Zum Inhalt springen
Dokumentation

Single Sign-on (SAML)

Lass dein Team sich über SAML 2.0 mit deinem Identitätsanbieter bei intoCHAT anmelden: Einrichtung für Okta, Microsoft Entra ID und Google Workspace, Domain-Verifizierung, automatische Teammitgliedschaft, SSO verlangen, Zwei-Faktor-Authentifizierung und Fehlerbehebung. Enterprise-Plan.

Mit Single Sign-on (SSO) melden sich Leute aus deinem Unternehmen über deinen Identitätsanbieter (IdP) bei intoCHAT an, etwa Okta, Microsoft Entra ID (früher Azure AD) oder Google Workspace, statt mit einem eigenen intoCHAT-Passwort. intoCHAT funktioniert mit jedem IdP, der SAML 2.0 unterstützt.

So funktioniert es

  • Du als Owner des Kontos verbindest deinen IdP unter Settings, Single sign-on und verifizierst die E-Mail-Domains, die dein Unternehmen nutzt, etwa acme.com.
  • Auf der Anmeldeseite klicken die Leute auf Mit SSO anmelden, geben ihre geschäftliche E-Mail-Adresse ein und werden zu deinem IdP weitergeleitet. Nachdem sie sich dort angemeldet haben, sind sie zurück in intoCHAT, in deinem Konto.
  • Wer sich zum ersten Mal mit SSO anmeldet, tritt automatisch deinem Team bei, mit der Rolle, die du festlegst, sofern ein Platz frei ist. Niemand braucht eine Einladung.
  • Du kannst für alle auf deinen Domains SSO verlangen, sodass sie sich nicht stattdessen mit Passwort oder Google anmelden können.

Nur der Owner des Kontos kann Single Sign-on einrichten und ändern. Admins können die Seite öffnen und sehen, wie es eingerichtet ist; Editoren und Viewer sehen sie nicht. Auch ein Super-Admin, der dein Konto für den Support ansieht, kann nichts daran ändern.

Single Sign-on einrichten

  1. Geh zu Settings, Single sign-on und klicke auf Set up single sign-on. Für niemanden ändert sich etwas, bis du es einschaltest.
  2. Kopiere unter Details for your identity provider die ACS URL, die Entity ID und die Metadata URL. Leg damit in deinem IdP eine SAML-App an: siehe Okta, Microsoft Entra ID oder Google Workspace.
  3. Füge unter Identity provider das Metadaten-XML deines IdP ein, oder wähle Enter manually und gib seine Entity ID, die Anmelde-URL (SSO URL) und das Signaturzertifikat ein. Klicke auf Save identity provider.
  4. Füge unter Domains deine E-Mail-Domains hinzu und verifiziere sie.
  5. Wähle die Role for new members: Viewer, Editor oder Admin.
  6. Klicke auf Test sign-in, um zu prüfen, ob dein IdP und intoCHAT sich verstehen. Siehe Test-Anmeldung.
  7. Schalte Enabled ein.

Enabled lässt sich erst einschalten, wenn die Entity ID und die Anmelde-URL des IdP sowie ein gültiges Zertifikat gespeichert sind und mindestens eine Domain verifiziert ist. Bis dahin listet die Karte Status auf, was fehlt.

Was dein IdP senden muss

  • Die E-Mail-Adresse der Person als NameID (Format „EmailAddress“ oder „Unspecified“) oder in einem Attribut namens email. intoCHAT findet oder ergänzt die Person anhand dieser Adresse.
  • Eine signierte Assertion. intoCHAT lehnt eine Antwort ab, deren Assertion nicht mit dem gespeicherten Zertifikat signiert ist, selbst wenn die Antwort um sie herum signiert ist.
  • Den Namen der Person (optional) in einem Attribut namens displayName oder in firstName und lastName. Er wird verwendet, wenn jemand zum ersten Mal beitritt.

intoCHAT signiert seine Anfragen nicht und braucht keine verschlüsselten Assertions. Du musst also kein intoCHAT-Zertifikat bei deinem IdP hochladen. Das Zertifikat, das du einfügst, ist das öffentliche Signaturzertifikat deines IdP. Füge nie einen privaten Schlüssel ein; intoCHAT lehnt ihn ab.

