Aktivieren von SAML-Authentifizierung für eine Site

In diesem Thema wird die SAML-Aktivierung für die Site und das Auswählen von Benutzern für das einmalige Anmelden erklärt. Es enthält auch die Schritte zum Wechseln von der SAML- zur TableauID-Standardauthentifizierung. Vor dem Aktivieren von SAML sollten Sie SAML-Anforderungen für Tableau Online, einschließlich des Themas über die Auswirkungen auf Tableau Bridge durch die Änderung des Authentifizierungstyps, lesen.

In diesem Thema wird davon ausgegangen, dass Sie mit den Informationen unter Authentifizierung und Funktionsweise der SAML-Authentifizierung vertraut sind.

IdP-spezifische Konfigurationsdaten

Mit den grundlegenden Schritten in den Abschnitten weiter unten in diesem Thema konfigurieren Sie SAML für Ihre Tableau Online-Site. Für die folgenden IdPs sind IdP-spezifische Konfigurationsschritte verfügbar:

Aktivieren von SAML

  1. Melden Sie sich bei Tableau Online als Site-Administrator an, und wählen Sie Einstellungen > Authentifizierung.

  2. Wählen Sie auf der Registerkarte Authentifizierung Zusätzliche Authentifizierung verwenden, dann SAML und anschließend Verbindung bearbeiten.

    Screen shot of Tableau Online site authentication settings page

SAML – Konfigurationsschritte

In diesem Abschnitt werden die Konfigurationsschritte beschrieben, die auf der Seite Authentifizierung in der Tableau Online-Webschnittstelle angezeigt werden. Bei einer selbstgehosteten Tableau Server-Installation wird diese Seite nur dann angezeigt, wenn die Unterstützung der Site-spezifischen SAML auf Serverebene aktiviert ist. In Tableau Online ist sie standardmäßig aktiviert.

Hinweis: Für diesen Vorgang benötigen Sie auch die von Ihrem IdP bereitgestellte Dokumentation. Suchen Sie nach Themen, die sich auf das Konfigurieren oder Definieren eines Dienstanbieters für eine SAML-Verbindung und das Hinzufügen einer Anwendung beziehen.

Schritt 1: Metadaten aus Tableau Online exportieren

Zum Herstellen der SAML-Verbindung zwischen Tableau Online und Ihrem IdP müssen Sie die erforderlichen Metadaten zwischen den beiden Diensten austauschen. Führen Sie zum Abrufen von Metadaten aus Tableau Online einen der folgenden Schritte aus. Wählen Sie die richtige Option entsprechend der SAML-Konfigurationsdokumentation des ldP aus.

  • Wählen Sie die Option Metadaten exportieren aus, um eine XML-Datei herunterzuladen, die die SAML-Entitäts-ID Tableau Online, die Assertion Consumer Service-URL (ACS) und das X.509-Zertifikat enthält.

  • Wählen Sie Zertifikat zum Signieren und Verschlüsseln herunterladen aus, wenn Ihr IdP die erforderlichen Angaben auf andere Weise erwartet. Beispielsweise dann, wenn Sie Entitäts-ID, ACS URL und X.509-Zertifikat von Tableau Online an verschiedenen Stellen eingeben müssen.

    Das folgende Bild wurde so bearbeitet, dass erkennbar ist, dass diese Einstellungen in Tableau Online und Tableau Server gleich sind.

Schritte 2 und 3: Externe Schritte

Schritt 2: Importieren Sie die Metadaten, die Sie in Schritt 1 exportiert haben, melden Sie sich bei Ihrem IdP-Konto an, und übermitteln Sie die Tableau Online-Metadaten gemäß den Anweisungen in der Dokumentation des IdPs.

Bei Schritt 3 hilft Ihnen die Dokumentation Ihres Identitätsanbieters auch in Bezug auf das Bereitstellen von Metadaten für einen Dienstanbieter. Sie werden darin aufgefordert, eine Metadatendatei herunterzuladen, oder sie wird in XML-Code angezeigt. Wenn sie XML-Code anzeigt, kopieren Sie den Code, und fügen Sie ihn in eine neue Textdatei ein. Speichern Sie die Datei mit einer .xml-Erweiterung.

Schritt 4: Importieren von IdP-Metadaten in die Tableau-Site

Importieren Sie auf der Seite Authentifizierung in Tableau Online die Metadatendatei, die Sie vom IdP heruntergeladen oder manuell von der zur Verfügung gestellten XML konfiguriert haben.

Schritt 5: Attribute anpassen

Attribute enthalten die Authentifizierung, Autorisierung und weitere Informationen für einen Benutzer. Geben Sie in der Spalte Assertionsname des Identitätsanbieters die Attribute an, die die Informationen enthalten, die für Tableau Online erforderlich sind.

  • E-Mail: (Erforderlich) Geben Sie den Namen des Attributs an, das die E-Mail-Adressen von Benutzern speichert.

  • Anzeigename: (Optional, aber empfohlen) Einige Identitätsanbieter verwenden getrennte Attribute für Vor- und Nachnamen, andere speichern den vollständigen Namen in einem Attribut.

    Wählen Sie die Schaltfläche aus, die der Vorgehensweise entspricht, wie Ihr Identitätsanbieter die Namen speichert. Wenn beispielsweise der Identitätsanbieter Vor- und Nachname in einem Attribut kombiniert, wählen Sie Anzeigename, und geben Sie anschließend den Attributnamen ein.

