Single Sign-on für den Employee Hub konfigurieren
Richten Sie SAML Single Sign-on (SSO) ein, damit Mitarbeiter mit den Anmeldedaten Ihres Identity Providers auf den flair Employee Hub zugreifen können. Dieser Leitfaden behandelt Google, Salesforce und Microsoft Entra ID.
Salesforce-Admins, die den Employee Hub verwalten, sowie Admins des ausgewählten Identity Providers.
Bevor Sie beginnen
- Suchen Sie Ihre Employee-Hub-Domäne unter HR Admin → Hub Settings.
- Stellen Sie sicher, dass Sie Unternehmensanwendungen in Google Admin, Salesforce oder Microsoft Entra ID konfigurieren können.
- Verwenden Sie für jeden SAML-Anbieter eine eindeutige Entity ID, wenn Ihre Organisation mehrere Anbieter konfiguriert.
SAML-SSO mit Google konfigurieren
Wenn Sie Ihren Mitarbeitern ermöglichen möchten, sich mit Google in ihren flair Employee Hub-Account einzuloggen, müssen Sie flair zu Ihren SAML-Apps in der Google Admin-Konsole hinzufügen. Folgen Sie einfach diesen Schritten.
Nachdem Sie Google SAML aktiviert haben, kann Salesforce keine manuellen Employee-Hub-Einladungen mehr senden. Google verwaltet alle Anmeldungen.
- Zuerst müssen Sie zu Ihrer Google Admin-Konsole gehen und Apps auswählen.

- Klicken Sie als Nächstes auf SAML apps.

- Wählen Sie nun Add App → Add custom SAML app.

-
Füllen Sie die App-Details aus. Wir empfehlen, sie Employee Hub zu nennen, da dieser Name in der Liste Ihrer SAML-Apps in der Google Admin-Konsole angezeigt wird.
-
Geben Sie die folgenden Daten ein:
- ACS:
https://IHRE_INSTANZ.hub.flair.hr/_auth/saml/callbackHinweis: ‚IHRE_INSTANZ‘ sollte durch Ihren Domainnamen ersetzt werden, den Sie in Ihrer Hub-URL finden können. - Entity ID: hub
- Name ID format: UNSPECIFIED
- Name ID: Basic Information → Primary Email
- Klicken Sie auf continue und wählen Sie das Mapping für E-Mail.

- Laden Sie die Metadaten herunter. Gehen Sie nun zur flair HR-App auf Salesforce und öffnen Sie den App Launcher. Klicken Sie auf Hub SAML Configurations. Klicken Sie auf New, geben Sie Ihrer Konfiguration einen Namen und geben Sie dann die Entity ID, SSO URL und das Certificate ein, die Sie von Google erhalten haben.

- Jetzt können Sie die Konfiguration aktivieren und den Hub mit Ihrer Subdomain
https://IHRE_INSTANZ.hub.flair.hr/nutzen.
SAML-SSO mit Salesforce konfigurieren
In diesem Artikel zeigen wir Ihnen, wie Sie SAML konfigurieren, damit sich Benutzer mit nur einem Klick mit ihren Salesforce-Anmeldedaten im Employee Hub anmelden können.

Salesforce als Identity Provider aktivieren
- Öffnen Sie das Salesforce Setup und verwenden Sie die Suchleiste im linken Menü, um Identity Provider zu finden.

- Klicken Sie auf Enable Identity Provider.

-
Wählen Sie das Dropdown-Menü in der Mitte des Bildschirms aus und wählen Sie entweder ein vorhandenes Zertifikat aus oder klicken Sie auf Create a New Certificate.
hinweisSalesforce dokumentiert die Einrichtung unter Salesforce als Identity Provider aktivieren.

- Jetzt ist Ihr Identity Provider aktiviert.
Employee Hub mit Salesforce verbinden
- Der nächste Schritt besteht darin, eine App zu erstellen, um Ihren Employee Hub-Login mit Salesforce zu verbinden. Verwenden Sie die Suchleiste im linken Menü, um die Seite App Manager zu finden.

- Wählen Sie New Connected App.

- Geben Sie Ihrer App einen Namen, z. B. SAML With Hub. Dieser Name wird automatisch verwendet, um das Feld API Name auszufüllen. Geben Sie eine Contact Email-Adresse ein.