Okta

  1. Geh in der Okta Admin Console zu Applications, Applications, klicke auf Create App Integration, wähle SAML 2.0 und klicke auf Next.
  2. Gib der App einen Namen, zum Beispiel intoCHAT, und klicke auf Next.
  3. Setze Single sign-on URL auf die ACS URL aus intoCHAT und lass Use this for Recipient URL and Destination URL angehakt.
  4. Setze Audience URI (SP Entity ID) auf die Entity ID aus intoCHAT.
  5. Setze Name ID format auf EmailAddress und Application username auf Email.
  6. Optional: Füge unter Attribute Statements email mit dem Wert user.email und displayName mit user.displayName hinzu.
  7. Klicke auf Next und dann auf Finish.
  8. Kopiere im Tab Sign On der App die Metadata URL und öffne sie, oder klicke auf View SAML setup instructions. Füge das Metadaten-XML in intoCHAT unter Identity provider ein.
  9. Weise im Tab Assignments die Personen oder Gruppen zu, die intoCHAT nutzen sollen.

Okta signiert die Assertion standardmäßig. Lass Assertion Signature auf Signed.

Microsoft Entra ID

  1. Geh im Microsoft Entra Admin Center zu Enterprise applications, klicke auf New application und dann auf Create your own application. Gib ihr einen Namen, wähle Integrate any other application you don't find in the gallery (Non-gallery) und klicke auf Create.
  2. Öffne Single sign-on und wähle SAML.
  3. Klicke unter Basic SAML Configuration auf Edit. Setze Identifier (Entity ID) auf die Entity ID aus intoCHAT und Reply URL (Assertion Consumer Service URL) auf die ACS URL. Lass Sign on URL und Relay State leer. Speichere.
  4. Prüfe unter Attributes & Claims, dass Unique User Identifier (Name ID) user.mail ist (oder user.userprincipalname, wenn das bei jeder Person die E-Mail-Adresse ist). Entra sendet die E-Mail-Adresse außerdem in seinem Claim emailaddress, den intoCHAT ebenfalls liest.
  5. Lade unter SAML Certificates das Federation Metadata XML herunter und füge seinen Inhalt in intoCHAT unter Identity provider ein.
  6. Füge unter Users and groups die Personen oder Gruppen hinzu, die intoCHAT nutzen sollen.

Entra signiert die Assertion standardmäßig (Signing Option: „Sign SAML assertion“). Änderst du das, wähle „Sign SAML response and assertion“, nicht „Sign SAML response“ allein.

Google Workspace

  1. Geh in der Google Admin-Konsole zu Apps, Web and mobile apps, klicke auf Add app und wähle Add custom SAML app.
  2. Gib der App einen Namen, zum Beispiel intoCHAT, und klicke auf Continue.
  3. Klicke auf Download Metadata, um die IdP-Metadaten zu speichern, und dann auf Continue. Füge den Inhalt der Datei in intoCHAT unter Identity provider ein.
  4. Setze ACS URL auf die ACS URL aus intoCHAT und Entity ID auf die Entity ID. Signed response kannst du angehakt lassen oder nicht: Die Assertion ist so oder so signiert.
  5. Setze Name ID format auf EMAIL und Name ID auf Basic Information, Primary email. Klicke auf Continue.
  6. Optional: Ordne unter Attribute mapping Primary email dem Attribut email zu. Klicke auf Finish.
  7. Öffne User access der App und schalte sie ON for everyone ein, oder für die Organisationseinheiten, die intoCHAT nutzen sollen.

Deine Domains verifizieren

Single Sign-on funktioniert nur für E-Mail-Adressen auf Domains, die du verifiziert hast. Damit belegst du, dass die Domain deinem Unternehmen gehört, sodass niemand sonst Leute von dieser Domain in sein Konto anmelden kann.

  1. Gib unter Domains eine Domain ein, etwa acme.com, und klicke auf Add domain. Gib nur die Domain ein: kein https://, kein @. Subdomains wie mail.acme.com sind eigene Domains.
  2. Lege bei deinem DNS-Anbieter den angezeigten TXT-Eintrag intochat-verification=… an, auf der Domain selbst (bei den meisten Anbietern Host @).
  3. Klicke auf Verify. Die Domain zeigt Verified, sobald intoCHAT den Eintrag findet.

DNS-Änderungen können ein paar Minuten, manchmal bis zu 48 Stunden brauchen, bis sie überall sichtbar sind. Wird der Eintrag noch nicht gefunden, warte und klicke erneut auf Verify. Pro Konto sind 20 Prüfungen alle 10 Minuten möglich.

  • Eine Domain kann nur für ein einziges intoCHAT-Konto verifiziert werden. Hat ein anderes Konto sie schon verifiziert, wird das Hinzufügen abgelehnt.
  • Eine Domain, die nur hinzugefügt ist (ausstehend), bewirkt nichts. Ein anderes Konto kann dieselbe Domain ebenfalls ausstehend haben; wer sie zuerst verifiziert, behält sie.
  • Einmal verifiziert, bleibt eine Domain verifiziert. Du kannst den TXT-Eintrag danach entfernen, ihn zu behalten schadet aber nicht.
  • Um eine Domain zu entfernen, klicke auf das Papierkorb-Symbol daneben. Entfernst du deine letzte verifizierte Domain, wird Single Sign-on ausgeschaltet.

