# ADFS als Identitätsanbieter konfigurieren
Bevor Sie mit dem Konfigurationsprozess beginnen, stellen Sie sicher, dass ServiceDesk Plus im HTTPS-Modus ausgeführt wird.
Konfigurieren Sie anschließend ServiceDesk Plus als Vertrauensstellung der vertrauenden Seite (RPT). Dies kann entweder [manuell](#configure-relying-party-trust-manually) oder mithilfe der [Metadatendatei](https://help.servicedeskplus.com#/configure-adfs-as-identity-provider.htmlconfigure-relying-party-trust-using-metadata-file) erfolgen.
Unterstützte ADFS-Versionen: 3.0 und 4.0 (`Windows Server 2016, 2019 und 2022`)
> Zur Veranschaulichung wird ADFS-Version 3.0 verwendet.
## Schnelllinks
1. [Vertrauensstellung der vertrauenden Seite konfigurieren](#configure-relying-party-trust-manually)
- [Manuell](#configure-relying-party-trust-manually)
- [Mithilfe der Metadatendatei](#configure-relying-party-trust-using-metadata-file)
2. [Anspruchsausstellung bearbeiten](#edit-claim-issuance)
- [Mit Benutzername und Domäne anmelden](#username)
- [Mit E-Mail anmelden](#email)
- [Mit UPN anmelden](#upn)
3. [IdP-Zertifikat herunterladen](#download)
## Vertrauensstellung der vertrauenden Seite manuell konfigurieren
- Öffnen Sie die ADFS-Verwaltungsanwendung.
- Klicken Sie mit der rechten Maustaste auf **Vertrauensstellungen der vertrauenden Seite** und wählen Sie **Vertrauensstellung der vertrauenden Seite hinzufügen**.

- Der Assistent zum Hinzufügen einer Vertrauensstellung der vertrauenden Seite wird geöffnet.
- Wählen Sie **Anspruchsbewusst** und klicken Sie auf **Starten**.

- Wählen Sie **Daten über die vertrauende Seite manuell eingeben** und klicken Sie auf **Weiter**.

- Geben Sie einen **Anzeigenamen** an und fügen Sie bei Bedarf **Notizen** hinzu.
- Klicken Sie auf **Weiter**.
.png)
> ServiceDesk Plus unterstützt keine verschlüsselten SAML-Antworten, daher müssen Benutzer kein Verschlüsselungszertifikat auswählen.
- Klicken Sie auf **Weiter**.
.png)
- Wählen Sie **Support für das SAML 2.0 Web SSO-Protokoll aktivieren**.
- Geben Sie die SAML 2.0 SSO-Dienst-URL der vertrauenden Partei ein und klicken Sie auf **Weiter**.
.png)
- Geben Sie unter **Bezeichner der vertrauenden Partei** die **Entity ID** von ServiceDesk Plus ein und klicken Sie auf **Hinzufügen**.
- Klicken Sie auf **Weiter**.

- Wählen Sie eine Zugriffsrichtlinie aus und klicken Sie auf **Weiter**.
.png)
- Die Seite *Bereit zum Hinzufügen der Vertrauensstellung* wird geöffnet.
- Klicken Sie auf **Weiter**.
.png)
- Deaktivieren Sie *Anspruchsausstellungsrichtlinie für diese Anwendung konfigurieren* und klicken Sie auf **Schließen**.
.png)
- Doppelklicken Sie auf *Relying Party Trusts*, um *SDP-Eigenschaften* zu öffnen.
- Wählen Sie die Registerkarte *Signatur*.
- Klicken Sie auf **Hinzufügen** und laden Sie die von ServiceDesk Plus heruntergeladene Zertifikatsdatei hoch.

- Wählen Sie die Registerkarte *Endpunkte*.
- Klicken Sie auf **SAML hinzufügen**.

- Wählen Sie als *Endpunkttyp* **SAML-Abmeldung**.
- Geben Sie den Wert der *Single Logout Service URL* aus ServiceDesk Plus in das Feld *Vertrauenswürdige URL* ein.
- Klicken Sie auf **OK**.

- Klicken Sie auf **OK**, um die Konfiguration abzuschließen.
- Öffnen Sie das Fenster *Edit Claim Issuance Policy*.
- Fahren Sie mit den Schritten unter [Edit Claim Issuance](https://help.servicedeskplus.com#edit-claim-issuance) fort.
## Vertrauenseinstellung der vertrauenden Seite mithilfe der Metadatendatei konfigurieren
- Öffnen Sie die ADFS-Verwaltungsanwendung.
- Klicken Sie mit der rechten Maustaste auf **Relying Party Trusts** und wählen Sie **Add Relying Party Trust**.

- Wählen Sie **Claims Aware** und klicken Sie auf **Start**.

