Zum Inhalt springen

Mit dem Konto anmelden, das deine Organisation schon hat

Verbinde deinen eigenen Identitätsanbieter mit Puzzel.org, über OpenID Connect oder SAML 2.0, und die Leute, die deine Aktivitäten spielen oder deine Kurse besuchen, melden sich dort an, wo sie es immer tun. Niemand tippt einen Namen ein, niemand wählt ein weiteres Passwort, und jedes Ergebnis gehört jemandem, den du kennst.

Schule Botschafter Akademie Trainer

Für Schulen und Unternehmen, die ihre Konten an einer Stelle verwalten. Du richtest es selbst ein, in deinem Dashboard: eine Adresse, die du bei deinem Anbieter registrierst, vier Felder zum Ausfüllen und ein Test, der niemanden anmeldet.

Was ein Spieler sieht
Melde dich an, um zu spielen

Diese Aktivität ist für Leute mit einem Konto bei Acme. Beim Anmelden gelangst du zu deren Anmeldeseite und gleich wieder hierher zurück.

Mit Acme anmelden
Wo sich die Leute anmelden
  • Auf dem eigenen Link einer Aktivität, bevor sie spielen
  • Auf deiner Anmeldeseite und in deinen Klassen, mit Puzzel LMS
  • In einer Aktivität, die in dein eigenes Portal eingebettet ist, ganz ohne Klick
Was es nicht ist

Einen Connector für Clever oder ClassLink gibt es nicht, und auch keine automatische Bereitstellung (SCIM): Jemand taucht auf, wenn er sich zum ersten Mal anmeldet oder wenn du ihn hinzufügst. Und es meldet die Leute an, die spielen und lernen — wer Aktivitäten erstellt, meldet sich weiterhin mit Google, Microsoft oder seiner E-Mail-Adresse bei Puzzel.org an.

So funktioniert es

  1. Puzzel.org bei deinem Anbieter registrieren Füge es dort als Anwendung hinzu, über OpenID Connect oder SAML 2.0, und sag ihm, wohin es die Leute zurückschicken soll: OpenID Connect · Weiterleitungs-URI https://puzzel.org/api/sso/callbackSAML 2.0 · Antwort-URL (ACS) https://puzzel.org/api/sso/saml/acsSAML 2.0 · Entity-ID (Audience) https://puzzel.org/api/sso/saml/metadata
  2. Trag ein, was dein Anbieter dir gibt In deinem Dashboard, unter Verbundene Apps: die Aussteller-URL, die Client-ID und, falls es eines gibt, das Client-Secret — oder, über SAML, die Anmelde-URL, die Entity-ID und das Zertifikat. Dazu der Name, den die Leute auf der Schaltfläche sehen.
  3. Verbindung testen Eine Schaltfläche führt dich zu deiner eigenen Anmeldeseite und wieder zurück und zeigt dir, wer du laut deinem Anbieter bist. Niemand wird irgendwo angemeldet. Einrichten und testen ist kostenlos, mit jedem Konto.
  4. Schalte es dort ein, wo du es willst Wähle pro Aktivität SSO als einzige Anmeldeoption. Für deine Kurse wählst du es unter LMS-Einstellungen als Anmeldeart.

Zwei Protokolle, eine Verbindung

Puzzel.org spricht beide Standards, die Identitätsanbieter nutzen. Du wählst beim Verbinden einen aus; alles danach — wer hineinkommt, wo sich die Leute anmelden, wie ein Ergebnis aussieht — ist gleich.

OpenID Connect

Der neuere der beiden, und der, den du wählen solltest, wenn dein Anbieter beide anbietet: weniger Werte auszutauschen und nichts, was du von Hand erneuern musst.

  • Dein Anbieter bekommt eine Weiterleitungs-URI
  • Du trägst eine Aussteller-URL, eine Client-ID und meist ein Client-Secret ein
  • Eine Aktivität, die in dein eigenes Portal eingebettet ist, kann das Token weitergeben, sodass niemand überhaupt klicken muss

SAML 2.0

Der Standard, den viele Organisationen seit Jahren nutzen, und manchmal der einzige, den ein Anbieter oder eine Richtlinie erlaubt — AD FS und Shibboleth zum Beispiel.

  • Dein Anbieter bekommt eine Antwort-URL und eine Entity-ID
  • Du gibst Puzzel.org die Metadaten deines Anbieters: als Link, als Datei oder von Hand eingetragen
  • Das Signaturzertifikat hat ein Ablaufdatum; die Karte zeigt es an, und du ersetzt es dort, wenn dein Anbieter es erneuert

Schritt für Schritt, für deinen Anbieter

Die ersten beiden Schritte unterscheiden sich je nach Anbieter und Protokoll. Die Menünamen unten sind die der Anbieter selbst; sie verschieben Dinge hin und wieder, also sag uns Bescheid, wenn etwas nicht mehr dort ist, wo wir es beschreiben.

