Video-CMS-Integration: LDAP und SAML für zentrale Authentifizierung und Single Sign-on

Lesedauer: 7 min

Eine gute Video-CMS-Integration bindet die Videoplattform in bestehende Benutzer-, Rollen- und Authentifizierungsstrukturen ein. Unternehmen, Hochschulen und Behörden vermeiden dadurch parallele Benutzerverwaltungen. Mit LDAP-Anbindung und SAML-Authentifizierung bietet VIMP dafür zwei unterschiedliche Wege für die Integration in bestehende IT-Infrastrukturen.

Kurz gesagt:
Benutzer sollten sich nicht für jede Plattform eine neue Identität anlegen müssen.

Kurz gesagt:
LDAP verbindet VIMP mit einem Verzeichnisdienst. SAML bindet VIMP als Service Provider an einen Identity Provider an und ist ein typischer Weg zu browserbasiertem Single Sign-on (SSO).

Inhaltsangabe
  1. Warum ist eine gute Video-CMS-Integration wichtig?
  2. Video-CMS-Integration mit SSO, LDAP und SAML: Was ist der Unterschied?
  3. Video-CMS-Integration per LDAP: So funktioniert die Anbindung
  4. Video-CMS-Integration per SAML: So funktioniert Single Sign-on
  5. LDAP oder SAML: Welche Video-CMS-Integration passt zur IT-Infrastruktur?
  6. Sichere Video-CMS-Integration: Darauf sollte die IT achten
  7. Video-CMS-Integration mit VIMP
  8. Fazit: Video-CMS-Integration gemeinsam planen
  9. Häufige Fragen zur Video-CMS-Integration

Warum ist eine gute Video-CMS-Integration wichtig?

Eine gute Video-CMS-Integration nutzt bestehende Identitäts- und Berechtigungsstrukturen. Viele Organisationen verwalten Benutzer bereits zentral, etwa über Microsoft Active Directory, OpenLDAP oder einen Identity Provider. Eine zusätzliche Benutzerverwaltung für die Videoplattform erhöht dagegen den Aufwand und kann dazu führen, dass Konten, Rollen und Berechtigungen auseinanderlaufen.
Durch die Anbindung der vorhandenen Identitätsinfrastruktur kann VIMP bestehende Benutzerinformationen und Organisationsstrukturen nutzen. Das vereinfacht den Login und schafft zugleich eine konsistente Grundlage für die Vergabe von Rollen und Rechten.

Video-CMS-Integration mit SSO, LDAP und SAML: Was ist der Unterschied?

Für die Video-CMS-Integration erfüllen Single Sign-on (SSO), LDAP-Anbindung und SAML-Authentifizierung unterschiedliche Aufgaben.

Wichtig: Eine LDAP-Anbindung allein ist nicht automatisch Single Sign-on. SSO, LDAP und SAML sind daher keine drei gleichartigen Technologien.

Video-CMS-Integration per LDAP: So funktioniert die Anbindung

Bei einer LDAP-Anbindung authentifiziert VIMP Benutzer gegen einen vorhandenen Verzeichnisdienst wie Microsoft Active Directory oder OpenLDAP. Zusätzlich nutzt VIMP benötigte Benutzer- und Gruppeninformationen für die Zuordnung von Rollen und Berechtigungen.

  1. Der Benutzer meldet sich an VIMP an.

  2. VIMP authentifiziert ihn über den konfigurierten LDAP-Verzeichnisdienst.

  3. VIMP liest die benötigten Benutzer- und Gruppeninformationen aus.

  4. Die LDAP-Rollenzuordnung weist passende VIMP-Rollen und Berechtigungen zu.

  5. Beim ersten erfolgreichen Login legt VIMP einen lokalen Benutzerdatensatz an.

Dieser lokale Datensatz ermöglicht es VIMP, Medien, Berechtigungen und Aktionen eindeutig einem Benutzer zuzuordnen.
VIMP unterstützt bis zu drei LDAP-Konfigurationen. Benutzerbasis, Gruppenbasis, Filter und relevante LDAP-Attribute lassen sich dabei individuell konfigurieren.

