SAML Just-in-Time-Bereitstellung
Die Just-in-Time-Bereitstellung funktioniert mit SAML Single Sign-on und ermöglicht es neuen Unternehmensnutzer:innen, bei ihrer ersten Anmeldung automatisch ein Braze-Konto zu erstellen. Dadurch entfällt für Administrator:innen die Notwendigkeit, manuell ein Konto für neue Unternehmensnutzer:innen anzulegen, Berechtigungen auszuwählen, sie einem Workspace zuzuweisen und auf die Aktivierung des Kontos zu warten.
Als Sicherheitsmaßnahme funktioniert die SAML Just-in-Time-Bereitstellung (JITP) nur für Nutzer:innen mit E-Mail-Domains, die bereits in Ihrem Unternehmen vorhanden sind. JITP ist nur für Domains möglich, in denen es bereits mindestens eine:n bestätigte:n Entwickler:in ohne Identitätswechsel im Unternehmen gibt.
Nehmen wir zum Beispiel an, das Konto [email protected] kann JITP verwenden, um sich bei Decorumsoft anzumelden. Das Konto [email protected] hat dieselbe Domain und kann ebenfalls für die Bereitstellung zugelassen werden. Wenn Sie jedoch versuchen, JITP mit [email protected] zu verwenden, wird die Bereitstellung nicht zugelassen, da es kein decorumsoft.eu-Konto im Braze-Dashboard von Decorumsoft gibt.
Um eine Ausnahme für ein Unternehmen zu beantragen, kontaktieren Sie den Support.
Voraussetzungen
SAML JITP erfordert, dass SAML Single Sign-on eingerichtet und integriert ist. Es ist nicht mit Google Single Sign-on kompatibel und wird nur für Identity-Provider-initiierte (IdP-initiierte) Anmeldeworkflows unterstützt.
| Anforderung | Details |
|---|---|
| SAML Single Sign-on | Konfiguriert und getestet, bevor JITP aktiviert wird. Siehe SAML Single Sign-on einrichten. |
| IdP-initiierte Anmeldung | Nutzer:innen müssen sich bei der ersten Anmeldung über Ihr IdP-Portal anmelden. Eine ausschließlich SP-initiierte Anmeldung erstellt keine neuen Nutzer:innen. |
| E-Mail-Domain | Die E-Mail-Domain der Nutzer:innen muss bereits in Ihrem Unternehmen vorhanden sein (mindestens eine bestätigte Entwickler:in ohne Identitätswechsel mit dieser Domain). |
| Unternehmensfreischaltung | Braze muss das Feature saml_jit_provisioning für Ihr Unternehmen aktivieren, bevor der Umschalter Automatic user provisioning angezeigt wird. |

SAML Just-in-Time-Provisioning muss von Braze für Ihr Unternehmen aktiviert werden. Wenden Sie sich an Ihren Account Manager:in oder den Braze-Support, wenn der Umschalter Automatic user provisioning nicht verfügbar ist.
Funktionsweise von JITP
Wenn JITP aktiviert ist und sich eine neue Nutzer:in zum ersten Mal über Ihren IdP anmeldet:
- Braze validiert die SAML-Assertion und prüft, ob die E-Mail-Domain der Nutzer:in für JITP zulässig ist.
- Braze erstellt ein Dashboard-Nutzerkonto mit der E-Mail aus der SAML-Assertion.
- Braze weist den Standard-Workspace und die in den Sicherheitseinstellungen konfigurierten Standardberechtigungen zu.
- Die Nutzer:in kann sofort auf Braze zugreifen, ohne dass eine separate Einladung oder ein Aktivierungsschritt erforderlich ist.
JITP aktualisiert keine Berechtigungen für bestehende Nutzer:innen. Es erstellt nur Konten für Nutzer:innen, die in Ihrem Unternehmen noch nicht vorhanden sind.
Einrichtung der SAML-Just-in-Time-Bereitstellung (JITP)
Lassen Sie eine:n Braze-Administrator:in die folgenden Schritte ausführen:
- Navigieren Sie zu Einstellungen > Unternehmenseinstellungen > Administratoreinstellungen > Sicherheitseinstellungen.
- Schalten Sie im Abschnitt SAML Single Sign-on die Option Automatische Nutzer:innenbereitstellung ein.
- Wählen Sie einen Standard-Workspace aus, dem neue Unternehmensnutzer:innen hinzugefügt werden sollen.
- Wählen Sie das Standard-Berechtigungsset aus, das diesen neuen Unternehmensnutzer:innen zugewiesen werden soll. Informationen zum Erstellen eines Berechtigungssets finden Sie unter Nutzer:innenberechtigungen festlegen.

Wenn Ihr Unternehmen granulare Berechtigungen verwendet, überprüfen Sie das Standard-Berechtigungsset nach der Migration, um sicherzustellen, dass neue JITP-Nutzer:innen den beabsichtigten Zugriff erhalten.
- Wählen Sie Änderungen speichern.
- Fügen Sie in den Einstellungen Ihres Single Sign-on-Anbieters alle Nutzer:innen, die Braze-Zugriff benötigen, zum Verzeichnis Ihres Single Sign-on-Anbieters hinzu.
- Weisen Sie die Nutzer:innen an, für ihre erste Anmeldung über Ihr IdP-Portal auf Braze zuzugreifen. Danach wird der SAML-Single-Sign-on-Button für zukünftige Anmeldungen angezeigt.
Häufig gestellte Fragen
Wie deaktiviere ich SAML JITP?
Nachdem Sie JITP eingerichtet haben, müssen Sie den Support kontaktieren, um es deaktivieren zu lassen.
Kann JITP verschiedenen Nutzer:innen unterschiedliche Berechtigungen zuweisen?
Nein. Alle über JITP erstellten Nutzer:innen erhalten den Standard-Workspace und die Berechtigungen, die in den Sicherheitseinstellungen konfiguriert sind. Um unterschiedliche Zugriffsrechte zuzuweisen, erstellen Sie Nutzer:innen manuell oder verwenden Sie die automatisierte Nutzerbereitstellung über SCIM.
Funktioniert JITP mit SP-initiierter Anmeldung?
Nein. JITP wird nur bei IdP-initiierter Anmeldung ausgeführt, wenn Nutzer:innen sich über Ihr Identity-Provider-Portal anmelden.
Fehlerbehebung
Nutzer:in wurde bei der ersten Single Sign-on-Anmeldung nicht bereitgestellt
Überprüfen Sie Folgendes:
- JITP ist aktiviert und in den Sicherheitseinstellungen gespeichert.
- Die/der Nutzer:in hat sich über das IdP-Portal angemeldet (IdP-initiiert), nicht nur über die Braze-Anmeldeseite.
- Die E-Mail-Domain der/des Nutzer:in existiert bereits in Ihrem Unternehmen.
- Die SAML-Assertion enthält ein gültiges
email-Attribut, das mit der Adresse übereinstimmt, mit der sich die/der Nutzer:in anmeldet.
Single-Sign-on-Button wird bei Microsoft Entra ID nicht angezeigt
Das Feld Sign-On URL im Formular Basic SAML Configuration von Microsoft Entra für Braze kann dazu führen, dass Nutzer:innen bei einer IdP-initiierten Anmeldung nur eine Passwort-Option sehen und keinen Single Sign-on-Button. Um dieses Problem zu vermeiden, lassen Sie das Feld Sign-On URL leer, wenn Sie Braze in Ihrem Microsoft Entra Admin Center konfigurieren.