Konfigurieren der Anmeldeauthentifizierung

Die Seite Company Dashboard Authentication ermöglicht es Administratoren des Company Accounts, Single Sign-On-Funktionen (SSO) für Ihren Company Account zu konfigurieren und zu aktivieren. Sie unterstützt außerdem die SCIM-Bereitstellung (System for Cross-domain Identity Management) von Benutzern und Gruppen, wodurch der Austausch von Identitätsdaten zwischen Ihrem Unternehmen und seinem Identity Provider (IdP) automatisiert wird.

Dieses Backend-Konfigurationssystem ermöglicht es Administratoren des Company Accounts, die SSO-Funktion für Unternehmensbenutzer einzurichten, zu testen, zu aktivieren und zu deaktivieren. Die SSO-Option ist bei der Anmeldung bei Altium Designer, Ihrem Altium account und einem Altium Workspace verfügbar. Wenn SSO für Benutzer des Company Accounts eingerichtet ist, bietet es den Komfort, sich mit denselben Anmeldedaten bei Altium-Software und -Services anzumelden, die auch für Ihre unternehmensweiten Systeme gelten.

SAML Single Sign-On

Wenn das SSO-System in Dashboard konfiguriert und aktiviert ist, stellt es autorisierte Identitäten über den von Ihrem Unternehmen festgelegten Identity Provider (IdP) her, z. B. Okta, OneLogin usw., wobei die Kommunikation der ID-Bestätigungen auf der standardisierten Security Assertion Markup Language (SAML 2.0) basiert. Die SSO-Anmeldeschnittstelle für Ihr Unternehmen basiert, sofern nicht bereits vorhanden, in der Regel auf einer vom IdP bereitgestellten Vorlage oder einem Beispiel – dadurch werden die SAML-basierten Authentifizierungsbestätigungsaustausche initiiert und der Zugriff auf Unternehmensdienste ermöglicht.

Im Standardzustand zeigt die Seite Dashboard Authentication die vorkonfigurierten URLs für den AltiumLive-SSO-Service (1. Altium metadata configuration) sowie die Option, die Autorisierungsverbindungsdaten Ihres IdP hochzuladen oder manuell einzugeben (2. SAML Identity Provider Configuration).

Beachten Sie, dass der Eintrag Altium metadata configuration die bereitgestellten Identitätsinformationen für den Altium-SSO-Service Ihrer Organisation enthält:

  • Entity ID – wird als Ziel-URL für die IdP-Antwort verwendet. Diese kann ein GUID-Suffix enthalten, das eine bestimmte Organisation (z. B. eine Region/Abteilung) unter dem Altium Account Ihres Unternehmens identifiziert – siehe unten Multiple Organizations with one SSO Provider.

  • Single Sign On URL – wird vom IdP verwendet, um die zutreffende Altium-SSO-URL zu identifizieren. Wenn Sie SAML-SSO für einen Altium GovCloud-Anmeldedienst konfigurieren, wählen Sie dessen zugehörige SSO-Assertion-URL aus dem Dropdown-Menü des Eintrags aus. 

Diese URLs werden () in die Oberfläche des Identity Providers kopiert, um die Generierung von SAML-Metadaten für den SSO-Service Ihres Unternehmens zu ermöglichen. Dieser Konfigurationscode (normalerweise als XML-Daten verfügbar) wird dann in den Eintrag SAML Identity Provider configuration hochgeladen oder hineinkopiert. Weitere Informationen finden Sie unten.

