Verwalten von Benutzern und Marken mit SSO
Was finden Sie hier?
Informationen zum Verwalten von Benutzern & Marken mit SSO
Mit Single Sign-On (SSO) können sich Benutzer über das interne Anmeldesystem ihrer Organisation in Qualtrics authentifizieren. Die drei größten Vorteile sind eine verbesserte Sicherheit, eine nahtlose Anmeldung für Benutzer und eine vereinfachte Benutzerverwaltung für Instanz.
Benutzer automatisch anmelden
Qualtrics kann Benutzerkonten erstellen, wenn sich Benutzer erfolgreich authentifizieren, aber noch kein Benutzerkonto in Ihrer Qualtrics-Instanz haben. Wenn sich ein Benutzer über SSO bei Qualtrics anmeldet, übernimmt das System den für den Benutzer von Ihrem System übergebenen Benutzernamen und sucht ihn in Ihrer Qualtrics-Instanz. Wenn kein Benutzerkonto mit dem Wert Benutzername vorhanden ist, erstellt das Qualtrics ein Benutzerkonto für den Benutzer. Dieser Vorgang wird gemeinhin als „Just-in-Time-Benutzerbereitstellung“ bezeichnet.
Tipp: Es ist wichtig, gültige E-Mail-Domänen festzulegen, wenn Sie die Just-in-Time-Benutzerbereitstellung nutzen. Sie müssen Domänen und/oder ein Platzhalterzeichen ( * ) angeben, um alle Domänen zu erfassen. Wenn Sie das Feld „Gültige E-Mail-Domains“ leer lassen, sind keine Domains gültig.
Wenn Benutzer über die Selbstregistrierung erstellt werden, wird ein Suffix in Form von #brandID an das Ende ihres Qualtrics angehängt, um Probleme mit duplizieren Benutzernamen im Qualtrics zu vermeiden. Das Suffix variiert von Instanz zu Instanz und wird anhand der Marken-ID der Qualtrics-Instanz gebildet, in der sich der Benutzer befindet. Wenn die Marken-ID beispielsweise „fakeenvironment“ lautet, lautet das Suffix „#fakeenvironment“.
Wir empfehlen, dass SSO Marken sicherstellen, dass alle Benutzer (SSO oder Nicht-SSO) das Suffix #brandID haben.
Beispiel: Wenn John Doe versucht, sich über SSO bei der Qualtrics-Marken- „fakeenvironment“ anzumelden, geschieht Folgendes:
Wenn Sie Vor- und Nachnamenswerte für Benutzer übergeben, verwendet das Qualtrics diese Werte, um den Vor- und Nachnamen zu füllen, die mit Benutzerkonten verknüpft sind. Andernfalls wird der Wert für den Benutzernamen verwendet, um die Felder für den Vor- und Nachnamen zu füllen.
Tipp: Wenn Sie per E-Mail benachrichtigt werden möchten, wenn sich Benutzer über SSO selbst registrieren, wenden Sie sich bitte an den Qualtrics Support. Bitte beachten Sie, dass Sie den Qualtrics Support nicht kontaktieren müssen, wenn Ihre Lizenz SSO Self-Service verwendet, um sich per E-Mail zu registrieren.
Achtung: Wenn die Just-in-Time-Benutzerbereitstellung für eine Instanz deaktiviert ist, müssen Benutzerkonten von Instanz manuell in Qualtrics erstellt werden. Wenn Nutzer versuchen, sich bei Ihrer Qualtrics-Instanz anzumelden, ohne ein Benutzerkonto zu haben, wird ihnen der Zugang zur Plattform verweigert.
Anpassen des Anmeldeportals
Qualtrics bietet die Möglichkeit, eine Beschreibung der Anmeldeseite anzuzeigen, wenn sich Benutzer über LDAP-SSO anmelden. Instanz haben die Möglichkeit, den Text zu bearbeiten, der auf der Registerkarte Organisation der Admin-Seite angezeigt wird.
