Enterprise-Integration

Identitaets-Foederation mit den fuenf IAM-Brokern, die Ihr Unternehmen ohnehin betreibt.

CodeB Sovereign Communications bringt einen standardkonformen OpenID-Connect-Identitaetsanbieter unter /oidc.ashx mit. Jeder Enterprise-IAM-Broker mit OIDC-Schnittstelle laesst sich rein per Konfiguration an CodeB foederieren - ohne eine Zeile Custom Code. Unten: Kopiervorlagen fuer Keycloak, Auth0, Okta, Microsoft Entra ID und AWS Cognito, dazu das Claim-Mapping, mit dem Anmeldung per European Digital Identity Wallet in Ihrem bestehenden Broker sichtbar wird.

Ehrlicher Rahmen. Dokumentierte Integrationen ueber die standardmaessige OpenID-Connect-IdP-Oberflaeche jedes Brokers, mit PKCE und RS256.

Broker auswaehlen

Keycloak

Identity Provider (OIDC v1) als kopierbarer JSON-Block. Kein Code, nur Admin-Konsole.

Auth0

Custom Social Connection (OIDC) plus kleine Post-Login-Action fuer CodeB-spezifische Claims.

Okta

OIDC-IdP in der Okta-Admin-Oberflaeche plus Routing-Rule fuer die Zielnutzer.

Microsoft Entra ID

External Identities OIDC-Provider-Foederation. Fuer External ID, B2B und B2C.

AWS Cognito

User-Pool-OIDC-IdP-Konfiguration, direkt fuer AWS CLI oder Konsole.

Claim-Mapping

Alle Broker unten mappen dieselben sieben Claims auf die jeweilige Attribut-Form des Brokers. So gibt CodeBs /oidc.ashx/userinfo die Daten nach erfolgreicher Anmeldung zurueck.

ClaimStandardBeschreibung
subOIDC CoreStabile, mandantengebundene Subject-ID.
emailOIDC CoreE-Mail-Adresse, falls vorhanden.
email_verifiedOIDC CoreBoolean. True, sofern der CodeB-Mandant die Adresse verifiziert hat.
preferred_usernameOIDC CoreAnzeigename.
roleCustomRolle, falls gesetzt: admin, user, siponly, guest.
eudi_verifiedCustomTrue, wenn die Sitzung ueber ein European Digital Identity Wallet-Credential kam.
wallet_attestationCustomUngleich Null, wenn das Wallet eine HAIP-5.11-Wallet-Attestation-JWT lieferte.

Keycloak OIDC v1 IdP

Keycloaks Identity-Provider-Oberflaeche akzeptiert nativ einen OIDC-v1-Anbieter. Alles unten ist Admin-Konsole plus ein JSON-Blob.

Voraussetzung

Realm-Admin. Ein OIDC-Client auf dem CodeB-Mandanten unter /oidc-clients.html, mit erlaubter Callback-URL: https://<YOUR_KEYCLOAK>/realms/<REALM>/broker/codeb-eudi-wallet/endpoint

Schritte

  1. Realm-Einstellungen -> Identity Providers -> Add provider -> OpenID Connect v1.0.
  2. Import from URL: https://<CODEB_TENANT_HOST>/.well-known/openid-configuration. Keycloak fuellt die Endpunkte.
  3. Client-ID und Client-Secret aus CodeB eintragen.
  4. PKCE aktivieren, Methode S256. Client-Authentifizierung: "client secret sent as post".
  5. Default-Scopes: openid profile email. Speichern.

Vollstaendiges JSON laden

Verifikation

Abmelden. Realm-geschuetzte App oeffnen. Login-Seite zeigt "CodeB (EU Digital Identity Wallet)"-Button. Klicken - CodeB-Picker erscheint. Beliebige Methode abschliessen. Keycloak legt den Nutzer per JIT an.

Auth0 Custom Social Connection + Action

Auth0 kennt eine OIDC-basierte Custom Social Connection. CodeB dort eintragen, dann die unten stehende Post-Login-Action anhaengen, damit CodeB-spezifische Claims ins Auth0-Profil fliessen.

