Unifi UID SSO App: Single Sign-on mit Wiki.js einrichten

Single Sign-on mit Unifi UID (SSO App) ermöglicht es dir, dich mit nur einem zentralen Konto bei zahlreichen Diensten anzumelden – in dieser Anleitung am Beispiel einer Wiki.js-Installation. Statt für jedes System eigene Zugangsdaten zu pflegen, meldest du dich einmal in deinem Unifi-Identity-Workspace an und nutzt anschließend alle angebundenen Anwendungen ohne erneute Passworteingabe. Das spart Zeit, erhöht die Sicherheit und macht die Benutzerverwaltung im Netzwerk deutlich übersichtlicher.

Unifi Identity (UID) ist die optionale Cloud-Lösung von Ubiquiti für Unifi-Netzwerke. Sie bietet ein erweitertes Rollenmanagement und damit verbundene Dienste wie Unifi Access, One-Click-WiFi & VPN sowie einen Single-Sign-on-Dienst. In diesem Tutorial richtest du Schritt für Schritt die Anmeldung an einer Wiki.js-Wiki über den Unifi-UID-SSO-Service per OpenID Connect ein.

Was ist SSO / Single Sign-on?

Single Sign-on bedeutet übersetzt „Einmalanmeldung“ und beschreibt ein Verfahren, bei dem ein Nutzer mit einer einzigen Anmeldung Zugriff auf mehrere Services und Ressourcen erhält. Das wohl bekannteste Beispiel für einen Single-Sign-on-Dienst ist Google: Wer eine Website mit Anmeldefunktion, eine App oder einen sonstigen Dienst betreibt, kann seinen Nutzern anbieten, sich direkt mit dem Google-Konto zu registrieren und danach anzumelden. Ist man im Browser bereits bei Google angemeldet, entfällt die erneute Passworteingabe.

Unifi UID bietet genau das auch für zahlreiche Apps. Jeder Nutzer erhält einen Unifi-UID-Zugang und kann sich damit – sofern konfiguriert – direkt bei Anbietern wie Dropbox, Zoom oder GitHub anmelden. Der Single-Sign-on-Service von Unifi UID wird über zwei Standards realisiert: SAML 2.0 und OpenID Connect. Damit lassen sich praktisch alle Dienste und Programme einbinden, die eine Single-Sign-on-Integration anbieten.

Wenn du deine Unifi-Umgebung noch grundlegend aufbaust, helfen dir vorab unsere Anleitungen zum Gäste-WLAN unter Unifi und zur VLAN-Einrichtung bei Unifi, dein Netzwerk sauber zu segmentieren.

Voraussetzungen

Für die Einrichtung von Single Sign-on mit Unifi UID und Wiki.js benötigst du im Überblick:

  • eine möglichst aktuelle Installation von Wiki.js mit administrativem Zugang
  • einen eingerichteten Unifi-UID-Workspace (Unifi Identity)
  • die öffentlich erreichbare URL deiner Wiki.js-Installation (für die Callback-/Redirect-URL)

Anmeldung bei einer Wiki.js-Wiki mit dem Unifi-Single-Sign-on-Service einrichten

Schritt 1: In Unifi UID eine neue App anlegen

Melde dich zunächst in deinem Unifi-UID-Workspace an und klicke auf das Block-Symbol. Dort siehst du eine Auswahl an Anwendungen, die sich mithilfe einer Vorlage einbinden lassen. Wiki.js ist nicht dabei – klicke deshalb oben rechts auf „Create New App“, wähle im folgenden Dialog „OpenID Connect“ aus und bestätige mit „Weiter“. Vergib nun einen Namen für die App, zum Beispiel „WikiJS“. Optional kannst du ein Logo hochladen, das sich später jederzeit ändern lässt.

Neue OpenID-Connect-App in Unifi UID (Unifi Identity) anlegen

Schritt 2: In Wiki.js die OAuth2-Strategie hinzufügen

Wechsle nun zu deiner Wiki.js-Installation und navigiere über das Zahnrad in der oberen rechten Ecke zur „Administration“. Klicke unter dem Punkt „Modules“ auf „Authentication“ und dort auf „Add Strategy“. Es öffnet sich ein Drop-down-Menü, in dem du „Generic OAuth2“ auswählst.

In Wiki.js unter Authentication die Generic-OAuth2-Strategie hinzufügen

Schritt 3: Callback-URL von Wiki.js nach Unifi UID übertragen

Ganz unten auf der Strategie-Seite in Wiki.js findest du die Informationen, die du jetzt auf der Unifi-UID-Seite eintragen musst – insbesondere die Callback URL / Redirect URL.

Callback URL der Wiki.js-OAuth2-Strategie auslesen

Kopiere die Callback URL deiner Wiki.js-Installation in Unifi UID in das Feld „Sign in redirect URIs“. Die Login-URL trägst du in das Feld „Initiate login URI“ ein.