Beispiele für die Integration von Identity Providern

Erweitern Sie den untenstehenden ausklappbaren Abschnitt, um ein schrittweises Beispiel für den Integrationsprozess mit einem typischen Identity Provider (OneLogin) anzuzeigen:

Erweitern Sie die untenstehenden ausklappbaren Abschnitte, um schrittweise Beispiele für den Integrations- und Bereitstellungsprozess mit einem typischen Identity Provider (Okta) anzuzeigen:

Klappen Sie den folgenden aufklappbaren Abschnitt auf, um ein Schritt-für-Schritt-Beispiel für den Integrations- und Bereitstellungsprozess von Microsoft Entra ID als Identitätsanbieter zu sehen:

Klappen Sie den folgenden aufklappbaren Abschnitt auf, um ein Schritt-für-Schritt-Beispiel für den Integrationsprozess von JumpCloud als Identitätsanbieter zu sehen:

Klappen Sie den folgenden aufklappbaren Abschnitt auf, um ein Schritt-für-Schritt-Beispiel für den Integrationsprozess von Microsoft AD FS als Identitätsanbieter zu sehen:

Erweitern Sie den unten ausblendbaren Abschnitt, um ein Schritt-für-Schritt-Beispiel für den Integrationsprozess von AWS IAM Identity Center als Identity Provider zu sehen:

Dashboard SSO Configuration

Um das SSO-System in Dashboard zu konfigurieren (falls noch nicht geschehen), verwenden Sie auf der Seite Authentication die Schaltfläche , um die von dem IdP Ihres Unternehmens erzeugte SAML-IdP-Konfigurations-XML-Datei zu suchen und hochzuladen – siehe die oben stehenden Beispiele zur IdP-Integration. Alternativ können Sie den Link enter manually verwenden, um die einzelnen Elemente der Konfiguration (Sicherheitszertifikat und URLs) hinzuzufügen.

Eine hochgeladene IdP-XML-Datei wird vom System analysiert, um die wichtigsten Konfigurationsfelder zu extrahieren (X509 Certificate, Identity Provider Issuer URL und IdP Single Sign-On URL), die bei Bedarf manuell bearbeitet werden können ().

SSO wird erst aktiviert, wenn ein Integration Test ausgeführt wird, das über die Schaltfläche aufgerufen wird. Dadurch werden der SSO-Identitätsprozess und die SSO-Anmeldung Ihres Unternehmens überprüft, und anschließend wird eine Bestätigungsmeldung angezeigt, die auch die Option enthält, den Ergebniscode der SAML-Autorisierung zu prüfen ().

Zurück auf der Seite Authentication wird die Gültigkeitsprüfung der Konfiguration als erfolgreich gemeldet und die Single-Sign-On-Funktion des Company Account kann aktiviert werden (). Wenn SSO später deaktiviert wird, entweder manuell oder als Reaktion auf eine Konfigurationsänderung, wird die Schaltfläche verfügbar, sodass der Testvorgang wiederholt werden kann.

Beachten Sie, dass der Abschnitt Provisioning für Benutzer bereits mit den SCIM-Einstellungen von Altium vorkonfiguriert ist, um die Benutzer-/Gruppenbereitstellung über den Identity Provider (IdP) Ihres Unternehmens zu unterstützen, z. B. Okta, OneLogin usw.

Important: Die erforderlichen Benutzerprofilattribute für eine erfolgreiche Bereitstellung sind:

  • First name

  • Last name

  • Email – vorzugsweise die geschäftliche E-Mail-Adresse eines Benutzers.

  • Username – auf der Altium-Seite ist dies das Benutzerattribut E-Mail.

Mehrere Organisationen mit einem SSO-Provider

Wenn Ihr Unternehmen mehr als eine Altium Organization unter dem Altium Account des Unternehmens hat – beispielsweise eine Organization für jede globale Region –, kann ein einzelner SSO Identity Provider verwendet werden, um die SSO-Authentifizierung für das gesamte Unternehmen mithilfe eines erweiterten Dashboard-Formats Entity ID zu verwalten.

Das Format Entity ID (standardmäßig https://live.altium.com) wird um ein GUID-Suffix erweitert, das für die aktuelle Organization erzeugt wird. Dieses erweiterte URL-Format kann dann für eine bestimmte SSO-Provider-Anwendung verwendet werden, die dieser Altium Organization zugeordnet ist. Andere Organizations unter dem Altium Account Ihres Unternehmens mit unterschiedlichen GUID-Entity ID-Suffixen können mit anderen SSO-Anwendungen unter demselben SSO Identity Provider verknüpft werden. In der Praxis bedeutet dies, dass die SSO-Anmeldeauthentifizierung für das gesamte Unternehmen innerhalb eines einzigen SSO Identity Providers verwaltet werden kann.

