Mit SAML-basiertem Single Sign-on (SSO) können Nutzer über einen Identitätsanbieter (IdP) ihrer Wahl auf Miro zugreifen.
Verfügbar für: Business-Preisplan, Enterprise-Preisplan
Erforderliche Rolle: Unternehmens-Admin
So funktioniert SAML SSO
- Wenn sich ein Nutzer über SSO bei Miro anmelden möchte, sendet Miro eine SAML-Anfrage (Security Assertion Markup Language) an den Identitätsanbieter (IdP)
- Der Identitätsanbieter prüft die Anmeldeinformationen des Nutzers und sendet eine Antwort an Miro, um die Identität des Mitglieds zu bestätigen
- Miro bestätigt die Antwort und gewährt Zugriff, sodass sich das Mitglied bei seinem Miro-Konto anmelden kann
Was passiert nach der Aktivierung von SSO?
Erstmalige Aktivierung von SSO
Wenn du SSO zum ersten Mal einrichtest, können bestehende Nutzer ohne Unterbrechung weiter in Miro arbeiten. Wenn sie sich jedoch das nächste Mal abmelden, ihre Sitzung abläuft oder sie versuchen, sich von einem neuen Gerät aus anzumelden, müssen sie sich über SSO anmelden.
Alle anderen Anmeldeoptionen werden für Nutzer deaktiviert, einschließlich des magischen Links, Google, Facebook, Slack, AppleID und O365.
Zeitlimit bei Inaktivität
Wenn du das Zeitlimit bei Inaktivität aktiviert hast, werden Nutzer automatisch aus ihrem Miro-Profil abgemeldet und müssen sich erneut über SSO anmelden.
Mehrere Teams und Organisationen
Wenn deine Nutzer mehrere Miro-Teams oder -Organisationen haben, kannst du sie so konfigurieren, dass sie denselben Identitätsanbieter (IdP) für die Authentifizierung verwenden.
Wer muss sich mit SSO anmelden
Die Anmeldung über SSO ist für aktive Nutzer verpflichtend, die Teil deines Enterprise-Abos sind und deren Domain in deinen SSO-Einstellungen aufgeführt ist.
- Nutzer, die von Domains aus auf Miro zugreifen, die nicht in deinen SSO-Einstellungen hinzugefügt wurden, müssen sich nicht mit SSO anmelden, sondern sollten stattdessen die Standard-Anmeldemethoden verwenden.
- Nutzer aus einer verifizierten Domain, die nicht Teil deines Miro Enterprise-Abos sind, müssen sich nur über Single Sign-on (SSO) anmelden, wenn die Just-in-Time-Bereitstellung (JIT) aktiviert ist. Diese Personen werden automatisch zu einem vorkonfigurierten Team hinzugefügt und müssen SSO für die Anmeldung verwenden.
-
Verwaltete Nutzer, d. h. alle Nutzer innerhalb deiner bestätigten Domain(s), einschließlich aller verwalteten Nutzer, die auch Mitglied eines Teams außerhalb deines Enterprise-Abos sind. Um den Zugriff auf bestimmte Teams zu beschränken, aktualisiere die Einstellungen für die Domainsteuerung.
✏️ Bei einem Enterprise-Abo kann eine Organisation über bestätigte und nicht bestätigte Domains verfügen. Bei bestätigten Domains werden die Nutzer zu verwalteten Nutzern, die sich mit Single Sign-on (SSO) authentifizieren müssen. Bei nicht bestätigten Domain-Nutzern in derselben Organisation erfolgt die Authentifizierung über einen magischen Link oder ein Social-Konto.
Nutzerdaten verwalten
Die Nutzerdaten werden nach erfolgreicher Anmeldung automatisch von deinem Identitätsanbieter in Miro zugewiesen. Einige Parameter, wie der Name, können nicht geändert werden. Andere Parameter, wie Abteilung und Profilbilder, sind optional.
- Die Nutzernamen bei Miro werden nach jeder erfolgreichen Authentifizierung aktualisiert. Weitere Informationen zum Einrichten von Nutzernamen bei Miro findest du in den erweiterten SSO-Einstellungen. Wenn du die E-Mail-Adresse eines Nutzers ändern musst, kannst du dies ausschließlich über SCIM tun. Wenn du kein SCIM verwendest, wende dich bitte an das Support-Team.
