Diese Seite beantwortet die häufigsten Fragen zur Einrichtung und Verwaltung des Single Sign-On (SSO)-Zugangs zur Cyber Guru Plattform. Sie gilt für alle Identity Provider: Microsoft Entra ID, Google Workspace, Okta, ADFS, Shibboleth und andere.
Vor der Konfiguration
Welches Feld sollte ich als username verwenden?
Ein unveränderliches Feld, das während der gesamten Projektdauer gleich bleibt. Das ist die wichtigste Entscheidung der gesamten Konfiguration: Der username ist der Schlüssel, mit dem die Plattform den Nutzer erkennt und kann nach Projektstart nicht mehr geändert werden.
Bei Microsoft Entra ID wird die Verwendung der Object ID (user.objectid) empfohlen. Bei Google Workspace ein stabiles Kennzeichen wie die Mitarbeiter-ID. Andere Felder sind zulässig, sofern sie unveränderlich sind.
Kann ich die E-Mail-Adresse oder den UPN als username verwenden?
Technisch ja, aber es wird nicht empfohlen. Wenn sich die E-Mail-Adresse oder der UPN ändert – z. B. durch Namensänderung, Domainwechsel oder Reorganisation – wird die Verbindung zwischen Identität und Nutzerkonto auf der Plattform unterbrochen und der Nutzer kann sich nicht mehr anmelden. Die Wiederherstellung erfordert einen Eingriff von Cyber Guru.
Welche Attribute muss ich übermitteln?
Vier Attribute sind verpflichtend: username, email, firstName, lastName. Optional: locale, country und Organisationen im Format org_{NOME_ORG}. Die vollständige Referenz mit Schreibregeln und Aktualisierungshäufigkeit findest du unter Identity Provider SSO Attribute. Attribute, die dort nicht aufgeführt sind, müssen vorab mit Cyber Guru abgestimmt werden.
Wie werden Teams verwaltet?
Das Team ist kein eigenes Attribut: Es ist eine der Organisationen (org_{NOME_ORG}), die für Statistiken und Gamification als Team festgelegt wird. Die Festlegung erfolgt in der Company-Konfiguration, nicht in der SAML-Assertion. Wenn die Organisationen bereits in der Plattform angelegt sind, müssen sie nicht per SSO übermittelt werden.
Was ist der Unterschied zwischen SSO mit und ohne Nutzer-Vorladen?
Mit Vorladen (empfohlene Methode) werden die Nutzer vor der Aktivierung in die Plattform geladen und das SSO übernimmt nur die Authentifizierung: Wer nicht vorab geladen wurde, kann nicht zugreifen. Ohne Vorladen wird jeder Nutzer beim ersten Login automatisch mit den in der Assertion enthaltenen Attributen angelegt. Details unter Allgemeine SSO-Prozedur.
Kann man die Methode nach der Aktivierung ändern?
Ja. Der Wechsel zwischen den beiden Methoden erfolgt durch Aktivieren oder Deaktivieren des Vorlade-Flags in der Company-Konfiguration: Die SSO-Konfiguration muss dafür nicht neu erstellt werden. Wende dich dazu an deinen Cyber Guru Ansprechpartner.
Einige Nutzer sollen weiterhin mit Benutzername und Passwort zugreifen. Ist das möglich?
Ja, das ist die hybride Authentifizierung: Für jeden Nutzer kann festgelegt werden, ob er sich per SSO oder mit Anwendungs-Zugangsdaten anmeldet. Dies wird nach der Standard-SSO-Konfiguration aktiviert. Siehe Hybride Authentifizierung (SSO + Anmeldeinformationen).
Wird LDAP unterstützt?
Nein. Die Authentifizierungsintegration erfolgt über SAML 2.0.
Funktioniert das MFA unserer Organisation weiterhin?
Ja, und es bleibt vollständig unter deiner Kontrolle. Die Authentifizierung erfolgt über deinen Identity Provider: MFA, Conditional Access und alle anderen Richtlinien, die du vor der Assertion anwendest, liegen bei dir. Die Cyber Guru Plattform erhält die SAML-Antwort, alles davor entscheidet der Identity Provider.
Während der Konfiguration
Was muss ich an Cyber Guru senden und was bekomme ich zurück?
Bei Microsoft Entra ID sendest du die URL der Föderationsmetadaten der Anwendung (nicht das Zertifikat, nicht die heruntergeladene XML-Datei). Bei Google Workspace sendest du die Datei GoogleIDPMetadata.xml, da Google keine öffentliche URL bereitstellt.
Im Gegenzug erhältst du die SP-Metadaten-URL von Cyber Guru, aus der du die Werte für die Konfiguration der Anwendung entnimmst.
Kann ich ACS URL und Entity ID selbst rekonstruieren?
Nein. Verwende immer die Werte aus der bereitgestellten Metadatendatei: Die Adresse hängt von der Umgebung ab, in der deine Company gehostet wird, und stimmt nicht zwangsläufig mit der anderer Organisationen oder Beispiele überein.
Wie lange dauert die Aktivierung?
