---
sourceDocument: Yokohama-Plattformsicherheit
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/de-DE/yokohama/platform-security

 Release :

    - yokohama

ft:locale :

    - de-DE

ft:publication_title :

    - Yokohama-Plattformsicherheit

ft:clusterId :

    - psec

bundleId :

    - psec

workflow :

    - Platform


---

# OpenID Connect-Konfiguration (OIDC) für Single Sign-on (SSO) erstellen

# OpenID Connect-Konfiguration (OIDC) für Single Sign-on (SSO) erstellen {#ariaid-title1}

* Freigeben Version: Yokohama
* 
* Aktualisiert 30. Januar 2025
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 6 Minuten Lesedauer

Erstellen oder aktualisieren Sie eine OpenID Connect-Konfiguration (OIDC) mit dem SSO-Plugin für mehrere Anbieter.

## Vorbereitungen

* Registrieren Sie eine OIDC-Anwendung bei Ihrem Identitätsanbieter (IdP), und notieren Sie sich die Client-ID, das geheime Clientgeheimnis und die bekannte Konfigurations-URL.
* [Aktivieren Sie das SSO-Plugin für mehrere Anbieter](https://servicenow-prod.fluidtopics.net/uwFgAhSo0_YdEAnTHONjCw "Diese Integration erfordert das Plugin „Integration – Single Sign-on-Installationsprogramm für mehrere Anbieter“ (com.snc.integration.sso.multi.installer).")
* [Konfigurieren Sie SSO-Eigenschaften für mehrere Anbieter](https://servicenow-prod.fluidtopics.net/DOFxn81O0SHU6wkYGhRCtQ "Konfigurieren Sie SSO-Eigenschaften, und fügen Sie der Tabelle „Systemeigenschaften“ eine Eigenschaft hinzu, um eine IDP-Aufnahmeliste zu konfigurieren.")
* [Aktivieren Sie das Plugin „Genehmigung mit E-Signatur"](https://servicenow-prod.fluidtopics.net/tGCySuL_KRy1myBOe38B5Q "Mit dem Plugin „Genehmigung mit E-Signatur“ (com.Glide.e_Signature_Approvals) können Anwender Anforderungen genehmigen, indem sie ihre Anmeldeinformationen erneut eingeben.")Dient zum Aktivieren von eSignature für die OIDC-IDP.
* Erforderliche Rolle: Administrator

{#create-OIDC-configuration-SSO__ul_npf_bsr_1mb}

Wenn Sie über eine Client-ID, einen geheimen Client und eine bekannte Konfigurations-URL des Identitätsanbieters verfügen, können Sie die OIDC-Konfiguration für SSO direkt importieren.  
Hinweis:  
Die Anmeldeoption mit OIDC-IdP wird nicht unterstützt, wenn das Plugin „Domänentrennung" installiert ist.

Wenn Sie nicht über die erforderlichen Informationen zum Identitätsanbieter verfügen, können Sie OIDC für SSO manuell konfigurieren. Nach Abschluss der Konfiguration können sich Anwender bei anmelden ServiceNowAnwendungen, die Drittanbieter für soziale Identität wie verwenden Google Okta.

## Prozedur

1. Navigieren zu AlleMehrfachanbieter-SSOIdentity Provideran.
2. Wählen Sie eine der folgenden Optionen aus.
   * Um eine vorhandene Konfiguration zu aktualisieren, klicken Sie auf einen OIDC-Identitätsanbieter-Datensatz.
   * Klicken Sie auf, um eine neue Konfiguration zu erstellen Neu Und wählen Sie aus OpenID-Verbindung .
   {#create-OIDC-configuration-SSO__choices_o5x_bgd_4z}
3. Geben Sie für eine neue Konfiguration die OIDC-Konfigurationsinformationen in einer der folgenden Methoden ein.

   | Option | Bezeichnung |
   | Importieren Sie die bekannte OpenID Connect-Konfiguration | Wenn Sie die bekannte Konfigurations-URL zusammen mit Ihren zugehörigen Client-Anmeldeinformationen haben, können Sie direkt eine OIDC-Konfiguration importieren. Hinweis: Wenn Sie die bekannte OIDC-Konfiguration importieren, werden alle zugehörigen Felder automatisch ausgefüllt. |
   | Konfigurieren Sie das OIDC-Identitätsanbieterformular manuell | Wenn Sie keine vorhandene OAuth-OIDC-Entität haben, schließen Sie das Popup „OpenID Connect -- bekannte Konfiguration importieren", und füllen Sie die Felder im Formular „OIDC-Identitätsanbieter" manuell aus. |
   |-|-|