Mit SSO anmelden

  1. Klicke auf der Anmeldeseite auf Mit SSO anmelden.
  2. Gib deine geschäftliche E-Mail-Adresse ein und klicke auf Weiter.
  3. Melde dich bei deinem IdP an, falls du es noch nicht bist.
  4. Du bist zurück in intoCHAT und arbeitest im Konto deines Unternehmens.

Die Anmeldung beginnt immer bei intoCHAT. Der Start über die intoCHAT-Kachel im App-Dashboard deines IdP (IdP-initiierte Anmeldung) wird nicht unterstützt und zeigt „Single Sign-on hat nicht funktioniert“. Eine solche Anmeldung lässt sich keiner Anmeldung zuordnen, die jemand in seinem eigenen Browser begonnen hat, und genau das verhindert, dass eine Antwort wiederverwendet oder in den Browser einer anderen Person geschmuggelt wird. In Okta und Google Workspace kannst du die Kachel für Nutzer ausblenden.

Wer Zugang bekommt

Wenn dein IdP meldet, wer sich angemeldet hat, prüft intoCHAT die E-Mail-Adresse:

  • Ihre Domain muss für dein Konto verifiziert sein, für alle, auch für dich und bestehende Mitglieder. Eine Adresse auf einer anderen Domain wird mit einer Meldung abgelehnt, dass die Domain nicht verifiziert ist.
  • Du als Owner meldest dich in deinem Konto an.
  • Ein Mitglied deines Teams meldet sich mit seiner aktuellen Rolle an.
  • Jemand mit einer offenen Einladung tritt mit der Rolle aus der Einladung bei, und die Einladung gilt als angenommen.
  • Alle anderen treten deinem Team mit der Role for new members bei. Haben sie noch keinen intoCHAT-Login, wird einer für sie angelegt, ohne Passwort. Haben sie schon einen (mit eigenem Konto), behalten sie ihn und werden zusätzlich Mitglied in deinem.

Groß- und Kleinschreibung in der E-Mail-Adresse spielen keine Rolle. Super-Admins (Mitarbeitende von intoCHAT) können sich nicht über SSO anmelden.

Plätze

Wer über SSO beitritt, belegt einen Platz, wie ein eingeladenes Mitglied. Enterprise enthält unbegrenzt viele Plätze. Hat dein Konto keinen Platz mehr frei, etwa nach einem Planwechsel, werden Leute, die noch nicht in deinem Team sind, mit „Das intoCHAT-Konto Ihrer Organisation hat keine freien Plätze für neue Mitglieder“ abgelehnt; bestehende Mitglieder melden sich weiterhin an.

Rollen und Leute entfernen

Die Role for new members gilt nur für Leute, die zum ersten Mal beitreten. Die Rolle einer Person änderst du später unter Settings, Team; die nächste SSO-Anmeldung setzt sie nicht zurück. Entfernst du jemanden aus dem Team, verliert die Person den Zugang zu deinem Konto. Kann sie sich aber weiterhin bei deinem IdP anmelden, fügt ihre nächste SSO-Anmeldung sie mit der Standardrolle wieder hinzu. Um jemanden draußen zu halten, entzieh ihm auch in deinem IdP den Zugang zur intoCHAT-App.

SSO verlangen

Schalte Require SSO for members with these domains ein, damit Single Sign-on für Adressen auf deinen verifizierten Domains der einzige Weg hinein ist:

  • Die Anmeldung mit E-Mail und Passwort wird mit „Ihre Organisation verlangt Single Sign-on für diese E-Mail-Adresse“ abgelehnt, egal welches Passwort eingegeben wird.
  • Die Anmeldung mit Google wird genauso abgelehnt.
  • Du als Owner des Kontos wirst nie abgelehnt, damit du immer hineinkommst, um etwas zu reparieren, falls dein IdP ein Problem hat.
  • Wer schon angemeldet ist, bleibt angemeldet, bis er sich abmeldet oder seine Sitzung endet.
  • Es gilt nur, solange Single Sign-on eingeschaltet ist und funktioniert (in Enterprise, mit einem gültigen Zertifikat).

SSO zu verlangen betrifft alle mit einer Adresse auf deinen verifizierten Domains, auch Leute, die intoCHAT für ihr eigenes Konto statt für deines nutzen.

Zwei-Faktor-Authentifizierung

Die Anmeldung mit SSO fragt nicht nach einem intoCHAT-Code für die Zwei-Faktor-Authentifizierung, auch wenn die Person sie eingeschaltet hat. Für die Mehr-Faktor-Authentifizierung ist dein IdP zuständig: Verlange sie dort, etwa mit einer Okta-Sign-on-Policy, Entra Conditional Access oder der Bestätigung in zwei Schritten von Google. Meldet sich dieselbe Person mit E-Mail und Passwort an, gilt die Zwei-Faktor-Authentifizierung weiterhin.

