Eine SSO-Konfiguration ist kein „Set-and-Forget“-Thema: Bestimmte Ereignisse im Lebenszyklus einer Organisation erfordern eine abgestimmte Zusammenarbeit zwischen Kunde und Cyber Guru. Eine frühzeitige Planung verhindert, dass Nutzer vom Zugang ausgeschlossen werden.
| 🛑 | Grundregel: Nach der Einrichtung gelten die Metadaten als fest. Bitte ändere sie nicht eigenständig und erstelle die Anwendung nicht neu. Jede Änderung – neues Zertifikat, neue Anwendung, andere Endpunkte, Wechsel des Identity Providers – muss über eine Anfrage an den Cyber Guru Support gemeldet werden, der die Aktualisierung auf beiden Seiten koordiniert. |
1. Erneuerung des SAML-Signaturzertifikats
Das Zertifikat, mit dem der Identity Provider die Assertions signiert, hat ein Ablaufdatum (typischerweise 1–3 Jahre). Wenn das neue Zertifikat bei Ablauf nicht an Cyber Guru übermittelt wurde, funktioniert der SSO-Zugang für alle Nutzer nicht mehr.
Wer erhält die Benachrichtigung?
Die Ablaufbenachrichtigungen von Microsoft Entra ID beziehen sich auf das Zertifikat deiner Anwendung, also auf Kundenseite. Das Zertifikat des Service Providers Cyber Guru hat eine deutlich längere Laufzeit und wird von Cyber Guru verwaltet.
Bevor du etwas änderst
| ⚠️ | Aktiviere das neue Zertifikat erst, nachdem du das Umschaltfenster mit Cyber Guru abgestimmt hast. In Entra ID kannst du ein neues Zertifikat erstellen und es inaktiv lassen: Erstelle es, teile es mit, und aktiviere es erst, wenn Cyber Guru bestätigt, dass die eigene Konfiguration aktualisiert wurde. |
Vorgehensweise
- Informiere Cyber Guru einige Wochen im Voraus und gib das Ablaufdatum des aktuellen Zertifikats sowie den Namen deiner Firma an.
-
Erstelle das neue Zertifikat im IdP, ohne es zu aktivieren:
- Microsoft Entra ID: SAML-Seite der App → Bereich SAML Certificates → Edit → New Certificate. Lasse es auf Inactive.
- Google Workspace: Apps → Web and mobile apps → Settings → SAML certificates.
- Übermittle Cyber Guru die aktualisierte IdP-Metadaten-URL (Entra ID: App Federation Metadata Url) oder das Zertifikat im PEM-Format. Das PEM-Format ist erforderlich; solltest du eine andere Datei haben, gib dies bitte an.
- Stimme das Umschaltfenster ab. Cyber Guru aktualisiert die Konfiguration und bestätigt dir, wann du das neue Zertifikat im IdP aktivieren kannst.
- Aktiviere das Zertifikat und prüfe den Zugang sofort mit einem Testnutzer im Inkognito-Fenster.
Muss die gesamte Konfiguration neu gemacht werden?
Das kommt darauf an:
- Wenn nur das Zertifikat wechselt und die Endpunkte gleich bleiben, ist das Update schnell erledigt und du musst außer der Mitteilung des neuen Zertifikats nichts weiter tun.
- Wenn auch Entity ID oder Endpunkte des IdP wechseln – zum Beispiel, weil eine neue Anwendung erstellt wurde statt die bestehende zu erneuern – muss die Konfiguration komplett neu gemacht werden. Deshalb empfiehlt es sich, das Zertifikat in der bestehenden Anwendung zu erneuern und keine neue zu erstellen.
| 💡 | Wenn in deinem Tenant mehrere Cyber Guru Anwendungen existieren (z. B. eine alte und eine aktuelle), prüfe vorher, welche tatsächlich genutzt wird: Es kommt vor, dass das Zertifikat der falschen Anwendung erneuert wird. Im Zweifel frage bei Cyber Guru nach. |
2. Änderung von Username, E-Mail, UPN oder Domain
Beim ersten SSO-Login erstellt die Plattform eine dauerhafte Verknüpfung zwischen der IdP-Identität und dem Cyber Guru Nutzerkonto. Diese Verknüpfung basiert auf dem Wert des Attributs username.
