SilentChat

SAML SSO

SAML 2.0 ist die richtige Wahl, sobald Ihre Organisation bereits einen Identitätsanbieter betreibt — Okta, Azure AD, Google Workspace, OneLogin, JumpCloud. SilentChat tritt dabei als Dienstanbieter auf.

Wann SAML — wann nicht

SilentChat unterstützt mehrere Login-Methoden parallel. SAML ist nicht für jeden sinnvoll.

  • Passwort — Klassisches E-Mail+Passwort. Default für kleine Teams ohne IdP.
  • Google OAuth — Ein-Klick-Login mit Google-Konto. Gut für Workspace-Kunden ohne SAML-Lizenz.
  • Magic-Link — Passwortloser Login per signiertem E-Mail-Link. Für Portal-Nutzer:innen und sporadische Logins.
  • SAML SSO — Wenn Sie Compliance-Anforderungen haben (ISO 27001, SOC 2), zentrales Offboarding brauchen oder MFA über Ihren Identitätsanbieter erzwingen — dann SAML.

Service-Provider-Konfiguration

Diese URLs tragen Sie in Ihrem Identitätsanbieter ein. Sie sind mandantenspezifisch — die Mandanten-ID finden Sie unter Einstellungen → SSO.

  • SP Entity ID: https://app.silentchat.de/saml/{tenant_id}
  • ACS URL: https://api.silentchat.de/api/v1/auth/saml/acs/{tenant_id}
  • Metadata URL: https://api.silentchat.de/api/v1/auth/saml/metadata/{tenant_id}
  • Login Initiator: https://api.silentchat.de/api/v1/auth/saml/login/{tenant_id}

Optional können Sie im Identitätsanbieter unsere Metadaten-URL hinterlegen, dann wird die Konfiguration automatisch gezogen.

IdP-Setup-Checkliste

Unter Einstellungen → SSO tragen Sie die Daten Ihres Identitätsanbieters ein. Vier Felder sind Pflicht.

  • IdP Entity ID — Issuer-URL Ihres Identitätsanbieters — z. B. https://sts.windows.net/IHRE-MANDANTEN-ID/ bei Azure.
  • IdP SSO URL — Anmelde-Endpunkt Ihres Identitätsanbieters, an den Anfragen gesendet werden.
  • X.509 Certificate — PEM-encoded Public-Key-Zertifikat zur Verifikation der Assertion-Signaturen. Pflicht.
  • IdP SLO URL (optional) — Endpunkt für die zentrale Abmeldung. Nur setzen, wenn Ihr Identitätsanbieter das unterstützt.

Attribut-Mapping

Standard-Attribute sind email, firstName und lastName. Wenn Ihr Identitätsanbieter andere Attributnamen verwendet, lassen sich die Zuordnungen in den SSO-Einstellungen anpassen.

  • email — Pflicht. Eindeutige Identifikation des Nutzers.
  • firstName — Vorname für die UI.
  • lastName — Nachname für die UI.

Beispiel-Assertion mit Standard-Mapping:

<saml:AttributeStatement>
<saml:Attribute Name="email">
<saml:AttributeValue>jane.doe@acme.com</saml:AttributeValue>
</saml:Attribute>
<saml:Attribute Name="firstName">
<saml:AttributeValue>Jane</saml:AttributeValue>
</saml:Attribute>
<saml:Attribute Name="lastName">
<saml:AttributeValue>Doe</saml:AttributeValue>
</saml:Attribute>
</saml:AttributeStatement>

Just-in-Time-Provisioning

Wenn auto_provision aktiviert ist (Default), legt SilentChat User beim ersten erfolgreichen SSO-Login automatisch an. Kein manuelles Anlegen, kein Pre-Sync nötig.

  • Default-Rolle für JIT-User: agent. In den SSO-Settings auf eine andere System-Rolle änderbar.
  • Re-Provisioning: Bei jedem Login werden firstName/lastName aus der Assertion aktualisiert — der IdP bleibt Source of Truth.
  • Deaktivieren im IdP greift sofort — der nächste Login schlägt fehl, bestehende Sessions laufen mit der konfigurierten Token-TTL aus.

SSO erzwingen

Mit „SSO erzwingen" deaktivieren Sie Passwort- und OAuth-Anmeldung für alle Mitglieder außer dem Inhaber. Sicherheitsnetz: Der Inhaber kann sich notfalls weiterhin per Passwort anmelden.

Troubleshooting

  • „Invalid Signature" — Das Zertifikat in den SilentChat-Einstellungen stimmt nicht mit dem überein, mit dem Ihr Identitätsanbieter signiert. Zertifikat neu exportieren und einfügen.
  • „Email attribute missing" — Ihr Identitätsanbieter sendet die E-Mail unter einem anderen Attributnamen. In der Attributzuordnung anpassen — z. B. auf NameID oder mail.
  • Endlosschleife nach Login — ACS-URL im IdP enthält oft einen Tippfehler. Über SSO-Settings → ACS-URL kopieren und exakt im IdP eintragen.
  • Replay-Attack-Fehler — Assertion wurde bereits einmal verarbeitet (Replay-Schutz greift). Tritt nur auf, wenn der Browser Login-Requests doppelt sendet — Browser-Cache leeren oder erneut starten.
SAML SSO | SilentChat