> For the complete documentation index, see [llms.txt](https://docs.verge.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.verge.io/run-the-platform/de/authentifizierung/auth-sources-general.md).

# Autorisierungsquellen - Überblick

Allgemeine Anweisungen zur Konfiguration von OAuth2-Identitätsanbietern von Drittanbietern wie Okta, GitLab, Azure AD und Google für die Benutzerauthentifizierung in VergeOS.

Autorisierungsquellen ermöglichen die Nutzung von Identitätsverwaltungssystemen von Drittanbietern auf Oauth2-Basis (wie: Okta, GitLab, Azure AD, Google) für die Benutzerauthentifizierung in VergeOS.

{% hint style="info" %}
**Obwohl Oauth2 eine Standardspezifikation ist, unterscheiden sich die Implementierungen. Diese Seite bietet allgemeine Anweisungen zur Konfiguration einer Oauth-Quelle eines Drittanbieters, die für die VergeOS-Authentifizierung verwendet werden soll. Die konkreten Felder und Einstellungen unterscheiden sich je nach ausgewähltem Treiber (Google, Azure, OpenID, GitLab usw.). Weitere Informationen zu bestimmten Optionen finden Sie in der Dokumentation der jeweiligen Oauth-Quelle.**
{% endhint %}

Die folgenden Links bieten quellspezifische Anweisungen:

* [Google](/run-the-platform/de/authentifizierung/google-auth.md)
* [Azure](/run-the-platform/de/authentifizierung/azure-auth.md)
* [VergeOS OIDC](/run-the-platform/de/authentifizierung/oidc-apps-overview.md)

## Authentifizierung für UI-Login vs. NAS-Domänenbeitritt

VergeOS verfügt über zwei separate Funktionen, die beide Active Directory betreffen, und die häufig verwechselt werden:

| Funktion                                | Zweck                                                                                                                          | Wo konfiguriert                                                                                                  |
| --------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------ | ---------------------------------------------------------------------------------------------------------------- |
| **Authentifizierungsquelle (UI-Login)** | Ermöglicht es VergeOS-UI-Benutzern und Mandantenbenutzern, sich mit Anmeldedaten eines externen Identitätsanbieters anzumelden | **System > Auth Sources**                                                                                        |
| **NAS-Domänenbeitritt**                 | Bindet den VergeOS-NAS-Dienst an eine AD-Domäne für die Zugriffssteuerung von CIFS/SMB-Dateifreigaben an                       | NAS-Diensteinstellungen — siehe [Ein NAS einer Domäne beitreten](/run-the-platform/de/nas/nas-join-ad-domain.md) |

Diese Funktionen sind unabhängig voneinander. Der Beitritt einer NAS-Domäne bewirkt **nicht** die Aktivierung von AD-gestütztem UI-Login, und die Konfiguration einer UI-Authentifizierungsquelle **nicht** beeinflusst die Berechtigungen für NAS-Dateifreigaben nicht.

### Authentifizierung von UI-Anmeldungen gegen Windows Active Directory

Die Authentifizierungsquellen für VergeOS-UI- und Mandantenanmeldungen basieren auf OAuth2/OIDC statt auf einem nativen LDAP-Auth-Source-Treiber — es gibt keine direkte LDAP/AD-Bind-Option für die UI-Anmeldung.

Damit sich Windows-Domänenbenutzer mit ihren AD-Anmeldedaten an der VergeOS-UI anmelden können, föderieren Sie das lokale AD über **Microsoft Entra ID** (Azure AD) oder einen anderen OIDC-kompatiblen Identitätsanbieter und konfigurieren Sie die passende Authentifizierungsquelle in VergeOS. Gruppenmitgliedschaften vom Identitätsanbieter können auf VergeOS-Gruppen abgebildet werden, sodass Berechtigungen dem Verzeichnis folgen.