Voraussetzung

Auth0-Tenant-Admin. Ein CodeB-OIDC-Client, Callback allow-listed: https://<YOUR_AUTH0_DOMAIN>/login/callback

Schritte

  1. Auth0 Dashboard -> Authentication -> Enterprise -> Create Connection -> Custom Social Connection (OIDC).
  2. Name: codeb-eudi-wallet. Issuer URL: https://<CODEB_TENANT_HOST>. Rest wird per Discovery gefuellt.
  3. Client-ID und Secret aus CodeB. Scopes: openid profile email. PKCE S256.
  4. Actions -> Library -> Build Custom -> Post-Login. Snippet einfuegen, Action zum Login-Flow hinzufuegen.

Action-Snippet laden

Verifikation

Universal Login zeigt jetzt "Continue with CodeB". Durchklicken, CodeB-Picker abschliessen, zurueck bei Auth0.

Okta OIDC IdP + Routing Rule

Oktas Identity-Providers-Seite akzeptiert einen generischen OIDC-IdP. CodeB dort eintragen, dann Routing-Rule setzen, wer den IdP sieht.

Schritte

  1. Security -> Identity Providers -> Add Identity Provider -> OpenID Connect IdP.
  2. CodeB-Endpunkte eintragen oder auf Discovery zeigen. PKCE erforderlich, S256.
  3. IdP-Username-Mapping: idpuser.email. "If no match found" -> Create new user (JIT).
  4. Speichern. Security -> Identity Providers -> Routing Rules -> Regel fuer die Zielnutzer anlegen.

Vollstaendige Anleitung laden

Microsoft Entra ID External Identities

Entras External-Identities-Oberflaeche akzeptiert einen Custom-OIDC-Anbieter. Nur Konfiguration; keine Graph-API-Aufrufe.

Schritte

  1. Entra Admin Center -> External Identities -> All identity providers -> Custom -> New OpenID Connect provider.
  2. Metadata URL: https://<CODEB_TENANT_HOST>/.well-known/openid-configuration. Scope: openid profile email. Response type: code, Response mode: query.
  3. Claim-Mapping: User ID <- sub; Display name <- name; Email <- email.
  4. Provider zum passenden User Flow hinzufuegen.

Vollstaendige Anleitung laden

Hinweis zu Custom Claims. Entra External ID reicht beliebige Custom Claims eines externen OIDC-IdP heute nicht unveraendert weiter. Fuer eudi_verified oder wallet_attestation im Entra-Token einen Custom Claims Provider (REST-Aufruf) anlegen, der die Werte zur Ausstellungszeit aus CodeBs /oidc.ashx/userinfo liest.

AWS Cognito User Pool OIDC IdP

Cognito User Pools akzeptieren einen generischen OIDC-Provider. Das unten stehende JSON ist bereit fuer aws cognito-idp create-identity-provider.

Schritte

  1. Cognito Console -> User Pool -> Sign-in experience -> Federated identity provider sign-in -> Add identity provider -> OpenID Connect (OIDC).
  2. Provider-Name: CodeB. Client-ID / Secret aus CodeB. Scopes: openid profile email. Attribute request method: GET.
  3. Issuer: https://<CODEB_TENANT_HOST>. Cognito ermittelt die Endpunkte per Discovery.
  4. Attribute mappen (Custom-Attribute vorab im Pool anlegen).
  5. App integration -> App client settings -> "CodeB" als Enabled identity provider aktivieren.

JSON laden

Siehe auch: EU-Wallet-Integrationen (Verifier / Issuer / Wallet-Anbieter / Trust-Anchor) und Verifier-Integrations-Cookbook (React / Vue / Angular / WordPress / JAMstack).

Broker diese Woche an CodeB anbinden.

Keycloak, Auth0, Okta, Entra ID oder Cognito - wir begleiten die Integration Ihres Teams.

Formular senden -> info@aloaha.com
Antwort innerhalb eines Arbeitstages. E-Mails landen bei Menschen, nicht in einer Queue.

Entwickler-Kochbuecher: OIDC-Anmeldung - JWT-Validierung - M2M-API-Keys - Webhooks