Die erweiterte Entity ID, die der aktuellen Dashboard-Organization zugeordnet ist, kann einer bestimmten SSO-Provider-Anwendung zugewiesen werden. Die erweiterte Entity ID, die der aktuellen Dashboard-Organization zugeordnet ist, kann einer bestimmten SSO-Provider-Anwendung zugewiesen werden.

So aktivieren Sie die erweiterte Entity ID für eine aktive SAML-SSO-Konfiguration:

  1. Deaktivieren Sie Altium Sign-On Settings.

  2. Aktualisieren Sie die Seite, um eine Neuerzeugung der URL Entity ID in ihr erweitertes Format auszulösen: https://live.altium.com/XXXXXXXXXX. Die aktuelle Organization kann nun über ihre erweiterte Entity ID eindeutig identifiziert werden.

  3. Ändern Sie in der Anwendungsverwaltungsoberfläche des Identity Providers die Referenz Entity ID der Anwendung – typischerweise als eine Variante von „Audience“ oder „Entity“ bezeichnet – auf die neue erweiterte Version, die aus dem Altium Dashboard kopiert wurde. Speichern Sie die Einstellungen.

  4. Aktivieren Sie im Dashboard Integration test und aktivieren Sie anschließend Altium Sign-On Settings erneut.

Dieser Prozess kann für die anderen Altium Organizations Ihres Unternehmens wiederholt werden, die jeweils mit ihrer eigenen dedizierten Anwendung innerhalb des SSO Identity Providers verknüpft sein sollten. Als Beispielreferenz wird im hier enthaltenen Microsoft Entra ID setup guide in Schritt 3 eine benannte Anwendung erstellt und in Schritt Identifier (Entity ID) wird die 6 hinzugefügt.

Authentifizierungsmethoden

Neben einer Einrichtungsoberfläche zur Konfiguration der Altium-SSO-Konnektivität bietet die Seite Authentication im Dashboard auch eine globale und individuelle Steuerung über die gesamte Bandbreite an Benutzeranmeldeoptionen – nämlich die herkömmliche Anmeldung per E-Mail/Passwort, Google®, Facebook®, Renesas-Anmeldung sowie Single Sign-On über den Identity Provider Ihrer Organisation. Die im Abschnitt Authentication methods der Seite aktivierten Optionen bestimmen die Anmeldemethoden, die allen Benutzern des Company Account Ihrer Organisation zur Verfügung stehen.

Aktivieren Sie die Authentifizierungsmethoden, die den Anforderungen Ihrer Organisation entsprechen. Diese gelten für alle Benutzer, sofern sie nicht für bestimmte Mitglieder überschrieben werden (siehe unten).

Aktivieren Sie die Authentifizierungsmethoden, die den Anforderungen Ihrer Organisation entsprechen. Diese gelten für alle Benutzer, sofern sie nicht für bestimmte Mitglieder überschrieben werden (siehe unten).

 

Anmeldeoptionen können für einen Benutzer individual konfiguriert werden, indem die Einstellungen in seinem Dashboard Altium Account-Eintrag bearbeitet werden. Wählen Sie auf der Dashboard Users page des Benutzers die Schaltfläche , um auf seine Optionen zum Überschreiben der Anmeldung zuzugreifen. Wenn diese Einstellungen bei aktivierter Option Override Authentication methods bearbeitet werden, haben sie nur für diesen Benutzer Vorrang vor den globalen Anmeldeeinstellungen auf der Seite Authentication

Die Einstellungen für die Authentifizierungsüberschreibung können verwendet werden, wenn SSO die für eine Organisation erzwungene Anmeldemethode ist (alle anderen Optionen sind global deaktiviert), ein einzelner Benutzer jedoch eine bestimmte Art des Anmeldezugriffs benötigt – zum Beispiel nur E-Mail/Passwort.