Hinweis: Wenn für eine Marke CAS, SAML oder Google OAuth 2.0 aktiviert ist, hat diese Funktion keinen Einfluss auf die Meldung, die auf dem SSO-Anmeldeportal angezeigt wird. Um das SSO für diese Arten von SSO zu ändern, müssen Sie mit Ihrem IT-Team zusammenarbeiten.
Zuordnen von Benutzerberechtigungen
BENUTZERTYP, ABTEILUNG, & GROUP-MAPPING
Wenn sich ein Benutzer über SSO bei Qualtrics anmeldet, können zusätzliche Informationen zum Benutzer über Benutzerattribute aus dem System seiner Organisation übergeben werden. Qualtrics hat die Möglichkeit, diese Informationen zum Zuweisen und Aktualisieren eines Benutzers zu verwenden. Benutzertyp, Abteilung, und Gruppe. Dies wird in der Regel als Mapping bezeichnet. Wenn Sie SSO-Implementierungen erworben haben, wird diese Zuordnung von Benutzertyp, Abteilung und Gruppe vom Qualtrics-SSO-Team vorgenommen, das dabei eng mit Ihnen und Ihrem IT-Team zusammenarbeitet, um sicherzustellen, dass die gewünschten Attribute berücksichtigt werden. Wenn Sie SSO selbst einrichten, können Sie die Zuordnung dieser Attribute bei der Einrichtung der Verbindung konfigurieren.
Hinweis: CAS und Google OAuth 2.0 sind mit diesen Funktionen nicht kompatibel, da sie keine zusätzlichen Attribute an das Qualtrics-System weiterleiten können.
Tipp: Wenn Just-In-Time-Benutzererstellung für Ihre Instanz aktiviert ist, wird die Benutzertyp- und Abteilung bei der Benutzerkonto angewendet.
Je nach Ihren SSO-Einstellungen werden Benutzerattribute möglicherweise bei jeder Anmeldung aktualisiert, was bedeutet, dass Änderungen am Benutzertyp oder an der Abteilung eines Benutzers, die von Administratoren:in vorgenommen wurden, bei der nächsten Anmeldung des Benutzers überschrieben werden. Dies kann durch eine der folgenden Möglichkeiten verhindert werden:
Im Gegensatz zur Zuordnung von Benutzertypen und Abteilungen überschreibt die Zuordnung von Gruppen keine Änderungen, die von Instanz an Benutzergruppen vorgenommen wurden, da Benutzer gleichzeitig Teil mehrerer Gruppen sein können.
Qualtrics kann nur jeweils ein Attribut für die Benutzertyp-, Abteilung und Gruppenzuordnung referenzieren. Werte, die angeben, welchem Benutzertyp oder Abteilung Benutzer zugewiesen werden sollen, müssen innerhalb desselben entsprechenden Attribut für übergeben werden. alle Benutzer. Es gibt jedoch eine gewisse Flexibilität, da Qualtrics bis zu fünfzig Gruppenzuordnungsbedingungen konfigurieren kann, von denen jede RegEx verwenden kann.
Beispiel: Im Folgenden finden Sie einige Beispiele für Zuordnungsbedingungen für Benutzertypen auf der Grundlage des Attributs „Abteilung“:
Achtung: Benutzerdefinierte Benutzertypen, Abteilungen und Gruppen müssen von einem erstellt werden. Instanz bevor die Zuordnung so konfiguriert werden kann, dass Benutzer bei der Anmeldung automatisch zugeordnet werden.
