die folgenden Werte aus der Registerkarte SSO, und fügen Sie sie in Ihre IdP-Konfiguration ein:

    • Endpunkt des Dienstanbieters – die URL, an die Ihr IdP die SAML-Assertion sendet. In Ihrem IdP heißt dieses Feld möglicherweise ACS URL, Reply URL oder Assertion Consumer Service URL.

    • Entitäts-ID des Dienstanbieters – die eindeutige Kennung von Prevu3D im SAML-Austausch. In Ihrem IdP heißt dieses Feld möglicherweise Audience, Identifier oder SP Entity ID.

  1. Rufen Sie Folgendes von Ihrem IdP ab und fügen Sie es in die Registerkarte SSO ein:

    • SAML-Zertifikat (PEM-Format)

    • URL des SAML-Endpunkts

RealityPlatform SAML-Verbindungseinstellungen

  1. Wenn SCIM nicht aktiviert ist, definieren Sie die SAML-Attributzuordnungen – siehe SAML-Attributzuordnungen weiter unten.

    RealityPlatform SAML-Attributzuordnungen

  1. Klicken Sie unten auf der Seite auf Speichern.

RealityPlatform gespeicherte SSO-Konfiguration

  1. Überprüfen Sie die Konfiguration, bevor Sie sie ausrollen – siehe Ihre Konfiguration validieren weiter unten.

Jedes Feld gibt Prevu3D an, welches Attribut (Claim) aus der von Ihrem Identitätsanbieter gesendeten SAML-Assertion gelesen werden soll. Der eingegebene Wert muss exakt mit dem in Ihrem IdP konfigurierten Attributnamen übereinstimmen, einschließlich Groß- und Kleinschreibung.

FeldEinzugebender WertBeispielwerte
First Name SAML Attribute KeyDer Name des IdP-Attributs mit dem Vornamen des BenutzersgivenName, firstName, http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname
Last Name SAML Attribute KeyDer Name des IdP-Attributs mit dem Nachnamen des BenutzersfamilyName, surname, lastName
Role SAML Attribute Key (optional)Der Name des IdP-Attributs mit der zuzuweisenden Prevu3D-Rolle. Nur erforderlich, wenn Sie Prevu3D-Rollen über Ihren IdP verwalten möchten – siehe RollenzuordnungPrevu3DRole
Default Organization RoleDie Rolle, die zugewiesen wird, wenn kein Rollenattribut übermittelt wird, das Attribut leer ist oder keine Rollenzuordnung konfiguriert ist – siehe RollenzuordnungGuest (empfohlen)

Sie wissen nicht, welche Attributnamen Ihr IdP sendet? Erfassen Sie einen SAML-Trace mit einer Browser-Erweiterung wie SAML-tracer und prüfen Sie die im AttributeStatement aufgeführten Namen, oder sehen Sie in der Anwendungskonfiguration Ihres IdP nach.

Sobald die Konfiguration gespeichert und validiert ist, entscheiden zwei Dinge darüber, ob sich Ihre Benutzer tatsächlich anmelden können.

Ihre E-Mail-Domäne muss Ihrer Prevu3D-Organisation zugeordnet sein. Die Domänenkonfiguration ermöglicht:

  • Weiterleitung von der Anmeldeseite – Benutzer, die auf Mit SSO anmelden klicken und eine E-Mail-Adresse Ihrer Domäne eingeben, werden zu Ihrem IdP weitergeleitet.

  • Just-in-Time-Kontoerstellung – wenn sich ein Benutzer Ihrer Domäne, der Prevu3D noch nie verwendet hat, erfolgreich über Ihren IdP authentifiziert, wird automatisch ein Prevu3D-Konto erstellt, mit Namen aus Ihren SAML-Attributzuordnungen und der angewendeten Standardrolle. Eine Einladung oder manuelle Kontoerstellung ist nicht erforderlich.

Konten, die vor der Aktivierung von SSO erstellt wurden, müssen einmalig mit Ihrem Identitätsanbieter verknüpft werden, bevor sie mit SSO genutzt werden können. Die Benutzer werden bei ihrer ersten SSO-Anmeldung durch diesen Vorgang geführt, und ihre Projekte und Daten bleiben erhalten. Die Schritte, die sie dabei sehen, sind unter Registrieren & Einloggen beschrieben.

Testen Sie SSO vor der breiten Einführung mit einer kleinen Benutzergruppe und stellen Sie sicher, dass:

  • Die Anmeldung sowohl über die Prevu3D-Anmeldeseite (Mit SSO anmelden) als auch über das Dashboard Ihres IdP gelingt.

  • Vor- und Nachnamen auf neuen Konten korrekt übernommen werden.