   {#create-OIDC-configuration-SSO__choicetable_okg_pdd_4z}  
   {#create-OIDC-configuration-SSO__table_ihs_5ym_bmb__entry__2}

   | Eigenschaft | Beschreibung |
   |-|-|
   | Name | Eindeutiger Name für die Konfiguration des OIDC-Identitätsanbieters. |
   | Client-ID | Client-ID der Anwendung, die beim externen OIDC-Identitätsanbieter registriert ist. |
   | Geheimer Clientschlüssel | Geheimer Clientschlüssel der Anwendung, die beim externen OIDC-Identitätsanbieter registriert ist. |
   | Bekannte Konfigurations-URL | URL, die Metadaten zum externen OIDC-Identitätsanbieter enthält. |
   [Tabelle : 1. Importieren Sie bekannte OpenID Connect-Konfigurationsfelder]

   {#create-OIDC-configuration-SSO__table_ihs_5ym_bmb}

   Alle Pflichtfelder müssen im Formular „OIDC-Identitätsanbieter" ausgefüllt werden.

   Bevor Sie das Formular „OIDC-Identitätsanbieter" manuell ausfüllen, stellen Sie sicher, dass Sie bereits über ein OAuth-Entitätsprofil für die OIDC-IDP verfügen.

   Wenn Sie kein OAuth-Entitätsprofil haben, können Sie es mithilfe der standardmäßigen externen OIDC-Anbietervorlagen erstellen, z. B. Okta, Azure und andere.

   Der Gewährungstyp des OAuth-Entitätsprofils muss einen Autorisierungscode aufweisen. Weitere Informationen finden Sie unter [Konfigurieren Sie einen OAuth-OIDC-Provider auf der Now Platform](https://servicenow-prod.fluidtopics.net/uPiS16UqJWWzR_JEoNmy1Q "Sie können einen OAuth-OIDC-Anbieter so konfigurieren, dass Identitätstoken akzeptiert werden, die von einem externen OIDC-Anbieter mithilfe eingehender API-Aufrufe mit der Option „Single Sign-on“ (Multi-Provider-SSO) generiert wurden.").  
   Hinweis:  
   Sie können die Vorlagen von Drittpartei-Identitätsanbietern verwenden, Auth0, Azure AD, Google und Okta sind in den Demodaten des Plugins „Single Sign-on-Installationsprogramm für mehrere Anbieter" verfügbar.
   {#create-OIDC-configuration-SSO__table_lf5_c3d_4z__entry__2}

   | Eigenschaft | Beschreibung |
   |-|-|
   | Name | Name des OIDC-Identitätsanbieterdatensatzes. |
   | Aktiv | Option zum Aktivieren der OIDC-IdP-Konfiguration. Hinweis: Diese Option kann erst nach einer erfolgreichen Testverbindung auf „aktiv" festgelegt werden. |
   | Standard | Option zum Festlegen der OIDC-IdP-Konfiguration als Standard, wenn mehr als eine OIDC-Konfigurationen vorhanden sind. |
   | Automatische IdP-Weiterleitung | Option zum Aktivieren der automatischen Weiterleitung der Anwender zur Anmeldeseite des Identitätsanbieters. Dieses Feld wird angezeigt, wenn Als ID der automatischen Umleitung festlegen Option wird im Abschnitt „zugehörige Links" festgelegt. Hinweis: Wenn Sie eine neue IDP-Konfiguration für automatische Umleitung aktivieren, wird glide_sso_idCookie wird automatisch mit der neuen ID für die automatische Weiterleitung aktualisiert. Die glide.authenticate.sso.update.idp.cookie Die Systemeigenschaft steuert diese Funktion. |
   | OIDC-Entitätsprofil | OAuth-Entitätsprofil für die OIDC-Konfiguration. |
   | ServiceNow Homepage | Die URL der Anmeldeseite, die für die Authentifizierung verwendet wird. Dieses Feld wird automatisch auf Ihre Instanz-URL festgelegt. Das Format der URL ist: <kbd class="ph userinput">https://yourinstance.service-now.com/navpage.do </kbd> |
   | Weiterleitung für externe Abmeldung | Die URL, an die die Integration Anwender weiterleitet, nachdem sie sich abgemeldet haben. Normalerweise das Portal, das für SSO verwendet wird. Dieses Feld wird automatisch auf festgelegt <kbd class="ph userinput">External_logout_complete.do </kbd>Beispiel: <kbd class="ph userinput">https://yourinstance.service-now.com/external_logout_complete.do </kbd> |
   | Als Anmeldeoption anzeigen | Option zum Anzeigen der OIDC-ID als Anmeldeoption auf der Anmeldeseite. Die Anmeldeoption wird als angezeigt Melden Sie sich beim Identitätsanbieter an Schaltfläche. |
   | SSO-Bezeichnung | Bezeichnung der OIDC-IDP, die auf der Anmeldeseite angezeigt wird. Dieses Feld wird nur angezeigt, wenn Als Anmeldeoption anzeigen Ist aktiviert. |
   | Logo-URL | Öffentlich verfügbare URL, die das Logo des OIDC-IDP-Providers enthält. Dieses Feld wird nur angezeigt, wenn Als Anmeldeoption anzeigen Ist aktiviert. |
   [Tabelle : 2. OIDC-Identitätsanbieter-Felder]