TIPP: Benutzern kann der Benutzertyp ADMINISTRATION zugewiesen werden, wenn ihr Instanz-Konto zum ersten Mal durch Just-in-Time-Bereitstellung oder durch Aktualisierung ihres Benutzerkontos mit Benutzertyp-Zuordnung erstellt wird. Die Zuordnung von Benutzertypen kann jedoch nicht verwendet werden, um vorhandene Administratoren der Instanzen einem Benutzertyp mit weniger Berechtigungen zuzuordnen. Um einen BENUTZERKONTOEINSTELLUNGEN zu aktualisieren, muss ein anderer ADMINISTRATOR:IN seine Benutzerkontoeinstellungen manuell bearbeiten, um einen Administrator zu einem Benutzertyp mit weniger Berechtigungen zu machen.
Tipp: Es empfiehlt sich, .* vor und nach einem erwarteten Wert (d. h. .) hinzuzufügen.*Student.*), wenn nur ein Wert aufgeführt ist. Dies verhindert Probleme bei der Verwendung des Werts, wenn er innerhalb eines mehrwertigen Attribut übergeben wird.
Qualtrics wendet die Benutzertyp- und Abteilung in der Reihenfolge an, die auf den Bedingungen der Benutzertyp- und Abteilung in Qualtrics basiert. Wenn wir also mehrere Bedingungen konfigurieren, die das System bei der Zuordnung von Benutzern zu einem bestimmten Benutzertyp oder einer bestimmten Abteilung berücksichtigen soll, beginnt Qualtrics mit der obersten Bedingung und arbeitet nach unten.
Beispiel: Angenommen, wir haben die Benutzertypzuordnung eingerichtet, um alle Benutzer in der Psychologieabteilung dem Standardbenutzertyp und alle Benutzer in der Fachabteilung dem eingeschränkten Benutzertyp zuzuordnen. Wenn sich ein neuer Benutzer über SSO bei Qualtrics anmeldet und sowohl „Psychologie“ als auch „Business“ für seine Abteilung übergibt, weil er vielleicht Kurse in beiden Bereichen unterrichtet, ordnet das System ihn dem Benutzertyp zu, der zuerst in der Zuordnung beschrieben wird. Die folgende Einrichtung würde dazu führen, dass dem Benutzer automatisch der Standardbenutzertyp zugeordnet wird:
Qualtrics wendet die Gruppenzuordnung in der Reihenfolge an, die auf Benutzerattribut in der SAML-Antwort basiert. Das bedeutet, wenn mehrere Bedingungen konfiguriert sind, die das System bei der Zuordnung von Benutzern zu einer bestimmten Gruppe berücksichtigen soll, beginnt das System mit der obersten Bedingung und arbeitet nach unten.
Beispiel: Angenommen, wir haben eine Gruppenzuordnung eingerichtet, um alle Benutzer in der Psychologieabteilung der Psychologie-Gruppe und alle Benutzer in der Fachabteilung der Anwendungsgruppe zuzuordnen. Wenn sich ein neuer Benutzer über SSO bei Qualtrics anmeldet und sowohl „Psychologie“ als auch „Business“ für seine Abteilung übergibt, z. B. weil er Kurse in beiden Bereichen unterrichtet, ordnet das System ihn der Gruppe zu, die in seiner SAML-Antwort zuerst beschrieben wird. Wenn die SAML-Antwort Folgendes übergeben hat, wird der Benutzer automatisch der Psychologie-Gruppe zugeordnet:
<AttributeStatement><Attribut Name="department"><AttributeValue>Psychologie</AttributeValue></Attribute><Attribut<AttributeValue>Geschäftlich</AttributeValue></Attribute></AttributeStatement>
Wenn Benutzer einen Wert übergeben, der nicht in den Zuordnungsbedingungen für Benutzertypen aufgeführt ist, werden sie automatisch dem Benutzertyp „Selbstregistrierung“ (Standard) der Marke zugewiesen, der von einem Administrator:in für die Marke konfiguriert wurde.
Tipp: Wenn Sie verhindern möchten, dass sich Benutzer bei Qualtrics anmelden können, wenn sie keinen in den Bedingungen für die Benutzertypzuordnung festgelegten Wert übergeben, kann Qualtrics dies über Benutzertyp validieren.