  • Die erwartete Organisationsrolle zugewiesen wird, wenn das Rollenattribut vorhanden ist.

  • Benutzer ohne zugeordnete Rolle die vorgesehene Standardrolle erhalten.

  • Kein Benutzer weitergehende Berechtigungen als erwartet erhält.

  • Gruppenmitgliedschaften wie vorgesehen angewendet werden, sofern Sie die Gruppenzuordnung verwenden.

Sie können Prevu3D-Rollen auf Organisationsebene über ein benutzerdefiniertes SAML-Attribut zuweisen (z. B. Prevu3DRole):

  • Admin – Volle Berechtigungen im gesamten Unternehmen

  • Guest – Kein Standardzugriff (muss Zugriff auf Projektebene gewährt werden)

Wenn kein Rollenattribut angegeben wird, wird eine Standardrolle angewendet. Wir empfehlen, diese Einstellung aus Sicherheitsgründen einzustellen Guest .

Es ist auch möglich, Gruppen von Ihrem IdP-System auf Prevu3D groups zuzuordnen, um die Zugriffsverwaltung für Personen Ihrer Organisation zu erleichtern. Die folgenden Schritte führen Sie durch die Zuordnung Ihrer Gruppen.

  • Konfigurieren Sie Ihren IdP so, dass Gruppenmitgliedschaften über ein SAML-Attribut übertragen werden.

  • Geben Sie dieses Attribut auf der Registerkarte SSO ein.

RealityPlatform SAML-Gruppenattributeinstellung

  • Klicken Sie im Abschnitt “Gruppen” von Prevu3D auf “Gruppe bearbeiten ” und geben Sie den SAML-Gruppenwert an, der von Ihrem IdP erwartet wird.

RealityPlatform Gruppen-SAML-Werteinstellung

  • Diese Zuordnung wird auf die Benutzer angewendet, wenn sie sich bei Prevu3D Cloud anmelden. Wenn der Benutzer bereits angemeldet ist, sollte er sich abmelden und erneut anmelden, um die Zugriffsänderungen zu übernehmen.

Prevu3D unterstützt die Benutzer- und Gruppenbereitstellung über das SCIM 2.0-Protokoll (System for Cross-Domain Identity Management).

  • Ihre Organisation muss über den Enterprise-Plan verfügen.

  • Ihr IdP muss SCIM unterstützen (z. B. Azure AD/Entra, Okta, JumpCloud).

  • Benutzerbereitstellung – Neue Benutzer werden automatisch in Prevu3D erstellt

  • Aufhebung der Benutzerbereitstellung – Benutzer werden deaktiviert oder entfernt, wenn sie in Ihrem IdP deaktiviert sind

  • Gruppenzuweisung – Gruppen und Rollen können zentral von Ihrem IdP aus verwaltet werden

  1. Melden Sie sich bei Ihrem Prevu3D-Konto als Organisationsadministrator an.

  2. Gehen Sie zur Registerkarte Einstellungen

  3. Wählen Sie die Registerkarte SSO aus dem Menü auf der linken Seite aus

  4. Scrollen Sie zum Abschnitt SCIM-Bereitstellung und aktivieren Sie sie.

    RealityPlatform SCIM-Bereitstellung umschalten

  5. Sie werden finden:

    • SCIM-Basis-URL (Benutzer der Entra ID, bitte beachten Sie die Warnung unten)

    • Bearer-Token

RealityPlatform SCIM-Basis-URL und Inhabertoken

  1. In Ihrem Identitätsanbieter (z. B. Microsoft Entra ID):

    • Öffnen Sie die Prevu3D-Unternehmensanwendung.

    • Aktivieren Sie die SCIM-Bereitstellung.

    • Geben Sie die SCIM-Basis-URL und das Bearer-Token ein, die Sie auf der Registerkarte SSO erhalten haben.

  2. Konfigurieren Sie Attributzuordnungen für:

    • userName, givenName, familyName, email

    • Optional: groups, roles, active

  3. Speichern Sie Ihre Konfiguration

    Ihr IdP synchronisiert Benutzer und Gruppen nun automatisch mit Prevu3D basierend auf dem Bereitstellungszeitplan.

