Leexi
SSO (SAML)

AD FS

SAML-Single-Sign-on mit Active Directory Federation Services (AD FS) konfigurieren, damit sich Ihre Benutzer mit ihren Active Directory-Anmeldedaten bei Leexi anmelden können.

Für wen ist das gedacht?

  • Administratoren, die die Authentifizierung des Unternehmens mit einem AD FS auf Windows Server (2016 oder neuer) verwalten.

Berechtigungen und Lizenzen

  • Administratorrechte für Ihr Leexi-Konto und für den AD FS-Server.
  • Erforderliche Lizenz: je nach Ihrem Plan; prüfen Sie die Verfügbarkeit unter Einstellungen > Integrationen.
Diese Anleitung befindet sich in der BETA-Phase. Wenn Sie Fehler bemerken, melden Sie sie gerne an support@leexi.ai

Anleitung

Die Leexi-Werte abrufen

Öffnen Sie https://app.leexi.ai/de/settings/security und notieren Sie die beiden Werte im Abschnitt SSO:

  • die Entity ID von Leexi (standardmäßig https://app.leexi.ai/ gefolgt von der eindeutigen Kennung Ihres Unternehmens);
  • die Reply URL (Assertion Consumer Service): https://api.leexi.ai/users/sso/consume.

Die Vertrauensstellung der vertrauenden Seite erstellen

Öffnen Sie auf dem AD FS-Server die AD FS-Verwaltung, klicken Sie auf Vertrauensstellungen der vertrauenden Seite und dann auf Vertrauensstellung der vertrauenden Seite hinzufügen. Wählen Sie Ansprüche unterstützen und klicken Sie auf Starten.

Folgen Sie anschließend den Seiten des Assistenten:

  • Datenquelle auswählen: Wählen Sie Daten über die vertrauende Seite manuell eingeben. Leexi veröffentlicht keine Metadatendatei zum Importieren.
  • Anzeigenamen angeben: Geben Sie einen Namen ein, zum Beispiel Leexi. Dieser Name erscheint in der AD FS-Konsole und auf der AD FS-Anmeldeseite.
  • Zertifikat konfigurieren: Lassen Sie diese Seite leer, es ist kein Verschlüsselungszertifikat erforderlich, und klicken Sie auf Weiter.
  • URL konfigurieren: Aktivieren Sie Unterstützung für das SAML 2.0-WebSSO-Protokoll aktivieren und geben Sie die Reply URL von Leexi https://api.leexi.ai/users/sso/consume unter SAML 2.0-SSO-Dienst-URL der vertrauenden Seite ein.
  • Bezeichner konfigurieren: Fügen Sie die Entity ID von Leexi unter Bezeichner der vertrauenden Seite ein und klicken Sie auf Hinzufügen. Kopieren Sie den Wert genau so, wie er in Leexi angezeigt wird, ohne einen abschließenden Schrägstrich hinzuzufügen.
  • Zugriffssteuerungsrichtlinie auswählen: Wählen Sie Alle zulassen oder eine restriktivere Richtlinie je nach Ihrer Organisation (AD-Gruppe, Multi-Faktor-Authentifizierung).
  • Bereit zum Hinzufügen der Vertrauensstellung: Prüfen Sie die Zusammenfassung und klicken Sie auf Weiter; lassen Sie dann die Option Anspruchsausstellungsrichtlinie für diese Anwendung konfigurieren aktiviert, bevor Sie schließen.

Die Anspruchsregeln konfigurieren

Leexi identifiziert den Benutzer über die Name ID der Assertion, die seine E-Mail-Adresse enthalten muss. Die E-Mail-Adresse muss mit der des Leexi-Kontos identisch sein. Zwei Regeln genügen.

Klicken Sie unter Anspruchsausstellungsrichtlinie bearbeiten auf Regel hinzufügen und erstellen Sie die erste Regel:

  • Anspruchsregelvorlage: LDAP-Attribute als Ansprüche senden
  • Anspruchsregelname: E-Mail
  • Attributspeicher: Active Directory
  • LDAP-Attribut: E-Mail-Addresses
  • Ausgehender Anspruchstyp: E-Mail-Adresse

Klicken Sie auf Fertig stellen und dann auf Regel hinzufügen, um die zweite Regel zu erstellen:

  • Anspruchsregelvorlage: Eingehenden Anspruch transformieren
  • Anspruchsregelname: Name ID
  • Eingehender Anspruchstyp: E-Mail-Adresse
  • Ausgehender Anspruchstyp: Namens-ID
  • Format der ausgehenden Namens-ID: E-Mail
  • Lassen Sie Alle Anspruchswerte durchlassen ausgewählt.

Klicken Sie auf Fertig stellen und dann auf OK.

Die Eigenschaften der Vertrauensstellung prüfen

Klicken Sie mit der rechten Maustaste auf die Vertrauensstellung Leexi, wählen Sie Eigenschaften und prüfen Sie die folgenden Registerkarten:

  • Verschlüsselung: Es darf kein Zertifikat hinterlegt sein. Ist ein Zertifikat vorhanden, klicken Sie auf Entfernen.
  • Signatur: Lassen Sie die Liste leer. Leexi signiert seine Authentifizierungsanforderungen nicht.
  • Erweitert: Sicherer Hashalgorithmus auf SHA-256.
  • Endpunkte: ein einziger SAML-Endpunkt vom Typ SAML-Assertionsconsumer, Bindung POST, Index 0, URL https://api.leexi.ai/users/sso/consume.

Die AD FS-Metadaten herunterladen und in Leexi importieren

Öffnen Sie in einem Browser https://<ihr-adfs-server>/FederationMetadata/2007-06/FederationMetadata.xml (ersetzen Sie <ihr-adfs-server> durch den Namen Ihres Verbunddiensts, zum Beispiel adfs.ihr-unternehmen.com) und speichern Sie die XML-Datei.

