Wie aktiviere ich SAML SSO?
Zuletzt aktualisiert: 15. Mai 2026
SAML 2.0 Single Sign-On
SAML SSO ist im Enterprise-Plan enthalten. Mit SSO loggen sich Team-Mitglieder über deinen Identity-Provider (Okta, Azure AD, Google Workspace, ...) ein — keine zweite Passwort-Hygiene mehr.
Setup-Schritte
- Im Dashboard: Settings → Sicherheit → SAML SSO → "Setup starten"
- Service-Provider-Details kopieren:
- ACS URL:
https://api.silentchat.de/api/v1/auth/saml/acs/DEINE_TENANT_ID - Entity ID:
https://app.silentchat.de/saml/DEINE_TENANT_ID - Name ID Format: EmailAddress
- ACS URL:
- Beim Identity Provider: Neue SAML-Application anlegen mit obigen Werten. Attribute Mapping: email, firstName, lastName.
- Metadata zurück ins Dashboard: IdP-Metadata-XML oder URL einfügen — wir parsen die Entity-ID + Cert automatisch.
- Test: "Test SSO Login" klickt durch den Roundtrip; bei Fehlern zeigt das Dashboard den vollen SAML-Response-Payload zum Debuggen.
Just-in-Time Provisioning
Standardmäßig aktiv: User die noch nicht im Tenant sind werden beim ersten SSO-Login automatisch mit der Default-Rolle (Agent) angelegt. Diese kannst du pro Tenant unter "Default Role for JIT" überschreiben.
Domain-Beschränkung
Settings → Sicherheit → "Erlaubte Email-Domains": kommagetrennt eintragen (z.B. acme.com, acme.de). User mit anderen Email-Domains werden abgelehnt — auch wenn der IdP sie zurückschickt.