Single Sign-On für die Tricentis User Administration aktivieren

Die Tricentis User Administration ermöglicht es Ihnen, Benutzer über mehrere Projekte hinweg zentral zu verwalten, was Zeit und Mühe spart, wenn Ihre Testprojekte anwachsen.

Als ersten Schritt müssen Sie auswählen, wie Sie Benutzer in der Tricentis User Administration erstellen möchten.

Dieses Kapitel erläutert, wie Benutzer durch Aktivieren von Single Sign-On (SSO) erstellt werden. Mit dieser Option verwenden Sie Ihren Drittanbieter, um den Benutzerzugriff zu verwalten. Benutzer können sich dann mit ihren bestehenden Anmeldedaten anmelden.

Was ist in diesem Kapitel enthalten?

Dieses Kapitel richtet sich an Administratoren. Es enthält alle Informationen, die Sie für die folgenden Aufgaben benötigen:

Unterstützte Anbieter und Abläufe verstehen

Beachten Sie Folgendes:

  • Tosca unterstützt alle Identitätsanbieter, welche die Security Assertion Markup Language 2.0 (SAML 2.0) verwenden.

  • Tosca unterstützt nur vom Serviceanbieter initiierte SSO-Abläufe. Dies bedeutet, dass sich die Benutzer über die SSO-Schaltfläche anmelden müssen.

  • Tosca zeigt Benutzer erst dann in der Tricentis User Administration an, nachdem sie sich zum ersten Mal angemeldet haben. Es werden nicht alle Benutzer auf einmal importiert und angezeigt.

  • Tosca unterstützt die automatische Zuordnung von Benutzergruppen für Microsoft Entra ID. Die Zuordnung von Benutzergruppen verknüpft gleichnamige Gruppen in Microsoft Entra ID und der Tricentis User Administration und fügt Benutzer bei der Anmeldung automatisch den Gruppen der Tricentis User Administration hinzu.

Auf SSO vorbereiten

Bevor Sie SSO einrichten können, müssen Sie sicherstellen, dass Ihr Identitätsanbieter und die Tricentis User Administration für die Synchronisierung bereit sind.

Um Ihren SAML-2.0-Identitätsanbieter vorzubereiten, führen Sie diese Schritte aus:

  • Definieren Sie die E-Mail-Adresse, den Namen und den Antragstelleranspruch (sub claim) innerhalb Ihres Identitätsanbieters.

  • Konfigurieren Sie Identifier (Entity ID) als http(s)://<Tosca Server-Adresse>/saml.

  • Konfigurieren Sie Reply URL (Assertion Consumer Service (ACS) URL) als http(s)://<Tosca Server>/signin-saml.

Die Vorgehensweise hängt von Ihrem Anbieter ab. Ein Beispiel für die Vorbereitung von Okta finden Sie in diesem Artikel der Tricentis Knowledge Base (wird in einem neuen Reiter geöffnet).

Um die Tricentis User Administration vorzubereiten, müssen Sie Benutzergruppen erstellen. Sie können diesen Gruppen Benutzer hinzufügen, nachdem Sie SSO eingerichtet haben und die Benutzer sich angemeldet haben. Alternativ können Sie die Zuordnung von Benutzergruppen aktivieren, um Benutzer automatisch Gruppen der Tricentis User Administration hinzuzufügen.

Benutzergruppen zuordnen

Die Zuordnung von Benutzergruppen verknüpft gleichnamige Gruppen in Ihrem Identitätsanbieter und der Tricentis User Administration. Dadurch fügt die Tricentis User Administration Benutzer, die Mitglied einer Gruppe des Identitätsanbieters sind, bei der Anmeldung automatisch der gleichnamigen Gruppe in der Tricentis User Administration hinzu.

Die Zuordnung von Benutzergruppen funktioniert mit dem Identitätsanbieter Microsoft Entra ID. Mit anderen Identitätsanbietern funktioniert dieses Feature möglicherweise nicht wie vorgesehen.

Führen Sie zur Vorbereitung der Zuordnung von Benutzergruppen alle erforderlichen vorbereitenden Aufgaben in Ihrem eigenen Identitätsanbieter durch. Dazu können das Bereinigen von Gruppen oder das Erstellen zusätzlicher Gruppen gehören, um sie an die Gruppen in Tosca anzugleichen. Beachten Sie beim Vorbereiten Ihres Identitätsanbieters Folgendes:

  • Wenn Ihr Identitätsanbieter eine Gruppe mit dem Namen „Admins“ enthält, fügt Tosca alle Mitglieder der Standardgruppe „Admins“ in der Tricentis User Administration hinzu. Dies bedeutet, dass diese Benutzer automatisch Administratorrechte für die Tricentis User Administration erhalten. Wenn Sie dies nicht möchten, müssen Sie Änderungen an Ihrem eigenen System vornehmen: Benennen Sie die Gruppe um oder entfernen Sie Mitglieder. Sie können die Standardgruppe „Admins“ nicht in der Tricentis User Administration umbenennen.