Das Profil eines Unternehmensmitglieds, aufgerufen über die Dashboard-Users and GroupsSeite, zeigt den Überschreibungsstatus der Authentifizierungsmethoden des Benutzers an. In diesem Beispiel gelten die unternehmensweiten Authentication methods – es sind keine Überschreibungen eingerichtet.

Bearbeiten Sie die Authentication methods des Mitglieds, um für diesen Benutzer einen bestimmten Satz verfügbarer Anmeldemethoden festzulegen, indem Sie unerwünschte Einstellungen deaktivieren.

Hier ist die Google Authentifizierungsmethode für dieses Mitglied deaktiviert. Bestätigen Sie die neuen Einstellungen mit der Schaltfläche .

Die Liste der Authentifizierungsmethoden des Mitglieds zeigt nun die Anmeldemethode Google als deaktiviert an, sodass für diesen Benutzer nur noch die Methode Email/Password und Renesas verfügbar ist.

 

Individuelle Benutzer-Anmeldemethoden, die mit den Einstellungen Override Authentication methods angegeben wurden (wie oben), können mit der Option Reset users overrides im Abschnitt Authentication methods der Seite Authentication auf ihre Standardwerte zurückgesetzt werden. Dadurch werden die individuellen Anmeldeeinstellungen für alle Benutzer auf die globalen Authentifizierungsmethoden zurückgesetzt, die derzeit auf der Seite Authentication ausgewählt sind.

Wählen Sie auf der Dashboard-Reset User OverridesSeite die Option Authentication, um die Anmeldeoptionen für alle Mitglieder auf die Standard-Authentifizierungsmethoden festzulegen.

Bestätigen Sie das Zurücksetzen der Authentifizierungsmethoden mit der Schaltfläche im Bestätigungsdialog.

Im hier gezeigten Beispiel (siehe oben) zeigt das Profil des angegebenen Mitglieds nun, dass seine Authentifizierungsmethoden nicht mehr überschrieben werden, d. h., die Authentifizierungsmethoden entsprechen nun den Standardeinstellungen.

 

Konfiguration der 2-Schritt-Verifizierung

Gruppenadministratoren eines Company Account können die 2-Schritt-Verifizierung konfigurieren, um eine zusätzliche Sicherheitsebene bereitzustellen, sodass Benutzer ihre Identität bestätigen können, wenn sie versuchen, sich mit E-Mail-/Passwort-Anmeldedaten bei ihren Altium-Konten anzumelden. Als zusätzliche Verifizierungsmethode kann entweder das Senden eines Einmalpassworts (OTP) an eine E-Mail-Adresse oder die Generierung eines OTP in einer Authentifikator-Anwendung wie Google Authenticator oder Okta Verify festgelegt werden. Die 2-Schritt-Verifizierung kann für alle Benutzer im Company Account erzwungen werden, oder einzelne Benutzer können die 2-Schritt-Verifizierung für ihre Konten selbst konfigurieren.

Die Konfiguration der 2-Schritt-Verifizierung auf Company-Account-Ebene wird von einem Gruppenadministrator des Kontos im Bereich 2-Step Verification der Seite Dashboard Authentication durchgeführt. Aktivieren Sie dazu die Option Enforce 2-Step Verification und wählen Sie die erforderliche Method, entweder OTP via Email oder OTP via Authenticator App. Wenn die Option OTP via Authenticator App ausgewählt ist, wählen Sie im Dropdown-Menü die erforderliche App:

  • Okta – wählen Sie diese Option, um die Okta Verify-Anwendung zu verwenden.

  • Google – wählen Sie diese Option, um die Goggle Authenticator Anwendung zu verwenden.

  • Other – wählen Sie diese Option, um eine andere Authentifikator-Anwendung als Okta Verify oder Google Authenticator zu verwenden, zum Beispiel Microsoft Authenticator.

Optional können Sie im Feld Instructions Link (Optional) einen Link festlegen (dieser Link wird auf der Seite 2-Step Authentication angezeigt, wenn ein Benutzer versucht, sich anzumelden).