Wenn Benutzer einen Wert übergeben, der in Abteilung oder Gruppe nicht angegeben ist, werden sie keiner Abteilung oder Gruppe zugeordnet. Benutzer müssen zu einer Abteilung hinzugefügt oder zu einer Gruppe hinzugefügt durch eine Instanz.
Tipp: Instanz können eine Gruppe allen Benutzern in der Instanz oder in einer bestimmten Abteilung zur Verfügung stellen, wenn Anlegen einer neuen Gruppe oder sie zu aktualisieren.
CX
Wenn sich ein Benutzer über SSO bei Qualtrics anmeldet, kann er zusätzliche Informationen zu seinem Benutzerkonto von Ihrem System aus senden. Qualtrics kann diese Informationen nutzen, um die Rolle „CX-Dashboard“ oder „EX-Dashboard“ eines Benutzerkontos über die automatische Rollenzuweisung zuzuweisen und zu aktualisieren.
Achtung: CAS 2.0 und Google OAuth 2.0 sind mit dieser Funktion nicht kompatibel, da sie keine zusätzlichen Attribute an das Qualtrics übergeben können.
Speichern von Benutzerinformationen als Metadaten für Dashboards
Wenn sich ein Benutzer über SSO bei Qualtrics anmeldet, kann er zusätzliche Informationen über sein Qualtrics-Benutzerkonto von Ihrem System aus übermitteln. Qualtrics hat die Möglichkeit, diese Informationen weiterzugeben und in CX zu speichern als Metadaten. Ebenso lässt sich dies auch mit EX-Dashboards und den entsprechenden Teilnehmer-Metadaten umsetzen. Bitte stimmen Sie sich unbedingt mit Ihrem IT-Team und dem Qualtrics-SSO-Team ab, um festzulegen, welche Attribute Sie in Qualtrics übernehmen möchten.
Achtung: CAS 2.0 und Google OAuth 2.0 sind mit dieser Funktion nicht kompatibel, da sie keine zusätzlichen Attribute an das Qualtrics übergeben können.
Tipp: Metadaten die aus SSO abgeleitet werden, werden jedes Mal aktualisiert, wenn sich ein Benutzer über SSO an der Plattform anmeldet, unabhängig davon, ob Benutzerattribute bei jeder Anmeldung aktualisieren ist aktiviert.
Benutzerzugriff einschränken
GÜLTIGE E-MAIL-DOMÄNEN
Wenn die „Just-in-Time“-Benutzerbereitstellung aktiviert ist oder Google OAuth 2.0 SSO verwendet wird, greift Qualtrics bei der Authentifizierung von Benutzern auf die für Ihre Qualtrics-Marke aufgeführten gültigen E-Mail-Domains zurück. Nach erfolgreicher Authentifizierung über SSO und bevor Qualtrics ein neues Benutzerkonto für den Benutzer anlegt, prüft es die E-Mail-Adresse des Benutzers, um sicherzustellen, dass die E-Mail-Domäne in der Liste der gültigen E-Mail-Domänen der Instanz aufgeführt ist. Wenn die E-Mail-Adresse des Benutzers eine gültige Domäne hat, erstellt das Qualtrics ein Benutzerkonto für den Benutzer in Ihrer Instanz. Wenn die E-Mail-Adresse des Benutzers keine gültige Domäne hat, verweigert das Qualtrics dem Benutzer den Zugriff auf die Plattform.
Wenn Sie einen Qualtrics Support-Mitarbeiter bitten, die Liste der gültigen E-Mail-Domains Ihrer Marke zu konfigurieren, können Sie einen Platzhalter ( * ) verwenden oder bestimmte E-Mail-Domains angeben. Der Platzhalter ermöglicht es jedem, der sich erfolgreich über Ihr SSO authentifiziert, ein Benutzerkonto innerhalb Ihrer Qualtrics-Marke zu erstellen, während die Angabe bestimmter E-Mail-Domänen einschränkt, wer ein Benutzerkonto innerhalb Ihrer Qualtrics-Marke erstellen kann. Um ein Benutzerkonto innerhalb Ihrer Qualtrics-Instanz zu erstellen, müssen sich die Benutzer sowohl über Ihr SSO als auch über eine gültige E-Mail-Domäne erfolgreich authentifizieren.
