zum Hauptinhalt springen
Dokumentation durchsuchen

Einen Identitätsanbieter verbinden

Verbinden Sie Auth0, Clerk, Amazon Cognito, WorkOS, Keycloak oder Microsoft Entra External ID im Dashboard, damit Syncanix Ihre Endnutzer über den Anbieter authentifiziert, den Sie bereits nutzen.

Der Identitätsanbieter-Adapter ist der empfohlene Weg, Ihre Endnutzer zu authentifizieren. Sie verbinden Ihren Anbieter einmal pro Umgebung, und Syncanix überprüft die von ihm ausgestellten Tokens — kein zusätzliches Geheimnis zu verwalten und keine zweite Anmeldung für Ihre Nutzer.

Wo Sie es einrichten

Öffnen Sie im Dashboard Einstellungen → Föderation. Wählen Sie Ihren Anbieter, füllen Sie die unten stehenden Felder aus und speichern Sie. Jeder Anbieter benötigt nur eine Handvoll Werte, die Sie alle aus dem Dashboard Ihres Anbieters kopieren.

Unterstützte Anbieter

Sechs Identitätsanbieter haben erstklassige Dashboard-Integrationen — Auth0, Clerk, Amazon Cognito, WorkOS, Keycloak und Microsoft Entra External ID — und jeder Abschnitt unten nennt die genauen Felder, die das Dashboard abfragt. Darüber hinaus arbeitet Syncanix auch mit jedem standardkonformen OIDC-Anbieter und mit mehreren weiteren Identitäts-Setups.

Auth0 verbinden

Alle drei Werte finden Sie auf der Einstellungsseite Ihrer Auth0-Anwendung.

Mandanten-Domain
Ihre Auth0-Domain, zum Beispiel acme.us.auth0.com.
Anwendungs-Client-ID
Die Client-ID der Auth0-Anwendung, bei der sich Ihre Nutzer anmelden.
API-Zielgruppe (optional)
Nur festlegen, wenn Ihre Tokens auf eine bestimmte API-Zielgruppe abzielen, zum Beispiel https://api.acme.com.

Clerk verbinden

Kopieren Sie diese aus den Einstellungen Ihrer Clerk-Instanz.

Instanz-URL
Ihre Clerk-Frontend-URL, zum Beispiel https://acme.clerk.accounts.dev.
Client-ID
Die Client-ID, die Clerk für Ihre Anwendung ausstellt.

Amazon Cognito verbinden

Entnehmen Sie diese Ihrem Cognito-Benutzerpool und dessen App-Client.

Cognito-Domain
Ihre Hosted-UI-Domain, zum Beispiel acme.auth.eu-central-1.amazoncognito.com.
App-Client-ID
Die App-Client-ID aus Ihrem Cognito-Benutzerpool.
AWS-Region
Die AWS-Region, in der Ihr User-Pool läuft, zum Beispiel eu-central-1.
User-Pool-ID
Die ID Ihres Cognito-User-Pools, zum Beispiel eu-central-1_AbCdEf123.

WorkOS verbinden

WorkOS nutzt Single Sign-on und benötigt daher Ihre Client- und Organisationskennungen.

Client-ID
Ihre WorkOS-Client-ID, zum Beispiel client_xxxxxxxx.
Organisations-ID
Die WorkOS-Organisation, zu der Ihre Nutzer gehören, zum Beispiel org_xxxxxxxx.

Keycloak verbinden

Nehmen Sie diese Werte aus dem Realm, in dem sich Ihre Nutzer anmelden.

Keycloak-Basis-URL
Wo Ihr Keycloak-Server liegt, zum Beispiel https://auth.acme.com.
Keycloak-Realm
Der Name des Realms, zu dem Ihre Endnutzer gehören.
Client-ID
Der Client, über den sich Ihre Nutzer anmelden, innerhalb dieses Realms.

Microsoft Entra External ID verbinden

Für kundenseitige Anmeldung über Microsofts externen Identitätsdienst. Nehmen Sie diese Werte aus Ihrem externen Tenant.

Verzeichnis-(Mandanten-)ID
Die Kennung Ihres externen Mandanten.
Client-ID
Die Anwendungsregistrierung, bei der sich Ihre Nutzer anmelden.
Wo die Anmeldung liegt
Entweder Ihr Mandanten-Subdomain oder eine eigene Authority-URL, wenn Sie eine eigene Domain nutzen. Eines von beiden ist erforderlich; das Dashboard markiert beide als optional, weil beides genügt.

Über die Dashboard-Anbieter hinaus

Wenn Ihr Identitäts-Setup zu keinem Dashboard-Formular passt, gibt es trotzdem einen Weg: Syncanix liefert für jede der gängigen Formen einen Adapter:

Jeder OIDC-Anbieter — @syncanix/oidc
Funktioniert mit jedem standardkonformen OpenID-Connect-Aussteller: Er entdeckt die Signaturschlüssel in der Well-known-Konfiguration des Ausstellers und verifiziert Tokens dagegen.
Ihre eigenen JWTs — @syncanix/custom-jwt
Für Apps, die eigene standardkonforme JWTs ausstellen: auf Ihren JWKS-Endpunkt richten und Ihre Claim-Namen zuordnen.
Opake Tokens — @syncanix/introspection
Für lokal nicht verifizierbare Tokens: Jedes wird über den RFC-7662-Introspektionsendpunkt Ihres Autorisierungsservers geprüft.
Cookie-Sitzungen — @syncanix/bff
Für cookie-basierte Sitzungen, bei denen kein Token den Browser erreichen darf: Der Nutzer wird über einen whoami-Endpunkt auf Ihrem eigenen Backend verifiziert.

Für Nutzer handeln, die nicht im Chat sind

Für Auth0, Clerk, Cognito, Keycloak und Microsoft Entra External ID können Sie „Offline-Zugriff“ ankreuzen. Ist er aktiv, stellt der Anbieter ein Refresh-Token aus, das Syncanix verschlüsselt speichert — so können MCP-Werkzeuge im Namen der Person handeln, ohne jedes Mal einen eigenen Verbindungsschritt. WorkOS SSO kann keine Refresh-Tokens ausstellen, daher fehlt die Option dort bewusst.

Verfügbarkeit

Nächste Schritte