- Scrollen Sie nach unten zu Web App Settings und aktivieren Sie das Kontrollkästchen Enable SAML. Füllen Sie nun die folgenden Felder aus:
- Start URL: Geben Sie Ihre Employee Hub-URL ein. Sie finden diese, indem Sie den Employee Hub öffnen. Die URL ist so aufgebaut:
https://IHREDOMAENE.hub.flair.hr, wobei ‚IHREDOMAENE‘ durch den tatsächlichen Domänennamen Ihres Hubs ersetzt werden sollte. - Entity ID: Dies kann beliebig sein, zum Beispiel ‚hub‘.
- ACS URL: Dies ist dasselbe wie Ihre Start URL, jedoch mit /_auth/saml/callback am Ende. Zum Beispiel:
https://IHREDOMAENE.hub.flair.hr/_auth/saml/callback - Enable Single Logout: Dies wird derzeit nicht unterstützt, lassen Sie das Kästchen also bitte deaktiviert.
- Subject Type: Dieser Abschnitt definiert, welche Informationen vom Benutzer benötigt werden. Wählen Sie Username, damit sich Benutzer mit ihrem Salesforce-Benutzernamen anmelden können.
- Name ID Format: Wählen Sie den ersten Eintrag im Dropdown-Menü, der auf ‚unspecified‘ endet.
- Issuer: Dieses Feld sollte vorausgefüllt sein und muss nicht geändert werden.
- IdP Certificate: Wählen Sie ein Zertifikat aus dem Dropdown-Menü oder belassen Sie es beim Default IdP Certificate.
Sie können die restlichen Felder unverändert lassen. Scrollen Sie dann zum Ende der Seite und klicken Sie auf Save.

Jetzt sehen Sie einen Zusammenfassungsbildschirm mit allen Details Ihrer neu erstellten SAML-App.
Salesforce-Konfiguration zu flair hinzufügen
Der nächste Schritt besteht darin, Ihre neue SAML-Konfiguration zur flair HR-App hinzuzufügen.
- Öffnen Sie in der flair HR-App den App Launcher (⋮⋮ Raster-Symbol) und suchen Sie nach Hub SAML Configurations.

- Wählen Sie New und füllen Sie die Felder aus. a) Geben Sie Ihrer SAML-Konfiguration einen Namen, z. B. Salesforce. b) Aktivieren Sie das Kontrollkästchen Enabled. c) Geben Sie die Entity ID ein, die Sie im App Manager definiert haben (Schritt 4 von Employee Hub-Anmeldung mit Salesforce verbinden).

- Füllen Sie die SSO URL aus. a) Um die SSO-URL zu finden, gehen Sie zurück zur Seite Identity Provider im Setup und kopieren Sie die URL, die neben Salesforce Identity angezeigt wird. b) Fügen Sie die URL in ein Browserfenster ein, um die XML-Datei zu öffnen. c) Suchen Sie in der XML-Datei die letzte URL, die auf /HttpRedirect endet. Diese URL ist Ihre SSO-URL. Kopieren Sie sie und fügen Sie sie in das Feld SSO URL in Ihrer Hub SAML-Konfiguration ein.


- Füllen Sie das Feld Certificate aus. a) Um Ihr Zertifikat zu finden, kehren Sie zur Seite Identity Provider zurück und klicken Sie auf den Link neben Label. b) Klicken Sie auf Download Certificate. Wenn die .crt-Datei heruntergeladen wurde, öffnen Sie sie in einem Code-Editor und kopieren Sie den angezeigten Text. c) Gehen Sie zurück zur flair HR-App und fügen Sie den Zertifikatscode in das Feld Certificate ein. Klicken Sie dann auf save.



Benutzern Zugriff auf Salesforce SSO gewähren
Der letzte Schritt besteht darin, Benutzern die Berechtigung zu geben, SAML zur Anmeldung zu verwenden.
- Gehen Sie zum Salesforce Setup und öffnen Sie die Seite Permission Sets. Klicken Sie auf New, um ein neues Permission Set zu erstellen.

- Geben Sie Ihrem Permission Set ein Label, z. B. SAML for Hub. Der API Name wird automatisch ausgefüllt. Fügen Sie eine Description hinzu, wenn Sie möchten, und klicken Sie dann auf Save.