Auch wenn Unifi UID die „Sign out redirect URL“ als optional ausweist, empfiehlt es sich, dort ebenfalls die Login-URL zu hinterlegen. Tust du das nicht, wirst du nach der Abmeldung auf die Unifi-Seite weitergeleitet statt zurück zu deiner Wiki.

Schritt 4: Client-Daten und Endpunkte in Wiki.js eintragen

Sind die URLs hinterlegt, klickst du in Unifi UID auf „Weiter“. Du siehst nun eine Übersicht mit einer Reihe weiterer URLs sowie zwei Zeichenkombinationen: der Client ID und dem Client Secret. Beide kopierst du direkt in die entsprechenden Felder bei Wiki.js. Anschließend überträgst du die restlichen Endpunkte gemäß folgender Zuordnung von Unifi UID zu Wiki.js:

  • Authorization endpoint → Authorization Endpoint URL
  • Token endpoint → Token Endpoint URL
  • User Info Endpoint → User Info Endpoint URL
  • End session endpoint → Logout URL

Zusätzlich legst du in Wiki.js die sogenannten Claims fest, damit die Nutzerdaten korrekt zugeordnet werden:

  • ID Claimid
  • Display Name ClaimdisplayName
  • Email Claimemail
Endpunkte und Claims der Generic-OAuth2-Strategie in Wiki.js konfigurieren

Schritt 5: Registrierung festlegen und abschließen

Unter diesen Eingabefeldern kannst du in Wiki.js einstellen, ob sich Nutzer selbst registrieren dürfen und ob das nur mit bestimmten E-Mail-Domains möglich sein soll. Zusätzlich lässt sich eine Standardgruppe auswählen. Sollen neue Nutzer zunächst nur lesen können, wählst du hier „Guest“ aus.

Zum Abschluss klickst du in Unifi UID auf „Done“ und in Wiki.js auf „Apply“. Ab jetzt ist es möglich, sich mit dem Unifi-UID-Account bei der Wiki.js-Installation anzumelden – dein Single Sign-on steht.

Fazit

Mit Single Sign-on über Unifi UID bindest du Wiki.js in wenigen Schritten an eine zentrale Identitätsverwaltung an: eine OpenID-Connect-App in Unifi UID anlegen, in Wiki.js die Generic-OAuth2-Strategie hinzufügen, Callback-URL, Client ID, Client Secret sowie die Endpunkte und Claims austauschen – fertig. Das Prinzip lässt sich auf viele weitere Anwendungen übertragen, die OpenID Connect oder SAML 2.0 unterstützen. So verwaltest du Zugänge künftig an einer einzigen Stelle und erhöhst gleichzeitig die Sicherheit deiner Dienste.

Häufige Fragen (FAQ)

Was ist Unifi UID (Unifi Identity)?

Unifi UID ist die optionale Cloud-Identitätslösung von Ubiquiti für Unifi-Netzwerke. Sie stellt ein zentrales Rollen- und Benutzermanagement bereit und bündelt Dienste wie Unifi Access, One-Click-WiFi & VPN sowie einen Single-Sign-on-Service, mit dem sich Nutzer bei angebundenen Apps anmelden können.

Welche Standards nutzt der Unifi-UID-SSO-Dienst?

Der Single-Sign-on-Service von Unifi UID unterstützt SAML 2.0 und OpenID Connect. Für die Anbindung von Wiki.js kommt in dieser Anleitung OpenID Connect in Kombination mit der Generic-OAuth2-Strategie von Wiki.js zum Einsatz.

Warum sollte ich die Sign-out-Redirect-URL in Unifi UID setzen?

Obwohl Unifi UID die Sign-out-Redirect-URL als optional kennzeichnet, solltest du dort die Login-URL deiner Wiki.js-Installation hinterlegen. Andernfalls wirst du nach dem Abmelden nicht zurück zu deiner Wiki, sondern auf die Unifi-Seite weitergeleitet.

Welche Claims muss ich in Wiki.js konfigurieren?

Für eine korrekte Zuordnung der Nutzerdaten hinterlegst du in Wiki.js drei Claims: id als ID Claim, displayName als Display Name Claim und email als Email Claim. Erst damit werden Benutzer nach der Anmeldung eindeutig erkannt.

Kann ich weitere Anwendungen über Unifi UID anbinden?

Ja. Da Unifi UID auf den offenen Standards OpenID Connect und SAML 2.0 basiert, lässt sich nahezu jede Anwendung anbinden, die eine dieser SSO-Integrationen unterstützt – darunter Dienste wie Dropbox, Zoom oder GitHub. Achte beim Einrichten deines Netzwerks außerdem auf eine saubere Basiskonfiguration, etwa den DNS-Server deiner Unifi-Geräte (UDM Pro).

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Nach oben scrollen