OpenID Connect (OIDC)

Cryptshare unterstützt die OIDC-basierte Authentifizierung für die Verwaltungsoberfläche. Diese Funktion ermöglicht die Verwaltung des administrativen Zugriffs auf den Cryptshare-Server über einen Identity Provider (IdP), der OIDC unterstützt. Sie macht die lokale Verwaltung administrativer Benutzerkonten überflüssig und bietet deutlich differenziertere Möglichkeiten zur Steuerung administrativer Berechtigungen. Bei aktivierter OIDC-basierter Authentifizierung wird der Zugriff für lokale administrative Benutzer deaktiviert. Eine Rückkehr zur lokalen Authentifizierung ist jederzeit durch Deaktivieren der Identity-Provider-Konfiguration möglich.

Diese Funktion erfordert eine Cryptshare Enterprise-Lizenz und wird ab Cryptshare-Version 7.5.0 unterstützt. Wenn Sie derzeit eine Cryptshare Business-Lizenz nutzen oder bereits über eine Cryptshare Enterprise-Lizenz verfügen, die Funktion jedoch noch nicht in Ihrer Lizenzdatei freigeschaltet ist, wenden Sie sich bitte an Ihren Cryptshare-Vertriebsmitarbeiter.

Empfehlung

Für eine reibungslose OpenID Connect (OIDC)-Integration empfehlen wir die Verwendung des Pointsharp Identity Providers. Dieser ermöglicht die direkte Zuordnung administrativer Zugriffsrechte, ohne dass Rollen manuell erstellt und gepflegt werden müssen – ein Schritt, der bei der Verwendung von Identity Providern wie Keycloak oder Microsoft Entra ID üblicherweise erforderlich wäre.

Konfiguration

Die Authentifizierung durch den Identity Providers wird mithilfe einer Konfigurationsdatei und der Admin-Oberfläche konfiguriert.

  1. Die für Weiterleitungen verwendete Basis-URL kann über die Admin-Oberfläche > Systemeinstellungen > Verbindung konfiguriert werden.

  2. Wenden Sie sich an unser Support-Team, um Ihren Pointsharp Identity Provider einzurichten.

  3. Holen Sie die Werte aus der IdP-Konfiguration und legen Sie sie in der cryptshare.properties Datei ab.

idProvider.clientSecret=<clientSecretFromIdP>
idProvider.baseUrl=<idPUrl>
idProvider.realm=<usedRealm>
idProvider.clientId=<usedClientId>
  1. Jede Änderung an der Konfiguration des Identitätsanbieters erfordert einen Neustart des Cryptshare-Dienstes.

Der Identity Provider wird aktiviert, wenn die Werte aktiv sind.

Sobald diese Werte gesetzt sind, verwendet Cryptshare den konfigurierten Identity Provider für die Authentifizierung bei der Admin-Oberfläche.

Authentifizierungsverhalten

Beim Zugriff auf die Admin-Oberfläche verläuft die Authentifizierung wie folgt:

  1. Der Benutzer wird zum konfigurierten Identity Provider weitergeleitet.

  2. Der Benutzer authentifiziert sich bei dem Identity Provider.

  3. Nach erfolgreicher Authentifizierung wird der Benutzer zurück zur Cryptshare-Admin-Oberfläche weitergeleitet.

Authworkflow

Wenn der Identity Providernicht verfügbar ist oder die Authentifizierung fehlschlägt, schlägt der Anmeldeversuch fehl.

Benutzerverwaltung und Rollenzuordnung

Benutzer

  • Der Benutzer muss im Identity Provider.

  • Beim ersten Login wird ein Cryptshare Adminuser automatisch angelegt.

Gruppen und Rollen

  • Es gibt im Identity Provider ein standard Rollen mapping.

  • Das Rollen mapping kann ausschließlich Identity Provider angepasst und erweitert werden.

Logout Verhalten

Es ausloggen endet nur die local Cryptshare Sitzung.

  • Es wird kein logout Anfrage zum Identity Provider gesendet.