- Scrollen Sie bei geöffnetem neuem Permission Set nach unten zu Apps und wählen Sie Assigned Connected Apps.

- Klicken Sie auf Edit.

- Fügen Sie die SAML-App, die Sie zuvor erstellt haben, zur Liste der Enabled Connected Apps hinzu. Klicken Sie dann auf Save.

- Geben Sie Users in die Suchleiste ein und wählen Sie die Seite Users. Klicken Sie nun auf den Benutzer, dem Sie SAML-Zugriff zuweisen möchten.

- Scrollen Sie nach unten zu Permission Set Assignments und klicken Sie auf Edit Assignments.

- Wählen Sie das SAML-Permission Set aus, das Sie zuvor erstellt haben, fügen Sie es zu Enabled Permission Sets hinzu und klicken Sie dann auf Save.

Jetzt kann sich dieser Benutzer mit seinen Salesforce SSO-Anmeldedaten im Employee Hub anmelden.
SAML-SSO mit Microsoft Entra ID konfigurieren
Sie können Ihren flair Employee Hub so konfigurieren, dass sich Mitarbeiter mit Microsoft Entra ID (früher bekannt als Azure Active Directory) anmelden können. Befolgen Sie diese Schritte, um Single Sign-On einzurichten.
Wenn Ihre Salesforce-Organisation mehrere Employee Hubs besitzt, öffnen Sie den SAML-SSO-Konfigurationsdatensatz und legen Sie unter Hub fest, dass die Anmeldeoption auf einen Hub beschränkt ist. Lassen Sie Hub leer, um sie in allen Hubs anzuzeigen.
Microsoft-Entra-ID-Anwendung erstellen
- Öffnen Sie die Seite HR Admin in der flair-App auf Salesforce. Sie finden HR Admin in Ihrer Navigationsleiste oder über den Salesforce App Launcher (⋮⋮ Raster-Symbol).

- Klicken Sie im Menü links auf Domain und geben Sie Ihre Employee Hub-Domäne in das Feld Domain ein. Sie sollte so aussehen: IHREDOMAENE.hub.flair.hr (IHREDOMAENE sollte durch Ihren Domänennamen ersetzt werden, den Sie in der URL Ihres Hubs finden können). Klicken Sie dann auf Update Domain.

- Öffnen Sie Microsoft Azure und wählen Sie Microsoft Entra ID aus den Azure Services.

- Wählen Sie Enterprise Applications aus dem linken Menü und klicken Sie dann auf New Application in den Tabs oben auf dem Bildschirm.

- Klicken Sie auf Create Your Own Application in den Tabs oben auf dem Bildschirm. Geben Sie Ihrer App einen Namen (z. B. flair Hub), wählen Sie die Option „Integrate any other application you didn’t find in the gallery (Non-gallery)“ und klicken Sie dann auf Create.

Microsoft-Entra-ID-Konfiguration zu flair hinzufügen
- Nachdem Sie nun Ihre SSO-App in Azure erstellt haben, wählen Sie Single Sign-On aus dem linken Menü. Wählen Sie SAML als Ihre Single Sign-On-Methode.

- Klicken Sie im Feld Basic SAML Configuration auf die Schaltfläche Edit.
a) Klicken Sie auf Add Identifier und geben Sie
hubin das Feld ein. Verwenden Sie bei mehreren SAML-Anbietern jeweils eine eindeutige Entity ID, beispielsweisehub1undhub2. b) Klicken Sie auf Add Reply URL und geben Siehttps://IHREDOMAENE.hub.flair.hr/_auth/saml/callbackein (IHREDOMAENE sollte durch denselben Domänennamen ersetzt werden, den Sie in Schritt 2 dieses Leitfadens in den flair Employee Hub-Einstellungen eingegeben haben). c) Sie können auch die Sign On URL angeben, wenn Sie die URL der Anmeldeseite ändern möchten, dies ist jedoch optional. d) Klicken Sie auf Save 💾

