Single Sign-on (SSO) ermöglicht Ihren Mitarbeitenden die Anmeldung an der Lernplattform mit dem Konto, das sie bereits von Ihrer Organisation haben. Sie brauchen kein separates Passwort, und Sie verwalten den Zugang zentral. Die Plattform bietet zwei Wege:
- Anmelden mit Microsoft oder Google, der schnellste Weg. Sie richten nichts ein; die Mitarbeitenden klicken auf der Anmeldeseite auf die Schaltfläche und bestätigen mit ihrem eigenen Konto.
- SAML 2.0 mit Ihrem eigenen Identitätsanbieter (Microsoft Entra ID oder Google Workspace), mehr Aufwand bei der Einrichtung, aber vollständig von Ihrer Organisation verwaltet.
Diese Anleitung beschreibt zuerst einige Einstellungen, die für beide gelten, danach jede Methode Schritt für Schritt.
Vorab: neue Benutzer und E-Mail-Domänen
In der Verwaltung Ihrer Organisation legen Sie unter Zugang und Sicherheit (Access and security) bei Single Sign-on: neue Benutzer fest, was geschieht, wenn sich jemand per SSO anmeldet und noch kein Konto besteht. Diese Wahl gilt für beide Methoden.
- Unbekannter Benutzer bei der SSO-Anmeldung (Unknown user on SSO sign-in): Wählen Sie, ob das Konto bei der ersten Anmeldung automatisch angelegt wird oder ob sich nur bestehende Konten anmelden dürfen. Bei der automatischen Anlage erhält der neue Benutzer die Standardrolle und wird mit Ihrer Organisation verknüpft. Die Lizenz wird berücksichtigt: Ist die Organisation voll, wird kein Konto angelegt und der Benutzer sieht eine Meldung.
- E-Mail-Domänen dieser Organisation (Email domains of this organisation): nur für die automatische Anlage über Microsoft oder Google nötig. Diese Anmeldung läuft über eine gemeinsame Verbindung, die selbst keine Organisation trägt, daher bestimmt die E-Mail-Domäne, zu welcher Organisation ein neuer Benutzer gehört. Beanspruchen mehrere Organisationen dieselbe Domäne, wird nichts angelegt. Für SAML ist dieses Feld nicht nötig.
Zwei-Faktor-Authentifizierung (MFA): Sie gilt für Konten, die sich mit einem Passwort anmelden. Wer sich über Microsoft oder Google anmeldet, unterliegt der Sicherheit des eigenen Organisationskontos und benötigt diese Einstellung nicht.
Methode 1: Anmelden mit Microsoft oder Google
Der schnellste Weg. Sie richten keinen eigenen Identitätsanbieter ein; die Plattform nutzt eine von 2LRN4 verwaltete Verbindung. Es sind keine Zertifikate oder URLs auszutauschen.
- Tragen Sie unter Zugang und Sicherheit (siehe oben) die E-Mail-Domäne Ihrer Organisation ein und wählen Sie, was bei einem unbekannten Benutzer geschehen soll.
- Sorgen Sie dafür, dass die E-Mail-Adressen Ihrer Mitarbeitenden in der Plattform mit ihrem Microsoft- oder Google-Konto übereinstimmen. Daran werden sie erkannt.
- Ihre Mitarbeitenden gehen auf die Anmeldeseite und wählen Anmelden mit Microsoft oder Anmelden mit Google. Sie bestätigen mit dem eigenen Organisationskonto und gelangen in die Plattform. Besteht das Konto noch nicht und ist die automatische Anlage aktiv, wird es sofort erstellt.
Methode 2: SAML 2.0 mit Ihrem eigenen Identitätsanbieter
Bei diesem Weg richten Sie in Ihrem eigenen Identitätsanbieter eine Verbindung mit der Plattform ein. Die Schritte 1, 3 und 4 sind für jeden Anbieter gleich; nur Schritt 2 unterscheidet sich. Wir beschreiben Microsoft Entra ID und Google Workspace. Rechnen Sie mit etwa zwanzig Minuten.
Schritt 1: Erstellen Sie in der Plattform eine SSO-Verbindung
- Gehen Sie in der Verwaltung zu SSO und klicken Sie auf Erstellen.
- Lassen Sie dieses Fenster offen; Sie benötigen die Angaben der Plattform in Ihrem Identitätsanbieter.
Die Plattform verwendet diese festen Adressen (die Angaben des Dienstanbieters):
- Entity ID / Metadaten:
https://portal.2lrn4.com/saml2/metadata - Antwort-URL (ACS):
https://portal.2lrn4.com/saml2/acs - Abmelde-URL (SLS):
https://portal.2lrn4.com/saml2/sls
Schritt 2A: Microsoft Entra ID
- Gehen Sie im Microsoft Entra Admin Center zu Unternehmensanwendungen, dann Neue Anwendung und Eigene Anwendung erstellen. Geben Sie ihr einen erkennbaren Namen, zum Beispiel "2LRN4 Lernplattform".