 

Wenn die Erzwingung der 2-Schritt-Verifizierung aktiviert ist und die Methode OTP via Authenticator App gewählt wurde, muss der Benutzer bei der ersten Anmeldung die abschließende Konfiguration vornehmen. Dazu muss ein Authentifikator-Code zur bevorzugten Authentifikator-Anwendung hinzugefügt werden, entweder durch Scannen des bereitgestellten QR-Codes mit der Anwendung oder durch Eingabe des geheimen Schlüssels. Danach muss der von der Anwendung generierte Code in das Feld Enter code eingegeben werden. Nach dem Klicken auf Continue werden mehrere Wiederherstellungscodes bereitgestellt, die verwendet werden können, falls der Zugriff auf den Authentifikator-Code in der Anwendung verloren geht. Diese Codes sollten an einem sicheren Ort aufbewahrt werden. Klicken Sie auf Done, um die Anmeldung beim Altium Account abzuschließen.

Alternativ kann die 2-Schritt-Verifizierung auf Altium-Account-Ebene konfiguriert werden, wenn die Erzwingung der 2-Schritt-Verifizierung nicht auf Company-Account-Ebene aktiviert ist (die Option Enforce 2-Step Verification ist auf der Seite Dashboard Authentication deaktiviert). Wenn Sie bei Ihrem Altium Account angemeldet sind, öffnen Sie Ihr Profil (indem Sie oben rechts im Browserfenster auf Ihren Benutzeravatar/Ihr Bild klicken und im Dropdown-Menü My Profile auswählen) und öffnen Sie die Seite Authentication. Aktivieren Sie im Bereich 2-Step Verification der Seite die Option Enable 2-Step Verification und wählen Sie die erforderliche Method, entweder OTP via Email oder OTP via Authenticator App.

  • Wenn die Methode OTP via Email gewählt wurde, werden E-Mails zur Codeverifizierung an die E-Mail-Adresse Ihres Profils gesendet.

  • Wenn die Methode OTP via Authenticator App gewählt wurde, wählen Sie im Dropdown-Menü die erforderliche App aus (Other, Okta oder Google). Schließen Sie im angezeigten Fenster die Einrichtung der Anwendung wie oben beschrieben ab.

  • Wenn die Erzwingung der 2-Schritt-Verifizierung auf Company-Account-Ebene aktiviert ist, spiegeln die Profileinstellungen die Company-Account-Einstellungen im schreibgeschützten Modus wider.

  • Ein Gruppenadministrator des Altium Account des Unternehmens kann die 2-Schritt-Verifizierungseinstellungen eines Benutzers zurücksetzen (mehr erfahren).

Wenn der Altium Account eines Benutzers Teil des Altium Account eines Unternehmens ist und die 2-Schritt-Verifizierung für den Altium Account noch nicht konfiguriert wurde, wird dem Benutzer vorgeschlagen, die 2-Schritt-Verifizierung für seinen Altium Account zu konfigurieren, wenn er sich mit seiner E-Mail-Adresse und seinem Passwort anmeldet, auch wenn die Erzwingung der 2-Schritt-Verifizierung nicht auf Company-Account-Ebene aktiviert ist. Wählen Sie die bevorzugte Method und folgen Sie den weiteren Schritten zur Konfiguration der 2-Schritt-Verifizierung (die Konfiguration erfolgt ähnlich wie oben beschrieben). Alternativ klicken Sie auf Remind me in a week, um die Konfiguration der 2-Schritt-Verifizierung zu verschieben.

Da Gruppenadministratoren eines Company Account und Administratoren von auf der Altium Platform gehosteten Workspaces (d. h. Mitglieder der Administrator-Gruppe in einem Workspace – mehr erfahren) Zugriff auf sensible Unternehmensinformationen, Kontoverwaltungsfunktionen und Konstruktionsdaten haben, ist die 2-Schritt-Verifizierung für diese Benutzer erforderlich. Wenn ein Administrator keine 2-Schritt-Verifizierung konfiguriert hat, muss er die 2-Schritt-Verifizierung innerhalb eines Monats nach dem ersten Anmeldeversuch konfigurieren (). Nach einem Monat ist das Steuerelement Remind me in a week nicht mehr verfügbar. Dies hilft, Unternehmensdaten und administrative Einstellungen vor unbefugtem Zugriff zu schützen.