LDAP-Gruppen für VIMP-Rollen nutzen

VIMP kann LDAP-Gruppen vorhandenen VIMP-Rollen zuordnen und so bestehende Organisationsstrukturen für das Rollen- und Rechtemanagement nutzen. Optional aktualisiert VIMP die Rollenzuordnung bei jeder Anmeldung. Dadurch können Änderungen im Verzeichnis beim nächsten Login in die VIMP-Rollenzuordnung einfließen.

Kurz gesagt:
Benutzer sollten sich nicht für jede Plattform eine neue Identität anlegen müssen.

Synchronisation bewusst konfigurieren

Eine LDAP-Anbindung ist keine permanente Vollsynchronisation des Verzeichnisdienstes. VIMP kann Benutzerdaten und Rollenzuordnungen beispielsweise beim Login aktualisieren. Zusätzlich stehen Funktionen im Zusammenhang mit dem user-sync zur Verfügung.

Welche Optionen sinnvoll sind, hängt vom gewünschten Identity-Lifecycle der Organisation ab.

Video-CMS-Integration per SAML: So funktioniert Single Sign-on

Bei der SAML-Authentifizierung übernimmt ein Identity Provider (IdP) die Anmeldung, während VIMP als Service Provider (SP) arbeitet. Startet ein Benutzer die SAML-Anmeldung, authentifiziert ihn der konfigurierte IdP und übermittelt anschließend die für VIMP vorgesehenen SAML-Informationen und Attribute.

VIMP kann einen Standard-IdP und weitere Identity Provider anbinden. Laut aktuellem VIMP-Helpdesk lassen sich dabei beliebig viele IdPs einrichten. Auch Microsoft Entra ID kann als SAML Identity Provider mit VIMP verwendet werden.

Rollen mit SAML zuordnen

Über SAML kann VIMP neben der Authentifizierung auch Attribute für das Rollenmapping nutzen. In der Rollen- und Rechteverwaltung wird festgelegt, welcher IdP, welches Attribut-Array und welcher Attributwert einer VIMP-Rolle zugeordnet werden.

Optional können Rollenzuordnungen und Benutzerattribute bei der Anmeldung aktualisiert werden.

LDAP oder SAML: Welche Video-CMS-Integration passt zur IT-Infrastruktur?

LDAP und SAML erfüllen unterschiedliche Aufgaben innerhalb einer Identity-Architektur.
Welche Integration besser passt, hängt deshalb von der bestehenden IT-Infrastruktur ab.

AnforderungLDAPSAML
Verzeichnisdienst direkt anbindenJa, z. B. Active Directory oder OpenLDAPNicht direkt; die Authentifizierung erfolgt über den Identity Provider (IdP)
Benutzer- und Gruppeninformationen nutzenAus dem VerzeichnisdienstAttribute werden vom IdP übermittelt
Browserbasiertes Single Sign-on (SSO)Nicht durch LDAP alleinTypischer Einsatzzweck
Identity Provider erforderlichNeinJa
VIMP-Rollen zuordnenÜber LDAP-GruppenÜber SAML-Attributwerte

LDAP eignet sich insbesondere, wenn VIMP direkt gegen einen vorhandenen Verzeichnisdienst authentifizieren soll. SAML passt dagegen zu Organisationen, die bereits eine zentrale Identity-Provider- und Single-Sign-on-Infrastruktur einsetzen.
Die Auswahl sollte sich daher an der vorhandenen Identity-Architektur orientieren.

Kurz gesagt:
Wer Videos professionell nutzt, braucht mehr als einen Player. Er braucht Video Datenschutz.

Sichere Video-CMS-Integration: Darauf sollte die IT achten

Vor dem Go-live sollte die IT zentrale Fragen zu Identitäten, Rollen, Aktualisierungen und administrativem Zugriff klären.

Vor dem Go-live klären

Identitätsquelle
Welche Quelle ist führend für Benutzeridentitäten?

Eindeutige Kennung
Welches Attribut identifiziert einen Benutzer eindeutig?

Rollenmodell
Welche Gruppen oder SAML-Attributwerte führen zu welchen VIMP-Rollen?

Synchronisation
Wann aktualisiert VIMP Benutzerinformationen und Rollenzuordnungen?

Benutzer-Lifecycle
Wie wird mit Benutzern umgegangen, die im zentralen System nicht mehr vorhanden sind?