Microsoft Entra ID

  1. Geh im Microsoft Entra admin center zu Entra ID → App registrations und wähle New registration.
  2. Nenne die App Puzzel, lass unter Supported account types „Single tenant only“ ausgewählt und wähle Register.
  3. Füge unter Authentication die Plattform Web hinzu und füge die Weiterleitungs-URI ein.
  4. Wähle unter Certificates & secrets New client secret und kopiere den Value.
  5. In Puzzel.org lautet die Aussteller-URL https://login.microsoftonline.com/ gefolgt von deiner Directory (tenant) ID und /v2.0. Die Client-ID ist die Application (client) ID.

Entra sendet den Anmeldenamen als Adresse, solange du unter Token configuration nicht den optionalen E-Mail-Claim hinzufügst. Puzzel.org akzeptiert beides.

Okta

  1. Geh in der Okta Admin Console zu Applications → Applications und wähle Create App Integration.
  2. Wähle OIDC - OpenID Connect als Anmeldemethode und Web Application als Typ.
  3. Lass den Grant type auf Authorization Code und füge die Weiterleitungs-URI unter Sign-in redirect URIs ein.
  4. Lege unter Assignments fest, wer die App nutzen darf, und speichere.
  5. In Puzzel.org ist die Aussteller-URL deine Okta-Adresse, zum Beispiel https://your-company.okta.com. Die Client ID und das Client secret findest du auf dem Tab General der App.

Wer der App nicht zugewiesen ist, wird von Okta selbst abgewiesen. Wenn du einen eigenen Authorization Server nutzt, endet sein Aussteller auf /oauth2/default.

Google Workspace

  1. Öffne in der Google Cloud console die Google Auth Platform und richte sie mit der Zielgruppe Internal ein, damit sich nur Konten deiner Organisation anmelden können.
  2. Wähle unter Clients die Option Create client und dann Web application.
  3. Füge die Weiterleitungs-URI unter Authorized redirect URIs ein und erstelle den Client.
  4. Kopiere die Client ID und das Client secret.
  5. In Puzzel.org lautet die Aussteller-URL https://accounts.google.com. Trag außerdem deine E-Mail-Domain ein.

Bei der Zielgruppe External kann sich jedes Google-Konto anmelden. Die E-Mail-Domains, die du in Puzzel.org einträgst, sind dann die einzige Schranke, also trag sie immer ein.

Ein anderer Anbieter

Puzzel.org nutzt reines OpenID Connect, deshalb verbindet sich jeder Anbieter, der es unterstützt — Keycloak, Auth0, OneLogin, JumpCloud, Ping — auf dieselbe Weise. Du brauchst seine Aussteller-URL, eine Client-ID und meist ein Client-Secret, den Authorization-Code-Flow und die Scopes openid, email und profile. Auch ein Anbieter oder eine Richtlinie, die nur SAML 2.0 erlaubt, wie AD FS oder Shibboleth, lässt sich verbinden: Wähle in deinem Dashboard SAML 2.0, registriere die Antwort-URL und die Entity-ID, die dort stehen, und füge die Metadaten deines Anbieters ein.

Du entscheidest, wer hineinkommt

Trag deine E-Mail-Domains ein, und nur Adressen dieser Domains können sich anmelden. Mit Puzzel LMS kann jemand Neues bei einer davon beim ersten Anmelden ohne Einladung auf deine Liste kommen — oder du beschränkst es auf die Leute, die du selbst hinzugefügt hast.

Was Puzzel.org erhält

Die eigene ID deines Anbieters für die Person, ihren Namen und ihre E-Mail-Adresse — niemals ein Passwort. Name und Adresse eines Spielers werden mit seinem Ergebnis gespeichert; ein Lernender wird an der Adresse auf deiner Liste erkannt. Eine Identität existiert immer nur innerhalb deines Kontos.

Kostenlos testen, Teil von vier Tarifen

Deinen Anbieter zu verbinden und zu testen ist kostenlos, mit jedem Konto, damit du weißt, dass es funktioniert, bevor du dich entscheidest. Deine Leute anzumelden gehört zu den Tarifen Schule, Botschafter, Akademie und Trainer, ohne Aufpreis und für beliebig viele Leute, die sich anmelden. Spiele zählen weiterhin als Sitzungen, wie immer.

Hängst du an einem Feld oder an einem Anbieter, der nicht aufgeführt ist?

Sag uns, welchen Anbieter du nutzt und was er dir anzeigt. Wir gehen die Verbindung gemeinsam mit dir durch.

Die Antworten im Hilfebereich lesen E-Mail an daan@puzzel.org