Security Assertion Markup Language(SAML) bietet eine einfachere Alternative zu den herkömmlichen Anmeldemethoden, die bereits für Online-Dienste verfügbar sind. Benutzer müssen keine passwortbasierten Anmeldedaten mehr für jeden Dienst eingeben, den sie nutzen. ServiceDesk Plus unterstützt SAML 2.0, das konfiguriert werden kann unter Admin > Benutzer & Berechtigungen > SAML Single Sign On.
Erstellen Sie Vorlagen für die am häufigsten verwendeten Serviceanfragen, wie Laptop-Anforderungen, Software-Updates oder eine neue Telefonanforderung. Mit diesen Vorlagen können Mitarbeiter diese häufig benötigten Services schnell anfragen. Die Vorlagen stellen zudem sicher, dass alle Informationen, die der Techniker zum Abschluss der Anfrage benötigt, effektiv erfasst werden, auch wenn die Anfrage eingereicht wird.: SDAdmin
SAML tauscht Authentifizierungs- und Autorisierungsdaten zwischen zwei Entitäten aus, nämlich einem Identity Provider (IdP) und einem Service Provider (SP). Hier fungiert ServiceDesk Plus als SP, und nach der Integration können sich Benutzer direkt über den IdP an der Anwendung anmelden, ohne Login-Daten eingeben zu müssen.
Beispielsweise können Sie Active Directory Federation Service (ADFS) als IdP einrichten, damit Ihre Benutzer sich mit ihren Active Directory-Anmeldedaten bei ServiceDesk Plus anmelden können.
Der folgende Screenshot zeigt, wie sich ein Benutzer bei einer mit SAML konfigurierten Anwendung anmeldet.

Gehen Sie zu Admin > Benutzer & Berechtigungen > Single Sign On > SAML SSO.
Unter dem Konfigurationsreiter aktivieren Sie SAML Single Sign-On.
Die SAML-Konfigurationsseite umfasst drei Abschnitte: Details zum Service Provider, Details zum Identity Provider und zusätzliche Ansprüche.
.png)
Sie können die Details zum Service Provider verwenden, um ServiceDesk Plus als SP mit Ihrem IdP zu konfigurieren.
Details zum Service Provider
Feldname | : Aktualisieren Sie das |
Entity ID |
Verwenden Sie diese Details, um ServiceDesk Plus als Service Provider in Ihrem IdP zu konfigurieren. |
Assertion Consumer URL | |
Single Logout Service URL | |
Klicken Sie auf die Datei, um sie herunterzuladen. Laden Sie diese Datei im IdP-Portal hoch. | |
SP-Metadatendatei | In einigen IdPs genügt das Hochladen der Metadatendatei, um ServiceDesk Plus als SP zu konfigurieren. |
hinzugefügt werden.
Nachdem Sie ServiceDesk Plus als SP in Ihrem IdP konfiguriert haben, kehren Sie zur SAML-Konfigurationsseite in ServiceDesk Plus zurück und konfigurieren Sie die Details zum Identity Provider und zusätzliche Ansprüche wie unten beschrieben.
Feldname | : Aktualisieren Sie das |
Details zum Identity Provider* | Login-URL |
Geben Sie die Anmelde-URL des IdP ein. | Logout-URL |
Geben Sie die Abmelde-URL des IdP ein. Sie können dieses Feld überspringen, wenn Single Logout (SLO) nicht erforderlich ist.* | Name ID Format
|
Nicht angegeben - Zum Anmelden mit dem Benutzerprinzipalnamen (UPN), der im Active Directory-Konto konfiguriert ist.* | Algorithmus |
Wählen Sie den Algorithmus aus dem Dropdown-Menü. Dieser Algorithmus muss mit dem im IdP konfigurierten übereinstimmen. | Zertifikat |
* Laden Sie das IdP-Zertifikat hoch, indem Sie Datei wählen anklicken.
Pflichtfelder
Zusätzliche Ansprüche
Zusätzliche Attribute ermöglichen es, ein detailliertes Benutzerprofil für dynamische Benutzer zu erstellen, die sich über SAML anmelden. Sie können zusätzliche Attribute vom IdP importieren, wenn die dynamische Benutzererstellung aktiviert ist.,
Um zusätzliche Attribute zu importieren
wählen Sie die Felder (Standard und benutzerdefiniert) aus, indem Sie die Kontrollkästchen daneben aktivieren.
Klicken Sie abschließend Symbol klicken..

Die Verlauf Registerkarte listet alle unter der Konfigurationsreiter Registerkarte durchgeführten Aktivitäten auf. Sie können vordefinierte Filter verwenden, um die Aktivitäten zu einem bestimmten Attribut anzuzeigen.

Die Anmeldeseite nach Aktivierung der SAML-Einmalanmeldung wird wie unten angezeigt.

