SAML SSO
SAML 2.0 ist die richtige Wahl, sobald Ihre Organisation bereits einen Identitätsanbieter betreibt — Okta, Azure AD, Google Workspace, OneLogin, JumpCloud. SilentChat tritt dabei als Dienstanbieter auf.
Wann SAML — wann nicht
SilentChat unterstützt mehrere Login-Methoden parallel. SAML ist nicht für jeden sinnvoll.
- Passwort — Klassisches E-Mail+Passwort. Default für kleine Teams ohne IdP.
- Google OAuth — Ein-Klick-Login mit Google-Konto. Gut für Workspace-Kunden ohne SAML-Lizenz.
- Magic-Link — Passwortloser Login per signiertem E-Mail-Link. Für Portal-Nutzer:innen und sporadische Logins.
- SAML SSO — Wenn Sie Compliance-Anforderungen haben (ISO 27001, SOC 2), zentrales Offboarding brauchen oder MFA über Ihren Identitätsanbieter erzwingen — dann SAML.
Service-Provider-Konfiguration
Diese URLs tragen Sie in Ihrem Identitätsanbieter ein. Sie sind mandantenspezifisch — die Mandanten-ID finden Sie unter Einstellungen → SSO.
- SP Entity ID:
https://app.silentchat.de/saml/{tenant_id} - ACS URL:
https://api.silentchat.de/api/v1/auth/saml/acs/{tenant_id} - Metadata URL:
https://api.silentchat.de/api/v1/auth/saml/metadata/{tenant_id} - Login Initiator:
https://api.silentchat.de/api/v1/auth/saml/login/{tenant_id}
Optional können Sie im Identitätsanbieter unsere Metadaten-URL hinterlegen, dann wird die Konfiguration automatisch gezogen.
IdP-Setup-Checkliste
Unter Einstellungen → SSO tragen Sie die Daten Ihres Identitätsanbieters ein. Vier Felder sind Pflicht.
- IdP Entity ID — Issuer-URL Ihres Identitätsanbieters — z. B. https://sts.windows.net/IHRE-MANDANTEN-ID/ bei Azure.
- IdP SSO URL — Anmelde-Endpunkt Ihres Identitätsanbieters, an den Anfragen gesendet werden.
- X.509 Certificate — PEM-encoded Public-Key-Zertifikat zur Verifikation der Assertion-Signaturen. Pflicht.
- IdP SLO URL (optional) — Endpunkt für die zentrale Abmeldung. Nur setzen, wenn Ihr Identitätsanbieter das unterstützt.
Attribut-Mapping
Standard-Attribute sind email, firstName und lastName. Wenn Ihr Identitätsanbieter andere Attributnamen verwendet, lassen sich die Zuordnungen in den SSO-Einstellungen anpassen.
email— Pflicht. Eindeutige Identifikation des Nutzers.firstName— Vorname für die UI.lastName— Nachname für die UI.
Beispiel-Assertion mit Standard-Mapping:
<saml:AttributeStatement><saml:Attribute Name="email"><saml:AttributeValue>jane.doe@acme.com</saml:AttributeValue></saml:Attribute><saml:Attribute Name="firstName"><saml:AttributeValue>Jane</saml:AttributeValue></saml:Attribute><saml:Attribute Name="lastName"><saml:AttributeValue>Doe</saml:AttributeValue></saml:Attribute></saml:AttributeStatement>
Just-in-Time-Provisioning
Wenn auto_provision aktiviert ist (Default), legt SilentChat User beim ersten erfolgreichen SSO-Login automatisch an. Kein manuelles Anlegen, kein Pre-Sync nötig.
- Default-Rolle für JIT-User: agent. In den SSO-Settings auf eine andere System-Rolle änderbar.
- Re-Provisioning: Bei jedem Login werden firstName/lastName aus der Assertion aktualisiert — der IdP bleibt Source of Truth.
- Deaktivieren im IdP greift sofort — der nächste Login schlägt fehl, bestehende Sessions laufen mit der konfigurierten Token-TTL aus.
SSO erzwingen
Mit „SSO erzwingen" deaktivieren Sie Passwort- und OAuth-Anmeldung für alle Mitglieder außer dem Inhaber. Sicherheitsnetz: Der Inhaber kann sich notfalls weiterhin per Passwort anmelden.
Troubleshooting
- „Invalid Signature" — Das Zertifikat in den SilentChat-Einstellungen stimmt nicht mit dem überein, mit dem Ihr Identitätsanbieter signiert. Zertifikat neu exportieren und einfügen.
- „Email attribute missing" — Ihr Identitätsanbieter sendet die E-Mail unter einem anderen Attributnamen. In der Attributzuordnung anpassen — z. B. auf NameID oder mail.
- Endlosschleife nach Login — ACS-URL im IdP enthält oft einen Tippfehler. Über SSO-Settings → ACS-URL kopieren und exakt im IdP eintragen.
- Replay-Attack-Fehler — Assertion wurde bereits einmal verarbeitet (Replay-Schutz greift). Tritt nur auf, wenn der Browser Login-Requests doppelt sendet — Browser-Cache leeren oder erneut starten.