Anmeldung über OAuth / OIDC
Novaplan AI unterstützt die Anmeldung über OAuth-2.0- oder OpenID-Connect-Identitätsanbieter, wenn diese die benötigten Autorisierungs-, Token- und User-Info-Endpunkte sowie eine zuordenbare E-Mail-Identität bereitstellen. Okta, Auth0, Keycloak, Authentik und Ping sind mögliche Anbieter, deren Konfiguration Sie mit Ihrer Administration testen sollten. Für Google und Microsoft gibt es eigene Anleitungen: Google und Microsoft. Novaplan erstellt normalerweise den Workspace und lädt seine Benutzer ein. Diese Anleitung bleibt als technische Referenz für Administratoren verfügbar. Stimmen Sie die Einrichtung mit Novaplan und der Administration Ihres Identitätsanbieters ab.Ablauf
- Eine Person wählt auf der Novaplan AI Anmeldeseite ihren Identitätsanbieter aus.
- Novaplan AI leitet sie zur Anmeldeseite des Anbieters weiter.
- Sie meldet sich dort an und bestätigt die Anfrage.
- Der Anbieter leitet sie mit einem Code zu Novaplan AI zurück; Novaplan AI tauscht den Code serverseitig gegen ein Token aus.
- Novaplan AI liest die Identität über den User-Info-Endpunkt und meldet die Person an.
Voraussetzungen
Sie benötigen Administratorzugriff auf Novaplan AI und den Identitätsanbieter. Entscheiden Sie vor der Aktivierung, ob Personen ohne bestehendes Novaplan AI Konto bei der ersten Anmeldung automatisch eines erhalten sollen. Diese Einstellung heißt Enable JIT provisioning und ist standardmäßig aktiviert. Für einen Workspace mit Einladungspflicht schalten Sie sie aus und prüfen, dass nur eingeladene Personen Zugang erhalten.Schritt 1: Novaplan AI beim Anbieter registrieren
Erstellen Sie beim Identitätsanbieter eine Anwendung oder einen Client. Hinterlegen Sie die Redirect-URI, die Novaplan AI im Konfigurationsdialog anzeigt. Sie folgt diesem Muster:- Client ID und Client Secret
- Authorization URL
- Token Endpoint
- User Info Endpoint
https://your-provider/.well-known/openid-configuration.
Schritt 2: Novaplan AI konfigurieren
Öffnen Sie Workspace settings → Authentication und fügen Sie die OAuth-Methode hinzu.Novaplan AI verwendet einen vertraulichen Client. Der Autorisierungscode wird serverseitig mit dem Client Secret gegen ein Token ausgetauscht. Ein öffentlicher Client, der nur PKCE und kein Secret nutzt, funktioniert hier nicht.
Automatische Benutzeranlage (JIT)
JIT ist für diese Methode standardmäßig aktiviert. Damit erhält jede Person, die sich beim Identitätsanbieter anmelden kann, beim ersten Zugriff ein Novaplan AI Konto – auch ohne vorherige Einladung. Für das von Novaplan verwendete Einladungsverfahren deaktivieren Sie Enable JIT provisioning. Testen Sie anschließend eine eingeladene und eine nicht eingeladene Person. Aktivieren Sie JIT nur, wenn der Identitätsanbieter genau die Personen umfasst, die auch Zugriff auf Novaplan AI erhalten sollen.Schritt 3: Anmeldung testen
- Speichern Sie die Konfiguration.
- Öffnen Sie Novaplan AI in einem privaten Browserfenster.
- Wählen Sie die Schaltfläche Ihres Identitätsanbieters und schließen Sie die Anmeldung ab.
- Prüfen Sie, ob das Konto wie vorgesehen zugeordnet oder erstellt wurde. Bei Einladungspflicht prüfen Sie zusätzlich, dass nicht eingeladene Personen abgewiesen werden.
Fehlerbehebung
Weitere Anleitungen: Google, Microsoft und SAML. Bei Fragen zur Einrichtung hilft Novaplan Support.