SymptomWahrscheinliche UrsacheVorgehen
Die Anmeldung wird nicht abgeschlossen, nachdem der IdP zurück zu Prevu3D weitergeleitet hatDer Audience-Wert in der SAML-Assertion stimmt nicht exakt mit der Entitäts-ID des Dienstanbieters überein. Ihr IdP sendet möglicherweise einen verkürzten Wert oder einen Anzeigenamen.Tragen Sie in Ihrem IdP im Feld Audience / Identifier / Entity ID exakt den auf der Registerkarte SSO angezeigten Wert ein, einschließlich des vollständigen Suffixes.
Der Benutzer gibt E-Mail-Adresse und Passwort auf der Anmeldeseite ein und wird nie zum IdP geleitetDas Hauptanmeldeformular ist nur für passwortbasierte Konten vorgesehen.Bitten Sie den Benutzer, unterhalb der Schaltfläche Anmelden auf Mit SSO anmelden zu klicken und dann seine geschäftliche E-Mail-Adresse einzugeben.
Keine Weiterleitung nach Eingabe einer geschäftlichen E-Mail-Adresse im Bildschirm Mit SSO anmeldenDie E-Mail-Domäne ist Ihrer Prevu3D-Organisation nicht zugeordnet.Wenden Sie sich an support@prevu3d.com, um Ihre E-Mail-Domäne konfigurieren zu lassen.
{"statusCode":401,"message":"invalid_user_email_domain"} nach der Authentifizierung beim IdPGleiche Ursache: Die E-Mail-Domäne des Benutzers ist Ihrer Organisation nicht zugeordnet.Wenden Sie sich an support@prevu3d.com, um Ihre E-Mail-Domäne konfigurieren zu lassen.
Der Benutzer sieht „Sitzung abgelaufen” und wird aufgefordert, seine E-Mail-Adresse erneut einzugebenNormaler Bestandteil der einmaligen Kontoverknüpfung für Konten, die vor der SSO-Aktivierung erstellt wurden.Lassen Sie den Benutzer fortfahren; dies ist kein Fehler. Siehe Bestehende Benutzer und Kontoverknüpfung.
Ein bestehender Benutzer kann die Kontoverknüpfung nicht abschließenDie Verknüpfung erfordert das bestehende Prevu3D-Passwort des Benutzers, das er möglicherweise vergessen hat.Lassen Sie es ihn über Passwort vergessen zurücksetzen, oder fordern Sie bei support@prevu3d.com eine Sammelverknüpfung für Ihre Domäne an.
Namen sind auf neuen Konten leer oder falschDie auf der Registerkarte SSO eingegebenen SAML-Attributschlüssel stimmen nicht mit den von Ihrem IdP gesendeten Attributnamen überein. Diese Werte unterscheiden Groß- und Kleinschreibung.Erfassen Sie einen SAML-Trace, prüfen Sie die Attributnamen im AttributeStatement und passen Sie die Zuordnungen exakt an.
Einem Benutzer wurde eine unerwartete Rolle zugewiesenEs wurde kein Rollenattribut gesendet, sodass die Standardrolle der Organisation angewendet wurde, oder der Wert des Rollenattributs entspricht keiner Prevu3D-Rolle.Prüfen Sie den Role SAML Attribute Key und die von Ihrem IdP gesendeten Werte und kontrollieren Sie anschließend die Einstellung der Standardrolle.
Änderungen am Gruppenzugriff werden nicht wirksamDie Gruppenzuordnung wird nur bei der Anmeldung angewendet.Lassen Sie den Benutzer sich abmelden und erneut anmelden.
Das direkte Öffnen der Endpunkt-URL des Dienstanbieters im Browser gibt {"statusCode":500,"message":"Internal server error"} zurückErwartetes Verhalten. Dieser Endpunkt akzeptiert nur SAML-POST-Anfragen und kann nicht direkt im Browser geöffnet werden.Dies weist nicht auf ein Konfigurationsproblem hin. Testen Sie stattdessen über die Anmeldeseite oder Ihren IdP.
  • IdP, Identity Provider : bezieht sich auf das System, das alle Benutzer registriert und die Verbindung zu verschiedenen anderen Diensten ermöglicht. Dies ist Ihre Quelle der Wahrheit für Ihre Organisation, Benutzer und Gruppen. Zb : Azure AD, Jumpcloud…

  • SP, Service Provider : bezieht sich auf die Serviceanwendung, die SSO-Informationen verbraucht, in diesem Fall Prevu3D Cloud.

  • SSO, Single Sign-On : bezieht sich auf einen Mechanismus, der es Benutzern ermöglicht, ihre Anmeldeinformationen von einem einzigen Portal aus abzurufen und die Benutzerverwaltungskonfiguration auf mehrere Anwendungen zu verteilen.

  • SAML, Security Assertion Markup Language : ein in der Branche weit verbreitetes Protokoll, das die Verwendung von SSO auf mehreren Cloud-basierten Plattformen ermöglicht.

  • SCIM, System for Cross-Domain Identity Management: Protokoll für die Bereitstellung von Benutzern und Gruppen.