    Screen shot of step 5 for configuring site SAML for Tableau Online -- matching attributes

Schritt 6: Einbettungsoptionen

Wählen Sie aus, mit welcher Methode sich Benutzer bei eingebetteten Ansichten anmelden können. Sie können ein separates Pop-up-Fenster öffnen, in dem das Anmeldeformular des IdP angezeigt wird, oder ein Inline-Frame (iframe) verwenden.

Vorsicht: iframes können für Klickbetrug-Angriffe anfällig sein. Daher unterstützen nicht alle IdPs die Anmeldung über einen iframe. Beim Klickbetrug versuchen Angreifer, Benutzer dazu zu bringen, auf Inhalte zu klicken oder sie aufzurufen. Dabei wird die Angreiferseite in einer transparenten Schicht über einer davon unabhängigen Seite anzeigt wird. Bei Tableau Online bedeutet dies, dass Angreifer unter Umständen versuchen, über einen Klickbetrug-Angriff die Anmeldeinformationen von Benutzern oder deren Authentifizierungsdaten zu erhalten und darüber die Einstellungen auf Ihrem Server zu ändern. Weitere Informationen zu Clickjacking-Angriffen finden Sie unter Clickjacking auf der Website von Open Web Application Security Project.

Falls Ihr Identitätsanbieter die Anmeldung über ein iframe-Element nicht unterstützt, wählen Sie In einem separaten Pop-up-Fenster authentifizieren.

Siehe auch Standardmäßiger Authentifizierungstyp für eingebettete Ansichten

Schritt 7: Problembehebung

Beginnen Sie mit den auf der Authentifizierungsseite vorgeschlagenen Schritten zur Problembehandlung. Wenn Sie die Probleme dadurch nicht beheben können, finden Sie unter Problembehebung für SAML weitere Informationen.

Benutzer verwalten

Tableau OnlineWählen Sie vorhandene -Benutzer aus, oder fügen Sie neue Benutzer hinzu, denen Sie das einmalige Anmelden gestatten möchten.

Wenn Sie Benutzer hinzufügen oder importieren, legen Sie auch deren Authentifizierungstyp fest. Auf der Seite "Benutzer" können Sie den Authentifizierungstyp der Benutzer jederzeit ändern, nachdem Sie sie hinzugefügt haben.

Weitere Informationen finden Sie unter Hinzufügen von Benutzern zu einer Site oder Importieren von Benutzern.

Standardmäßiger Authentifizierungstyp für eingebettete Ansichten

Im Rahmen der SAML-Aktivierung auf Ihrer Site legen Sie fest, wie die Benutzer auf Ansichten zugreifen, die in Webseiten eingebettet sind.

  • Benutzern die Auswahl des Authentifizierungstyps gestatten

    Wenn Sie diese Option auswählen, werden für jede eingebettete Ansicht immer zwei Anmeldeoptionen angezeigt: eine Anmeldeschaltfläche, die mit einer SSO (Single Sign-On)-Authentifizierung verbunden ist, sowie ein Link zur alternativen Verwendung der TableauID.

    Hinweis: Bei dieser Option müssen die Benutzer erfahren, welche Alternative geeignet ist. Erläutern Sie den Benutzern in der Berechtigung, die sie nach dem Hinzufügen zur Single Sign-On-Site erhalten, welche Authentifizierung sie in verschiedenen Anmeldeszenarien verwenden sollen. Beispiel: Eingebettete Ansichten, Tableau Desktop, Tableau Bridge, Tableau Mobile usw.

  • Tableau

    Bei dieser Option müssen sich die Benutzer auch dann über eine TableauID anmelden, wenn SAML auf der Site aktiviert ist. Dies ist im Allgemeinen für Administratoren zur Fehlerbehebung bei eingebetteten Ansichten und SAML reserviert.

  • SAML

    Die Methode, mit der SAML-Benutzer sich bei eingebetteten Ansichten anmelden können, hängt bei dieser Option von den Einstellungen ab, die Sie oben in Schritt 6 ausgewählt haben.

Verwenden der TableauID-Authentifizierung

Wenn eine Site für SAML konfiguriert ist, können Sie die Site-Einstellungen so ändern, dass sich einige oder alle Benutzer mithilfe der TableauID-Anmeldeinformationen anmelden müssen.

  • Wenn Sie möchten, dass ein Identitätsanbieter keine Authentifizierung mehr für eine Site verarbeitet, oder wenn sich alle Benutzer mit ihren TableauID-Anmeldeinformationen anmelden sollen, können Sie den Authentifizierungstyp auf Site-Ebene ändern.

  • Wenn Sie SAML für einige Benutzer aktiviert lassen, für andere Benutzer jedoch die Verwendung von TableauID verlangen möchten, können Sie den Authentifizierungstyp auf Benutzerebene ändern.

    Weitere Informationen finden Sie unter Festlegen des Benutzerauthentifizierungstyps.

Ändern des Authentifizierungstyps der Site

  1. Melden Sie sich bei Tableau Online als Site-Administrator an und wählen Sie die Site aus.

  2. Wählen Sie Einstellungen > Authentifizierung.

  3. Wählen Sie als Authentifizierungstyp die Option TableauID aus.

Nachdem Sie die SAML-Konfiguration deaktiviert haben, werden die Metadaten und die IdP-Informationen beibehalten, sodass Sie die SAML-Verbindung mit dem IdP nicht erneut einrichten müssen, wenn Sie SAML wieder aktivieren möchten.

Siehe auch

Zugriff auf Sites von verbundenen Clients aus

Vielen Dank für Ihr Feedback! Es gab einen Fehler bei der Übermittlung Ihres Feedback. Versuchen Sie es erneut oder senden Sie uns eine Nachricht.