## Erstellen einer Autorisierungsquelle - Allgemeine Anweisungen

1. Beschaffen Sie **Client-ID** und **Client-Geheimnis** vom System des Drittanbieters; diese Anmeldedaten müssen **basierend auf der URL des VergeOS-Systems erstellt werden**. Diese Werte werden in einem späteren Schritt benötigt.
2. Klicken Sie auf **System** im oberen Menü.
3. Wählen Sie **Auth Sources**.
4. Klicken Sie auf **Neu** im linken Menü aus.
5. **Name:** ein Name zur Identifizierung dieser Autorisierungsquelle; dieser Name wird auf der Anmeldeschaltfläche auf der VergeOS-Anmeldeseite angezeigt.
6. **Treiber:**
   * *Azure AD*
   * *GitLab*
   * *Google*
   * *Okta*
   * *Open ID*\*\*\*
   * *Open ID (Well-Known Config)*
   * *Verge.io* (Dies kann verwendet werden, um einen vereinfachten Zugriff für den Support zu ermöglichen; wenden Sie sich an das VergeOS-Supportteam, um diese Art von Authentifizierungsquelle zu konfigurieren.)

{% hint style="success" %}
**Die OpenID-Einstellung bietet eine generische Option, die mit jeder OpenID-Quelle funktionieren könnte, während spezifische Optionen wie Google, GitLab, Okta und Azure AD Wrapper mit Konfigurationsformularen bereitstellen, die stärker auf die jeweilige Implementierung zugeschnitten sind.**
{% endhint %}

7. **Weiterleitungs-URI:** wird automatisch mit der Adresse der VergeOS-UI gefüllt und sollte normalerweise nicht geändert werden. **Diese Adresse muss eine öffentliche Adresse sein oder anderweitig von der entfernten Oauth-Quelle erreichbar sein.**
8. **Client-ID** und **Client-Geheimnis:** Werte, die in der entfernten Oauth-Quelle basierend auf der URL des VergeOS-Systems generiert werden.
9. **Felder für entfernte Benutzer:** definieren Sie ein oder mehrere Felder, die zum Auffinden von Benutzern in der Oauth-Quelle verwendet werden können. Das Feld wird automatisch mit einer Standardliste gängiger Felder (sub,preferred\_username,email,nickname) gefüllt, die bei verschiedenen gängigen Oauth-Implementierungen funktionieren

{% hint style="warning" %}
**Aus Sicherheitsgründen wird nicht empfohlen, entfernte Benutzer anhand von Feldern zu lokalisieren, die vom Endbenutzer in den Oauth-Quellen geändert werden können.**
{% endhint %}

10. **Weitere Konfiguration:**

### Empfohlene Optionen (Es wird empfohlen, diese Optionen zu aktivieren.)

* **Entfernten Benutzer aktualisieren:** aktualisiert das *Remote-Benutzername* Feld des VergeOS-Benutzers auf die eindeutige ID aus der Oauth-Quelle. Wenn Sie diese Option aktivieren, kann der Benutzer zunächst anhand benutzerfreundlicherer Felder (definiert in *Felder für entfernte Benutzer*oben) gefunden werden, wobei anschließend das VergeOS- *Remote-Benutzername* Feld so geändert wird, dass es mit einer eindeutigen ID aus dem Quellsystem übereinstimmt. Dadurch bleibt der Benutzerdatensatz konstant, auch wenn zusätzliche Felder wie E-Mail-Adresse oder benutzerfreundlicher Benutzername sich im Laufe der Zeit ändern können.
* **E-Mail-Adresse des Benutzers aktualisieren:** aktualisiert das Feld der E-Mail-Adresse basierend auf der E-Mail-Adresse aus der Oauth-Quelle.
* **Anzeigenamen des Benutzers aktualisieren:** aktualisiert den Anzeigenamen des Benutzers basierend auf dem Anzeigenamen aus der Oauth-Quelle.