   {#create-OIDC-configuration-SSO__table_lf5_c3d_4z}
4. **Wahlweise:** Aktivieren Sie die automatische Anwenderbereitstellung auf der Registerkarte Anwenderbereitstellung\>Anwenderbereitstellung.  
   Sie können die automatische Anwenderbereitstellung während der Anwenderanmeldung aktivieren. Wenn die automatische Anwenderbereitstellung aktiviert ist, wird automatisch ein Anwenderdatensatz in der ServiceNow-Instanz erstellt, wenn dieser Anwenderdatensatz nicht vorhanden ist.
   {#create-OIDC-configuration-SSO__table_bfv_frd_4z__entry__2}

   | Eigenschaft | Beschreibung |
   |-|-|
   | Anwender automatisch bereitstellen | Option zum Aktivieren der automatischen Anwenderbereitstellung. Diese Eigenschaft erstellt einen Anwender in der Tabelle „Instanzanwender" (sys_user), wenn der Anwender in IdP beendet, aber nicht in der Anwendertabelle vorhanden ist. |
   | Bereitstellen mit | Datenquelle, die zum Transformieren verwendet werden soll, ein <kbd class="ph userinput">ID-Token </kbd>, <kbd class="ph userinput">Anwenderinformationen </kbd>Endpunkt, oder <kbd class="ph userinput">Sowohl ID-Token als auch Anwenderinformationen </kbd>An einen ServiceNow-Anwender. Verwenden Sie die Suchliste, um die vordefinierte Datenquellenvorlage auszuwählen, und öffnen Sie dann den Datensatz, um die Transformationstabellenzuordnung zu konfigurieren. |
   | Datenquelle bereitstellen | ID-Token-Datenquelle, die für die Anwenderbereitstellung verwendet wird. |
   | Datenquelle von Anwenderinformationen | Die Endpunktdatenquelle für Anwenderinformationen, die für die Anwenderbereitstellung verwendet wird. Dieses Feld wird angezeigt, wenn <kbd class="ph userinput">Anwenderinformationen </kbd>Oder <kbd class="ph userinput">Sowohl ID-Token als auch Anwenderinformationen </kbd>Sind für ausgewählt Bereitstellung mit Feld. |
   | Anwender bei der nächsten Anmeldung aktualisieren | Option zum Aktivieren der Anwenderaktualisierung während der nächsten Anmeldung. |
   | Anwenderintervallzeit aktualisieren (Sekunden) | Mindestzeitintervall in Sekunden zum Aktualisieren eines Anwenderdatensatzes zwischen nachfolgenden Anmeldungen. Dieses Feld wird automatisch auf 3.600 Sekunden festgelegt. Beispiel: Nachdem sich ein Anwender angemeldet hat, wird der Anwenderdatensatz nach 3.600 Sekunden bis zur nächsten Anmeldung aktualisiert. Dieses Feld ist nur verfügbar, wenn Aktualisieren Sie den Anwender bei der nächsten Anmeldung Feld ist aktiviert. |
   | Auf bereitgestellte Anwender angewendete Anwenderrollen | Liste der Rollen, die auf die neu bereitgestellten Anwender angewendet werden. |
   [Tabelle : 3. Anwenderbereitstellungsfelder]

   {#create-OIDC-configuration-SSO__table_bfv_frd_4z}
5. Registerkarte „OIDC-Entität"  
   Sie können die OIDC-Client-Konfiguration und den OIDC-Connect-Flow mithilfe des Entitätsdatensatzes anzeigen und ändern.
6. Registerkarte „OIDC-Anbieterkonfiguration"  
   Sie können die gut bekannte Konfigurations-URL der OIDC-ID- oder ID-Token-Anspruchsvalidierung anzeigen und ändern.
7. **Wahlweise:** Registerkarte „Erweitert"  
   Skripts, die während der Single Sign-on- und Abmeldung ausgeführt werden.
   {#create-OIDC-configuration-SSO__table_aqk_mnd_4z__entry__2}

   | Eigenschaft | Beschreibung |
   |-|-|
   | Single Sign-on-Skript | Skript, das während der Einzelanmeldung ausgeführt wird. Dieses Feld wird automatisch auf festgelegt <kbd class="ph userinput">MultiSSO_OIDC_custom </kbd>. |
   | Abmeldeskript | Skript, das ausgeführt wird, nachdem sich der Anwender abgemeldet hat. Dieses Feld wird automatisch auf festgelegt <kbd class="ph userinput">MultiSSO_OIDC_logout_custom </kbd>. |
   [Tabelle : 4. Erweiterte Felder]

