Aktivieren von SAML-Authentifizierung für eine Site

In diesem Thema wird die SAML-Aktivierung für die Site und das Auswählen von Benutzern für das einmalige Anmelden erklärt. Es enthält auch die Schritte zum Wechseln von der SAML- zur TableauID-Standardauthentifizierung. Vor dem Aktivieren von SAML sollten Sie SAML-Anforderungen für Tableau Cloud, einschließlich des Themas über die Auswirkungen einer Änderung des Authentifizierungstyps auf Tableau Bridge, lesen.

In diesem Thema wird davon ausgegangen, dass Sie mit den Informationen unter Authentifizierung und Funktionsweise der SAML-Authentifizierung vertraut sind.

IdP-spezifische Konfigurationsdaten

Mit den grundlegenden Schritten in den Abschnitten weiter unten in diesem Thema konfigurieren Sie SAML für Ihre Tableau Cloud-Site. Für die folgenden IdPs sind IdP-spezifische Konfigurationsschritte verfügbar:

Aktivieren von SAML

  1. Melden Sie sich bei Tableau Cloud als Site-Administrator an, und wählen Sie Einstellungen > Authentifizierung.

  2. Wählen Sie auf der Registerkarte Authentifizierung Zusätzliche Authentifizierung verwenden, dann SAML und anschließend Verbindung bearbeiten.

    Screenshot der Seite mit den Einstellungen für die Tableau Cloud-Site-Authentifizierung

SAML – Konfigurationsschritte

In diesem Abschnitt werden die Konfigurationsschritte beschrieben, die auf der Seite Authentifizierung in der Tableau Cloud-Webschnittstelle angezeigt werden. Bei einer selbstgehosteten Tableau Server-Installation wird diese Seite nur dann angezeigt, wenn die Unterstützung der Site-spezifischen SAML auf Serverebene aktiviert ist. In Tableau Cloud ist sie standardmäßig aktiviert.

Hinweis: Für diesen Vorgang benötigen Sie auch die von Ihrem IdP bereitgestellte Dokumentation. Suchen Sie nach Themen, die sich auf das Konfigurieren oder Definieren eines Dienstanbieters für eine SAML-Verbindung und das Hinzufügen einer Anwendung beziehen.

Schritt 1: Metadaten aus Tableau Online exportieren

Zum Herstellen der SAML-Verbindung zwischen Tableau Cloud und Ihrem IdP müssen Sie die erforderlichen Metadaten zwischen den beiden Diensten austauschen. Führen Sie zum Abrufen von Metadaten aus Tableau Cloud einen der folgenden Schritte aus. Wählen Sie die richtige Option entsprechend der SAML-Konfigurationsdokumentation des ldP aus.

  • Wählen Sie die Option Metadaten exportieren aus, um eine XML-Datei herunterzuladen, die die SAML-Entitäts-ID Tableau Cloud, die Assertion Consumer Service-URL (ACS) und das X.509-Zertifikat enthält.

  • Wählen Sie Zertifikat zum Signieren und Verschlüsseln herunterladen aus, wenn Ihr IdP die erforderlichen Angaben auf andere Weise erwartet. Beispielsweise dann, wenn Sie Entitäts-ID, ACS URL und X.509-Zertifikat von Tableau Cloud an verschiedenen Stellen eingeben müssen.

    Das folgende Bild wurde so bearbeitet, dass erkennbar ist, dass diese Einstellungen in Tableau Cloud und Tableau Server gleich sind.

Schritte 2 und 3: Externe Schritte

Schritt 2: Importieren Sie die Metadaten, die Sie in Schritt 1 exportiert haben, melden Sie sich bei Ihrem IdP-Konto an, und übermitteln Sie die Tableau Cloud-Metadaten gemäß den Anweisungen in der Dokumentation des IdPs.

Bei Schritt 3 hilft Ihnen die Dokumentation Ihres Identitätsanbieters auch in Bezug auf das Bereitstellen von Metadaten für einen Dienstanbieter. Sie werden darin aufgefordert, eine Metadatendatei herunterzuladen, oder sie wird in XML-Code angezeigt. Wenn sie XML-Code anzeigt, kopieren Sie den Code, und fügen Sie ihn in eine neue Textdatei ein. Speichern Sie die Datei mit einer .xml-Erweiterung.