### Zusätzliche optionale Felder

* **Bereich:** variiert je nach Implementierung; konsultieren Sie gegebenenfalls die Oauth2-Dokumentation der Quelle für weitere Informationen. In den meisten Fällen funktioniert der Standard „openid profile email“.
* **Gruppenbereich:** variiert je nach Implementierung; konsultieren Sie die Oauth2-Dokumentation der Quelle für weitere Informationen. In den meisten Fällen kann der Gruppenbereich auf das Wort „groups“ gesetzt werden. Der Gruppenbereich ist **erforderlich bei Verwendung der&#x20;*****Gruppenmitgliedschaft aktualisieren*****&#x20;Option**.
* **Verifizierte E-Mail-Adresse erforderlich:** (für Oauth2-Implementierungen, die die Verifizierung von Benutzer-E-Mail-Adressen unterstützen) erlaubt die Authentifizierung nur für Benutzer, bei denen das Flag für die verifizierte E-Mail-Adresse in der Quelle aktiviert/true ist.
* **Gruppenmitgliedschaft aktualisieren:** aktualisiert die Gruppenmitgliedschaft des Benutzers (bei jeder Anmeldung des Benutzers), sodass sie der Gruppenmitgliedschaft aus der Oauth-Quelle entspricht

**Debug-Modus:** (Kontrollkästchen) aktiviert ausführliches Protokollieren für diese Autorisierungsquelle; dies sollte nur bei der Fehlersuche aktiviert werden, da große Mengen an Authentifizierungsprotokollen die Leistung beeinträchtigen können.

**In einem Menü anzeigen:** (Kontrollkästchen) ändert die Anzeige so, dass ein Dropdown-Menü statt einer Liste angezeigt wird.

***

### Benutzererstellung

* **Benutzer automatisch erstellen:** Benutzer werden automatisch (bei Bedarf, bei der ersten VergeOS-Anmeldung) entsprechend den Benutzern in der Oauth-Quelle erstellt. Verwenden Sie ein einzelnes Sternchen, um dies auf alle Benutzer anzuwenden.
* **Benutzer in Gruppe automatisch erstellen:** nur Benutzer innerhalb der angegebenen Oauth2-Quellgruppen werden automatisch, bei Bedarf, bei der ersten Anmeldung erstellt. Es kann ein spezifischer Gruppenname oder ein regulärer Ausdruck eingegeben werden, um Gruppen mit einem passenden Muster einzuschließen.

{% hint style="info" %}
**Um Benutzer basierend auf Gruppe(n) automatisch zu erstellen, muss das&#x20;*****Benutzer automatisch erstellen*****&#x20;Feld leer sein.**
{% endhint %}

{% hint style="info" %}
**Benutzer, die eine externe Autorisierungsquelle verwenden, können optional manuell in VergeOS erstellt werden; wählen Sie beim Erstellen des neuen VergeOS-Benutzers die passende Autorisierungsquelle in der Dropdown-Liste aus.**
{% endhint %}

* Setzen Sie **Remote-Benutzername** so, dass es mit einem der in *Felder für entfernte Benutzer* (Felder, die verwendet werden, um den Benutzer in der externen Autorisierungsquelle zu finden). Typischerweise ist es am besten, den Anmeldenamen oder die eindeutige Benutzer-ID des Benutzers zu verwenden.

### Anmeldegestaltung

Die Anmeldegestaltung definiert das Aussehen der Anmeldeschaltfläche auf der VergeOS-Anmeldeseite.

* **Hintergrundfarbe der Anmeldeschaltfläche:** Hintergrundfarbe für die Anmeldeschaltfläche.
* **Textfarbe der Anmeldeschaltfläche:** Textfarbe der Anmeldeschaltfläche.
* **Font-Awesome-Symbol der Anmeldeschaltfläche:** legt ein alternatives Symbol für die Anmeldeschaltfläche fest; eine Liste verfügbarer Font-Awesome-Symbole finden Sie: [hier](https://fontawesome.com/v4.7.0/cheatsheet/).
* **Font-Awesome-Symbolfarbe der Anmeldeschaltfläche:** legt eine alternative Farbe für die Anmeldeschaltfläche fest; verwenden Sie den Standard-HEX-Code, z. B. #FF5733.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.verge.io/run-the-platform/de/authentifizierung/auth-sources-general.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