Test-Anmeldung

Test sign-in in der Karte Status öffnet deinen IdP in einem neuen Tab und prüft seine Antwort genau so, wie es eine echte Anmeldung tun würde: Signatur, Audience, Zeiten, deine Domains. Das funktioniert schon, bevor du Single Sign-on einschaltest. Ein Test meldet nie jemanden an und fügt nie jemanden deinem Team hinzu. Klappt er, zeigt die Seite „Test-Anmeldung erfolgreich“ mit der Adresse, die dein IdP gesendet hat (teilweise verdeckt).

Teste mit einem Konto bei deinem IdP, dessen E-Mail-Adresse auf einer verifizierten Domain liegt.

Single Sign-on löschen

Klicke unter Delete single sign-on auf Delete single sign-on und bestätige. Die Anmeldung mit SSO funktioniert sofort nicht mehr, und deine Domains werden freigegeben. Wer über SSO beigetreten ist, bleibt in deinem Team. Wer kein Passwort hat, kann sich mit Google anmelden oder über Passwort vergessen? auf der Anmeldeseite ein Passwort festlegen.

Verlässt dein Konto den Enterprise-Plan, bleibt die Verbindung bestehen, funktioniert aber erst wieder, wenn du erneut upgradest, und Require SSO gilt nicht mehr.

Fehlerbehebung

  • „Für diese E-Mail-Adresse ist kein Single Sign-on eingerichtet.“ Die Domain der Adresse ist für kein Konto mit eingeschaltetem Single Sign-on verifiziert, oder das Konto ist nicht mehr in Enterprise, oder sein IdP-Zertifikat ist abgelaufen. Prüfe Settings, Single sign-on.
  • „Single Sign-on hat nicht funktioniert.“ intoCHAT hat die Antwort deines IdP abgelehnt. Häufige Ursachen:
    • Die ACS URL oder Entity ID in deinem IdP stimmt nicht exakt mit denen auf der intoCHAT-Seite überein (kopiere sie erneut);
    • die Assertion ist nicht signiert oder mit einem anderen Zertifikat signiert als dem gespeicherten (nachdem dein IdP sein Zertifikat erneuert hat, füge das neue ein);
    • die Anmeldung wurde im App-Dashboard des IdP statt in intoCHAT gestartet;
    • die Anmeldung hat länger als 10 Minuten gedauert, wurde in einem anderen Browser gestartet, oder die Seite wurde nach der Anmeldung neu geladen;
    • die Uhren deines IdP und von intoCHAT weichen um mehr als 2 Minuten voneinander ab.
  • „Ihr Identitätsanbieter hat Sie mit einer E-Mail-Adresse auf einer Domain angemeldet, die für dieses intoCHAT-Konto nicht verifiziert ist.“ Die Adresse, die dein IdP gesendet hat, liegt auf keiner verifizierten Domain. Prüfe, welche Adresse er sendet (NameID oder Attribut email), und verifiziere diese Domain.
  • „Das intoCHAT-Konto Ihrer Organisation hat keine freien Plätze für neue Mitglieder.“ Siehe Plätze.
  • „Dieser Anmeldelink ist abgelaufen oder wurde bereits verwendet.“ Der letzte Schritt der Anmeldung muss innerhalb einer Minute passieren. Beginne erneut mit Mit SSO anmelden.
  • „Zu viele Anmeldeversuche aus Ihrem Netzwerk.“ SSO-Anmeldungen sind pro Netzwerkadresse begrenzt. Warte 15 Minuten.
  • Das Zertifikat zeigt „expired“. Lade das aktuelle Signaturzertifikat bei deinem IdP herunter und speichere es unter Identity provider. Ein abgelaufenes Zertifikat stoppt Single Sign-on.

Einschränkungen

  • Nur SAML 2.0, mit Anmeldung, die bei intoCHAT beginnt. Kein OpenID Connect, keine IdP-initiierte Anmeldung.
  • Ein Identitätsanbieter pro Konto.
  • Kein Single Logout: Die Abmeldung bei intoCHAT meldet dich nicht bei deinem IdP ab, und umgekehrt.
  • Kein SCIM. Leute werden bei ihrer ersten Anmeldung hinzugefügt; jemanden bei deinem IdP zu entfernen, entfernt ihn nicht aus deinem intoCHAT-Team.
  • Verschlüsselte Assertions und signierte Anfragen werden nicht unterstützt.
  • Rollen kommen aus der Einstellung Role for new members, nicht aus Gruppen im IdP.

Als Markdown anzeigen