Zum Inhalt springen

SAML-Setup

NameDrop unterstützt SAML 2.0 mit allen gängigen Identity Providern. Das Setup wird derzeit vom NameDrop-Support-Team gemeinsam mit Ihrem IdP-Admin während des Corporate-Tarif-Rollouts durchgeführt.

  1. Teilen Sie uns Ihren IdP mit — Okta, Azure AD, Google Workspace, OneLogin, JumpCloud, ADFS oder ein beliebiger standardmäßiger SAML 2.0 IdP.
  2. NameDrop generiert die SP-Metadaten — Entity ID, ACS URL und SP-Zertifikat, alle auf einer mandantenspezifischen URL gehostet, die wir mit Ihnen teilen.
  3. Sie registrieren NameDrop in Ihrem IdP — fügen Sie unsere SP-Metadaten in den App-Katalog Ihres IdP als benutzerdefinierte SAML-App ein.
  4. Sie senden uns Ihre IdP-Metadaten — Entity ID, SSO URL und das IdP-Signaturzertifikat.
  5. Attributzuordnung — ordnen Sie email, firstName, lastName (mindestens) den SAML-Attributnamen von NameDrop zu.
  6. Flow testen — NameDrop führt ein Test-Login gegen Ihren IdP durch; Sie bestätigen, dass die Attribute durchfließen.
  7. Go Live — NameDrop aktiviert die SAML-Erzwingung für Ihren Mandanten. Nutzer werden ab diesem Zeitpunkt für den Login zu Ihrem IdP weitergeleitet.

NameDrop unterstützt beide SAML-Initiierungsmodelle:

  • SP-initiiert (Standard) — Nutzer starten bei NameDrop und werden zur Authentifizierung zu Ihrem IdP weitergeleitet. Funktioniert, sobald Ihre Verbindung live ist, und ist von beiden die sicherere Variante, da NameDrop prüfen kann, ob die Antwort zur gesendeten Anfrage passt.
  • IdP-initiiert — Nutzer starten bei Ihrem IdP: über eine App-Kachel, ein Intranet-Lesezeichen oder einen Portal-Launcher. Auf Anfrage verfügbar; erfordert eine einmalige Umstellung auf unserer Seite sowie einen bestimmten RelayState-Wert in Ihrem IdP.

Die meisten Kunden verwenden ausschließlich SP-initiiert. Wählen Sie IdP-initiiert, wenn Ihre Nutzer NameDrop aus einem Unternehmensportal heraus starten möchten. Der ausführliche Setup-Guide (auf Englisch) behandelt beide Varianten.

NameDrop erwartetStandard-SAML-Name
emailurn:oid:0.9.2342.19200300.100.1.3 (mail)
firstNameurn:oid:2.5.4.42 (givenName)
lastNameurn:oid:2.5.4.4 (sn)

Optionale Attribute (wie department, title) können übergeben werden, wenn Sie sie im NameDrop-Verzeichnis anzeigen möchten.

SCIM-basiertes Provisioning ist noch nicht verfügbar — NameDrop verlässt sich auf E-Mail-Domain-Auto-Erkennung: Nutzer, die sich via SSO anmelden und deren E-Mail mit Ihrer Org-Domain übereinstimmt, werden automatisch Ihrem Mandanten zugewiesen.

Das Setup umfasst einen kurzen Anruf mit unserem Team plus den IdP-Metadatenaustausch. Senden Sie eine E-Mail an hello@namedrop.io mit dem Namen Ihres IdP, um zu beginnen.