Identity Provider an OPAL anbinden: Unterstützte Dienste und Ablauf der Integration

Ihre Nutzenden verfügen bereits über Zugangsdaten für ihr bestehendes System – etwa das Hochschul- oder Firmennetzwerk. Für die Lernplattform benötigen sie jedoch zusätzlich separate Zugangsdaten, und die IT muss Konten in mehreren Systemen parallel pflegen. Das bedeutet unnötigen Mehraufwand bei jeder Anmeldung. Der Single-Sign-On-Prozess (SSO) löst dieses Problem: Nutzende melden sich einmal an ihrem bestehenden Identitätsdienst an und greifen danach direkt auf die Lernplattform zu.

Die OPAL Lernplattform unterstützt die Anbindung externer Identity Provider (IdP) für diesen Zweck. Dieser Beitrag zeigt Ihnen, welche Identitätsdienste aktuell unterstützt werden, welche Informationen Sie für den Start bereithalten sollten und wie die Anbindung abläuft.

Identity Provider an OPAL anbinden: Unterstützte Dienste und Ablauf der Integration

Welche Identitätsdienste unterstützt OPAL?

OPAL unterstützt mehrere externe Identitätsdienste für die Benutzerauthentifizierung:

Shibboleth ist im Hochschulumfeld der verbreitete Standard für föderierte Authentifizierung. Über das SAML-Protokoll ermöglicht Shibboleth Single Sign-On innerhalb von Hochschulverbünden wie der DFN-AAI. Wenn Ihre Einrichtung bereits an einem Identitätsverbund teilnimmt, ist die Anbindung an OPAL in der Regel mit überschaubarem Aufwand möglich.

Microsoft Entra ID (ehemals Azure AD) ist die Identitätslösung für Organisationen, die Microsoft 365 oder andere Microsoft-Cloud-Dienste nutzen. Die Anbindung erfolgt ebenfalls über SAML. Microsoft hat den Dienst Azure AD 2023 in Entra ID umbenannt, die technische Basis ist dieselbe. OPAL unterstützt beide Varianten. Die Erweiterung um die aktuelle Entra-ID-Integration wurde gemeinsam mit der TÜV Rheinland Akademie GmbH umgesetzt (siehe OPAL Release 2026.06.2).

LDAP (Lightweight Directory Access Protocol) eignet sich für Organisationen, die einen eigenen Verzeichnisdienst betreiben. Über LDAP liest OPAL Benutzerdaten direkt aus Ihrem Verzeichnis. Dieser Weg kommt vor allem dann zum Einsatz, wenn kein SAML-fähiger Identity Provider vorhanden ist.

Sie können auch mehrere Identitätsdienste parallel anbinden, beispielsweise Shibboleth und Microsoft Entra ID.

Weitere Informationen zu den unterstützten Authentifizierungsverfahren finden Sie in der technischen Dokumentation zur Benutzerauthentifizierung.

Was bringt die Anbindung konkret?

Die Integration Ihres Identity Providers an OPAL hat unmittelbare Auswirkungen auf den Betrieb:

  • Ihre Nutzenden melden sich mit ihren bestehenden Zugangsdaten an und müssen sich kein zusätzliches Passwort merken.
  • Die IT verwaltet Benutzerkonten zentral im eigenen System, statt sie zusätzlich parallel in der Lernplattform pflegen zu müssen.
  • Passwortrichtlinien und Sicherheitsstandards Ihrer Organisation greifen automatisch auch für OPAL.
  • Je nach Konfiguration lassen sich Rollen und Gruppenzuordnungen aus Ihrem Quellsystem übernehmen, sodass Nutzende nach der Anmeldung direkt die richtigen Berechtigungen erhalten.
  • Die SSO-Anmeldung funktioniert auch beim Zugriff über mobile Endgeräte, sodass Lernende ortsunabhängig auf Inhalte zugreifen.

Die Erfahrung aus bisherigen Anbindungen zeigt: Die Akzeptanz der Lernplattform steigt spürbar, wenn die Anmeldung über den gewohnten Login funktioniert.

