For the complete documentation index, see llms.txt. This page is also available as Markdown.

Berechtigungen

Berechtigungen und RADIUSaaS-REST-API-Zugriffstoken können unter https://YOURNAME.radius-as-a-service.com/settings/permissions verwaltet werden

Übersicht

Die Berechtigungen Mit dem Menü können Sie den Zugriff auf das RADIUSaaS Admin Portal und die RADIUSaaS REST API steuern.

Änderungen an den Rollenzuweisungen und das Ungültigmachen von Benutzertokens werden erst wirksam, nachdem auf Speichern.

Unterstützte IDPs

Unter Zulässige Authentifizierungsanbieter können beliebige (auch mehrere) der von RADIUSaaS unterstützten IDPs aktiviert werden:

  • Apple (Apple ID)

  • DigitalOcean (E-Mail-Adresse des Benutzers)

  • Entra ID (User Principal Name)

  • Google (primäre E-Mail-Adresse)

Außerdem können Sie unter Benutzerdefinierter OICD-Anbieter eigene OpenID-Connect-Anbieter konfigurieren, um andere IDPs zu nutzen, z. B. Okta oder souveräne Azure-Clouds (GCC, GCC High, ...).

Rollen

Administratoren

Hier eingegebene Identitäten oder Konten können mit vollen Lese- und Schreibberechtigungen auf den Dienst auf das RADIUSaaS Admin Portal zugreifen. Diese Berechtigungen umfassen:

Benutzer mit Anzeigerechten

Hier eingegebene Identitäten oder Konten können mit volle Leseberechtigungen auf den Dienst auf das RADIUSaaS Admin Portal zugreifen. Diese Berechtigungen umfassen:

Benutzer

Hier eingegebene Identitäten oder Konten können nicht auf das RADIUSaaS Admin Portal zugreifen; sie können jedoch auf das Portal Meine eingeladenen Benutzer zugreifen, wo sie in der Lage sind, Benutzer für BYOD- oder Gastzugriff zu erstellen.

Benutzertokens ungültig machen

Bei der Authentifizierung am RADIUSaaS Admin Portal erhält jede berechtigte Identität ein Zugriffs-(Bearer-)Token, das im Cookie-Speicher des Browsers zwischengespeichert wird. Die Lebensdauer des Tokens beträgt 30 Tage. Außerdem hat RADIUSaaS die Berechtigung, diese Zugriffstokens zu aktualisieren.

Im Falle eines Sicherheitsvorfalls können RADIUSaaS-Administratoren alle zuvor ausgestellten Zugriffstokens ungültig machen indem sie das Mindest-Ausstellungsdatum auf jetzt setzen.

Technische Kontakte

Bitte beachten Sie, dass diese Funktion als Vorbereitung für eine Benachrichtigungsfunktion in einer zukünftigen Version von RADIUSaaS dient.

Fügen Sie bis zu 5 technische Kontakte hinzu, die E-Mail-Benachrichtigungen zu Ihrer Instanz erhalten. Sie können für jeden Kontakt die Ereignisstufe auswählen.

Ereignisstufe
Beispielereignisse

Info

Geplante Aktualisierungen Ihrer Instanz.

Warnung

Ein Zertifikat läuft bald ab, oder ein ISP hat Probleme, die sich auf Ihre Instanz auswirken könnten.

Kritisch

Unterbrechung Ihrer Instanz.

Zugriffstokens

Zugriffstokens sind erforderlich, um Aufrufe an die RADIUSaaS REST API.