  • Wenn für einen Benutzer in Ihrem Identitätsanbieter keine entsprechende Gruppe in der Tricentis User Administration vorhanden ist, erstellt Tosca den Benutzer ohne Gruppenmitgliedschaft. Anschließend können Sie die Gruppen des Benutzers über Ihren Identitätsanbieter aktualisieren.

SSO in der Tricentis User Administration einrichten

Sobald Sie die Vorbereitung auf SSO abgeschlossen haben, können Sie es in der Tricentis User Administration einrichten:

  1. Öffnen Sie die Tricentis User Administration und gehen Sie zu Settings.

  2. Aktivieren Sie den Schalter Enable Single Sign On.

  3. Geben Sie den Namen Ihres Identitätsanbieters (IdP) ein.

  4. Definieren Sie Ihre IdP metadata source auf eine der folgenden Arten:

    • Geben Sie die URL Ihrer Metadaten ein.

    • Laden Sie die Metadaten-XML-Datei hoch.

    Wir empfehlen Ihnen, die URL-Option zu verwenden, um den Wartungsaufwand zu reduzieren. Wenn Sie die Dateioption verwenden und die Einstellungen ändern, müssen Sie eine neue Datei generieren und hochladen.

  5. Aktivieren Sie optional die Zuordnung von Benutzergruppen, um Benutzer bei der Anmeldung automatisch Gruppen hinzuzufügen:

    • Wählen Sie Automatically map users to user groups aus.

    • Geben Sie den Namen des Quellattributs ein, das die Gruppenmitgliedschaft in Ihrem Identitätsanbieter definiert. Dies variiert je nach Anbieter. Wenn Sie den Namen nicht kennen, überprüfen Sie die Dokumentation Ihres Anbieters.

Signierte SAML-Anfragen aktivieren

Nachdem Sie SSO für die Tricentis User Administration eingerichtet haben, können Sie die Sicherheit mit SAML-signierten Zertifikaten erhöhen. Wenn Ihr Identitätsanbieter signierte Zertifikate zur Erfüllung von Anfragen erfordert, müssen Sie dieses Feature aktivieren, um SSO verwenden zu können.

Um signierte SAML-Anfragen zu aktivieren, führen Sie diese Schritte aus:

  1. Öffnen Sie die Konfigurationsdatei appsettings.json für den Authentifizierungsdienst. Nach einer Standardinstallation befindet sich diese Datei unter C:\Programme (x86)\TRICENTIS\Tosca Server\AuthenticationService.

  2. Füllen Sie die folgenden Konfigurationsattribute aus:

    • IdPSignInCertificatePath definiert den Pfad zu dem Zertifikat, das Ihr Identitätsanbieter zur Validierung verwendet.

    • SpSignInCertificatePath definiert den Pfad zum Signaturzertifikat der Tricentis User Administration.

    • SpSignInCertificatePassword definiert das Passwort für das Zertifikat der Tricentis User Administration.

    • SignInSignatureAlgorithm definiert den Algorithmus, den die Tricentis User Administration zum Signieren der Anfragen verwendet.

    Kopieren

    Konfigurationsbeispiel:

    "SamlOptionalSettings": {
    "IdPSignInCertificatePath": "C:\\ProgramData\\Tricentis\\Authentication\\certs\\saml-sp-signing-test.cer",
    "SpSignInCertificatePath": "C:\\ProgramData\\Tricentis\\Authentication\\certs\\saml-sp-signing-test.pfx",
    "SpSignInCertificatePassword": "VerySecurePassword123",
    "SignInSignatureAlgorithm": "http://www.w3.org/2001/04/xmldsig-more#rsa-sha256 "
    }
  3. Starten Sie Tricentis.AuthenticationService in der Konsole Windows Services neu. Tricentis.AuthenticationService kann möglicherweise nicht neu gestartet werden, wenn Ihre Konfiguration Fehler enthält.

Wenn Ihre Konfiguration Fehler enthält, geben Ihre Serviceanfragen möglicherweise 500 Internal Server Error zurück, anstatt genauer anzugeben, wo der Fehler liegt.

Nächste Schritte

Wenn Sie die Tricentis User Administration für die Autorisierung verwenden, organisieren Sie Ihre Benutzer in Benutzergruppen, wenn Sie dies noch nicht getan haben. Sobald Sie Ihre Gruppen haben, weisen Sie sie Ihren Tosca-Testprojekten zu, um ihnen Zugriff zu gewähren.

Wenn Sie die Tricentis User Administration für die Authentifizierung verwenden, ist alles in Ordnung. Schauen Sie sich den Setup-Leitfaden von Tricentis Tosca an. Vielleicht gibt es noch etwas, das Sie tun müssen?