Die Konfiguration auf Cyber Guru Seite dauert etwa 30 Minuten, nachdem die Metadaten eingegangen sind. Die Gesamtdauer hängt von den Aktivitäten auf Kundenseite ab: Anlegen der Anwendung, Attribut-Mapping, Nutzerberechtigungen und Test.
Sind die Attributnamen groß-/kleinschreibungssensitiv?
Ja. firstName und lastName müssen exakt so, im camelCase, geschrieben werden. Werden sie als FirstName oder firstname geschrieben, werden sie nicht erkannt.
Muss ich bei Microsoft Entra ID das Namespace-Feld ausfüllen?
Nein: Das Namespace-Feld muss leer bleiben. Entra ID füllt es automatisch mit einem Wert wie http://schemas.xmlsoap.org/ws/2005/05/identity/claims aus: Wenn du es stehen lässt, wird das Attribut mit diesem Präfix an Cyber Guru gesendet und nicht erkannt. Das ist der häufigste Fehler bei Entra ID: Lösche es für alle vier Pflichtattribute.
Wie kann ich überprüfen, was ich tatsächlich sende?
Installiere eine SAML tracer-Erweiterung im Browser, wiederhole den Anmeldeversuch und prüfe die SAML-Antwort. Kontrolliere die exakten Attributnamen (inklusive Groß-/Kleinschreibung), das Fehlen von Namespace-Präfixen, den Wert von username und das Vorhandensein aller vier Pflichtattribute. Das ist der schnellste Weg, um fast alle Probleme zu diagnostizieren.
Fehler beim Zugriff
"User … authenticated with identity provider saml does not exist"
Der vom Identity Provider gesendete username-Wert stimmt mit keinem auf der Plattform vorhandenen Benutzernamen überein. Typische Ursachen:
- Der Nutzer wurde nicht vorab geladen (bei Vorlade-Modus kein Zugriff möglich);
- Das auf
usernamegemappte Attribut ist nicht das vereinbarte; - Die E-Mail-Adresse oder der UPN des Nutzers wurden nach der Aktivierung geändert.
Vergleiche mit einem SAML tracer den gesendeten Wert mit dem Benutzernamen auf der Plattform. Im dritten Fall ist ein Eingriff von Cyber Guru erforderlich: Siehe SSO-Wartung.
"Unerwarteter Fehler bei der Authentifizierung mit Identity Provider"
Die Identität des Identity Providers ist bereits einem anderen Nutzerkonto auf der Plattform zugeordnet. Das kann nicht eigenständig gelöst werden: Kontaktiere den Cyber Guru Support und gib die betroffenen Nutzer und den Company-Subdomain an.
Ein Fehler, der ein leeres Feld meldet (z. B. Column 'firstname' cannot be null)
Das Attribut wurde mit einem Namen gesendet, den die Plattform nicht erkennt, daher bleibt das Feld leer. Zwei mögliche Ursachen, oft gemeinsam: Falsche Groß-/Kleinschreibung im Attributnamen oder das Namespace-Feld wurde nicht geleert. Korrigiere beides und teste erneut.
"Registrierungsfehler" beim ersten Zugriff eines neuen Nutzers
Eines der Pflichtattribute fehlt in der Assertion oder das Attribut ist im Nutzerprofil des Identity Providers leer. Überprüfe beides: Ein nicht befülltes Feld im IdP führt zu einem leeren Attribut.
Hinweis: Dieser Fehler betrifft Companies ohne Vorladen, bei denen der Nutzer beim ersten Zugriff angelegt wird. Mit Vorladen blockiert ein leeres Attribut den Zugang nicht: Die Information bleibt einfach nicht aktualisiert.
Fehler 403 oder "Dienst nicht aktiviert" direkt nach Klick auf den SSO-Button
Der Nutzer ist auf Identity Provider-Seite nicht für die Anwendung berechtigt. Bei Entra ID: Weise den Nutzer oder seine Gruppe in Benutzer und Gruppen der Anwendung zu. Bei Google Workspace: Stelle sicher, dass der Nutzer zu einer Gruppe mit Service-Status = AN im Bereich User access gehört. Warte nach der Änderung einige Minuten, bis sie wirksam wird.
Der Zugriff funktioniert, aber Name und Nachname sind auf der Plattform leer oder falsch
Das Problem liegt im Attribut-Mapping oder das Feld ist im IdP-Profil leer. Name und Nachname werden bei jedem Zugriff abgeglichen, daher wird der Wert nach Korrektur des Mappings beim nächsten Login aktualisiert.
Der Zugriff funktioniert, aber der Nutzer sieht keine Kurse oder hat keine Lizenz
Überprüfe die Lizenzverfügbarkeit in der Company. Wenn die Company ohne Nutzer-Vorladen arbeitet, muss die automatische Lizenzzuweisung beim ersten Zugriff aktiviert sein: Lass dir dies von deinem Cyber Guru Ansprechpartner bestätigen.
Bestehende Nutzer können sich anmelden, neue nicht
Das ist das erwartete Verhalten im Vorlade-Modus: Nur bereits auf der Plattform vorhandene Nutzer können sich anmelden. Lade neue Nutzer über die Nutzerliste hoch oder beantrage den Wechsel in den Modus ohne Vorladen (das ist ein Flag, keine Neukonfiguration).
