SSO erzwingen
Enforce SSO
Wenn "SSO erzwingen" aktiviert ist, können sich Mitglieder dieses Tenants nur noch über SSO anmelden. Der Passwort-Login wird deaktiviert.
Einstellungen → SAML SSO → "SSO erzwingen"
Vorsicht: Stellen Sie sicher, dass SSO korrekt funktioniert, bevor Sie es erzwingen. Der Tenant-Owner kann SSO-Enforcement jederzeit wieder deaktivieren.
Auto-Provisioning
Wenn "Auto-Provisioning" aktiviert ist, werden Benutzer beim ersten SSO-Login automatisch erstellt:
- Email: Aus SAML-Assertion
- Name: Aus SAML-Assertion (Fallback: Email-Prefix)
- Rolle: Konfigurierbar (Default: "Agent")
- Status: Sofort aktiv (verifiziert)
- Passwort: Keins (SSO-User haben kein Passwort)
Wenn Auto-Provisioning deaktiviert ist, muss der Benutzer vorab über eine Team-Einladung erstellt worden sein.
SSO-Status prüfen
Die Login-Seite kann prüfen, ob SSO für einen Tenant verfügbar ist:
GET /api/v1/auth/saml/status/:tenantId
Antwort: {sso_enabled, enforce_sso, sso_url}