- Wählen Sie Einmaliges Anmelden und danach SAML.
- Tragen Sie in der SAML-Grundkonfiguration die Angaben aus Schritt 1 ein: Bezeichner (Entity ID) =
https://portal.2lrn4.com/saml2/metadata, Antwort-URL =https://portal.2lrn4.com/saml2/acs, Abmelde-URL =https://portal.2lrn4.com/saml2/sls. - Prüfen Sie unter Attribute & Ansprüche, dass die E-Mail-Adresse als eindeutige Benutzer-ID (NameID) gesendet wird, zusammen mit Vor- und Nachname.
- Weisen Sie die Anwendung den Benutzern oder Gruppen zu, die Zugang erhalten sollen.
Schritt 2B: Google Workspace
- Gehen Sie in der Google Admin-Konsole (admin.google.com) zu Apps, dann Web- und mobile Apps, und wählen Sie App hinzufügen und Benutzerdefinierte SAML-App hinzufügen. Geben Sie der App einen erkennbaren Namen.
- Google zeigt seine eigenen Angaben: eine SSO-URL, eine Entity ID und ein Zertifikat. Laden Sie das Zertifikat herunter und halten Sie diese drei für Schritt 3 bereit.
- Tragen Sie unter Dienstanbieterdetails die Angaben aus Schritt 1 ein: ACS-URL =
https://portal.2lrn4.com/saml2/acs, Entity ID =https://portal.2lrn4.com/saml2/metadata, und als Name-ID die primäre E-Mail-Adresse (Format EMAIL). - Ordnen Sie unter Attribute die E-Mail-Adresse, den Vornamen und den Nachnamen zu.
- Schalten Sie die App für die richtigen Organisationseinheiten oder für alle ein.
Schritt 3: Übertragen Sie die Angaben Ihres Anbieters in die Plattform
Übernehmen Sie in der SSO-Verbindung (das Fenster aus Schritt 1) die Angaben, die Ihr Anbieter Ihnen gegeben hat:
- Entity id: die Entity ID Ihres Anbieters. Bei Entra ID der "Microsoft Entra-Bezeichner", bei Google die "Entity ID".
- Single Signon Service: die Anmelde-URL. Bei Entra ID die "Anmelde-URL", bei Google die "SSO-URL".
- Single Logout Service: die Abmelde-URL. Entra ID stellt sie bereit; Google Workspace nicht, lassen Sie dieses Feld bei Google also leer.
- X.509-Zertifikat: das Signaturzertifikat, das Sie beim Anbieter herunterladen, in Base64-Form.
Klicken Sie auf Speichern.
Schritt 4: Testen
In der Liste der SSO-Verbindungen steht pro Verbindung ein Anmeldelink der Form https://portal.2lrn4.com/saml2/login?entityId=…. Öffnen Sie ihn in einem privaten Fenster und melden Sie sich mit einem Organisationskonto an, dem Sie in Schritt 2 Zugang gegeben haben. Gelangen Sie in die Lernplattform, funktioniert die Verbindung. Teilen Sie diesen Anmeldelink dann mit Ihren Mitarbeitenden oder lassen Sie ihn als Anmeldeschaltfläche für Ihre Organisation einbinden.
Häufig gestellte Fragen
Ein Mitarbeiter existiert noch nicht in der Plattform. Was dann?
Das regeln Sie unter Zugang und Sicherheit: Steht "Unbekannter Benutzer bei der SSO-Anmeldung" auf automatisch anlegen, erhält der Mitarbeiter bei der ersten Anmeldung ein Konto mit der Standardrolle. Für die Microsoft/Google-Anmeldung muss dann die E-Mail-Domäne Ihrer Organisation eingetragen sein. Die Verknüpfung erfolgt über die E-Mail-Adresse, sie muss also mit dem Konto bei Ihrem Anbieter übereinstimmen.
Die Anmeldung schlägt fehl. Wo schaue ich zuerst?
Bei SAML stimmt meist eines von drei Dingen nicht: die Antwort-URL bei Ihrem Anbieter weicht von https://portal.2lrn4.com/saml2/acs ab, das Zertifikat in der Plattform ist abgelaufen oder nicht das richtige, oder die E-Mail-Adresse wird nicht als NameID gesendet. Gehen Sie die Schritte 2 und 3 noch einmal durch. Bei der Microsoft/Google-Anmeldung: Prüfen Sie, ob die E-Mail-Adresse übereinstimmt und die Domäne eingetragen ist. Kommen Sie nicht weiter, hilft Ihnen unser Support.