# ADFS als Identitätsanbieter konfigurieren Bevor Sie mit dem Konfigurationsprozess beginnen, stellen Sie sicher, dass ServiceDesk Plus im HTTPS-Modus ausgeführt wird. Konfigurieren Sie anschließend ServiceDesk Plus als Vertrauensstellung der vertrauenden Seite (RPT). Dies kann entweder [manuell](#configure-relying-party-trust-manually) oder mithilfe der [Metadatendatei](https://help.servicedeskplus.com#/configure-adfs-as-identity-provider.htmlconfigure-relying-party-trust-using-metadata-file) erfolgen. Unterstützte ADFS-Versionen: 3.0 und 4.0 (`Windows Server 2016, 2019 und 2022`) > Zur Veranschaulichung wird ADFS-Version 3.0 verwendet. ## Schnelllinks 1. [Vertrauensstellung der vertrauenden Seite konfigurieren](#configure-relying-party-trust-manually) - [Manuell](#configure-relying-party-trust-manually) - [Mithilfe der Metadatendatei](#configure-relying-party-trust-using-metadata-file) 2. [Anspruchsausstellung bearbeiten](#edit-claim-issuance) - [Mit Benutzername und Domäne anmelden](#username) - [Mit E-Mail anmelden](#email) - [Mit UPN anmelden](#upn) 3. [IdP-Zertifikat herunterladen](#download) ## Vertrauensstellung der vertrauenden Seite manuell konfigurieren - Öffnen Sie die ADFS-Verwaltungsanwendung. - Klicken Sie mit der rechten Maustaste auf **Vertrauensstellungen der vertrauenden Seite** und wählen Sie **Vertrauensstellung der vertrauenden Seite hinzufügen**. ![](https://www.manageengine.com/userfiles/866/14262/ckfinder/images/qu/148/2022_10_27_06_00_5613.png) - Der Assistent zum Hinzufügen einer Vertrauensstellung der vertrauenden Seite wird geöffnet. - Wählen Sie **Anspruchsbewusst** und klicken Sie auf **Starten**. ![](https://www.manageengine.com/userfiles/866/14262/ckfinder/images/qu/4436/2022_10_27_06_00_5614.png) - Wählen Sie **Daten über die vertrauende Seite manuell eingeben** und klicken Sie auf **Weiter**. ![](https://www.manageengine.com/userfiles/866/14262/ckfinder/images/qu/2490/2022_10_27_06_00_5615.png) - Geben Sie einen **Anzeigenamen** an und fügen Sie bei Bedarf **Notizen** hinzu. - Klicken Sie auf **Weiter**. ![](https://www.manageengine.com/userfiles/866/14262/ckfinder/images/qu/2025/image(54).png) > ServiceDesk Plus unterstützt keine verschlüsselten SAML-Antworten, daher müssen Benutzer kein Verschlüsselungszertifikat auswählen. - Klicken Sie auf **Weiter**. ![](https://www.manageengine.com/userfiles/866/14262/ckfinder/images/qu/2025/image(55).png) - Wählen Sie **Support für das SAML 2.0 Web SSO-Protokoll aktivieren**. - Geben Sie die SAML 2.0 SSO-Dienst-URL der vertrauenden Partei ein und klicken Sie auf **Weiter**. ![](https://www.manageengine.com/userfiles/866/14262/ckfinder/images/qu/2025/image(61).png) - Geben Sie unter **Bezeichner der vertrauenden Partei** die **Entity ID** von ServiceDesk Plus ein und klicken Sie auf **Hinzufügen**. - Klicken Sie auf **Weiter**. ![](https://www.manageengine.com/userfiles/866/14262/ckfinder/images/qu/2025/2025_10_08_11_25_516.png) - Wählen Sie eine Zugriffsrichtlinie aus und klicken Sie auf **Weiter**. ![](https://www.manageengine.com/userfiles/866/14262/ckfinder/images/qu/2025/image(57).png) - Die Seite *Bereit zum Hinzufügen der Vertrauensstellung* wird geöffnet. - Klicken Sie auf **Weiter**. ![](https://www.manageengine.com/userfiles/866/14262/ckfinder/images/qu/2025/image(58).png) - Deaktivieren Sie *Anspruchsausstellungsrichtlinie für diese Anwendung konfigurieren* und klicken Sie auf **Schließen**. ![](https://www.manageengine.com/userfiles/866/14262/ckfinder/images/qu/2025/image(59).png) - Doppelklicken Sie auf *Relying Party Trusts*, um *SDP-Eigenschaften* zu öffnen. - Wählen Sie die Registerkarte *Signatur*. - Klicken Sie auf **Hinzufügen** und laden Sie die von ServiceDesk Plus heruntergeladene Zertifikatsdatei hoch. ![](https://www.manageengine.com/userfiles/866/14262/ckfinder/images/qu/2025/2025_10_08_11_48_2511.png) - Wählen Sie die Registerkarte *Endpunkte*. - Klicken Sie auf **SAML hinzufügen**. ![](https://www.manageengine.com/userfiles/866/14262/ckfinder/images/qu/2025/2025_10_08_11_51_0112.png) - Wählen Sie als *Endpunkttyp* **SAML-Abmeldung**. - Geben Sie den Wert der *Single Logout Service URL* aus ServiceDesk Plus in das Feld *Vertrauenswürdige URL* ein. - Klicken Sie auf **OK**. ![](https://www.manageengine.com/userfiles/866/14262/ckfinder/images/qu/2025/2025_10_08_11_52_4113.png) - Klicken Sie auf **OK**, um die Konfiguration abzuschließen. - Öffnen Sie das Fenster *Edit Claim Issuance Policy*. - Fahren Sie mit den Schritten unter [Edit Claim Issuance](https://help.servicedeskplus.com#edit-claim-issuance) fort. ## Vertrauenseinstellung der vertrauenden Seite mithilfe der Metadatendatei konfigurieren - Öffnen Sie die ADFS-Verwaltungsanwendung. - Klicken Sie mit der rechten Maustaste auf **Relying Party Trusts** und wählen Sie **Add Relying Party Trust**. ![](https://www.manageengine.com/userfiles/866/14262/ckfinder/images/qu/5599/2022_10_27_06_02_5022.png) - Wählen Sie **Claims Aware** und klicken Sie auf **Start**. ![](https://www.manageengine.com/userfiles/866/14262/ckfinder/images/qu/1111/2022_10_27_06_02_5023.png) - Wählen Sie **Import data about the relying party from a file**. - Klicken Sie auf **Browse** und laden Sie die SP-Metadatendatei hoch. - Klicken Sie auf **Next**. ![](https://www.manageengine.com/userfiles/866/14262/ckfinder/images/qu/8333/2022_10_27_06_02_5024.png) - Geben Sie einen *Display name* an und fügen Sie bei Bedarf *Notes* hinzu. - Klicken Sie auf **Next**. ![](https://www.manageengine.com/userfiles/866/14262/ckfinder/images/qu/2025/image(62).png) - Wählen Sie eine Zugriffskontrollrichtlinie aus und klicken Sie auf **Weiter**. ![](https://www.manageengine.com/userfiles/866/14262/ckfinder/images/qu/6801/2022_10_27_06_02_5025.png) - Klicken Sie auf **Weiter**. ![](https://www.manageengine.com/userfiles/866/14262/ckfinder/images/qu/2800/2022_10_27_06_02_5026.png) - Wählen Sie *Anspruchsausstellungsrichtlinie für diese Anwendung konfigurieren*. - Klicken Sie auf **Schließen**. ![](https://www.manageengine.com/userfiles/866/14262/ckfinder/images/qu/6598/2022_10_27_06_03_2927.png) - Das Fenster *Anspruchsausstellungsrichtlinie bearbeiten* wird geöffnet. - Fahren Sie mit den Schritten unter [Anspruchsausstellung bearbeiten](https://help.servicedeskplus.com#edit-claim-issuance) fort. ## Anspruchsausstellung bearbeiten - Nachdem ServiceDesk Plus als Vertrauensstellung konfiguriert wurde, wird das Fenster **Anspruchsausstellungsrichtlinie bearbeiten** geöffnet. ![](https://www.manageengine.com/userfiles/866/14262/ckfinder/images/qu/6924/2022_10_27_06_03_2928.png) ### Anmeldung mit E-Mail - Klicken Sie auf **Regel hinzufügen**. - Wählen Sie **LDAP-Attribute als Ansprüche senden**. - Wählen Sie **Active Directory** als Attributspeicher. - Ordnen Sie **E-Mail-Adressen** dem ausgehenden Anspruchstyp **E-Mail-Adresse** zu. - Klicken Sie auf **OK**. ![](https://www.manageengine.com/userfiles/866/14262/ckfinder/images/qu/2025/png_1740743833_286471_0.png) - Klicken Sie erneut auf **Regel hinzufügen**. - Wählen Sie **Eingehenden Anspruch transformieren** und klicken Sie auf **Weiter**. ![](https://www.manageengine.com/userfiles/866/14262/ckfinder/images/qu/2025/png_1740743517_702794_0.png) ![](https://www.manageengine.com/userfiles/866/14262/ckfinder/images/qu/5988/2022_10_27_06_03_2930.png) ### Anmeldungstyp auswählen #### Mit Benutzername und Domäne anmelden - Wählen Sie **Windows Account Name** als Typ des eingehenden Anspruchs. - Wählen Sie **Name ID** als Typ des ausgehenden Anspruchs. - Wählen Sie **Transient/Persistent Identifier** als Format der ausgehenden Name-ID. #### Mit E-Mail anmelden - Wählen Sie **email address** als Typ des eingehenden Anspruchs. - Wählen Sie **Name ID** als Typ des ausgehenden Anspruchs. - Wählen Sie **Email** als Format der ausgehenden Name-ID. #### Mit UPN anmelden - Wählen Sie **User Principal Name** als Typ des eingehenden Anspruchs. - Wählen Sie **Name ID** als Typ des ausgehenden Anspruchs. - Wählen Sie **Unspecified** als Format der ausgehenden Name-ID. - Klicken Sie auf **Finish**. ### Benutzerattribute per benutzerdefinierter Regel senden Um bei der dynamischen Benutzerhinzufügung ein vollständiges Profil zu erstellen: - Klicken Sie auf **Add Rule**. - Wählen Sie **Send Claims using a Custom Rule**. ![](https://www.manageengine.com/userfiles/866/14262/ckfinder/images/qu/2302/2022_10_27_06_03_2931.png) Beispielregel: ``` c:[Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname"] => issue(store = "Active Directory", types = ("FirstName", "LastName", "DisplayName", "PhoneNumber", "MobileNumber", "EmailAddress", "EmployeeID", "JobTitle", "DepartmentName", "LoginName"), query = ";givenName,sn,displayName,telephoneNumber,mobile,mail,employeeID,title,department,sAMAccountName;{0}", param = c.Value); ``` - Die Eigenschaften in der Abfrage sind die AD-Attribute, die Sie senden möchten. - Der Name, unter dem sie gesendet werden, sollte in **types** definiert werden. - Passen Sie die Regel bei Bedarf an und klicken Sie auf **OK**. ![](https://www.manageengine.com/userfiles/866/14262/ckfinder/images/qu/2815/2022_10_27_06_03_2932.png) ## So laden Sie das IdP-Zertifikat herunter - Gehen Sie zu **Services** > **Certificates**. - Klicken Sie auf das Token-Signaturzertifikat. ![](https://www.manageengine.com/userfiles/866/14262/ckfinder/images/qu/3817/2022_10_27_06_03_2933.png) - Wechseln Sie zur Registerkarte **Details**. - Klicken Sie auf **In Datei kopieren**. ![](https://www.manageengine.com/userfiles/866/14262/ckfinder/images/qu/3928/2022_10_27_06_03_2934.png) - Wählen Sie **DER-codierte binäre X.509 (.CER)** und klicken Sie auf **Weiter**. ![](https://www.manageengine.com/userfiles/866/14262/ckfinder/images/qu/3345/2022_10_27_06_03_2935.png) - Geben Sie den Speicherort und Dateinamen an. - Klicken Sie auf **Weiter**. **Die Anmelde- und Abmelde-URLs für ADFS lauten wie folgt:** Anmelde-URL: https://yourdomainname/adfs/ls Abmelde-URL: https://yourdomainname/adfs/ls?SingleSignOut=SingleSignOut - Klicken Sie auf **Fertig stellen**. ![](https://www.manageengine.com/userfiles/866/14262/ckfinder/images/qu/9553/2022_10_27_06_03_2937.png) Sie haben ServiceDesk Plus jetzt als Dienstanbieter in ADFS konfiguriert. Gehen Sie zur SAML-Konfigurationsseite in ServiceDesk Plus und geben Sie die IdP-Details an, um die Integration abzuschließen.