Wenn sich dieser Wert ändert, erkennt die Plattform den Nutzer nicht mehr: Der Zugang schlägt fehl mit Fehlern wie User ... authenticated with identity provider saml does not exist oder „Unerwarteter Fehler bei der Authentifizierung mit Identity Provider“; dann ist ein technischer Eingriff von Cyber Guru nötig, um die Zuordnung wiederherzustellen.
Ereignisse, die das Problem auslösen
- Migration der Unternehmens-E-Mail-Domain (z. B. von
@altdomain.dezu@neuedomain.de). - UPN-Änderungen, auch bei einzelnen Nutzern (Namensänderung, Reorganisation).
- Fusionen oder Übernahmen mit Konsolidierung der Tenants.
- Nutzer mit unterschiedlichen Domains innerhalb derselben Firma.
| 🛑 | Informiere Cyber Guru VOR einer Domainmigration oder einer massenhaften UPN-Änderung. Wird dies im Voraus geplant, kann die Anpassung in einem abgestimmten Zeitfenster erfolgen; wird es erst im Nachhinein bemerkt, führt es zu gesperrten Nutzern und einem Notfalleinsatz. |
Was Cyber Guru benötigt
- Subdomain der Firma.
- Betroffene Nutzer: Liste der alten und neuen Usernames oder die Angabe, dass die Änderung alle betrifft.
- Geplantes Datum der Änderung auf Seiten des Identity Providers.
- Ob neben dem Username auch die E-Mail betroffen ist.
Cyber Guru führt die Anpassung durch und bestätigt dir, wann du erneut testen kannst. Prüfe dann den Zugang mit einem der betroffenen Nutzer im Inkognito-Fenster.
Wie lässt sich das grundsätzlich vermeiden?
Verwende als username ein unveränderliches Attribut: In Microsoft Entra ID ist das die Object ID (user.objectid), in Google Workspace eine stabile Kennung wie die Mitarbeiter-ID. Ein unveränderliches Attribut macht eine E-Mail-Änderung zum Nicht-Ereignis: Der Nutzer bleibt mit derselben Identität verknüpft und die E-Mail wird – sofern konfiguriert – aktualisiert. Siehe Identity Provider SSO Attribute.
3. Weitere Änderungen und ihre Auswirkungen
| Änderung | Auswirkung | Aktion |
|---|---|---|
| Änderung der IdP-Metadaten (Zertifikat, Endpunkte, neue Anwendung) | Die Federation funktioniert nicht mehr, wenn sie nicht abgestimmt ist | Eröffne eine Supportanfrage bevor du die Änderung durchführst |
| Wechsel der Subdomain der Firma | Die SP-URLs ändern sich: Die IdP-Konfiguration muss angepasst werden | Stimme die Änderung mit Cyber Guru ab; siehe Subdomain einer Firma ändern |
| Wechsel des Identity Providers (z. B. von ADFS zu Entra ID) | Komplett neue Konfiguration + Abgleich der bestehenden Identitäten | Frühzeitig melden: Das ist ein Projekt, keine einfache Änderung |
| Hinzufügen eines zweiten Tenants oder IdP | Zusätzliche Konfiguration auf Cyber Guru Seite | Siehe Erweiterte SSO-Szenarien |
| Wechsel zwischen Modus mit und ohne Nutzer-Vorabimport | Keine Auswirkung auf die SSO-Konfiguration: Es ist ein Flag auf der Firma | Bitte deinen Cyber Guru Ansprechpartner darum |
| Wechsel von reinem SSO zu Hybrid-Authentifizierung (oder umgekehrt) | Erfordert Aktualisierung der Nutzerliste mit der Spalte authmode
|
Siehe Hybride Authentifizierung |
| Änderung der berechtigten Gruppe in der IdP-App | Nutzer außerhalb der Gruppe verlieren den Zugang (Fehler 403) | Keine Aktion auf Cyber Guru Seite, aber prüfe die Gruppenabdeckung |
| Deaktivierung eines Nutzers im IdP | Der Nutzer hat keinen Zugang mehr, aber Konto und Lizenz bleiben auf der Plattform | Für automatischen Abgleich ist SCIM 2.0 erforderlich; andernfalls stimme die Deprovisionierung mit Cyber Guru ab |