Domainauswahl in den SSO-Einstellungen
💡 Um eine Sperre zu verhindern, erstelle einen 'break the glass'-Nutzer mit einer E-Mail-Adresse, deren Domain außerhalb der in den SSO-Einstellungen aufgeführten Domain liegt, z. B. acmebreaktheglass@gmail.com. Andernfalls kannst du dich an den Support wenden, der SSO für die gesamte Organisation deaktivieren kann.
Konfiguration von SSO
Identitätsanbieter (IdP)
Verwende einen Identitätsanbieter deiner Wahl. Dies sind die beliebtesten Identitätsanbieter:
- OKTA
- Entra ID von Microsoft
- OneLogin
- ADFS von Microsoft
- Auth0
- Google SSO
- Jumpcloud SSO
So konfigurierst du deinen IdP
💡 Wenn dein Enterprise-Unternehmen mehrere Identitätsanbieter (IdPs) hinzufügen möchte, registriere dich für unsere private Betaversion.
- Gehe zum Konfigurationsbereich deines Identitätsanbieters und folge den Anweisungen des Anbieters, um Single Sign-On zu konfigurieren.
- Füge die folgenden Metadaten hinzu. Wir empfehlen, alle optionalen Felder auszulassen und die Standardwerte beizubehalten.
Spezifikationen (Metadaten)
| Protokoll | SAML 2.0 |
| Binding | HTTP Redirect für SP zum Identitätsanbieter HTTP Post vom Identitätsanbieter zum SP |
|
Die Service-URL (SP-initiierte URL) Auch bekannt als Launch-URL, Antwort-URL, Relying-Party-SSO-Service-URL, Target-URL, SSO-Login-URL, Identitätsanbieter-Endpunkt usw. |
https://miro.com/sso/saml |
|
Assertion Consumer Service URL
Auch bekannt als Erlaubte Callback-URL, Benutzerdefinierte ACS-URL, Antwort-URL |
https://miro.com/sso/saml |
|
Entitäts-ID
Auch bekannt als Identifier, Relying Party Trust Identifier |
https://miro.com/ |
| Default Relay State | muss in deiner Konfiguration leer gelassen werden |
| Signaturanforderung |
Eine nicht signierte SAML-Antwort mit einer signierten Zusicherung
|
| SubjectConfirmation-Methode | „urn:oasis:names:tc:SAML:2.0:cm:bearer“ |
|
Die SAML-Antwort des Identitätsanbieters muss ein X.509-Zertifikat mit öffentlichem Schlüssel des Identitätsanbieters enthalten. Detaillierte SAML-Beispiele ansehen. | |
⚠️ Verschlüsselung und Single Log-Out werden nicht unterstützt.
Miro SP-Metadaten-Datei
Kopiere die folgenden Miro SP-Metadaten, um sie als XML-Datei zu speichern.
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress Miro Miro https://miro.com/ Support-Team support@help.miro.com Anmeldeinformationen
Alle zusätzlichen Felder außerhalb der unten genannten sind nicht erforderlich. Wir empfehlen, alle optionalen Felder auszulassen und die Standardwerte beizubehalten.
| Erforderliche Attribute der Anmeldeinformationen | |
|
NameID (entspricht der E-Mail-Adresse eines Nutzers) Auch bekannt als SAML_Subject, Primärschlüssel, Anmeldename, Format des Nutzernamens der Anwendung usw. |
<NameID Format="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress"> |
|
Optionale Attribute, die mit der Assertion gesendet werden (wird bei jeder neuen Authentifizierung über Single Sign-on (SSO) aktualisiert und verwendet, wenn vorhanden/verfügbar) |
|
So aktivierst du SSO in deinen Miro-Einstellungen
- Geh in die Einstellungen deines Unternehmens > Sicherheit > Single Sign-On
- Aktiviere SSO/SAML
- Geh in die Einstellungen deines Unternehmens > Sicherheit & Compliance > Authentifizierung > Single Sign-On
- Aktiviere SSO/SAML
⚠️ Durch das Aktivieren von SSO in deinen Einstellungen wird SSO nicht sofort für die Nutzer aktiviert. Die SSO-Anmeldung ist erst verfügbar, nachdem deine Domains verifiziert wurden. Wenn du dann SSO im nächsten Abschnitt konfigurierst, achte darauf, dass du deine verifizierten Domains hinzufügst.