Schritt 4: Importieren von IdP-Metadaten in die Tableau-Site

Importieren Sie auf der Seite Authentifizierung in Tableau Cloud die Metadatendatei, die Sie vom IdP heruntergeladen oder manuell von der zur Verfügung gestellten XML konfiguriert haben.

Schritt 5: Attribute anpassen

Attribute enthalten die Authentifizierung, Autorisierung und weitere Informationen für einen Benutzer. Geben Sie in der Spalte Assertionsname des Identitätsanbieters die Attribute an, die die Informationen enthalten, die für Tableau Cloud erforderlich sind.

Hinweis: Tableau Cloud erfordert das Attribut NameID in der SAML-Antwort. Sie können andere Attribute bereitstellen, um Benutzernamen in Tableau Cloud zuzuordnen, aber die Antwortnachricht muss das Attribut NameID enthalten.

  • E-Mail: (Erforderlich) Geben Sie den Namen des Attributs an, das die E-Mail-Adressen von Benutzern speichert.

  • Anzeigename: (Optional, aber empfohlen) Einige Identitätsanbieter verwenden getrennte Attribute für Vor- und Nachnamen, andere speichern den vollständigen Namen in einem Attribut.

    Wählen Sie die Schaltfläche aus, die der Vorgehensweise entspricht, wie Ihr Identitätsanbieter die Namen speichert. Wenn beispielsweise der Identitätsanbieter Vor- und Nachname in einem Attribut kombiniert, wählen Sie Anzeigename, und geben Sie anschließend den Attributnamen ein.

    Screenshot von Schritt 5 der Konfiguration der Site-spezifischen SAML für Tableau Cloud – Anpassen von Attributen

Schritt 6: Einbettungsoptionen

Wählen Sie aus, mit welcher Methode sich Benutzer bei eingebetteten Ansichten anmelden können. Sie können ein separates Pop-up-Fenster öffnen, in dem das Anmeldeformular des IdP angezeigt wird, oder ein Inline-Frame (iframe) verwenden.

Vorsicht: iframes können für Klickbetrug-Angriffe anfällig sein. Daher unterstützen nicht alle IdPs die Anmeldung über einen iframe. Beim Klickbetrug versuchen Angreifer, Benutzer dazu zu bringen, auf Inhalte zu klicken oder sie aufzurufen. Dabei wird die Angreiferseite in einer transparenten Schicht über einer davon unabhängigen Seite anzeigt wird. Bei Tableau Cloud bedeutet dies, dass Angreifer unter Umständen versuchen, über einen Klickbetrug-Angriff die Anmeldeinformationen von Benutzern oder deren Authentifizierungsdaten zu erhalten und darüber die Einstellungen auf Ihrem Server zu ändern. Weitere Informationen zu Clickjacking-Angriffen finden Sie unter Clickjacking(Link wird in neuem Fenster geöffnet) auf der Website von Open Web Application Security Project.

Falls Ihr Identitätsanbieter die Anmeldung über ein iframe-Element nicht unterstützt, wählen Sie In einem separaten Pop-up-Fenster authentifizieren.

Siehe auch Standardmäßiger Authentifizierungstyp für eingebettete Ansichten

Schritt 7: Problembehebung

Beginnen Sie mit den auf der Authentifizierungsseite vorgeschlagenen Schritten zur Problembehandlung. Wenn Sie die Probleme dadurch nicht beheben können, finden Sie unter Problembehebung für SAML weitere Informationen.

Benutzer verwalten

Tableau CloudWählen Sie vorhandene -Benutzer aus, oder fügen Sie neue Benutzer hinzu, denen Sie das einmalige Anmelden gestatten möchten.

Wenn Sie Benutzer hinzufügen oder importieren, legen Sie auch deren Authentifizierungstyp fest. Auf der Seite "Benutzer" können Sie den Authentifizierungstyp der Benutzer jederzeit ändern, nachdem Sie sie hinzugefügt haben.

Weitere Informationen finden Sie unter Hinzufügen von Benutzern zu einer Site oder Importieren von Benutzern.

Standardmäßiger Authentifizierungstyp für eingebettete Ansichten

Im Rahmen der SAML-Aktivierung auf Ihrer Site legen Sie fest, wie die Benutzer auf Ansichten zugreifen, die in Webseiten eingebettet sind.

  • Benutzern die Auswahl des Authentifizierungstyps gestatten

    Wenn Sie diese Option auswählen, werden für jede eingebettete Ansicht immer zwei Anmeldeoptionen angezeigt: eine Anmeldeschaltfläche, die mit einer SSO (Single Sign-On)-Authentifizierung verbunden ist, sowie ein Link zur alternativen Verwendung der TableauID.

    Hinweis: Bei dieser Option müssen die Benutzer erfahren, welche Alternative geeignet ist. Erläutern Sie den Benutzern in der Berechtigung, die sie nach dem Hinzufügen zur Single Sign-On-Site erhalten, welche Authentifizierung sie in verschiedenen Anmeldeszenarien verwenden sollen. Beispiel: Eingebettete Ansichten, Tableau Desktop, Tableau Bridge, Tableau Mobile usw.

  • Tableau

    Bei dieser Option müssen sich die Benutzer auch dann über eine TableauID anmelden, wenn SAML auf der Site aktiviert ist. Dies ist im Allgemeinen für Administratoren zur Fehlerbehebung bei eingebetteten Ansichten und SAML reserviert.

  • SAML

    Die Methode, mit der SAML-Benutzer sich bei eingebetteten Ansichten anmelden können, hängt bei dieser Option von den Einstellungen ab, die Sie oben in Schritt 6 ausgewählt haben.

Verwenden der TableauID-Authentifizierung

Wenn eine Site für SAML konfiguriert ist, können Sie die Site-Einstellungen so ändern, dass sich einige oder alle Benutzer mithilfe der TableauID-Anmeldeinformationen anmelden müssen.

  • Wenn Sie möchten, dass ein Identitätsanbieter keine Authentifizierung mehr für eine Site verarbeitet, oder wenn sich alle Benutzer mit ihren TableauID-Anmeldeinformationen anmelden sollen, können Sie den Authentifizierungstyp auf Site-Ebene ändern.

  • Wenn Sie SAML für einige Benutzer aktiviert lassen, für andere Benutzer jedoch die Verwendung von TableauID verlangen möchten, können Sie den Authentifizierungstyp auf Benutzerebene ändern.

    Weitere Informationen finden Sie unter Festlegen des Benutzerauthentifizierungstyps.

Ändern des Authentifizierungstyps der Site

  1. Melden Sie sich bei Tableau Cloud als Site-Administrator an, und wählen Sie die Site aus.

  2. Wählen Sie Einstellungen > Authentifizierung.

  3. Wählen Sie als Authentifizierungstyp die Option TableauID aus.

Nachdem Sie die SAML-Konfiguration deaktiviert haben, werden die Metadaten und die IdP-Informationen beibehalten, sodass Sie die SAML-Verbindung mit dem IdP nicht erneut einrichten müssen, wenn Sie SAML wieder aktivieren möchten.

Aktualisieren des SAML-Zertifikats

Das für Tableau-Site-Metadaten verwendete Zertifikat wird von Tableau bereitgestellt und ist nicht konfigurierbar. Wenn das Zertifikat für SAML aktualisiert werden soll, müssen Sie ein neues Zertifikat zu Ihrem IdP hochladen und die Metadaten erneut mit Tableau Cloud austauschen.

  1. Melden Sie sich bei der Site als Site-Administrator an, und wählen Sie Einstellungen > Authentifizierung aus.

  2. Wählen Sie unter "Authentifizierungstypen" die Option Verbindung bearbeiten aus, Benutzeroberfläche zu erweitern.

  3. Öffnen Sie eine neue Registerkarte oder ein neues Fenster, und melden Sie sich bei Ihrem IdP-Konto an.

  4. Verwenden Sie die Anweisungen in der Dokumentation des IdP, um ein neues SAML-Zertifikat hochzuladen.

  5. Laden Sie die neue XML-Metadatendatei herunter, die für Tableau Cloud bereitgestellt werden soll.

  6. Kehren Sie auf die Seite Authentifizierung in Tableau Cloud zurück, und importieren Sie in Schritt 4 der Benutzeroberfläche die Metadatendatei, die Sie von dem IdP heruntergeladen haben.

  7. Klicken Sie auf die Schaltfläche Übernehmen.

Siehe auch

Zugriff auf Sites von verbundenen Clients aus

Vielen Dank für Ihr Feedback!