Nach SSO-Anmeldung wird trotzdem ein Passwort verlangt
Das kann daran liegen, dass noch ein Anwendungspasswort für das Nutzerkonto existiert oder die Company im hybriden Modus ist und der Nutzer für die Anmeldung mit Zugangsdaten eingestellt ist. Überprüfe die Nutzereinstellung: Siehe Hybride Authentifizierung.
Der SSO-Button erscheint nicht auf der Login-Seite
Der Button erscheint, wenn die Konfiguration auf beiden Seiten abgeschlossen ist. Wenn du ihn nicht siehst, prüfe mit deinem Cyber Guru Ansprechpartner den Stand der Aktivierung.
Das Logout funktioniert nicht richtig
Einige Identity Provider verwalten das Logout so, dass eine zusätzliche Konfiguration auf Cyber Guru Seite erforderlich ist. Wenn nach dem Logout Fehler auftreten oder Sitzungen offen bleiben, melde dies: Die Änderung muss nicht am Identity Provider vorgenommen werden.
Nach dem Go-Live
Erhalten SSO-Nutzer eine Willkommens-E-Mail?
Nein. Die Willkommens-E-Mail ist an die Lizenzzuweisung gekoppelt – sie wird versendet, wenn das Zuweisungsereignis vorgesehen ist und die Lizenzen tatsächlich vergeben werden – und ist ein Mechanismus unabhängig vom SSO. Nutzer, die sich per SSO anmelden, erhalten keine Zugangsdaten per E-Mail, da sie diese nicht benötigen: Sie erreichen die Plattform über ihre dedizierte Adresse und authentifizieren sich mit ihren Unternehmensdaten.
Wie lange dauert eine Sitzung?
Die Sitzung auf der Plattform dauert 30 Minuten; danach ist eine erneute Authentifizierung erforderlich. Ist auf deinem Identity Provider noch eine gültige Sitzung aktiv, erfolgt die erneute Anmeldung für den Nutzer transparent.
Können sich die Metadaten im Laufe der Zeit ändern?
Nein, sie sollten nach der Konfiguration als fest betrachtet werden. Wenn sich bei deinem Identity Provider etwas ändert – neues Zertifikat, neue Anwendung, andere Endpunkte – ändere oder erstelle die Konfiguration nicht eigenständig neu: Eröffne eine Anfrage beim Cyber Guru Support, der die Aktualisierung auf beiden Seiten koordiniert.
Das SAML-Signaturzertifikat läuft ab. Was ist zu tun?
Informiere Cyber Guru über das neue Zertifikat bevor du es aktivierst und stimme das Zeitfenster für den Wechsel ab. Die vollständige Anleitung findest du unter SSO-Wartung.
Wir wechseln die Unternehmens-E-Mail-Domain. Hat das Auswirkungen auf das SSO?
Ja, wenn E-Mail oder UPN als username verwendet werden: Die Änderung unterbricht die Verbindung zu den Nutzerkonten auf der Plattform. Informiere Cyber Guru vor der Migration: Mit rechtzeitiger Planung kann die Anpassung in einem abgestimmten Zeitfenster erfolgen.
Was passiert, wenn wir einen Nutzer im Identity Provider deaktivieren?
Der Nutzer kann sich nicht mehr authentifizieren und hat somit keinen Zugang zur Plattform. Sein Nutzerkonto und die zugewiesene Lizenz bleiben jedoch auf der Plattform bestehen: Das SSO steuert nur die Authentifizierung, nicht den Lebenszyklus der Accounts. Für die automatische Synchronisierung von Deaktivierungen und Löschungen ist das Provisioning mit SCIM 2.0 erforderlich; ohne SCIM müssen die Deprovisioning-Methoden mit Cyber Guru abgestimmt werden.
Wir haben zwei Tenants oder zwei Identity Provider. Wird das unterstützt?
Ja. Auch der Zugang über das Portal des Identity Providers und die Verwaltung mehrerer Companies auf demselben Tenant werden unterstützt. Siehe Erweiterte SSO-Szenarien: Die Abfolge der Schritte ist dann anders, daher bitte vor Beginn der Konfiguration melden.
Können Nutzer und Attribute automatisch synchronisiert werden?
Das SSO überträgt Informationen nur beim Login. Für die Synchronisierung des Nutzer-Lebenszyklus oder die Übertragung vieler Attribute auf die Plattform werden Provisioning mit SCIM 2.0 oder APIs in Betracht gezogen. Sprich vor dem Go-Live mit deinem Cyber Guru Ansprechpartner darüber.
Brauchen Sie Hilfe?
Wenn das Problem nach diesen Prüfungen weiterhin besteht, kontaktiere den Cyber Guru Support und gib folgende Informationen an:
- die vollständige Fehlermeldung und den Zeitpunkt des Versuchs;
- den Benutzernamen des betroffenen Nutzers und die Subdomain der Company;
- falls verfügbar, die Dateien
SamlRequest.xmlundSamlResponse.xmlaus dem SAML tracer.
Diese Informationen verkürzen die Diagnosezeit erheblich.