Gerätebasierte Authentifizierung

Benutzer können beim Anmelden beim Altium Account die von ihrem Gerät unterstützte gerätebasierte Authentifizierungsmethode konfigurieren (z. B. Windows Hello oder Face ID).

Um die gerätebasierte Authentifizierung zu konfigurieren, klicken Sie auf der Altium Sign In-Seite auf die Fingerabdruck-Schaltfläche (https://auth.altium.com/).

Schließen Sie im nächsten Schritt die Anmeldung mit Ihrem Passwort ab und klicken Sie auf Continue.

Je nach Gerät werden Ihnen Schritte zur Konfiguration der jeweiligen Authentifizierungsmethode angezeigt. Wenn die Konfiguration abgeschlossen ist, geben Sie den gewünschten Device Name ein und klicken Sie auf Done.

Wenn Sie das nächste Mal die Anmeldung mit gerätebasierter Authentifizierung wählen (durch Klicken auf die Fingerabdruck-Schaltfläche auf der Altium Sign In-Seite), wird Ihnen vorgeschlagen, die konfigurierte Methode für die Anmeldung zu verwenden.

Die konfigurierten gerätebasierten Authentifizierungsmethoden finden Sie in Ihrem Profil. Öffnen Sie Ihr Profil (indem Sie oben rechts im Browserfenster auf Ihren Benutzeravatar/Ihr Bild klicken und im Dropdown-Menü My Profile auswählen) und öffnen Sie die Seite Authentication. Die konfigurierten Methoden werden im Bereich Authentication methods der Seite aufgelistet. Um eine konfigurierte Methode zu entfernen, verwenden Sie das Steuerelement Unlink account in ihrem Eintrag.

Verknüpfen eines Renesas-Kontos

Sie können Ihr Altium-Konto auch mit Ihrem Renesas-Konto verknüpfen, um Letzteres bei der Anmeldung beim Altium-Konto zu verwenden. Öffnen Sie dazu Ihr Profil (indem Sie oben rechts im Browserfenster auf Ihren Benutzeravatar/Ihr Bild klicken und im Dropdown-Menü My Profile auswählen) und öffnen Sie die Seite Authentication. Klicken Sie im Bereich Authentication methods der Seite auf das Steuerelement Link account in der Kachel Renesas.

Verwenden Sie die nachfolgenden Seiten, um sich bei Ihrem Renesas-Konto anzumelden und es mit Ihrem Altium-Konto zu verknüpfen. Sobald das Renesas-Konto verknüpft ist, wird dessen Kachel auf der Seite Authentication mit dem Steuerelement Unlink account angezeigt, mit dem die Verknüpfung zwischen den Konten entfernt werden kann.

 

Wenn dies durch globale und individuelle Einstellungen für Authentifizierungsmethoden zulässig ist (mehr erfahren), kann das verknüpfte Renesas-Konto bei der Anmeldung bei Ihrem Altium-Konto verwendet werden.

AI-LocalizedAI-localized
Wenn Sie ein Problem feststellen, wählen Sie den Text/das Bild aus und drücken SieStrg + Eingabe, um uns Ihr Feedback zu senden.
Funktionsverfügbarkeit

Die Ihnen zur Verfügung stehenden Funktionen hängen davon ab, über welche Altium-Lösung Sie verfügen – Altium Develop, Altium Agile Teams, Altium Agile Enterprise oder Altium Designer (mit aktivem Laufzeitvertrag).

Wenn Sie eine dokumentierte Funktion in Ihrer tatsächlich verwendeten Software nicht sehen, wenden Sie sich an den Altium-Vertrieb, um mehr zu erfahren.

Inhalt