Was wir von Ihnen für den Start brauchen

Damit wir Ihren Identity Provider an OPAL anbinden können, benötigen wir von Ihnen einige grundlegende Informationen und sollten unter anderem folgende Fragen beantworten:

  • Welchen Identity Provider setzen Sie ein (Shibboleth, Microsoft Entra ID, LDAP oder einen anderen Dienst)? Gibt es eine Dokumentation dazu?
  • Welche Benutzerattribute sollen an OPAL übergeben werden (z. B. Name, E-Mail, Rolle, Organisationseinheit)?
  • Gibt es eine bestehende Rollen- und Rechtestruktur, die in OPAL abgebildet werden soll?
  • Gibt es einen technischen Ansprechpartner auf Ihrer Seite, der mit der Konfiguration des Identity Provider vertraut ist?
  • Steht ein Testsystem zur Verfügung, auf dem die Integration vorab geprüft werden kann?

Di Beantwortung der Fragen ist wichtig, um in der Vorbereitung den konkreten Rahmen für ein Projekt abzustecken. Falls Sie einzelne Punkte noch nicht beantworten können, klären wir diese einfach gemeinsam mit Ihnen ab.

So läuft eine Anbindung ab

Die Anbindung Ihres Identity Providers an OPAL folgt einem strukturierten Ablauf in fünf Phasen.

1. Projektvorbereitung und Abstimmung: Gemeinsam klären wir den Anwendungsfall: Geht es um Single Sign-On, automatisches Nutzer-Provisioning oder beides? Wir legen die passende Architektur fest, prüfen die technischen Rahmenbedingungen auf Ihrer Seite und definieren die Verantwortlichkeiten zwischen Ihrem IT-Team und der BPS GmbH. Ergebnis ist ein gemeinsames Verständnis, was technisch umgesetzt wird und wer wofür zuständig ist.

2. Technische Integration: Sie registrieren die Anwendung bei Ihrem Identitätsanbieter; die BPS GmbH konfiguriert parallel die Anbindung auf Seiten der Lernplattform. Dazu gehören der Austausch der technischen Metadaten, die Konfiguration der SSO-Anmeldung sowie die Zuordnung von Benutzerattributen und Rollen. Am Ende dieser Phase richtet die BPS GmbH einen funktionsfähigen Testzugang ein.

3. Kundenunterstützung und Enablement: Integration gelingt nur im Zusammenspiel mit Ihrer IT. Wir unterstützen Ihr IT-Team bei der Konfiguration auf Kundenseite, stimmen uns eng mit Ihrer IT-Abteilung ab, analysieren Fehler bei auftretenden Login-Problemen und nehmen iterative Anpassungen basierend auf Testergebnissen vor. Ergebnis ist eine belastbare Zusammenarbeit, die auch nach dem Go-live trägt.

4. Testing und Qualitätssicherung: Bevor die Integration produktiv geht, durchlaufen wir definierte Testfälle: Login-Prozesse, Rollenzuordnung, Gruppenmitgliedschaften, Attributübergabe. Wir validieren die übertragenen Daten, analysieren technische Fehlerfälle – etwa bei Berechtigungsattributen – und stabilisieren die Gesamtlösung. Ergebnis ist eine geprüfte, stabile Integration – kein Blindflug im Live-Betrieb.

5. Begleitende Projektorganisation und Kommunikation: Über alle Phasen hinweg koordinieren wir regelmäßige Abstimmungsmeetings, dokumentieren die finale Konfiguration und stimmen uns zwischen IT, Fachbereich und Projektleitung ab.

Der konkrete Aufwand hängt von Ihrer IT-Landschaft, den vorhandenen Standards und der Komplexität Ihrer Rollen- und Rechtestruktur ab. Den Rahmen stimmen wir gemeinsam in Phase 1 ab.

Ihr nächster Schritt

Sie möchten Ihren Identity Provider an OPAL anbinden? Senden Sie uns Ihre Anfrage über unser Kontaktformular. Wir melden uns bei Ihnen, um den Rahmen der Anbindung gemeinsam abzustimmen.

Sie möchten vorab weitere technischen Details nachlesen? In der OPAL-Dokumentation zur Benutzerauthentifizierung finden Sie weitere Informationen.

Das könnte Sie auch interessieren: