So richtest du Single Sign-on (SSO) ein
Übersicht
Erfahre, wie du Single Sign-on (SSO) für dein Klaviyo-Konto oder Portfolio einrichtest. Derzeit wird in Klaviyo nur Single Sign-on (SSO) über Identitätsanbieter unterstützt.
Warum SSO verwenden?
Single Sign-on (SSO) hilft dabei, dich und deine Kund*innen zu schützen, indem es dein Konto sicherer macht. Wenn du SSO für dein Unternehmen eingerichtet hast, kannst du verlangen, dass sich deine Klaviyo Nutzer*innen mit ihren SSO-Anmeldedaten anmelden.
Außerdem: Wenn du SSO für deine Organisation nutzt, kannst du und deine Nutzer*innen länger bei Klaviyo angemeldet bleiben, bevor ihr eure Anmeldedaten erneut eingeben müsst.
Bevor du anfängst
Wir empfehlen dringend, dich an die IT-Abteilung deines Unternehmens zu wenden, damit sie dir beim Einrichten hilft, da es bestimmte Schritte gibt, die du im Identity Provider deines Unternehmens durchführen musst. Falls nötig, kannst du sie vorübergehend als Admin in deinem Konto festlegen, um SSO einzurichten.
Bitte beachten:
- Du musst einen kostenpflichtigen Tarif haben, um SSO zu nutzen.
- Du musst Kontoinhaber*in oder Administrator*in sein, um diese Funktionen einzurichten.
- Klaviyo unterstützt kein SSO des Serviceproviders (SP), nur SSO des Identitätsanbieters (IdP).
Wenn du Single Sign-on (SSO) über einen Identitätsanbieter (IdP) verwendest, kannst du dies verwenden, um dich bei Klaviyo anzumelden. Security Assertion Markup Language 2.0 (SAML 2.0)-SSO gewährt Mitgliedern Zugriff auf Klaviyo über einen Identitätsanbieter (IdP) deiner Wahl.
Beispiele für SSO-Identitätsanbieter sind Okta, OneLogin, Microsoft Entra ID und weitere.
Wenn du SSO für alle Nutzer*innen erzwingst, muss jede*r neue Nutzer*in die Einladung annehmen und sich dann per SSO anmelden.
Ausnahmeliste anzeigen und verwenden
User*innen, die zur Ausnahmeliste hinzugefügt wurden, können SSO umgehen und sich mit einem Benutzernamen und Passwort anmelden, wenn SSO für ein Unternehmen erzwungen wird. Das ist wichtig, wenn es einen Ausfall beim Identitätsanbieter gibt oder wenn du Partner, Auftragnehmer*innen oder Agenturmitglieder nicht zu deiner Identitätsanbieter-Instanz hinzufügen möchtest.
Beachte, dass du die Ausnahmeliste erst anzeigen kannst, sobald SSO eingerichtet ist.
Was ist eine Workplace-ID?
Auch als SSO-Anmeldekennung bezeichnet: Die Workplace-ID ist erforderlich, um SAML SSO in Klaviyo einzurichten. In der Regel ist das derselbe Name wie der deines Unternehmens. Du erstellst diese ID als Teil von Schritt 3 des Klaviyo-Einrichtungsprozesses (in diesem Abschnitt weiter unten beschrieben).
Nach dem Einrichten einer Workplace-ID können Nutzer*innen direkt zur benutzerdefinierten URL deines Unternehmens gehen (z. B. www.klaviyo.com/sso/workplace/<id>). um sich bei Klaviyo anzumelden. Wir empfehlen, Nutzer*innen zu sagen, dass sie diese URL als Lesezeichen speichern sollen, um den Anmeldeprozess zu beschleunigen.
Tipps zum Erstellen einer Workplace-ID:
- Die ID darf nicht länger als 63 Zeichen sein.
- Die ID muss URL-sicher sein, daher darf sie nur Groß- oder Kleinbuchstaben, Bindestriche (-), Punkte (.), Unterstriche (_) und Tilden (~) enthalten.
- Die ID sollte einfach und für Nutzer*innen leicht zu merken sein (z. B. dein Firmenname).
- Beispielsweise ist Klaviyos Workplace-ID „Klaviyo.“
Über Just-in-Time-Provisionierung (JIT)
Nachdem du SSO eingerichtet hast, hast du die Option, Just-in-Time-(JIT)-Provisionierung in Klaviyo zu aktivieren. Wenn ein*e Benutzer*in einem Konto mit JIT-Provisionierung hinzugefügt wird, muss der*die Benutzer*in die Einladung in der E-Mail akzeptieren, um auf das Konto zugreifen zu können.
Beachte, dass du, sobald SSO aktiviert und die JIT-Provisionierung eingeschaltet ist, die Klaviyo-Rolle der Benutzer*innen nur noch im Identitätsanbieter aktualisieren kannst und keine Rollen mehr in Klaviyo aktualisieren kannst. Zum Aktualisieren einer Rolle musst du dies in deinem Identitätsanbieter tun oder vorübergehend sowohl JIT als auch SCIM deaktivieren, um die Aktualisierung in Klaviyo vorzunehmen.
Was ist JIT?
Wenn die JIT-Provisionierung aktiviert ist, müssen IT-Admin*innen nicht mehr für jede*n Benutzer*in in jeder ihrer Anwendungen manuell Konten erstellen. Stattdessen werden Benutzerkonten erstellt, wenn Benutzer*innen zum ersten Mal versuchen, sich bei einer Anwendung anzumelden, solange Benutzer*innen die Berechtigung für diese App haben.
So können IT-Admin*innen Klaviyo automatisch Zugriff auf alle Nutzer*innen in ihrem Identitätsanbieter gewähren, sodass die Konten dieser Nutzer*innen automatisch erstellt werden, wenn sie sich zum ersten Mal über ihr SSO-Portal oder über einen von Klaviyo initiierten Login bei Klaviyo anmelden.
SAML-SSO einrichten
- Klicke in Klaviyo unten links auf den Namen deiner Organisation.
- Klicke auf Einstellungen.
- Wähle Sicherheit aus.
- Klicke auf SSO einrichten. (Beachte, dass keine Multi-Faktor-Authentifizierung erforderlich ist.)
- Kopiere die Klaviyo SSO-URL und die Audience-URI (Entitäts-ID des Service-Providers) zur Verwendung im nächsten Abschnitt.
Melde dich bei deinem SSO-Anbieter an.
Öffne die Dropdown-Menüs unten, um Identitätsanbieter-spezifische Anweisungen zu sehen. Im Allgemeinen musst du:
- Öffne einen neuen Tab und melde dich bei deinem SSO-Anbieter an.
- Suche die Bestätigungseinstellungen deines Anbieters.
- Füge die Klaviyo-SSO-URL ein und speichere.
- Lade die Metadaten deines Identitätsanbieters herunter oder suche sie.
- Weise Benutzer*innen und ihre Rollen der Klaviyo-App zu.
- Damit deine Rolle korrekt an Klaviyo übergeben wird, empfehlen wir, das Schlüsselformat zu verwenden. (Einige IdPs konvertieren Attribute in ihrem Protokoll in Kleinbuchstaben, daher wird das Labelformat nicht empfohlen)
Benutzerrollen für Konten | Portfolio-Benutzerrollen |
Eigentümer | portfolio_owner |
Administrator | portfolio_admin |
Manager | portfolio_manager |
Analyst | Portfolioanalyst*in |
campaign_coordinator | |
content_creator | |
Support |
Die Rollen hängen vom Kontotyp ab, in dem du SSO einrichtest. In einem normalen Konto gelten nur Kontobenutzer*innenrollen. In einem Portfolio-Konto gelten nur Portfolio-Benutzer*innenrollen
Okta
- Melde dich bei deinem Okta-Admin-Konto an.
- Gehe zu Anwendung > Anwendungen.
- Wähle App-Integration erstellen aus.
- Wähle im Modal die Option SAML 2.0 aus.
- Klicke auf Weiter.
- Gib der Integrationen einen Namen (z. B. „Klaviyo“).
- Klicke auf Weiter.
- Im Feld Single sign-on URL die Klaviyo SSO URL aus dem Klaviyo-SSO-Einrichtungsbildschirm einfügen.
- In das Feld Audience URI (SP Entity ID) die Audience URI (Service Provider Entity ID) aus Klaviyo einfügen.
- Lege das Feld für das Name ID -Format auf EmailAddress fest.
- Ändere den Anwendungsbenutzernamen in E-Mail.
- Prüfe, dass Update application username on auf Erstellen und aktualisieren eingestellt ist.
- Klicke auf Weiter.
- Wähle Ich bin Okta-Kund*in und füge eine interne App hinzu aus.
- Du musst auf dieser Seite keine weiteren Informationen prüfen oder ausfüllen.
- Scrolle zum Ende der Seite und klicke auf Fertigstellen.
- Wechsle zur Registerkarte Anmelden .
- Scrolle nach unten zum Abschnitt SAML Signing Certificates.
- Suche ein aktives Zertifikat und klicke dann auf das Dropdown-Menü Aktionen .
- Klicke auf Identitätsanbieter-Metadaten anzeigen.
- Ein neuer Tab wird geöffnet, der wie der unten stehende aussehen sollte.
- Klicke im neuen Tab mit der rechten Maustaste und wähle Speichern unter > Speichern, damit du diese Datei später in Klaviyo hochladen kannst.
- Navigiere zurück zu Okta.
- Gehe zur Registerkarte Zuweisungen .
- Klicke auf Zuweisen.
- Wähle aus, ob du die App einer Einzelperson (d. h. Personen) oder einer Gruppe zuweisen möchtest.
- Suche die Personen oder Gruppen, denen du Klaviyo zuweisen möchtest, und klicke neben ihrem Namen/ihren Namen auf Zuweisen .
- Wenn du Einzelpersonen auswählst:
- Wähle den Benutzernamen für jede Person aus. Standardmäßig ist das der Benutzername in Okta.
- Klicke auf Speichern und zurück.
- Wenn du fertig bist, klicke auf Fertig.
One Login
- Melde dich bei deinem One Login-Konto an.
- Navigiere zu Anwendungen > Anwendungen.
- Klicke oben rechts auf App hinzufügen .
- Suche nach „Klaviyo“ und wähle dann das Ergebnis aus, das angezeigt wird.
- Optional: Den Anzeigenamen auswählen, ein neues Symbol hochladen oder eine Beschreibung für diese App hinzufügen.
- Klicke oben rechts auf Speichern.
- Gehe in der linken Seitenleiste zu Konfiguration .
- Füge im Feld SAML Consumer URL deine Klaviyo SSO-URL ein.
- Füge im Feld Audience (SP EntityID) deine Audience URI (Service Provider Entity ID) ein.
- Klicke auf Speichern.
- Klicke in der linken Seitenleiste auf SSO .
- Öffne das Dropdown-Menü SAML-Signaturalgorithmus .
- Wähle SHA-256 aus.
- Optional: scrolle nach unten, um deine Einstellungen für die Anzeige bei der Anmeldung zu ändern.
- Klicke auf Speichern.
- Öffne das Drop-down-Menü Weitere Aktionen oben rechts.
- Wähle SAML-Metadaten aus. Dadurch wird die Datei heruntergeladen, die du im nächsten Abschnitt hochladen musst.
Bevor du mit dem nächsten Abschnitt fortfährst, musst du Nutzer*innen zur Klaviyo-App in One Login hinzufügen und ihnen dann ihre Rollen zuweisen.
- Um Benutzer*innen zur Klaviyo-App hinzuzufügen, klicke oben links auf Benutzer*innen > Benutzer*innen.
- Wähle eine*n Benutzer*in aus, um auf Klaviyo zuzugreifen. Wir empfehlen, die Person zuzuweisen, die SSO in Klaviyo einrichtet.
- Wähle in der linken Seitenleiste Anwendungen aus.
- Klicke auf die Plus-Schaltfläche auf der rechten Seite, um diesem*dieser Benutzer*in eine Anwendung hinzuzufügen.
- Wähle Klaviyo aus dem Drop-down-Menü aus.
- Klicke auf Weiter.
- Scrolle im daraufhin angezeigten Modalfenster nach unten zum Drop-down-Menü role .
- Öffne dieses Dropdown-Menü und wähle die Klaviyo-Rolle aus, die dieser Person zugewiesen werden soll.
- Klicke auf Speichern.
Microsoft Entra ID (Azure AD)
- Melde dich bei Microsoft Entra ID an (früher als Azure AD bekannt).
- Klicke auf Microsoft Entra ID.
- Wähle das Dropdown-Menü Hinzufügen aus und klicke dann auf Enterprise-Anwendung.
- Klicke auf Eigene Anwendung erstellen.
- Benenne die Anwendung „Klaviyo“ und klicke dann auf Erstellen.
- Klicke in der linken Seitenleiste auf Einmalanmeldung.
- Wähle SAML aus.
- Klicke im Feld Grundlegende SAML-Konfiguration auf Bearbeiten.
- Klicke in der rechten Seitenleiste, die angezeigt wird,unter Identifier (Entity ID) auf Bezeichner hinzufügen.
- Füge in das angezeigte Feld die Audience URI (Service Provider Entity ID) von Klaviyo ein.
- Klicke unter Reply URL (Assertion Consumer Service URL) auf Antwort-URL hinzufügen.
- Füge hier die Klaviyo SSO-URL aus Klaviyo ein.
- Hinweis: Wenn du eine Sign on URL hinzufügen möchtest, musst du zuerst eine Workplace-ID erstellen. Das wird im nächsten Abschnitt erläutert. Wir empfehlen, den Einrichtungsprozess abzuschließen und dann zu diesem Schritt zurückzukehren.
- Vor dem Klick auf das X oben rechts auf Speichern oben links in der Seitenleiste klicken.
- Scrolle nach unten zum Feld SAML Certificates (Schritt 3 auf der Single sign-on page in Entra).
- Klicke neben Federation Metadata XML auf Herunterladen.
- Klicke weiterhin im Feld SAML Certificates oben rechts auf Edit .
- Überprüfe in der Seitenleiste, die rechts angezeigt wird, Folgendes:
- Für die Signing Option muss die SAML-Assertion signiert werden (hier setzen wir sie auf SAML-Assertion signieren). Beachte, dass das Signieren der Antwort optional ist.
- Signing Algorithm ist auf SHA-256 eingestellt.
- Scrolle zurück nach oben zum Feld Attributes & Claims (Schritt 2 auf der Single sign-on page in Entra) und klicke auf Bearbeiten.
- Auf Eindeutiger Benutzer-Identifikator (Name ID) im Abschnitt Erforderlicher Claim klicken.
- Klicke auf das Drop-down-Menü Quellattribut .
- Nach „user.mail“ suchen und dann auswählen.
- Klicke oben links auf Speichern, um zur Seite Attribute & Claims zurückzukehren.
- Wähle oben links Neuen Anspruch hinzufügen aus.
- Gib „role“ als Namen ein.
- Ändere das Source-Attribut in „user.assignedroles.“
- Klicke auf Speichern.
- Klicke auf Startseite, um zum Verzeichnis zurückzukehren.
- Klicke in der linken Seitenleiste auf App-Registrierungen.
- Wechsle zum Tab Alle Anwendungen .
- Klicke in die Klaviyo-App.
- Wähle App-Rollen > App-Rolle erstellen.
- Erstelle den Anzeigenamen für jede Rolle.
- Wähle Nutzer*innen/Gruppen als Zulässige Mitgliedstypen aus.
- Weise genau einen dieser Werte zu, wie er unten angezeigt wird:
- Administrator
- Manager
- Analyst
- campaign_coordinator
- content_creator
- Support
- Füge eine Beschreibung hinzu und klicke dann auf Anwenden.
Führe dann die folgenden Schritte aus, um Nutzer*innen der Klaviyo-App zuzuweisen:
- Navigiere zu Microsoft Entra ID > Enterprise applications.
- Klicke auf die Klaviyo -App.
- Navigiere zu Nutzer*innen und Gruppen > Nutzer*in/Gruppe hinzufügen.
- Klicke auf User, um die rechte Seitenleiste zu füllen.
- Wähle die Benutzer*in(nen) aus, die du zur Klaviyo-App hinzufügen möchtest.
- Klicke auf Auswählen.
- Klicke auf Rolle auswählen.
- Wähle die Rolle aus, die diese*r Benutzer*in in Klaviyo haben soll.
- Klicke auf Auswählen, um die Rolle zu bestätigen.
- Klicke unten links auf Zuweisen.
Einrichtung in Klaviyo abschließen
- Zurück zum Klaviyo-Tab zur Seite SSO Setup navigieren.
- Wähle entweder:
- Füge deinen Identitätsanbieter-Aussteller und SSO hinzu.
Oder - Lade eine Datei mit diesen Informationen hoch.
- Füge deinen Identitätsanbieter-Aussteller und SSO hinzu.
- SSO-Anmeldekennung (auch Workplace-ID genannt) für das SSO-Login erstellen; oft ist das derselbe Name wie dein Unternehmen.
- Die ID darf nicht länger als 63 Zeichen sein.
- Die ID muss URL-sicher sein, daher darf sie nur Groß- oder Kleinbuchstaben, Bindestriche (-), Punkte (.), Unterstriche (_) und Tilden (~) enthalten.
- Die ID sollte einfach und für Nutzer*innen leicht zu merken sein (z. B. dein Firmenname).
- Beispielsweise ist Klaviyos Workplace-ID „Klaviyo.“
- Auf SSO testen klicken.
- Aktiviere das Kontrollkästchen SSO aktivieren .
- Optional: Aktiviere ein oder mehrere der folgenden Kontrollkästchen.
- SSO für alle Benutzer*innen erforderlich machen.
- Vom Identitätsanbieter initiierte Anmeldung.
- Just-in-Time-Provisionierung (JIT).
Ergebnis
Jetzt kannst du dich über deinen SSO-Anbieter bei Klaviyo anmelden.