Identitaets-Foederation mit den fuenf IAM-Brokern, die Ihr Unternehmen ohnehin betreibt.
CodeB Sovereign Communications bringt einen standardkonformen OpenID-Connect-Identitaetsanbieter unter /oidc.ashx mit. Jeder Enterprise-IAM-Broker mit OIDC-Schnittstelle laesst sich rein per Konfiguration an CodeB foederieren - ohne eine Zeile Custom Code. Unten: Kopiervorlagen fuer Keycloak, Auth0, Okta, Microsoft Entra ID und AWS Cognito, dazu das Claim-Mapping, mit dem Anmeldung per European Digital Identity Wallet in Ihrem bestehenden Broker sichtbar wird.
Ehrlicher Rahmen. Dokumentierte Integrationen ueber die standardmaessige OpenID-Connect-IdP-Oberflaeche jedes Brokers, mit PKCE und RS256.
Broker auswaehlen
Keycloak
Identity Provider (OIDC v1) als kopierbarer JSON-Block. Kein Code, nur Admin-Konsole.
Auth0
Custom Social Connection (OIDC) plus kleine Post-Login-Action fuer CodeB-spezifische Claims.
Okta
OIDC-IdP in der Okta-Admin-Oberflaeche plus Routing-Rule fuer die Zielnutzer.
Microsoft Entra ID
External Identities OIDC-Provider-Foederation. Fuer External ID, B2B und B2C.
AWS Cognito
User-Pool-OIDC-IdP-Konfiguration, direkt fuer AWS CLI oder Konsole.
Claim-Mapping
Alle Broker unten mappen dieselben sieben Claims auf die jeweilige Attribut-Form des Brokers. So gibt CodeBs /oidc.ashx/userinfo die Daten nach erfolgreicher Anmeldung zurueck.
| Claim | Standard | Beschreibung |
|---|---|---|
| sub | OIDC Core | Stabile, mandantengebundene Subject-ID. |
| OIDC Core | E-Mail-Adresse, falls vorhanden. | |
| email_verified | OIDC Core | Boolean. True, sofern der CodeB-Mandant die Adresse verifiziert hat. |
| preferred_username | OIDC Core | Anzeigename. |
| role | Custom | Rolle, falls gesetzt: admin, user, siponly, guest. |
| eudi_verified | Custom | True, wenn die Sitzung ueber ein European Digital Identity Wallet-Credential kam. |
| wallet_attestation | Custom | Ungleich Null, wenn das Wallet eine HAIP-5.11-Wallet-Attestation-JWT lieferte. |
Keycloak OIDC v1 IdP
Keycloaks Identity-Provider-Oberflaeche akzeptiert nativ einen OIDC-v1-Anbieter. Alles unten ist Admin-Konsole plus ein JSON-Blob.
Voraussetzung
Realm-Admin. Ein OIDC-Client auf dem CodeB-Mandanten unter /oidc-clients.html, mit erlaubter Callback-URL: https://<YOUR_KEYCLOAK>/realms/<REALM>/broker/codeb-eudi-wallet/endpoint
Schritte
- Realm-Einstellungen -> Identity Providers -> Add provider -> OpenID Connect v1.0.
- Import from URL:
https://<CODEB_TENANT_HOST>/.well-known/openid-configuration. Keycloak fuellt die Endpunkte. - Client-ID und Client-Secret aus CodeB eintragen.
- PKCE aktivieren, Methode S256. Client-Authentifizierung: "client secret sent as post".
- Default-Scopes:
openid profile email. Speichern.
Verifikation
Abmelden. Realm-geschuetzte App oeffnen. Login-Seite zeigt "CodeB (EU Digital Identity Wallet)"-Button. Klicken - CodeB-Picker erscheint. Beliebige Methode abschliessen. Keycloak legt den Nutzer per JIT an.
Auth0 Custom Social Connection + Action
Auth0 kennt eine OIDC-basierte Custom Social Connection. CodeB dort eintragen, dann die unten stehende Post-Login-Action anhaengen, damit CodeB-spezifische Claims ins Auth0-Profil fliessen.