-
Gehen Sie nun zurück zur flair-App auf Salesforce und verwenden Sie den App Launcher (⋮⋮ Raster-Symbol), um die Seite Hub SAML Configurations zu finden. Klicken Sie auf New und füllen Sie die Felder aus. a) Name: Wählen Sie einen leicht identifizierbaren Namen, z. B. Microsoft Entra ID. b) Enabled: Aktivieren Sie dieses Kontrollkästchen, um die Funktion zu aktivieren. c) Entity ID:
hub(muss mit dem Identifier übereinstimmen, den Sie in Azure in Schritt 2a eingegeben haben)warnungWichtig bei mehreren SAML-Konfigurationen: Wenn Sie mehrere SAML-Anbieter konfigurieren, muss jede Konfiguration eine eindeutige Entity ID haben. Die Entity ID hier muss mit dem Identifier übereinstimmen, den Sie in der Basic SAML Configuration in Azure festgelegt haben. Verwenden Sie für jede SAML-Konfiguration unterschiedliche Werte wie
hub1,hub2oder andere eindeutige Bezeichner.

d) SSO URL: Um die SSO-URL zu finden, gehen Sie zurück zu der SAML-App, die Sie in Microsoft Azure erstellt haben. Scrollen Sie nach unten zu Box 4 (namens „Set up flair Hub“) und kopieren Sie die URL im Feld Login URL. Fügen Sie diese URL in das Feld SSO URL in flair ein.
e) Certificate: Um das Zertifikat herunterzuladen, gehen Sie zu Ihrer SAML-App in Microsoft Azure, scrollen Sie nach unten zu Box 3 (namens „SAML Certificates“) und klicken Sie auf den Download-Link mit der Bezeichnung Certificate (Base64). Fügen Sie dann den Inhalt des heruntergeladenen Zertifikats in das Feld Certificate in flair ein.

Sobald Sie alle diese Felder wie beschrieben ausgefüllt haben, klicken Sie auf Save.
- Wenn Sie nun zur Startseite (Home) in der flair HR-App gehen, sehen Sie im Setup Assistant eine Meldung, die Sie darüber informiert, dass Sie SAML-Login verwenden.

Microsoft-Entra-ID-Benutzer hinzufügen und SSO testen
- Um auszuwählen, welche Benutzer sich über Microsoft Entra ID anmelden können, öffnen Sie Microsoft Azure und wählen Sie Users and Groups aus dem linken Menü. Klicken Sie auf Add User/Group.

- Wählen Sie auf der nächsten Seite Users, um ein neues Fenster zu öffnen, das Ihre Benutzer anzeigt. Aktivieren Sie das Kontrollkästchen neben allen Benutzern, für die Sie die SAML-Anmeldung aktivieren möchten, und klicken Sie dann auf Select.

- Um schließlich Ihren SAML-Login zu testen, gehen Sie zurück zu Ihrer SAML-App in Microsoft Azure und öffnen Sie den Tab Single Sign-On aus dem linken Menü. Scrollen Sie nach unten zu Box 5 „Test single sign-on with flair Hub“ und klicken Sie auf Test. Klicken Sie dann auf Test Sign In.

- Dies leitet Sie zum Anmeldebildschirm des Employee Hub weiter. Klicken Sie auf „Sign in with Microsoft Entra ID“. Sie können dann das Microsoft-Konto auswählen, mit dem Sie sich im Employee Hub anmelden möchten.

Fehlerbehebung
Wenn SSO für Mitarbeiter nicht funktioniert und sie plötzlich ein Passwort benötigen (das sie nicht haben), verwenden Sie wahrscheinlich die falsche URL.
Die SSO-Option fehlt und Mitarbeiter werden nach einem Passwort gefragt
Mitarbeiter müssen nach der SSO-Konfiguration die benutzerdefinierte Employee-Hub-Domäne verwenden. Die Standard-Anmeldeseite https://hub.flair.hr/ zeigt die SSO-Option Ihrer Organisation nicht an.
- Navigieren Sie zu HR Admin → Hub Settings
- Suchen Sie nach Custom Domain.
- Fügen Sie der Domäne
/loginhinzu. Die SSO-Anmeldung fürtest-for-SSO.hub.flair.hrlautet beispielsweisehttps://test-for-SSO.hub.flair.hr/login. - Geben Sie Mitarbeitern die benutzerdefinierte Anmelde-URL und bitten Sie sie, diese als Lesezeichen zu speichern.