So konfigurierst du SSO in deinen Miro-Einstellungen
Nachdem du die SSO/SAML-Funktion in den Single-Sign-on-Einstellungen aktiviert hast, fülle die folgenden Felder aus:
- SAML Sign-in URL (in den meisten Fällen öffnet es die Website deines Identitätsanbieters, auf der deine Nutzer aufgefordert werden, ihre Anmeldeinformationen einzugeben)
- Öffentliches x.509-Zertifikat (von deinem Identitätsanbieter)
- Alle Domains und Subdomains, die erlaubt oder erforderlich sind (ACME.com oder ACME.dev.com), um sich über deinen SAML-Server zu authentifizieren
- Füge deine verifizierten Domains hinzu. Für Nutzer dieser Domains melden sich per SSO an, klicke auf Domain auswählen und wähle eine deiner Domains, um sie zur Liste hinzuzufügen.
SSO-Einstellungen bei Miro
Ablauf und Verlängerung deines SSO-/SAML-Zertifikats
Auch wenn dein x.509-Zertifikat mit öffentlichem Schlüssel abgelaufen ist, funktioniert Single Sign-on (SSO) weiterhin, es wird jedoch dringend empfohlen, es zu erneuern, damit du Miro weiterhin sicher nutzen kannst. x.509-Zertifikate mit öffentlichem Schlüssel gewährleisten die Sicherheit, den Datenschutz, die Authentifizierung und die Integrität der Informationen, die zwischen deinem Identitätsanbieter und Miro ausgetauscht werden.
Diese Zertifikate sind nur für einen bestimmten Zeitraum gültig, der von deinem Identitätsanbieter definiert (und verifiziert) werden kann. Bitte erfrage das Ablaufdatum bei deinem Identitätsanbieter.
✏️ Miro sendet Admins Erinnerungs-E-Mails 60, 30 und 7 Tage vor Ablauf ihres SSO-Zertifikats. Admins erhalten außerdem eine einmalige E-Mail, nachdem das Zertifikat abgelaufen ist.
Dieser Prozess besteht aus zwei Schritten:
- Verlängere das Zertifikat bei deinem Identitätsanbieter. Bitte lies in dessen Anweisungen nach, wie dabei vorzugehen ist.
- Füge das verlängerte Zertifikat zu deiner SSO-Konfiguration bei Miro hinzu.
Verlängerte Zertifikate zu Miro hinzufügen
⚠️ Wir empfehlen, das x.509-Zertifikat zu einem Zeitpunkt auszutauschen, an dem dein Unternehmen nicht so stark ausgelastet ist (z. B. am Wochenende oder nach den Geschäftszeiten). So vermeidest du, dass es bei der Anmeldung zu Unterbrechungen kommt.
- Gehe in deinen Unternehmenseinstellungen > Authentifizierung > Single Sign-on
- Lösche den Inhalt im Feld Schlüssel für das x.509-Zertifikat
- Füge den neuen Schlüssel in dieses Feld ein
- Scrolle nach unten und klicke auf Speichern
Ein x.509-Zertifikat in Miro verlängern
Testen deiner SSO-Konfiguration
Teste deine SSO-Konfiguration, bevor du sie aktivierst, um die Wahrscheinlichkeit von Anmeldeproblemen für deine Nutzer zu verringern.
- Führe die obigen Schritte aus, um deine SSO-Einstellungen zu konfigurieren.
- Klicke auf die SSO-Konfiguration testen-Schaltfläche.
- Überprüfe die Ergebnisse:
- Wenn keine Probleme gefunden werden, wird die Meldung SSO-Konfigurationstest war erfolgreich angezeigt.
- Wenn Probleme gefunden werden, wird die Meldung SSO-Konfigurationstest fehlgeschlagen angezeigt, gefolgt von detaillierten Fehlermeldungen, die dir zeigen, was behoben werden muss.
SSO-Konfiguration testen
Optionale, erweiterte SSO-Einstellungen
Der Abschnitt „Optionale Einstellungen“ kann von erfahrenen Nutzern verwendet werden, die mit der Konfiguration von SSO vertraut sind.
