Silent AI System
2.4 2.0.0 German Dutch English French
2.4 2.0.0 German Dutch English French

Zugangskontrolle

Diese Seite beschreibt die Einrichtung der Zugangskontrolle zur Silent AI Appliance. Durch die Zugangskontrolle wird festgelegt, welche Benutzer aus dem angebundenen Verzeichnis sich tatsächlich anmelden dürfen – unabhängig davon, ob sie im Verzeichnis vorhanden sind.

Die Zugangskontrolle erfolgt gruppenbasiert: Benutzer, die Mitglied einer definierten Gruppe im Verzeichnis sind, erhalten Zugang. Alle anderen werden beim Login abgewiesen.

Voraussetzung: Der Group Mapper muss konfiguriert sein (siehe Unterseite Mapping ).

Rolle silent-ai-access anlegen

Die Rolle kennzeichnet in Keycloak Benutzer, die sich an der Silent AI Appliance anmelden dürfen. Sie wird im folgenden Schritt mit der entsprechenden Gruppe aus dem Verzeichnis verknüpft.

  1. Öffnen Sie im Realm silentai den Bereich Realm roles.

  2. Klicken Sie auf Create role.

  3. Tragen Sie folgende Werte ein:

Feld

Wert

Role name

silent-ai-access

Description

Berechtigt zum Login an der Silent AI Appliance

  1. Speichern Sie die Rolle.

Gruppe mit Rolle verknüpfen

Die aus dem Verzeichnis synchronisierte Gruppe wird mit der zuvor angelegten Rolle silent-ai-access verknüpft. Dadurch erhalten alle Mitglieder der Gruppe die Rolle und damit die Zugangsberechtigung.

Die Gruppe muss im angebundenen Verzeichnis existieren und die berechtigten Benutzer enthalten. Im folgenden Beispiel heißt sie silent-ai-users – der tatsächliche Name hängt von der Benennung im Verzeichnis ab.

  1. Öffnen Sie im Realm silentai den Bereich Groups.

  2. Wählen Sie die Gruppe silent-ai-users aus der Liste der synchronisierten Gruppen aus.

  3. Wechseln Sie auf den Reiter Role mapping.

  4. Klicken Sie auf Assign role.

  5. Stellen Sie den Filter oben links von Filter by clients auf Filter by realm roles um.

    Safari-2026-04-20 - 005508.png
    Filter-Umschaltung auf Filter by realm roles
  6. Wählen Sie die Rolle silent-ai-access aus und bestätigen Sie mit Assign.

Gruppe mit Rolle verknüpfen

Die aus dem Verzeichnis synchronisierte Gruppe wird mit der zuvor angelegten Rolle silent-ai-access verknüpft. Dadurch erhalten alle Mitglieder der Gruppe die Rolle und damit die Zugangsberechtigung.

Die Gruppe muss im angebundenen Verzeichnis existieren und die berechtigten Benutzer enthalten. Im folgenden Beispiel heißt sie silent-ai-users – der tatsächliche Name hängt von der Benennung im Verzeichnis ab.

  1. Öffnen Sie im Realm silentai den Bereich Groups.

  2. Wählen Sie die Gruppe silent-ai-users aus der Liste der synchronisierten Gruppen aus.

  3. Wechseln Sie auf den Reiter Role mapping.

  4. Klicken Sie auf Assign role.

  5. Stellen Sie den Filter oben links von Filter by clients auf Filter by realm roles um.

    [Screenshot: Filter-Umschaltung auf Filter by realm roles – wird nachgeliefert]

  6. Wählen Sie die Rolle silent-ai-access aus und bestätigen Sie mit Assign.

Browser Flow duplizieren

Der Zugang wird über einen angepassten Browser Flow gesteuert. Da der mitgelieferte Standard-Flow nicht verändert werden sollte, wird er dupliziert und die Kopie anschließend erweitert.

  1. Öffnen Sie im Realm silentai den Bereich Authentication.

  2. Öffnen Sie im Reiter Flows in der Zeile des Flows browser das Kontextmenü (Drei-Punkte-Icon rechts) und wählen Sie Duplicate.

    Safari-2026-04-20 - 005510.png
    Kontextmenü
  3. Im Dialog tragen Sie folgende Werte ein und bestätigen mit Duplicate:

Feld

Wert

Name

browser-silentai

Description

Browser Flow mit Zugangskontrolle für Silent AI

Access-Check-Sub-Flow einbauen

Im duplizierten Flow browser-silentai wird ein zusätzlicher Sub-Flow angelegt, der prüft, ob der angemeldete Benutzer die Rolle silent-ai-access besitzt. Ist dies nicht der Fall, wird der Zugang verweigert.

Sub-Flow anlegen

  1. Öffnen Sie im Bereich Authentication den Flow browser-silentai.

  2. Klicken Sie oberhalb der Flow-Struktur auf Add sub-flow.

  3. Tragen Sie folgende Werte ein und bestätigen Sie mit Add:

Feld

Wert

Name

Access Check

Description

Prüfung auf Rolle silent-ai-access

Flow type

Generic

  1. Setzen Sie den Requirement-Wert des neuen Sub-Flows auf Conditional.

Condition hinzufügen

  1. Klicken Sie innerhalb des Access Check Sub-Flows auf Add step.

  2. Wählen Sie Condition - user role aus.

  3. Öffnen Sie in der Zeile der Condition das Zahnrad-Icon (Einstellungen).

  4. Tragen Sie folgende Werte ein und speichern Sie:

Feld

Wert

Alias

check-silent-ai-access

User role

silent-ai-access
(Filter auf Filter by realm roles umstellen, um die Rolle auswählen zu können)

Negate output

On

  1. Setzen Sie den Requirement-Wert der Condition auf Required.

Deny access hinzufügen

  1. Klicken Sie im Access Check Sub-Flow erneut auf Add step.

  2. Wählen Sie Deny access aus.

  3. Setzen Sie den Requirement-Wert auf Required.

Flow aktivieren

Der neu angelegte Flow browser-silentai muss im Realm als aktiver Browser Flow gesetzt werden, damit er bei der Anmeldung tatsächlich verwendet wird.

  1. Öffnen Sie im Realm silentai den Bereich Authentication.

  2. Öffnen Sie im Reiter Flows in der Zeile des Flows browser-silentai das Kontextmenü (Drei-Punkte-Icon rechts) und wählen Sie Bind flow.

  3. Wählen Sie als Binding Type Browser flow aus und bestätigen Sie mit Save.

Nach dem Speichern wird bei jedem Anmeldeversuch am Silent AI Frontend die Zugangskontrolle durchgeführt. Benutzer ohne die Rolle silent-ai-access werden beim Login abgewiesen.

Zugangskontrolle testen

Nach Abschluss der Konfiguration sollte die Zugangskontrolle mit mindestens zwei Testkonten überprüft werden:

  • Berechtigter Benutzer: Mitglied der Gruppe silent-ai-users – die Anmeldung am Silent AI Frontend muss erfolgreich durchlaufen.

  • Nicht berechtigter Benutzer: Nicht Mitglied der Gruppe – der Login muss mit einer entsprechenden Fehlermeldung abgewiesen werden.

Beide Tests sollten nach jeder Änderung an Flow, Rolle oder Gruppenmitgliedschaft wiederholt werden.