Administratoren von ArcGIS Online- und Location Platform Organisationen, die signierte und/oder verschlüsselte SAML-Assertions aktiviert haben, müssen die aktuelle Metadatendatei und das Zertifikat des ArcGIS Online-Dienstanbieters beziehen und diese vor dem 28. August 2026 mit ihrem Enterprise (SAML)-Identitätsanbieter (z. B. Entra ID Enterprise Applications) verknüpfen, um die fortgesetzte (SAML)-Anmeldung bei ArcGIS Online zu gewährleisten.
In der Vergangenheit musste dieses Zertifikat einmal im Jahr erneuert werden.
Aufgrund der aktualisierten Baseline-Anforderungen für TLS-Serverzertifikate, wonach Zertifizierungsstellen die Gültigkeitsdauer von TLS-Zertifikaten auf maximal 200 Tage begrenzen müssen, läuft das neue Zertifikat am 10. Februar 2027 ab. Und in Zukunft werden die Intervalle wohl noch kürzer werden.
Mögliche Alternative:
OpenID Connect (OIDC) hat sich zu einem weit genutzten Authentifizierungsprotokoll für moderne Cloud-Anwendungen entwickelt und bietet gegenüber SAML einige Vorteile:
Keine Verwaltung von Signaturzertifikaten mehr erforderlich
Sicherere Standardeinstellungen
Wenn es für Sie möglich ist, ziehen Sie es in Betracht von SAML auf OIDC zu wechseln
Leitfaden von Microsoft: Comparing SAML and OIDC
ArcGIS-Dokumentation: Einrichten von OpenID Connect-Anmeldungen
Vorgehensweise
Administratoren, die die Funktion “‚Signierte Anforderungen aktivieren‘“ aktiviert haben, müssen die folgenden Schritte 1 bis 2 ausführen:
Schritt 1: Laden Sie die aktualisierte Metadatendatei von ArcGIS Online herunter
- Melden Sie sich mit Ihren Administrator-Login bei www.arcgis.com bzw bei https://<Ihre Org Name>.maps.arcgis.com (oder auch location.arcgis.com für die Location Platform) an.
- Klicken Sie auf „Organisation“, dann auf „Einstellungen“ und anschließend auf „Sicherheit“.
- Scrollen Sie zum Punkt zu „Anmeldungen“ > „SAML-Anmeldung“ und klicken Sie dann auf den Link „Service-Provider-Metadaten herunterladen“ (siehe Screenshot). Dadurch wird die Metadatendatei (die das aktualisierte Zertifikat enthält) heruntergeladen, die anschließend in Ihren SAML-Identitätsanbieter hochgeladen wird.
Schritt 2: Laden Sie die Metadatendatei in Ihren Enterprise Identity (SAML)-Anbieter hoch
- Suchen Sie in Ihrem „Enterprise (SAML) Identity Provider“ bei „Anwendungskonfiguration“ den App-Eintrag für Ihre ArcGIS Online-Organisation. Wenn Sie mehr als eine ArcGIS Online Organisation mit Enterprise Logins betreiben, kann es auch mehrere Einträge geben.
- Laden Sie die aktualisierte Metadatendatei, die Sie im Schritt 1 von ArcGIS Online heruntergeladen haben, auf Ihren SAML-Identitätsanbieter hoch. In der Anleitung zu ArcGIS Online für den Enterprise (SAML) Identity Provider finden Sie IDP-spezifische Anweisungen zur Registrierung der XML-Metadaten des Dienstanbieters bei Ihrem IDP.
Administratoren, die die Option ‚Verschlüsselte Assertion zulassen‘ aktiviert haben, müssen auch die folgenden Schritte 3 und 4 ausführen:
Schritt 3: Extrahieren Sie das Zertifikat aus der ArcGIS Online-Metadatendatei (in Schritt 1 heruntergeladen)
- Extrahieren und validieren Sie das Zertifikat aus der Datei „metadata.xml“, indem Sie den Text zwischen den Tags <X509Certificate> und </X509Certificate> kopieren, die Daten in eine leere Datei einfügen und diese mit der Dateiendung .cer speichern.
Schritt 4: Aktualisieren Sie das Zertifikat für die Token-Verschlüsselung im Enterprise (SAML)-Identitätsanbieter
- Suchen Sie unter „Enterprise (SAML)-Identitätsanbieter > Anwendungskonfiguration“ den Eintrag für Ihre ArcGIS Online Subskription(en).
- Laden Sie das extrahierte Zertifikat in den Bereich „Verschlüsselung“ des Eintrags „Enterprise (SAML)-Identitätsanbieter > ArcGIS Online-App“ hoch und aktivieren Sie es. Genauere Anweisungen zu diesem Arbeitsablauf finden Sie in der Dokumentation Ihres Enterprise-Identitätsanbieters.
Was tun bei Fehlern?
Wenn bei der Anmeldung bei ArcGIS Online mit einer SAML-Identität einer oder mehrere der folgenden Fehler auftreten, beachten Sie bitte die folgenden Hinweise:
- “Signature validation for Authentication Request failed for the request of Issuer”
Mögliche Ursache: ArcGIS Online kann die vom Enterprise-Identitätsanbieter generierte SAML-Signatur nicht überprüfen.
Mögliche Behebung: Führen Sie die Schritte 1 bis 2 aus dem oben genannten Blogbeitrag aus
- “There was an error”
Mögliche Ursache: Die ArcGIS Online-Organisation vertraut dem Verbundzertifikat des Enterprise-Identitätsanbieters nicht.
Mögliche Behebung: Laden Sie die für die ArcGIS Online-App spezifische XML-Datei mit den Verbund-Metadaten von Ihrem Enterprise Identity (SAML)-Anbieter herunter. Diese finden Sie in der Regel unter „Enterprise Identity (SAML)-Anbieter“ > „ArcGIS Online-App“ > „XML-Datei mit Verbund-Metadaten“. Laden Sie die XML-Datei mit den Verbund-Metadaten in ArcGIS Online hoch: „Organisation“ > „Einstellungen“ > „Sicherheit“ > „Anmeldungen“ > „SAML-Anmeldung“ > „Anmeldung konfigurieren“, klicken Sie auf „Datei“ > laden Sie die SAML-Verbund-Metadaten des Identitätsanbieters hoch und klicken Sie anschließend auf „Speichern“.
- “Error validating encrypted Assertion Unwrapping failed”
Mögliche Ursache: Der Enterprise-Identitätsanbieter verschlüsselt die SAML-Assertion mit einem abgelaufenen Zertifikat oder einem Zertifikat, das von ArcGIS Online nicht erkannt wird.
Mögliche Behebung: Führen Sie die Schritte 3 und 4 aus.
- Es ist ein Fehler passiert und Sie können sich gar nicht mehr über SAML anmelden
Wenn möglich führen Sie die Erneuerung des Zertifikates (und andere Arbeiten an Ihrem SAML oder OIDC Login) mit einem ArcGIS-User durch der administrative Rechte hat und der über ein ArcGIS Konto und nicht über eine SAML/OIDC authentifiziert ist!
Wenn es dafür schon zu spät ist: Kontaktieren Sie unseren Support.
Weitere Informationen
- Originaler englischsprachiger Blog: Action Required: ArcGIS Online and Location Platform SAML Customers
- ArcGIS Online Hilfe:
Verwalten des ArcGIS Online SAML-Zertifikates - CA/Browser Forum – Baseline Requirements for TLS Server Certificates
- Microsoft Learn – Configure ArcGIS Online for Single sign-on with Microsoft Entra ID
- Microsoft Learn – Configure enterprise application SAML token encryption