Hinzufügen

Führen Sie die folgenden Schritte aus, um ein neues Zugriffstoken zu erstellen:

  1. Klicken Sie auf Hinzufügen

  2. Geben Sie einen aussagekräftigen Namen für das Zugriffstoken an

  3. Legen Sie die Berechtigungsstufe fest, indem Sie eine Rolle

  4. Wählen Sie die Lebensdauer des Zugriffstokens

  5. Klicken Sie auf Erstellen

  6. Kopieren Sie das Zugriffstoken in die Zwischenablage und speichern Sie es an einem sicheren Ort.

  7. Klicken Sie auf Schließen

Löschen

Um ein Zugriffstoken zu löschen, suchen Sie es in der Tabelle und klicken Sie auf das Papierkorbsymbol:

Berechtigungszustimmung

Wählen Sie aus verschiedenen Identitätsanbietern, um sich in Ihrem Portal anmelden zu können.

Microsoft Entra ID (Azure AD)-Konten, die sich zum ersten Mal am RADIUSaaS Admin Portal anmelden, müssen RADIUSaaS einen begrenzten Satz von Berechtigungen in ihrem Azure-Mandanten.

Es gibt zwei alternative Möglichkeiten, die Zustimmung zu erteilen:

  • Benutzerzustimmung Jeder Benutzer akzeptiert die Zustimmung beim ersten Login im Portal.

  • Admin-Zustimmung Ein Administrator kann im Namen der Organisation für alle Benutzer zustimmen.

Benutzerzustimmung

Wenn zuvor kein Administrator im Namen der Organisation zugestimmt hat, sieht ein Benutzer einen Dialog zur Berechtigungsanfrage:

Benutzer können diese Zustimmung in Microsoft überprüfen oder widerrufen Meine Apps.

Administratoren können Benutzerzustimmungen im Azure-Portal überprüfen und widerrufen (Microsoft Entra ID > Unternehmensanwendungen > RADIUS as a Service):

Admin-Zustimmung

Anstatt von jedem Benutzer eine Zustimmung zu verlangen, können Administratoren bei der erstmaligen Anmeldung im RADIUSaaS-Webportal im Namen der Organisation die Zustimmung für alle Benutzer erteilen:

Alternativ können Administratoren die Zustimmung im Azure-Portal im Namen der Organisation erteilen (Microsoft Entra ID > Unternehmensanwendungen > RADIUS as a Service). Im Azure-Portal können Administratoren die Zustimmung auch überprüfen oder widerrufen:

Wenn Sie ein Apple ID verwenden, um sich bei RADIUSaaS anzumelden, stellen Sie sicher, dass Sie Ihre E-Mail-Adresse nicht ausblenden .

Digital Ocean verlangt, dass Sie die Anwendung in einem Team autorisieren, um sich anmelden zu können:

Google verlangt, dass Sie der Anwendung erlauben, auf begrenzte Daten Ihres Kontos zuzugreifen.

Die genauen Informationen, die Sie für den benutzerdefinierten OIDC-Anbieter angeben müssen, hängen von dem von Ihnen gewählten Identitätsanbieter ab. Das folgende Beispiel basiert auf Okta.

In der Okta-Administratorkonsole müssen Sie eine neue App-Integration mit den folgenden Details erstellen:

Anmeldemethode

OIDC - OpenID Connect

Anwendungstyp

Webanwendung

Redirect-URI für die Anmeldung

Wird im RADIUSaaS-Dialog oben angegeben Beispiel: https://eu1.radius-as-a-service.com/loginserver/authResponse

Stellen Sie sicher, dass Sie die Integration der vorgesehenen Benutzergruppe zuweisen und speichern. Sie können nun die erforderlichen Informationen aus dieser Anwendung abrufen, um sie in RADIUSaaS einzugeben:

Die Anzeigename kann frei gewählt werden und wird während der Anmeldung angezeigt.

Bei Okta ist die Authentifizierungs-URL in folgender Form:

https://{IhreOrga}.okta.com/oauth2/v1/authorize

Die Token-URL wird ebenfalls konstruiert und sieht so aus:

https://{IhreOrga}.okta.com/oauth2/v1/token

Die Client-ID und Client-Secret kann in der Anwendung selbst kopiert und erstellt werden:

Für den Client-Bereich openid email ist erforderlich. Dadurch teilt man Okta mit, dass wir eine OpenID-Authentifizierung verwenden und die E-Mail-Adresse des angemeldeten Benutzers lesen müssen.