- Wählen Sie **Import data about the relying party from a file**.
- Klicken Sie auf **Browse** und laden Sie die SP-Metadatendatei hoch.
- Klicken Sie auf **Next**.

- Geben Sie einen *Display name* an und fügen Sie bei Bedarf *Notes* hinzu.
- Klicken Sie auf **Next**.
.png)
- Wählen Sie eine Zugriffskontrollrichtlinie aus und klicken Sie auf **Weiter**.

- Klicken Sie auf **Weiter**.

- Wählen Sie *Anspruchsausstellungsrichtlinie für diese Anwendung konfigurieren*.
- Klicken Sie auf **Schließen**.

- Das Fenster *Anspruchsausstellungsrichtlinie bearbeiten* wird geöffnet.
- Fahren Sie mit den Schritten unter [Anspruchsausstellung bearbeiten](https://help.servicedeskplus.com#edit-claim-issuance) fort.
## Anspruchsausstellung bearbeiten
- Nachdem ServiceDesk Plus als Vertrauensstellung konfiguriert wurde, wird das Fenster **Anspruchsausstellungsrichtlinie bearbeiten** geöffnet.

### Anmeldung mit E-Mail
- Klicken Sie auf **Regel hinzufügen**.
- Wählen Sie **LDAP-Attribute als Ansprüche senden**.
- Wählen Sie **Active Directory** als Attributspeicher.
- Ordnen Sie **E-Mail-Adressen** dem ausgehenden Anspruchstyp **E-Mail-Adresse** zu.
- Klicken Sie auf **OK**.

- Klicken Sie erneut auf **Regel hinzufügen**.
- Wählen Sie **Eingehenden Anspruch transformieren** und klicken Sie auf **Weiter**.


### Anmeldungstyp auswählen
#### Mit Benutzername und Domäne anmelden
- Wählen Sie **Windows Account Name** als Typ des eingehenden Anspruchs.
- Wählen Sie **Name ID** als Typ des ausgehenden Anspruchs.
- Wählen Sie **Transient/Persistent Identifier** als Format der ausgehenden Name-ID.
#### Mit E-Mail anmelden
- Wählen Sie **email address** als Typ des eingehenden Anspruchs.
- Wählen Sie **Name ID** als Typ des ausgehenden Anspruchs.
- Wählen Sie **Email** als Format der ausgehenden Name-ID.
#### Mit UPN anmelden
- Wählen Sie **User Principal Name** als Typ des eingehenden Anspruchs.
- Wählen Sie **Name ID** als Typ des ausgehenden Anspruchs.
- Wählen Sie **Unspecified** als Format der ausgehenden Name-ID.
- Klicken Sie auf **Finish**.
### Benutzerattribute per benutzerdefinierter Regel senden
Um bei der dynamischen Benutzerhinzufügung ein vollständiges Profil zu erstellen:
- Klicken Sie auf **Add Rule**.
- Wählen Sie **Send Claims using a Custom Rule**.

Beispielregel:
```
c:[Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname"]
=> issue(store = "Active Directory", types = ("FirstName", "LastName", "DisplayName", "PhoneNumber", "MobileNumber", "EmailAddress", "EmployeeID", "JobTitle", "DepartmentName", "LoginName"), query = ";givenName,sn,displayName,telephoneNumber,mobile,mail,employeeID,title,department,sAMAccountName;{0}", param = c.Value);
```
- Die Eigenschaften in der Abfrage sind die AD-Attribute, die Sie senden möchten.
- Der Name, unter dem sie gesendet werden, sollte in **types** definiert werden.
- Passen Sie die Regel bei Bedarf an und klicken Sie auf **OK**.

## So laden Sie das IdP-Zertifikat herunter
- Gehen Sie zu **Services** > **Certificates**.
- Klicken Sie auf das Token-Signaturzertifikat.

- Wechseln Sie zur Registerkarte **Details**.
- Klicken Sie auf **In Datei kopieren**.

- Wählen Sie **DER-codierte binäre X.509 (.CER)** und klicken Sie auf **Weiter**.

- Geben Sie den Speicherort und Dateinamen an.
- Klicken Sie auf **Weiter**.
**Die Anmelde- und Abmelde-URLs für ADFS lauten wie folgt:**
Anmelde-URL: https://yourdomainname/adfs/ls
Abmelde-URL: https://yourdomainname/adfs/ls?SingleSignOut=SingleSignOut
- Klicken Sie auf **Fertig stellen**.

Sie haben ServiceDesk Plus jetzt als Dienstanbieter in ADFS konfiguriert.
Gehen Sie zur SAML-Konfigurationsseite in ServiceDesk Plus und geben Sie die IdP-Details an, um die Integration abzuschließen.