Voraussetzung
Auth0-Tenant-Admin. Ein CodeB-OIDC-Client, Callback allow-listed: https://<YOUR_AUTH0_DOMAIN>/login/callback
Schritte
- Auth0 Dashboard -> Authentication -> Enterprise -> Create Connection -> Custom Social Connection (OIDC).
- Name:
codeb-eudi-wallet. Issuer URL:https://<CODEB_TENANT_HOST>. Rest wird per Discovery gefuellt. - Client-ID und Secret aus CodeB. Scopes:
openid profile email. PKCE S256. - Actions -> Library -> Build Custom -> Post-Login. Snippet einfuegen, Action zum Login-Flow hinzufuegen.
Verifikation
Universal Login zeigt jetzt "Continue with CodeB". Durchklicken, CodeB-Picker abschliessen, zurueck bei Auth0.
Okta OIDC IdP + Routing Rule
Oktas Identity-Providers-Seite akzeptiert einen generischen OIDC-IdP. CodeB dort eintragen, dann Routing-Rule setzen, wer den IdP sieht.
Schritte
- Security -> Identity Providers -> Add Identity Provider -> OpenID Connect IdP.
- CodeB-Endpunkte eintragen oder auf Discovery zeigen. PKCE erforderlich, S256.
- IdP-Username-Mapping:
idpuser.email. "If no match found" -> Create new user (JIT). - Speichern. Security -> Identity Providers -> Routing Rules -> Regel fuer die Zielnutzer anlegen.
Microsoft Entra ID External Identities
Entras External-Identities-Oberflaeche akzeptiert einen Custom-OIDC-Anbieter. Nur Konfiguration; keine Graph-API-Aufrufe.
Schritte
- Entra Admin Center -> External Identities -> All identity providers -> Custom -> New OpenID Connect provider.
- Metadata URL:
https://<CODEB_TENANT_HOST>/.well-known/openid-configuration. Scope:openid profile email. Response type:code, Response mode:query. - Claim-Mapping: User ID <-
sub; Display name <-name; Email <-email. - Provider zum passenden User Flow hinzufuegen.
Hinweis zu Custom Claims. Entra External ID reicht beliebige Custom Claims eines externen OIDC-IdP heute nicht unveraendert weiter. Fuer eudi_verified oder wallet_attestation im Entra-Token einen Custom Claims Provider (REST-Aufruf) anlegen, der die Werte zur Ausstellungszeit aus CodeBs /oidc.ashx/userinfo liest.
AWS Cognito User Pool OIDC IdP
Cognito User Pools akzeptieren einen generischen OIDC-Provider. Das unten stehende JSON ist bereit fuer aws cognito-idp create-identity-provider.
Schritte
- Cognito Console -> User Pool -> Sign-in experience -> Federated identity provider sign-in -> Add identity provider -> OpenID Connect (OIDC).
- Provider-Name:
CodeB. Client-ID / Secret aus CodeB. Scopes:openid profile email. Attribute request method: GET. - Issuer:
https://<CODEB_TENANT_HOST>. Cognito ermittelt die Endpunkte per Discovery. - Attribute mappen (Custom-Attribute vorab im Pool anlegen).
- App integration -> App client settings -> "CodeB" als Enabled identity provider aktivieren.
Siehe auch: EU-Wallet-Integrationen (Verifier / Issuer / Wallet-Anbieter / Trust-Anchor) und Verifier-Integrations-Cookbook (React / Vue / Angular / WordPress / JAMstack).
Broker diese Woche an CodeB anbinden.
Keycloak, Auth0, Okta, Entra ID oder Cognito - wir begleiten die Integration Ihres Teams.
Antwort innerhalb eines Arbeitstages. E-Mails landen bei Menschen, nicht in einer Queue.Entwickler-Kochbuecher: OIDC-Anmeldung - JWT-Validierung - M2M-API-Keys - Webhooks