Just-in-Time-Bereitstellung (JIT) für neue Nutzer
Erleichtere es deinen Nutzern, sofort mit Miro zu beginnen, ohne auf eine Einladung warten oder einen langwierigen Onboarding-Prozess durchlaufen zu müssen. Und stelle sicher, dass keine Free-Teams außerhalb deines verwalteten Abos erstellt werden (erfordert Domainsteuerung). Single Sign-on (SSO) ist erforderlich, um die Just-in-Time-Bereitstellung (JIT) für neue Nutzer zu aktivieren. Allen unter JIT eingerichteten Nutzern wird die Standardlizenz deines Abos zugewiesen:
| Preisplan | Lizenztyp | Verhalten bei aufgebrauchten Lizenzen |
| Business-Preisplan | Volllizenz | Nutzer werden nicht automatisch hinzugefügt; die JIT-Funktion funktioniert nicht mehr. |
| Enterprise-Preisplan (ohne Flexible License Program) | Volllizenz | Nutzer werden mit der kostenlosen eingeschränkten Lizenz bereitgestellt |
| Enterprise-Preisplan (mit aktiviertem Flexible License Program) | Free- oder kostenlose eingeschränkte Lizenz | Hängt von den Einstellungen der Standardlizenz ab |
So aktivierst du die Just-in-Time-Bereitstellung
Wenn du die Just-in-Time-Bereitstellung aktivierst, gilt sie automatisch für alle, die sich neu bei Miro registrieren. Allerdings benötigen bestehende Nutzer von Miro weiterhin eine Einladung, um deinem Preisplan beizutreten.
- Gehe zu deinen SSO-Einstellungen
- Aktiviere das Kontrollkästchen Alle neu registrierten Nutzer aus den aufgelisteten Domains automatisch zu deinem Enterprise-Konto hinzufügen
- Wähle ein Standardteam für neu registrierte Nutzer aus dem Dropdown
- Klicke auf Speichern
Wenn du bestimmte Domains in deinen Single Sign-on (SSO)-Einstellungen auflistest, werden alle, die sich mit diesen Domains registrieren, automatisch zu deinem Enterprise-Abo hinzugefügt. Sie werden dem Team zugewiesen, das du in deinen Just-in-Time (JIT)-Einstellungen ausgewählt hast.
Die Funktion JIT auf der Seite Enterprise-Integrationen aktivieren
Alle neu registrierten Nutzer aus den Domains, die du in den Einstellungen aufführst, werden automatisch diesem bestimmten Team unter deinem Enterprise-Abo hinzugefügt, wenn sie sich bei Miro registrieren.
⚠️ Dieses Team wird im Enterprise-Preisplan auch in der Liste der auffindbaren Teams angezeigt, wenn du Finden von Teams aktivierst.
DisplayName als Standardnutzername festlegen
Standardmäßig verwendet Miro die Attribute FirstName + LastName. Alternativ kannst du anfordern, stattdessen DisplayName zu verwenden. In diesem Fall verwendet Miro DisplayName wenn er in der SAML-Antwort des Nutzers vorhanden ist.
Wenn der DisplayName nicht vorhanden ist, die Attribute FirstName + LastName aber schon, verwendet Miro FirstName + LastName. Bitte kontaktiere den Miro Support, um DisplayName als bevorzugten SSO-Nutzernamen festzulegen.
Wenn keines der drei Attribute in deiner SAML-Kommunikation vorhanden ist, zeigt Miro die E-Mail-Adresse des Nutzers als Nutzernamen an
| Einstellung | Standardnutzername |
| Nutzername bei Miro | FirstName + LastName |
| Alternative Einstellung | DisplayName (falls in der SAML-Anfrage des Nutzers vorhanden) |
| Fallback | FirstName + LastName (wenn DisplayName nicht vorhanden ist) |
| Bevorzugter SSO-Nutzername | DisplayName (wende dich an den Miro-Support) |
| Keine Attribute vorhanden | E-Mail-Adresse wird als Benutzername angezeigt |
Wenn du etwas anderes siehst als erwartet, musst du dich möglicherweise über Single Sign-on (SSO) authentifizieren, oder es kann sein, dass die SAML-Antwort nicht die für die Aktualisierung erforderlichen Werte enthält.
Nutzer-Profilbilder vom Identitätsanbieter synchronisieren
⚠️ Im Allgemeinen wird empfohlen, diese Option zu aktivieren, wenn du SCIM nicht aktivierst oder dein Identitätsanbieter das ProfilePicture-Attribut nicht unterstützt (zum Beispiel wird ProfilePicture von Entra nicht unterstützt). In anderen Fällen empfiehlt es sich, das ProfilePicture über SCIM mit sofortigen Updates zu übermitteln.
Wenn diese Einstellung aktiviert ist:
- Das auf der Seite des Identitätsanbieters gesetzte Profilbild wird als Profilbild im Miro-Profil des Nutzers übernommen
- Nutzer können ihr Profilbild nicht selbst aktualisieren oder entfernen
Wie beim Attribut für den Nutzernamen können Nutzer ihre Daten bei Miro nicht sofort ändern. Die Synchronisation erfolgt jedoch nicht sofort: Der Identitätsanbieter sendet das Update erst mit der nächsten SSO-Authentifizierung des Nutzers an Miro (vorausgesetzt, die Einstellung “Fotos des Nutzerprofils von IDP synchronisieren” ist zu diesem Zeitpunkt noch aktiv).