Benutzer können sich entweder mit der lokalen Authentifizierung (standardmäßig aktiviert) anmelden oder sich über SAML anmelden, indem sie auf den Link unter der Schaltfläche „Anmelden“ klicken.
Wenn die lokale Authentifizierung deaktiviert ist, wird die IdP-Anmeldeseite angezeigt.
Wenn der vom IdP generierte Anmeldename nicht mit dem Anmeldenamen eines Benutzers in ServiceDesk Plus übereinstimmt,
Wenn die dynamische Benutzererstellung aktiviert ist, wird der Benutzer neu mit dem vom IdP generierten Anmeldenamen und dem in den Active Directory/LDAP-Einstellungen konfigurierten Passwort hinzugefügt.
Wenn die dynamische Benutzererstellung deaktiviert ist, kann sich der Benutzer nicht bei ServiceDesk Plus anmelden.
ServiceDesk Plus unterstützt den SAML Single Logout Service. Damit können Sie wählen, ob Sie sich nur von ServiceDesk Plus abmelden oder von allen mit dem IdP integrierten Diensten.
Vorlagenanpassung
zu verschieben.
Wenn Sie den SAML-Logout in Ihrer IdP-Domäne konfiguriert haben, werden Ihnen zwei Optionen angezeigt.
VorlagenanpassungAbmelden um sich nur von der ServiceDesk Plus-Anwendung abzumelden.
Wenn Sie aufAbmelden von SAMLklicken, werden Sie von allen mit dem IdP integrierten Diensten abgemeldet.

