Produkt
Single Sign-on (SSO) für Ihr MSP-Team
Ihre Techniker melden sich bei KairosLink mit der Identität Ihres Unternehmens an, ohne ein weiteres Passwort im Kopf. Single Sign-on läuft über OpenID Connect: Verlässt jemand den MSP und wird das Konto beim Identitätsanbieter abgeschaltet, kommt diese Person im selben Moment nicht mehr in die Konsole.
Drei Anbieter, ohne URLs von Hand einzufügen
Die Anbieter mit automatischer Erkennung sind Microsoft Entra ID, Okta und Google Workspace. Das Formular fragt nur nach dem Teil, der sich unterscheidet (die Mandantenkennung bei Entra, die Domain bei Okta), und baut die Discovery-URL selbst zusammen. Bei Google fragt es gar nichts, weil die URL dort immer dieselbe ist. Niemand muss die Mitte einer langen URL in einem schmalen Feld bearbeiten.
Die Domain wird im DNS nachgewiesen, und immer wieder neu
Um eine Domain freizuschalten, müssen Sie nachweisen, dass sie Ihnen gehört: Sie veröffentlichen einen TXT-Eintrag im DNS, und KairosLink prüft ihn. Dieser Nachweis gilt nicht für immer. Alle 7 Tage wird der Eintrag erneut geprüft, und fehlt er, lässt die Domain keine Anmeldungen mehr zu. Eine verkaufte Domain oder ein Kunde, der geht, verlieren den Zugang, ohne dass sich jemand an den Widerruf erinnern müsste.
Öffentliche E-Mail-Domains lassen sich niemals beanspruchen. Eine Domain zu beanspruchen heißt, jede Anmeldung auf dieser Domain zu übernehmen: Wer gmail.com beanspruchen könnte, würde jeden Gmail-Benutzer der Plattform zum eigenen Identitätsanbieter ziehen.
Dass Ihr Anbieter sie kennt, öffnet noch keine Tür
Der Identitätsanbieter weist nach, wer eine Person ist. Er weist nicht nach, dass diese Person die Konsole sehen darf, aus der heraus der gesamte Gerätepark all Ihrer Kunden per Fernwartung gesteuert wird. Diese zweite Entscheidung trifft ein Mensch: Jeder neue föderierte Zugang landet in einer Warteschlange und wird von jemandem mit der Berechtigung zur Benutzerverwaltung freigegeben.
Eine versehentliche Ablehnung lässt sich rückgängig machen, weil die jüngsten Ablehnungen auf demselben Bildschirm in Reichweite bleiben. Das Menü trägt den Zähler der offenen Anfragen, sodass niemand wartet, bis sich jemand ans Nachsehen erinnert.
Der zweite Faktor wird aus dem Token gelesen, nicht angenommen
KairosLink liest aus dem Token, womit sich die Person authentifiziert hat, und nur eine geschlossene Liste von Methoden zählt als zweiter Faktor: Authenticator-App, Hardware-Schlüssel, Biometrie, SMS und die jeweiligen Varianten der einzelnen Anbieter. Ein Passwort allein zählt nicht, so stolz der Anbieter es auch meldet.
Akzeptiert werden ausschließlich asymmetrische Signaturen: RS256, RS384, RS512, ES256 und ES384. Ein unsigniertes Token oder ein symmetrischer Algorithmus wird nie akzeptiert, und genau das sind die beiden klassischen Wege, ein JWT zu fälschen.
Häufige Fragen
Welches Protokoll nutzt Single Sign-on?
Wie weise ich nach, dass mir die Domain gehört?
Kann ich ein Gmail- oder Outlook-Konto verwenden?
Wenn sich jemand beim Identitätsanbieter anmeldet, ist er damit schon in der Konsole?
Berücksichtigt KairosLink den zweiten Faktor meines Anbieters?
Was passiert, wenn der Identitätsanbieter ausfällt?
Standard-Softwaremodule inklusive. Keine Kreditkarte.