Wenn das Profilbild beim Identitätsanbieter gesetzt ist und du möchtest, dass das Attribut in der SAML-Kommunikation übermittelt wird, erwartet Miro das folgende Schema:
<saml2:Attribute Name="ProfilePicture" NameFormat="urn:oasis:names:tc:SAML:2.0:attrname-format:uri">
<saml2:AttributeValue
xmlns:xs="http://www.w3.org/2001/XMLSchema"
xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xsi:type="xs:string">https://images.app.goo.gl/cfdeBqKfDKsap1icxecsaHF
</saml2:AttributeValue>
</saml2:Attribute>
SSO und Ort der Datenspeicherung
Wenn du die Unterstützung für den Ort der Datenspeicherung von Miro nutzt und eine eigene URL hast, zum Beispiel workspacedomain.miro.com, musst du die Konfiguration deines Identitätsanbieters anpassen.
✏️ Für Organisationen mit Ort der Datenspeicherung in Australien, Japan und den Vereinigten Staaten ist Social Login nicht verfügbar. Für weitere Informationen zum Ort der Datenspeicherung siehe Ort der Datenspeicherung von Miro.
Dazu musst du deine ORGANIZATION_ID zur URL hinzufügen.
Du findest deine ORGANIZATION_ID im Miro-Dashboard, indem du oben rechts auf dein Profil > Einstellungen klickst; sie wird in der URL in der Adressleiste angezeigt.
| Standardwert | Wert unter Ort der Datenspeicherung | |
|---|---|---|
| Assertion Consumer Service URL (auch bekannt als Rückruf-URL, Custom-ACS-URL, Antwort-URL): | https://miro.com/sso/saml | https://workspace-domain.miro.com/ sso/saml/ORGANIZATION_ID |
| Entity-ID (Kennung, Relying Party Trust Identifier): https://miro.com/ | https://miro.com/ | https://workspace-domain.miro.com/ ORGANIZATION_ID |
Einrichten der Mehr-Faktor-Authentifizierung (2FA) für Personen, die kein SSO nutzen
Die Zwei-Faktor-Authentifizierung (2FA) bietet eine zusätzliche Sicherheitsebene. Bei der 2FA muss ein zusätzlicher Schritt während der Anmeldung durchgeführt werden, um die Identität zu bestätigen. Diese zusätzliche Maßnahme stellt sicher, dass nur berechtigte Personen auf dein Abo zugreifen können.
Weitere Informationen findest du in unserem Admin-Leitfaden zur Zwei-Faktor-Authentifizierung.
Häufige Fragen und Behebung möglicher Probleme
Domainname wird bereits verwendet.Aus Sicherheitsgründen unterstützen wir die Domains einer Organisation in einem einzigen Enterprise-Schirm (Enterprise-Abo). Möglicherweise sind deine Domains bereits in einem anderen Business-Preisplan oder in einem Enterprise-Preisplan eingerichtet, wodurch du SSO für die gewünschte Domain nicht aktivieren kannst. Bitte kläre das vorab mit deinen Kollegen.
Zuerst musst du deine Domains in den Einstellungen für verwaltete Domains beanspruchen und bestätigen.
Bitte wende dich an unser Support-Team, wenn dein Unternehmen seinen Domainnamen ändert und daher die SSO-Anmeldeinformationen der E-Mail-Adressen der Nutzer angepasst werden müssen.
Das könnt ihr selbstverständlich tun. Miro unterstützt eure bevorzugte Lösung. Sie muss jedoch unter SAML 2.0 funktionieren.
Der Name und das Profilbild werden bei Miro nach jeder erfolgreichen Authentifizierung aktualisiert, wenn die SAML-Antwort neue, nicht-leere Werte enthält. Weitere Informationen zum Einrichten von Benutzernamen bei Miro findest du in den erweiterten, optionalen SSO-Einstellungen.
Wenn du den SSO-Anbieter wechselst, musst du den neuen Identitätsanbieter von Grund auf konfigurieren, so wie bei einer Ersteinrichtung.
Wenn einer oder alle deine Nutzer bei der Anmeldung in Miro eine Fehlermeldung erhalten, schau dir bitte diese Liste der häufigsten Fehler und deren Behebung an.