   {#create-OIDC-configuration-SSO__table_aqk_mnd_4z}
8. **Wahlweise:** Konfigurieren Sie auf der Registerkarte kontinuierliche Authentifizierung die folgenden Felder:  
   Hinweis:  
   * Die Registerkarte „kontinuierliche Authentifizierung" wird nur angezeigt, wenn Sie installieren Zero Trust: Kontinuierliche Authentifizierung ( `com.snc.zero_trust_continuous_authentication `) Plugin, das eine Lizenz erfordert.
   * Wenn Sie die Richtlinie für kontinuierliche Authentifizierung verwenden, um den Zugriff auf die Tabelle oder Datenklasse zu schützen, finden Sie unter [Kontinuierliche Authentifizierung](https://servicenow-prod.fluidtopics.net/Ww1ozVV8Yt7uM2PBIIcIRA "ServiceNowMit der kontinuierlichen Authentifizierung von können Sie einen Anwender erneut verifizieren und authentifizieren, wenn er auf Ressourcen zugreift, die von Ihnen geschützt sind.").

   {#create-OIDC-configuration-SSO__ul_tnd_yrx_4dc}
   {#create-OIDC-configuration-SSO__table_klg_xrx_4dc__entry__2}

   | Feld | Beschreibung |
   |-|-|
   | Kontinuierliche Authentifizierung konfiguriert | Aktivieren Sie das Kontrollkästchen, um die Konfiguration als aktiv festzulegen. |
   | Verbraucher-URL für kontinuierliche Authentifizierung | Geben Sie die Verbraucher-URL vom Identitätsanbieter an. |
   | Skript für kontinuierliche Authentifizierung | Wählen Sie das Suchsymbol aus, um das von der Plattform bereitgestellte Skript auszuwählen. In dieser Konfiguration für OIDC-Okta: ContinuousAuth_Okta_StepUp_Script |
   [Tabelle : 5. Kontinuierliche Authentifizierung]

   {#create-OIDC-configuration-SSO__table_klg_xrx_4dc}
9. **Wahlweise:** Konfigurieren Sie auf der Registerkarte „eSignature-Genehmigung" die eSignature für den OIDC-IdP.  
   Hinweis:  
   Die Registerkarte „eSignature-Genehmigung" wird nur angezeigt, wenn Sie installieren Genehmigung mit E-Signatur Plugin (com.Glide.e_Signature_Approvals).
   {#create-OIDC-configuration-SSO__table_zsk_gcs_1mb__entry__2}

   | Eigenschaft | Beschreibung |
   |-|-|
   | Assertionen-Verbraucher-URL für eSignatur-Authentifizierung | Wenn Sie eine anwenderdefinierte Methode zur Verarbeitung der OIDC-Authentifizierung für eSignature verwenden, können Sie Ihre eigene Verbraucher-URL einrichten. Wenn Sie beispielsweise SSO für mehrere Anbieter verwenden, müssen Sie diese Eigenschaft nicht verwenden. Dieses Format der URL ist <kbd class="ph userinput">https://yourinstance.service-now.com/consumer.do </kbd> |
   | Breite des Popup-Dialogfelds für Authentifizierung | Breite des Popup-Dialogfelds für die Authentifizierung. Dieses Feld wird automatisch auf festgelegt <kbd class="ph userinput">800 </kbd>. |
   | Höhe des Popup-Dialogfelds für Authentifizierung | Höhe des Popup-Dialogfelds für die Authentifizierung. Dieses Feld wird automatisch auf festgelegt <kbd class="ph userinput">900 </kbd>. |
   [Tabelle : 6. E-Signatur-Genehmigungsfelder]

   {#create-OIDC-configuration-SSO__table_zsk_gcs_1mb}
10. **Wahlweise:** Navigieren Sie zur Anmeldeseite der Instanz, um sicherzustellen, dass IdP als Anmeldeoption angezeigt wird.  
    Die URL muss das folgende Format haben: <kbd class="ph userinput">https://yourinstance/login_with_sso.do?glide_sso_id=sysId_IdP </kbd>  
    Hinweis:  
    Wenn Sie aktiviert haben Als Anmeldeoption ausgewählt , Sie können zur Anmelde-URL der Instanz wechseln.