Importieren Sie diese Datei unter https://app.leexi.ai/de/settings/security im Feld Metadaten-Zertifikat (XML). Leexi entnimmt daraus den AD FS-Bezeichner, die Anmelde-URL und das Tokensignaturzertifikat.

Die Anmeldung testen

Geben Sie auf der Leexi-Anmeldeseite die E-Mail-Adresse eines Active Directory-Benutzers ein, der bereits ein Leexi-Konto hat. Leexi leitet ihn zu AD FS weiter und meldet ihn nach erfolgreicher Authentifizierung automatisch an.

Die Anmeldung muss immer von Leexi ausgehen: Die von AD FS initiierte Anmeldeseite wird nicht unterstützt.

Weiterführende Informationen

Verschlüsselung der Assertions

AD FS kann SAML-Assertions mit dem öffentlichen Zertifikat des Dienstanbieters verschlüsseln. Leexi stellt kein Verschlüsselungszertifikat bereit und kann eine verschlüsselte Assertion daher nicht entschlüsseln: In diesem Fall wird die SAML-Antwort abgelehnt und die Anmeldung schlägt ohne Meldung auf AD FS-Seite fehl.

Der Austausch bleibt auf andere Weise geschützt:

  • die SAML-Antwort wird per HTTPS zwischen dem Browser des Benutzers, AD FS und Leexi übertragen;
  • AD FS signiert die Assertion mit seinem Tokensignaturzertifikat, und Leexi lehnt jede Antwort ab, deren Signatur nicht zum importierten Zertifikat passt;
  • die Assertion enthält nur die E-Mail-Adresse des Benutzers.

So prüfen Sie die Konfiguration mit PowerShell auf dem AD FS-Server:

Get-AdfsRelyingPartyTrust -Name "Leexi" | Select-Object EncryptionCertificate, SignedSamlRequestsRequired, SamlResponseSignature

Das erwartete Ergebnis ist ein leeres EncryptionCertificate, SignedSamlRequestsRequired auf False und SamlResponseSignature auf AssertionOnly oder MessageAndAssertion. Wurde ein Verschlüsselungszertifikat hinzugefügt, deaktivieren Sie die Verschlüsselung nur für diese Vertrauensstellung:

Set-AdfsRelyingPartyTrust -TargetName "Leexi" -EncryptClaims $false

Erneuerung des Tokensignaturzertifikats

Leexi prüft die Signatur der Assertions mit dem Zertifikat aus der importierten Metadatendatei. Standardmäßig erneuert AD FS sein Tokensignaturzertifikat jedes Jahr automatisch (AutoCertificateRollover): Es erzeugt das neue Zertifikat 20 Tage vor Ablauf des aktuellen und macht es 5 Tage später zum primären Zertifikat, also etwa 15 Tage vor dem in der Konsole angezeigten Ablaufdatum. Ab diesem Wechsel schlagen Anmeldungen bei Leexi fehl, bis die neuen Metadaten importiert wurden.

Prüfen Sie die Daten der Zertifikate unter AD FS-Verwaltung > Dienst > Zertifikate oder mit PowerShell:

Get-AdfsCertificate -CertificateType Token-Signing | Select-Object IsPrimary, Thumbprint, @{n='NotAfter';e={$_.Certificate.NotAfter}}

Sobald ein neues Zertifikat als primär aufgeführt ist (IsPrimary auf True), laden Sie die Datei FederationMetadata.xml erneut herunter und importieren Sie sie in Leexi. Eine vor dem Wechsel heruntergeladene Datei enthält noch das alte Zertifikat: Der Import muss danach erfolgen.

Bereitstellung von Benutzern

AD FS bietet keine SCIM-Bereitstellung: Die Benutzer müssen vor ihrer ersten SSO-Anmeldung in Leexi vorhanden sein. Laden Sie sie unter Einstellungen > Benutzer mit derselben E-Mail-Adresse wie in Active Directory ein.

Wenn Ihr Verzeichnis mit Microsoft Entra ID synchronisiert ist (Entra Connect), können Sie die Authentifizierung über AD FS mit der SCIM-Bereitstellung von Entra kombinieren, die in der Anleitung Microsoft Entra (SAML + SCIM) beschrieben ist.

Die SSO-Anmeldung erzwingen (optional)

Nach den obigen Schritten können sich die Benutzer Ihres Workspace weiterhin per E-Mail/Passwort oder bereits über SSO anmelden. Sobald alle Benutzer eingerichtet sind und sich erfolgreich über SSO angemeldet haben, können Sie SSO für Ihren gesamten Workspace erzwingen. Nur Leexi ist berechtigt, diese Einstellung zu deaktivieren, um unerwünschtes Verhalten zu vermeiden.

Häufige Fragen

Wichtige Hinweise

  • Auf der Registerkarte Verschlüsselung der Vertrauensstellung darf kein Zertifikat stehen: Eine verschlüsselte Assertion wird von Leexi abgelehnt.
  • Die in der Name ID übermittelte E-Mail-Adresse muss genau mit der des Leexi-Kontos übereinstimmen.
  • Eine Erneuerung des AD FS-Tokensignaturzertifikats, die etwa 15 Tage vor dem Ablaufdatum erfolgt, erfordert den erneuten Import der Metadaten in Leexi.
  • Die Uhr der AD FS-Server muss synchronisiert sein (NTP): Eine in der Zukunft ausgestellte Assertion wird abgelehnt.
  • Sobald SSO für den Workspace erzwungen ist, kann nur Leexi diese Einstellung deaktivieren.

Vorherige und nächste Seiten

Copyright © 2026 Leexi