Fehlercode | Grund | Lösung |
4 | Die IdP-Zertifikatdatei wurde nicht korrekt hochgeladen. | Konfigurieren Sie die IdP-Daten neu. |
| 8 | Keine SAML-Antwort vom IdP empfangen. | ServiceDesk Plus unterstützt nur die POST-Bindungsmethode. Stellen Sie sicher, dass der IdP die POST-Bindungsmethode verwendet. |
10 | Fehler bei der Validierung der Logout-Antwort des IdP. | Siehe Fehler 42, 44, 50, 4 und 36. Kontaktieren Sieservicedeskplus-support@manageengine.com. |
21, 22, 23 | Der Status der IdP-Antwort ist Fehler. | Konfigurieren Sie die IdP-Daten neu, indem Sie den Anweisungen folgen, diehier. |
35 | Die IdP-Antwort ist nicht signiert. ServiceDesk Plus akzeptiert nur signierte Antworten. | Konfigurieren Sie die IdP-Einstellungen für ServiceDesk Plus so, dass Assertions und Antworten signiert werden. |
36 | Unfähig, die IdP-Signatur in der SAML-Antwort zu überprüfen. | Laden Sie die korrekte IdP-Zertifikatdatei auf der SAML-Konfigurationsseite von ServiceDesk Plus hoch. |
38 | Die SAML Antwort enthält kein gültiges NameIDFormatoder die Antwort ist verschlüsselt. Verschlüsselte SAML-Antworten werden nicht unterstützt. | Stellen Sie sicher, dass die SAMLResponse eines der unterstützten NameID-Formate enthält:
|
40 | Entity-IDs in der SAML-Antwort und ServiceDesk Plus sind nicht identisch. | Konfigurieren Sie die SP-Daten im IdP-Portal neu. |
Die Ziel-URL in der SAML-Antwort stimmt nicht mit der tatsächlichen URL überein, von der die Antwort aufgerufen wird. | Konfigurieren Sie die SP-Daten im IdP-Portal neu.
Wenn Sie einen Proxy-Server (z. B. Azure App Proxy) zur Externalisierung der Anwendung konfiguriert haben, fügen Sie proxyName="<external_url>" Beschreibungs- proxyPort="<external_port>" Attribute zum Connector-Tag in der server.xml-Datei hinzu.
Der proxyName darf keine Protokolle (http:// oder https://) oder einen abschließenden Schrägstrich (/) enthalten. Beispiel: Wenn die externe URL https://zylker.com lautet, sollte proxyName zylker.com. | |
44 | Das Issuer-Feld ist in der SAML-Antwort leer. | Kontaktieren Sieservicedeskplus-support@manageengine.com. |
46, 47, 51 | Die SAML-Antwort wird nicht validiert, da der System-Zeitstempel nicht mit der Standardzeit übereinstimmt. | Stellen Sie die richtige Zeit und Zeitzone auf dem Anwendungsserver ein. |
48 | Der Benutzer hat Assertion Encryption konfiguriert, die in ServiceDesk Plus nicht unterstützt wird. | Ändern Sie Assertion Encryption im IdP zu Assertion Sign, wodurch die Assertion signiert, aber nicht verschlüsselt wird. |
49 | Der Issuer-Name fehlt in der SAML-Assertion. | Konfigurieren Sie SP und IdP neu.
Wenn der Fehler weiterhin besteht, senden Sie uns eine E-Mail anservicedeskplus-support@manageengine.commit den Protokolldateien. |
50 | Die SAML-Assertion vom IdP ist nicht für den vorgesehenen Benutzer/Anforderer. | Melden Sie sich erneut mit SAML-Authentifizierung an. |
52 (in ServiceDesk Plus) | Die SAML-Antwort ist nicht mit dem richtigen Benutzer verknüpft und die dynamische Benutzererstellung ist im Self-Service-Portal deaktiviert.
| Wenn der Benutzer nicht in ServiceDesk Plus existiert, erstellen Sie einen neuen Benutzer manuell mit dem vom IdP generierten Anmeldenamen. Wenn der Benutzer bereits in der Anwendung existiert, ändern Sie das NameID-Attribut im IdP-Portal, damit es mit dem Anmeldenamen in ServiceDesk Plus übereinstimmt.
|
52 (in Asset Explorer) | Ein solcher Benutzer existiert nicht in der Anwendung oder der Benutzer ist kein Techniker. | Erstellen Sie manuell einen neuen Techniker mit dem vom IdP generierten Anmeldenamen oder ändern Sie den Anforderer in einen Techniker. |
| 53 | Ausnahmefehler beim Erstellen des Benutzerkontos. | Kontaktieren Sie servicedeskplus-support@manageengine.com. mit den Protokolldateien. |
| 54 | Maximale Länge überschritten | Entfernen Sie ungenutzte zusätzliche Attribute, um die Zeichenzahl unter 50000 zu reduzieren. |
60 | Benutzer nicht gefunden (bei E-Mail-basierter SAML-Anmeldung). | Wenn der Benutzer nicht in ServiceDesk Plus existiert und die dynamische Benutzererstellung deaktiviert ist, erstellen Sie einen neuen Benutzer manuell und konfigurieren Sie die E-Mail-Adresse. Wenn die dynamische Benutzererstellung aktiviert ist, wird der neue Benutzer automatisch hinzugefügt. Wenn der Benutzer bereits in der Anwendung existiert, konfigurieren Sie seine E-Mail-Adresse so, dass sie mit der Anmelde-E-Mail-ID in ServiceDesk Plus übereinstimmt. |
61 | Anmeldung für den Benutzer deaktiviert. | Aktivieren Sie die Anmeldung für den Benutzer. |
62 | Mehrere Benutzer sind mit derselben Anmelde-E-Mail-ID konfiguriert. | Stellen Sie sicher, dass die Anmelde-E-Mail-Adresse nur einem Benutzer zugeordnet ist. Dieser Fehler tritt auf, wenn die Anmelde-E-Mail-ID als primäre/sekundäre E-Mail-Adresse eines anderen Benutzers konfiguriert ist. |
FAQ:
1. Warum werde ich trotz gültiger Anmeldedaten beim Anmelden mit SAML als neuer Benutzer in ServiceDesk Plus hinzugefügt?
Wenn Sie sich mit SAML anmelden, liefert der IdP einen Anmeldenamen in der SAML-Antwort. Dieser Anmeldename wird basierend auf dem im IdP konfigurierten NameID-Attribut generiert. Die Anwendung ordnet diesen nicht Ihren Anmeldeinformationen zu, da Ihr Anmeldename in ServiceDesk Plus nicht mit dem Anmeldenamen in der SAML-Antwort übereinstimmt. Es gibt zwei Möglichkeiten:
Wenn die dynamische Benutzererstellung aktiviert ist, werden Sie als neuer Benutzer mit dem vom IdP generierten Anmeldenamen und dem in den Active Directory/LDAP-Einstellungen konfigurierten Passwort hinzugefügt.
Wenn die dynamische Benutzererstellung deaktiviert ist, wird eine Fehlermeldung angezeigt und Sie können sich nicht bei ServiceDesk Plus anmelden.
Um dies zu beheben, konfigurieren Sie Ihre IdP-Einstellungen neu, indem Sie das korrekte NameID-Attribut wählen.
2. Warum werde ich als separater Benutzer hinzugefügt, obwohl ich meinen IdP so konfiguriert habe, dass der korrekte Anmeldename zurückgegeben wird?
Wenn der Benutzer zu einer Domäne gehört, sollte der IdP den Domänennamen zusammen mit dem Anmeldenamen zurückgeben.
Zum Beispiel sollte Peter, ein Techniker mit dem Anmeldenamen peter in der Zylker-Domäne, im IdP als Zylker\peter zurückgegeben werden.
Wenn dies nicht funktioniert, wird ein neuer Benutzer erstellt.
Wählen Sie das richtige NameID-Attribut und konfigurieren Sie den IdP neu, um dies zu beheben.
3. Wie behebe ich Ausrichtungsprobleme auf der Anmeldeseite nach Aktivierung von SAML, wie im untenstehenden Bild gezeigt?

Gehen Sie zu Admin >> Self-Service-Portal-Einstellungen.
Klicken Sie unter „Login Page customization“ auf Jetzt anpassen.
Fügen Sie im HTML-Editor die im Screenshot gezeigten Klassen hinzu. Diese Klassen sind auch unter <server_home>\custom\login\default.html verfügbar.
.sign-line{
Textausrichtung: zentriert;
Anzeige: Block;
untere Rahmenlinie: 1px solid #ccc;
Rand:10px 0;
}
.or-ctr{
Hintergrund: #fff;
Position: relativ;
oben: 8px;
Polsterung: 0 4px;
Schriftgröße: 12px;
Farbe: #727272;
}
.sign-saml{
Farbe: #009adb;
Textdekoration: keine;
}

Klicken Sie auf Speichern und überprüfen Sie, ob der Link nun korrekt ausgerichtet erscheint.