Nachdem Sie diesen Anbieter gespeichert und zugelassen haben, sollten Sie ihn verwenden können, um sich von der Anmeldeseite aus zu authentifizieren:

Falls in bestimmten Szenarien erforderlich (z. B. GCC High Mandanten), können Sie auch eine selbst erstellte Entra ID-App-Registrierung verwenden, um sich bei Ihrem RADIUSaaS-Portal zu authentifizieren.

Vorbereitung

Bevor Sie die App-Registrierung erstellen, stellen Sie sicher, dass Sie die Umleitungs-URL aus dem Berechtigungen Abschnitt Ihres RADIUSaaS-Portals kopieren. Sie finden die URL oben im Benutzerdefinierter OIDC-Anbieter Bearbeitungsdialog:

Click on the Edit button to find the redirect URL
Copy the redirect URL from the dialogues header

App-Registrierung erstellen

Navigieren Sie in Entra ID zu App-Registrierungen und erstellen Sie eine neue Registrierung:

Wählen Sie einen beschreibenden Namen für die Registrierung und fügen Sie die Umleitungs-URI, die Sie im vorherigen Schritt kopiert haben, als Web Typ hinzu.

API-Berechtigungen hinzufügen

Navigieren Sie in der erstellten Registrierung zu API-Berechtigungen und fügen Sie email und openid von Microsoft Graph als Delegierte Berechtigungen hinzu. Stellen Sie außerdem sicher, dass Sie die Admin-Zustimmung für Ihren Mandanten erteilen:

Client-Secret hinzufügen

Damit RADIUSaaS diese Registrierung verwenden kann, erstellen Sie im Zertifikate & Geheimnisse Bereich der Registrierung ein Client-Secret. Kopieren Sie den Wert des Geheimnisses für später.

Registrierungsdetails notieren

Sie benötigen später die Registrierungs Client-ID und einige für Ihren Mandanten spezifische URLs. Sie finden diese auf der Übersichtsseite der Registrierung:

Benutzer zuweisen

Damit jemand diese App-Registrierung für Anmeldungen verwenden kann, stellen Sie sicher, dass Sie ihn in der verwalteten Unternehmensanwendung hinzufügen. Sie finden diese in Entra ID unter Unternehmensanwendungen mit demselben Namen wie Ihre App-Registrierung. Es gibt auch einen Link dazu in der Übersicht der App-Registrierung.

Assign users to allow them to use the application

Den OIDC-Anbieter in RADIUSaaS konfigurieren

Zurück im RADIUSaaS-Portal navigieren Sie zum Abschnitt Berechtigungen, bearbeiten den benutzerdefinierten OIDC-Anbieter und füllen Sie die erforderlichen Informationen aus:

Feld
Erklärung

Anzeigename

Dieser Name wird auf der Anmeldeseite angezeigt

Authentifizierungs-URL

OAuth 2.0-Autorisierungsendpunkt (v2) aus den Endpunkten der Registrierung

Token-URL

OAuth 2.0-Tokenendpunkt (v2) aus den Endpunkten der Registrierung

Client-ID

Die Client-ID der App-Registrierung. Sie finden sie auf der Übersichtsseite

Client-Secret

Das zuvor erstellte Client-Secret

Client-Bereich

Definiert die während der Authentifizierung angeforderten Informationen. Geben Sie openid email hier ein.

Nachdem Sie die Konfiguration gespeichert haben, stellen Sie sicher, dass Sie den benutzerdefinierten Anbieter zulassen und einige Benutzer für diesen Anbieter hinzufügen. Sie sollten nun in der Lage sein, den Anbieter zum Anmelden an Ihrem RADIUSaaS-Portal zu verwenden:

Zuletzt aktualisiert

War das hilfreich?