> ## Knowledge Base Index
> Fetch the complete knowledge base index at: https://docs.brainframe.com/sitemap.xml
> Use this file to discover available pages before exploring further.
> Pure-Markdown content can be obtained by appending a '.md' suffix to the content URLs listed in the sitemap (without the trailing slash).

# Single Sign-On (SSO) mit SAML

# 🔑 **Single Sign-On (SSO) mit SAML**
> **„Eine Anmeldung, jeder Arbeitsbereich."**
> *Verbessern Sie die Sicherheit, vereinfachen Sie den Zugriff und optimieren Sie die Authentifizierung in Brainframe GRC.*
| Die Aktivierung von Single Sign-On (SSO) mit Security Assertion Markup Language (SAML) in Brainframe GRC stärkt die Sicherheit, verbessert die Benutzererfahrung und reduziert den administrativen Aufwand.
---
## 1️⃣ Wichtigste Vorteile
* 🛡️ **Erhöhte Sicherheit** – Weniger Passwörter bedeuten eine kleinere Angriffsfläche und eine strengere Durchsetzung von Anmeldedaten.
* 🚪 **Verbesserte Benutzererfahrung** – Eine einzige Anmeldung schaltet den Zugriff auf mehrere Anwendungen frei.
* 🗂️ **Vereinfachte Verwaltung von Anmeldedaten** – Zentrale Kontrolle erleichtert die Durchsetzung von Richtlinien.
* 💡 **Reduzierter IT-Aufwand** – Verringert die Anzahl der Anfragen zum Zurücksetzen von Passwörtern.
* 🌐 **Interoperabilität und Flexibilität** – SAML funktioniert mit einer Vielzahl von Plattformen und Diensten.
* 📜 **Audit und Compliance** – Zentralisierte Protokollierung verbessert Prüfpfade und Compliance-Berichterstattung.
---
## 2️⃣ Konfiguration
Nur **Arbeitsbereichsadministratoren** können SSO über das Menü **Authentifizierung** in den Arbeitsbereichseinstellungen konfigurieren.
![](https://storage.crisp.chat/users/helpdesk/website/-/3/f/2/6/3f26ce462760bc00/30_2xl22h.png =797xauto)Konfigurationsschritte
1. Öffnen Sie das Menü **Authentifizierung** auf der Seite **Einstellungen**.
2. Aktivieren Sie **SSO mit SAML**, indem Sie das Kontrollkästchen aktivieren.
3. Erstellen Sie in Ihrem **Identitätsanbieter (IdP)** (Okta, Azure AD, JumpCloud usw.) eine neue SAML-Anwendung mit:
* **Single-Sign-On-URL (ACL)** – Endpunkt für die Kommunikation zwischen IdP und Brainframe.
* **Audience URI (SP Entity ID)** – Eindeutige Kennung Ihres Brainframe-Arbeitsbereichs.
* **Zuordnung von Benutzerattributen** für die automatische Kontoerstellung:
    * `firstname`
    * `lastname`
    * `WorkspaceId` *(Groß-/Kleinschreibung beachten — aus den Brainframe-GRC-Einstellungen kopieren)*
4. **IdP-SSO-Anmelde-URL** – Von Ihrem IdP generiert; teilt Brainframe GRC mit, wohin Benutzer weitergeleitet werden sollen.
5. **IdP-Anwendungszertifikat** – Ermöglicht es Brainframe GRC, signierte SAML-Assertions zu überprüfen.
6. **Link**, den Sie in Ihrem Intranet platzieren können, damit sich Benutzer über eine einfache Schaltfläche „Mit SSO anmelden" direkt bei Ihrem Arbeitsbereich anmelden können, die die Anmeldung bei Ihrem IdP öffnet und überprüft
|| INFO: SSO-SAML-Sitzungen laufen nach **8 Stunden Inaktivität** auf Brainframe GRC ab, um mit der Deaktivierung auf IdP-Seite abgestimmt zu bleiben.
||| ACHTUNG: Über SSO angemeldete Benutzer können nur zwischen Arbeitsbereichen wechseln, die dieselbe **IdP-Konfiguration** teilen.
---
## 3️⃣ Automatische Benutzererstellung und Rechte
* 👤 Jeder im IdP zugewiesene Benutzer kann sich bei Brainframe anmelden.
* Existiert ein Benutzer noch nicht, **erstellt Brainframe automatisch dessen Konto** ohne Administratorrechte, mit auf den eigenen **POSTEINGANG**-Ordner beschränktem Zugriff.
* 🔐 Zusätzlicher Ordnerzugriff muss über [**Ordnerberechtigungen**](https://docs.brainframe.com/en/article/folder-permissions-htlsk6/) gewährt werden.
---
## 🎯 Visuelle Checkliste
* [x] Administrator hat **Arbeitsbereichseinstellungen → Authentifizierung** geöffnet
* [x] **SSO mit SAML** aktiviert
* [ ] SAML-Anwendung des IdP konfiguriert (SSO-URL, Entity ID, Attribute)
* [ ] **Anmelde-URL** und **Zertifikat** in Brainframe hinzugefügt
* [ ] Anmeldung mit zugewiesenen Benutzern getestet
* [ ] Zugriffsrechte und Ordnerberechtigungen überprüft
