Single Sign-On (SSO)
Melden Sie sich mit Ihrem Google- oder Microsoft-Konto an, statt ein separates Fesk-Passwort zu verwalten. SSO ist schneller für Ihr Team und ein Passwort weniger, das Sie sich merken müssen.
Anmeldung mit SSO
Klicken Sie auf der Anmeldeseite auf Mit Google anmelden (oder den entsprechenden Anbieter). Fesk leitet Sie zur Zustimmungsseite des Anbieters weiter, wo Sie den Zugriff bestätigen. Danach landen Sie direkt wieder in Fesk, keine weiteren Schritte.
- Bestehendes Konto: stimmt die E-Mail-Adresse vom Anbieter mit einem Fesk-Konto überein, wird die soziale Identität automatisch verknüpft. Sie können künftig wahlweise Passwort oder SSO verwenden.
- Neuer Benutzer: Fesk legt ein Konto an (Free-Tarif) und führt Sie durch die Ersteinrichtung.
Unterstützte Anbieter
| Anbieter | Identitätsanbieter-ID | |----------|----------------------| | Google | Google | | Microsoft / Azure AD | (über Cognito Hosted UI) |
Ihre Workspace-Administration legt fest, welche Anbieter verfügbar sind. Fehlt die SSO-Schaltfläche auf der Anmeldeseite, ist SSO für Ihre Instanz nicht aktiviert.
Kontoverknüpfung
Wenn Sie SSO erstmals mit einer E-Mail verwenden, die bereits ein passwortbasiertes Fesk-Konto hat, werden die beiden Identitäten automatisch zusammengeführt. Ihre bestehenden Tickets, Einstellungen und Rollen bleiben unverändert, es gibt lediglich einen zusätzlichen Anmeldeweg.
Ein manuelles „Verknüpfen / Trennen" in den Einstellungen gibt es nicht. Die Verknüpfung geschieht transparent beim ersten Social-Login mit passender E-Mail.
Sicherheit
- Verifizierte E-Mail erforderlich: der Identitätsanbieter muss die E-Mail-Adresse bestätigen. Nicht verifizierte Angaben werden abgelehnt.
- CSRF-Schutz: ein einmaliger State-Nonce (serverseitig in Valkey, 5 Minuten TTL) plus ein HttpOnly-Cookie verhindern Cross-Site-Login-Angriffe.
- Rate Limiting: der Callback-Endpunkt ist pro IP begrenzt (10 Versuche pro 5 Minuten), um Brute-Force-Angriffe auf den Code-Austausch zu verhindern.
- Sitzplatz-Begrenzung: sind alle mit Ihrem Benutzer verknüpften Konten am aktiven Sitzplatz-Limit, wird die Anmeldung mit einer klaren Fehlermeldung verweigert.
FAQ
Kann ich SSO nach dem Verknüpfen deaktivieren? Sie können sich jederzeit weiterhin mit Ihrem Passwort anmelden. Die soziale Verknüpfung ist unsichtbar und entfernt Ihr Passwort nicht.
Umgeht SSO die Zwei-Faktor-Authentifizierung? Ja, bei der Anmeldung über einen Anbieter vertraut Fesk dessen Authentifizierung. Hat Ihr Google-Konto 2FA, genügt das als zweiter Faktor. Fesks eigenes TOTP-Setup gilt nur für die passwortbasierte Anmeldung.
Was passiert, wenn sich meine E-Mail beim Anbieter ändert? Fesk identifiziert Sie über die eindeutige Subject-ID des Anbieters, nicht allein über die E-Mail. Eine E-Mail-Änderung auf Anbieterseite bricht die Verknüpfung nicht.