Einen Identitätsanbieter verbinden
Verbinden Sie Auth0, Clerk, Amazon Cognito, WorkOS, Keycloak oder Microsoft Entra External ID im Dashboard, damit Syncanix Ihre Endnutzer über den Anbieter authentifiziert, den Sie bereits nutzen.
Der Identitätsanbieter-Adapter ist der empfohlene Weg, Ihre Endnutzer zu authentifizieren. Sie verbinden Ihren Anbieter einmal pro Umgebung, und Syncanix überprüft die von ihm ausgestellten Tokens — kein zusätzliches Geheimnis zu verwalten und keine zweite Anmeldung für Ihre Nutzer.
Wo Sie es einrichten
Öffnen Sie im Dashboard Einstellungen → Föderation. Wählen Sie Ihren Anbieter, füllen Sie die unten stehenden Felder aus und speichern Sie. Jeder Anbieter benötigt nur eine Handvoll Werte, die Sie alle aus dem Dashboard Ihres Anbieters kopieren.
Unterstützte Anbieter
Sechs Identitätsanbieter haben erstklassige Dashboard-Integrationen — Auth0, Clerk, Amazon Cognito, WorkOS, Keycloak und Microsoft Entra External ID — und jeder Abschnitt unten nennt die genauen Felder, die das Dashboard abfragt. Darüber hinaus arbeitet Syncanix auch mit jedem standardkonformen OIDC-Anbieter und mit mehreren weiteren Identitäts-Setups.
Auth0 verbinden
Alle drei Werte finden Sie auf der Einstellungsseite Ihrer Auth0-Anwendung.
- Mandanten-Domain
- Ihre Auth0-Domain, zum Beispiel acme.us.auth0.com.
- Anwendungs-Client-ID
- Die Client-ID der Auth0-Anwendung, bei der sich Ihre Nutzer anmelden.
- API-Zielgruppe (optional)
- Nur festlegen, wenn Ihre Tokens auf eine bestimmte API-Zielgruppe abzielen, zum Beispiel https://api.acme.com.
Clerk verbinden
Kopieren Sie diese aus den Einstellungen Ihrer Clerk-Instanz.
- Instanz-URL
- Ihre Clerk-Frontend-URL, zum Beispiel https://acme.clerk.accounts.dev.
- Client-ID
- Die Client-ID, die Clerk für Ihre Anwendung ausstellt.
Amazon Cognito verbinden
Entnehmen Sie diese Ihrem Cognito-Benutzerpool und dessen App-Client.
- Cognito-Domain
- Ihre Hosted-UI-Domain, zum Beispiel acme.auth.eu-central-1.amazoncognito.com.
- App-Client-ID
- Die App-Client-ID aus Ihrem Cognito-Benutzerpool.
- AWS-Region
- Die AWS-Region, in der Ihr User-Pool läuft, zum Beispiel eu-central-1.
- User-Pool-ID
- Die ID Ihres Cognito-User-Pools, zum Beispiel eu-central-1_AbCdEf123.
WorkOS verbinden
WorkOS nutzt Single Sign-on und benötigt daher Ihre Client- und Organisationskennungen.
- Client-ID
- Ihre WorkOS-Client-ID, zum Beispiel client_xxxxxxxx.
- Organisations-ID
- Die WorkOS-Organisation, zu der Ihre Nutzer gehören, zum Beispiel org_xxxxxxxx.
Keycloak verbinden
Nehmen Sie diese Werte aus dem Realm, in dem sich Ihre Nutzer anmelden.
- Keycloak-Basis-URL
- Wo Ihr Keycloak-Server liegt, zum Beispiel https://auth.acme.com.
- Keycloak-Realm
- Der Name des Realms, zu dem Ihre Endnutzer gehören.
- Client-ID
- Der Client, über den sich Ihre Nutzer anmelden, innerhalb dieses Realms.
Microsoft Entra External ID verbinden
Für kundenseitige Anmeldung über Microsofts externen Identitätsdienst. Nehmen Sie diese Werte aus Ihrem externen Tenant.
- Verzeichnis-(Mandanten-)ID
- Die Kennung Ihres externen Mandanten.
- Client-ID
- Die Anwendungsregistrierung, bei der sich Ihre Nutzer anmelden.
- Wo die Anmeldung liegt
- Entweder Ihr Mandanten-Subdomain oder eine eigene Authority-URL, wenn Sie eine eigene Domain nutzen. Eines von beiden ist erforderlich; das Dashboard markiert beide als optional, weil beides genügt.
Über die Dashboard-Anbieter hinaus
Wenn Ihr Identitäts-Setup zu keinem Dashboard-Formular passt, gibt es trotzdem einen Weg: Syncanix liefert für jede der gängigen Formen einen Adapter:
- Jeder OIDC-Anbieter — @syncanix/oidc
- Funktioniert mit jedem standardkonformen OpenID-Connect-Aussteller: Er entdeckt die Signaturschlüssel in der Well-known-Konfiguration des Ausstellers und verifiziert Tokens dagegen.
- Ihre eigenen JWTs — @syncanix/custom-jwt
- Für Apps, die eigene standardkonforme JWTs ausstellen: auf Ihren JWKS-Endpunkt richten und Ihre Claim-Namen zuordnen.
- Opake Tokens — @syncanix/introspection
- Für lokal nicht verifizierbare Tokens: Jedes wird über den RFC-7662-Introspektionsendpunkt Ihres Autorisierungsservers geprüft.
- Cookie-Sitzungen — @syncanix/bff
- Für cookie-basierte Sitzungen, bei denen kein Token den Browser erreichen darf: Der Nutzer wird über einen whoami-Endpunkt auf Ihrem eigenen Backend verifiziert.
Für Nutzer handeln, die nicht im Chat sind
Für Auth0, Clerk, Cognito, Keycloak und Microsoft Entra External ID können Sie „Offline-Zugriff“ ankreuzen. Ist er aktiv, stellt der Anbieter ein Refresh-Token aus, das Syncanix verschlüsselt speichert — so können MCP-Werkzeuge im Namen der Person handeln, ohne jedes Mal einen eigenen Verbindungsschritt. WorkOS SSO kann keine Refresh-Tokens ausstellen, daher fehlt die Option dort bewusst.