FAQ zur SAML-Einmalanmeldung (SSO)

Welche SAML-Version wird von der SSO API unterstützt?

Derzeit unterstützen wir SAML v2.0. Weitere Informationen zum SAML v2.0-Standard finden Sie unter http://www.oasis-open.org/specs/index.php#samlv2.0.

Funktioniert die SAML-Einmalanmeldung zusammen mit POP3 oder IMAP?

Nein, SAML funktioniert nur mit den Google Workspace-Webanwendungen.

Funktioniert die SAML-Einmalanmeldung zusammen mit dem Atom-Feed von Gmail?

Nein. Der Atom-Feed von Gmail verwendet die HTTP-Basisauthentifizierung.

Funktioniert die SAML-Einmalanmeldung zusammen mit AuthSub?

Ja. SAML funktioniert mit AuthSub.

Können wir RSA statt DSA für die Implementierung der Einmalanmeldung verwenden?

Ja. Sie können wählen, ob Sie den RSA- oder den DSA-Verschlüsselungsalgorithmus verwenden. Wir akzeptieren beide.

Wie kann ich das für die Einmalanmeldung erforderliche Bestätigungszertifikat generieren?

Sie können X509-Zertifikate mit dem Befehl openssl generieren. Weitere Informationen finden Sie unter Schlüssel und Zertifikate für SSO generieren.

Können wir uns nach der Implementierung der Einmalanmeldung für unsere Domain weiterhin direkt in Google anmelden?

Nein. Bei implementierter Einmalanmeldung ist es Endnutzern einer Domain nicht mehr möglich, sich direkt in Google anzumelden. Super Admins können sich weiterhin in der Google-Systemsteuerung anmelden (z. B. http://www.google.com/a/beispiel.de).

Wie können nicht dauerhafte Sitzungscookies, die während einer Browsersitzung den Nutzer identifizieren, gelöscht werden – z. B. nach dem Abmelden?

Nach erfolgreicher Authentifizierung über SAML legt Google ein Sitzungscookie fest, um die Sitzung eines Nutzers zu identifizieren. Wenn sich der Nutzer explizit abmeldet (z.B. durch Klicken auf den Abmeldebutton), muss dieses Cookie gelöscht werden. Wenn Ihre Implementierung eine dauerhafte Sitzungsverwaltung („Auf diesem Computer merken“) umfasst, müssen Sie möglicherweise steuern, wie und wann dieser Cookie gelöscht wird. Nach dem Abmelden erfolgt eine Weiterleitung von Google zu Ihrem Abmelde-Servlet. In Ihrem Logout-Servlet können Sie dem Nutzer einige Optionen präsentieren, die bestimmen, ob das Sitzungscookie gelöscht werden soll oder nicht.

Warum funktioniert die URL zur Passwortänderung nicht?

Es dauert etwa eine Stunde, bis Änderungen an der URL zum Ändern des Passworts in den SSO-Einstellungen wirksam werden.

Warum funktioniert das HTML-Formular für die SAML-Antwort in Firefox, aber nicht in Internet Explorer?

In Internet Explorer kann es vorkommen, dass RelayState-Werte fehlinterpretiert werden. Internet Explorer interpretiert „&ltmpl“ als „<mpl“. Um dies zu verhindern, sollten XML-Sonderzeichen im RelayState-Wert maskiert werden. Ändere { &, <, >, ', " } in { &amp;, <, >, &apos;, &quot; }.

Wie kann ich Nutzern erlauben, ohne Authentifizierung die Startseite des Partners aufzurufen?

In diesem Forum finden Sie ein Beispiel für eine SAML-Antwort.

Was ist das Attribut „Recipient“, das in der SAML-Antwort erforderlich ist?

Gemäß Abschnitt 4.1.4.2 der SAML 2.0-Profilspezifikation sollte das Attribut „Recipient“ (Empfänger) der Assertion Consumer Service-URL (ACS-URL) entsprechen. Sie finden sie hier:

<samlp:Response ...>
  <saml:Assertion ...>
    <saml:Subject>
      <saml:NameID ...>user@domain.com</saml:NameID>
      <saml:SubjectConfirmation ...>
        <saml:SubjectConfirmationData Recipient="https://www.google.com/a/domain.com/acs" .../>
      </saml:SubjectConfirmation>
    </saml:Subject>
  </saml:Assertion>
</samlp:Response>

In den folgenden Fragen erfahren Sie, wie Sie den Empfänger zur SAML-Antwort hinzufügen.

Wie sorge ich dafür, dass mein externer Identitätsanbieter das richtige Attribut „Empfänger“ angibt?

Wenn Ihr kommerzieller oder Open-Source-Identitätsanbieter SAML 2.0 unterstützt, sollte er das richtige Attribut „Recipient“ bereits angeben. Wenn Sie eine der oben genannten Fehlermeldungen erhalten, ist das Attribut „Empfänger“ falsch. Wenden Sie sich in diesem Fall an den Anbieter oder den Administrator der Software und senden Sie ihm einen Link zu dieser Seite.

Können sich meine Nutzer bei der Einmalanmeldung über die Anmelde-URL des Admin-Steuerfelds authentifizieren?

Ja. Mit der SAML-basierten Einmalanmeldung (SSO) können Sie die Google Workspace-Anmeldeautorisierung an Ihre eigene Identitätsanbietersoftware übertragen, z. B. an ein vorhandenes Anmeldeportal. Ihre Software steuert und verwaltet die Authentifizierung Ihrer Nutzerkonten. Google Workspace leitet einen Anmeldeversuch an Ihr SSO-Portal weiter. Ihre Administratoren können diese Dienste jedoch weiterhin über die Administrator-Log-in-URL der Google Admin-Konsole verwalten (https://www.google.com/a/example.com). So sind Sie flexibel, wenn es Probleme mit Ihrem SSO-Portal gibt oder das Portal aktualisiert werden muss.

Was bedeutet die Fehlermeldung: „Auf diesen Dienst kann nicht zugegriffen werden, da Ihre Anmeldeanfrage keine Empfängerdaten enthielt“?

Das bedeutet, dass in der SAML-Antwort das erforderliche Attribut Empfänger fehlt.

Was bedeutet die Fehlermeldung: "Auf diesen Dienst kann nicht zugegriffen werden, da Ihre Anmeldeanfrage ungültige Empfängerdaten enthielt."?

Das bedeutet, dass das Attribut Recipient in der SAML-Antwort nicht mit der Assertion Consumer Service-URL (ACS-URL) übereinstimmt.

Was bedeutet die Fehlermeldung: „Auf dieses Konto kann nicht zugegriffen werden, da die Anmeldedaten nicht verifiziert werden konnten“?

Das bedeutet in der Regel, dass der private Schlüssel, mit dem die SAMLResponse signiert wurde, nicht mit dem Public-Key-Zertifikat übereinstimmt, das in Google Workspace gespeichert ist. Laden Sie das Zertifikat in den SSO-Einstellungen ins Steuerfeld hoch und versuchen Sie es noch einmal.