Zusammenfassend lässt sich sagen, dass Sie Ihre gültigen E-Mail-Adressen nicht leer lassen sollten. Sie müssen entweder bestimmte Domänen oder einen Platzhalter mit Sternchen ( * ) angeben.
Achtung! Auch wenn der Platzhalter aktiviert ist, müssen Benutzer einen Wert im Format einer E-Mail-Adresse (z. B. value@example.com) in ihrem SSO-E-Mail-Attribut übergeben, um sich anmelden zu können. Wenn ein Wert übergeben wird, der nicht das richtige Format hat, wird Benutzern der Zugriff verweigert.
Achtung: Wenn Sie bestimmte E-Mail-Domänen angeben, können Sie aus Sicherheitsgründen nur Domänen verwenden, die Ihrer Organisation gehören.
Tipp: Google-OAuth-2.0-Konfigurationen müssen bestimmte E-Mail-Domänen bereitstellen, da dieser SSO die Platzhalteroption nicht verwenden kann. Die E-Mail-Adressen der Benutzer werden bei jedem Anmeldeversuch anhand der angegebenen E-Mail-Domänen authentifiziert.
Wenn Sie eine Handvoll Nutzer mit einer bestimmten E-Mail-Domain haben, die Zugriff auf Qualtrics erhalten sollen, Sie aber nicht möchten, dass sich alle Nutzer mit dieser Domain selbst registrieren können, kann ein Administrator:in die Benutzerkonten dieser Nutzer stattdessen manuell anlegen.
Validierung anhand der Liste der gültigen E-Mail-Domänen Ihrer Instanz erfolgt nur bei der Benutzerkonto, nicht bei jeder Anmeldung.
BENUTZERTYP VALIDIEREN
Qualtrics bietet die Möglichkeit, die für das Zuordnungsattribut „Benutzertyp“ übergebenen Werte zu validieren. Dies bedeutet, dass jedes Mal, wenn ein Benutzer versucht, sich über SSO bei Qualtrics anzumelden, das System die Werte evaluiert, die für das Attribut übergeben wurden, um sicherzustellen, dass mindestens ein Wert in den Zuordnungsbedingungen des Benutzertyps berücksichtigt wird.
Beispiel: Stellen Sie sich vor, wir hätten die folgenden Bedingungssätze für Benutzertypen eingerichtet:
Wenn ein Benutzer versucht, sich über SSO bei Qualtrics anzumelden, aber weder „Psychologie“ noch „Geschäft“ für seine Abteilung besteht, verweigert Qualtrics den Benutzerzugriff.
Achtung: CAS 2.0 und Google OAuth 2.0 sind mit dieser Funktion nicht kompatibel, da sie keine zusätzlichen Attribute an das Qualtrics übergeben können.
FAQs
Ich habe eine E-Mail erhalten, in der mir mitgeteilt wurde, dass mein Benutzerkonto deaktiviert wurde. Wie kann ich es wiederherstellen?
Ich habe eine E-Mail erhalten, in der mir mitgeteilt wurde, dass mein Benutzerkonto deaktiviert wurde. Wie kann ich es wiederherstellen?
Wie kann ich sehen, welche Aktivitäten in einem bestimmten Benutzerkonto stattgefunden haben?
Wie kann ich sehen, welche Aktivitäten in einem bestimmten Benutzerkonto stattgefunden haben?
Großartig! Vielen Dank für die Rückmeldung!
Vielen Dank für die Rückmeldung!