Notfallzugriff
Wie bleibt der administrative Zugriff möglich, wenn ein externer Authentifizierungsdienst nicht verfügbar ist?

Auch die technische Verbindung muss geschützt sein

Für die LDAP-Anbindung unterstützt VIMP LDAPS und die Validierung von TLS-Zertifikaten. Bei der SAML-Authentifizierung stehen unter anderem X.509-Zertifikate, ein eigenes Zertifikat des VIMP Service Providers sowie ein Strict Mode zur Verfügung.

Der private Schlüssel des Service Providers muss geheim bleiben. Außerdem sollte der SAML-Debug-Modus in Produktivumgebungen deaktiviert sein.

Weitere Kriterien zu Rollen, Medienberechtigungen und technischen Schutzmaßnahmen behandelt der VIMP-Beitrag zum Video-Datenschutz.

Video-CMS-Integration mit VIMP

VIMP Enterprise und VIMP Campus lassen sich über LDAP und SAML in bestehende Identitätsinfrastrukturen einbinden. Vorhandene Authentifizierungs- und Rollenstrukturen können dabei weitergenutzt werden.

Die interne VIMP-Authentifizierung, LDAP und SAML lassen sich auch parallel einsetzen, sodass unterschiedliche Benutzergruppen verschiedene Anmeldewege nutzen können.

Für LDAP stehen Gruppen- und Rollenzuordnungen sowie bis zu drei Konfigurationen bereit. Bei SAML arbeitet VIMP als Service Provider und kann neben einem Standard-IdP weitere Identity Provider anbinden. Ein separates Identitätsmanagement für VIMP ist damit nicht erforderlich.

Fazit: Video-CMS-Integration gemeinsam planen

Eine gute Video-CMS-Integration beginnt bei der vorhandenen Identity-Architektur. LDAP bindet VIMP direkt an einen Verzeichnisdienst an und ermöglicht die Zuordnung von Verzeichnisgruppen zu VIMP-Rollen. SAML verbindet VIMP als Service Provider mit einem Identity Provider und unterstützt typische Single-Sign-on-Szenarien.

Wer Benutzeridentitäten, Rollenmapping, Aktualisierung, Offboarding und die Absicherung der Verbindungen gemeinsam plant, integriert VIMP konsistent in die bestehende IT-Infrastruktur.

Häufige Fragen zur Video-CMS-Integration

Unterstützt VIMP Single Sign-on?

Ja. VIMP unterstützt SAML 2.0; dabei arbeitet VIMP als Service Provider und wird an einen Identity Provider angebunden.

Ist LDAP automatisch Single Sign-on?

Nein. LDAP ist ein Protokoll für den Zugriff auf Verzeichnisdienste. Eine LDAP-Anbindung allein ist nicht automatisch SSO.

Kann VIMP Rollen über LDAP und SAML zuordnen?

Ja. Bei LDAP können LDAP-Gruppen VIMP-Rollen zugeordnet werden. Bei SAML können Werte eines konfigurierten Attribut-Arrays für das Rollenmapping verwendet werden.

Kann VIMP mehrere LDAP-Server anbinden?

Ja. Es können bis zu drei LDAP-Konfigurationen für die Anbindung von bis zu drei LDAP-Servern definiert werden.

Kann VIMP mehrere SAML Identity Provider verwenden?

Ja. Neben dem Standard-IdP können weitere IdPs angebunden werden; der aktuelle VIMP-Helpdesk beschreibt die Anbindung beliebig vieler IdPs.

Kann Microsoft Entra ID als SAML IdP eingesetzt werden?

Ja. Der VIMP-Helpdesk dokumentiert die Einrichtung von Microsoft Entra ID (ehemals Azure Active Directory) als SAML Identity Provider.

Können interne Authentifizierung, LDAP und SAML parallel genutzt werden?

Ja. VIMP unterstützt den parallelen Einsatz aller drei Authentifizierungsmethoden. Dadurch können unterschiedliche Benutzergruppen jeweils über den für sie vorgesehenen Anmeldeweg auf die Plattform zugreifen.

Datensouveränität

VIMP in die bestehende IT-Infrastruktur integrieren