Skip to main content

SAML Überblick

Security Assertion Markup Language (SAML) 2.0 ist das Standardprotokoll, das Langdock für Single Sign-On (SSO) Authentifizierung verwendet. Mit SAML können sich deine Nutzer mit ihren bestehenden Unternehmensanmeldedaten bei Langdock anmelden.

Setup Checkliste

Bevor du SAML konfigurierst, führe die folgenden Schritte aus:
  1. Navigiere zum Bereich Sicherheit in deinen Workspace-Einstellungen
Bereich Sicherheit in den Workspace-Einstellungen
  1. Stelle sicher, dass du Admin-Zugriff auf deinen Langdock Workspace und deinen Identity Provider hast
  2. Aktiviere Beitritt per Domain
Aktivierter Toggle Beitritt per Domain in den Sicherheitseinstellungen
  1. Füge deine Domain hinzu
Button Domain hinzufügen im Bereich E-Mail-Domains
  1. Verifiziere deine Domain, bevor du SAML aktivierst
Button Domain verifizieren für eine hinzugefügte E-Mail-Domain
  1. Erstelle und konfiguriere eine SAML-Anwendung in deinem Identity Provider
  2. Kopiere die SAML-Werte nach Langdock: Issuer, Sign on URL, Certificate und Audience URI
SAML-Konfigurationsfelder für Informationen aus dem Identity Provider
Fahre erst fort, wenn Langdock deine Domain verifiziert hat. Du kannst SAML erst aktivieren, wenn die Verifizierung abgeschlossen ist.
  1. Aktiviere SAML
Toggle SAML in den Sicherheitseinstellungen
  1. Teste den SAML-Login in einem separaten Browser oder Inkognito-Fenster, bevor du dich abmeldest

Unterstützte Identity Provider

Langdock unterstützt SAML 2.0 mit jedem kompatiblen Identity Provider. Wir bieten Schritt-für-Schritt-Anleitungen für:

Passwort-Login und SAML

SAML SSO bleibt für deine verifizierten Domains Pflicht. Aktiviere Externe Authentifizierung erlauben, wenn sich Personen außerhalb dieser Domains per Magic Link oder mit einer anderen verfügbaren Methode anmelden sollen. Das gilt auch für Personen, die du über die User Management API einlädst. Die Einstellung öffnet keinen SAML-Login für beliebige Domains.
Toggle Externe Authentifizierung erlauben in den Sicherheitseinstellungen

SAML-Anfragen signieren

Manche Identity Provider verlangen, dass der Service Provider ausgehende AuthnRequest-Nachrichten signiert, damit sie prüfen können, dass die Anfrage von Langdock stammt. Wenn du SAML-Anfragen signieren aktivierst, signiert Langdock ausgehende AuthnRequests und erzeugt ein stabiles Signatur-Zertifikat, das du bei deinem Identity Provider hinterlegst. Lass diese Option deaktiviert, sofern dein Identity Provider keine signierten Anfragen verlangt – die meisten Entra ID-, Google Workspace- und Okta-Konfigurationen funktionieren auch ohne. So aktivierst du die Anfrage-Signierung:
  1. Aktiviere in den Workspace-Sicherheitseinstellungen den Toggle SAML-Anfragen signieren in der SAML-Konfiguration.
  2. Wähle SP-Zertifikat herunterladen, um das Langdock Service-Provider-Zertifikat zu speichern.
  3. Lade das Zertifikat in der SAML-Anwendung deines Identity Providers als Zertifikat zur Verifizierung von Anfragen hoch.
  4. Teste den SAML-Login in einem Inkognito-Fenster und stelle sicher, dass die Anmeldung funktioniert.
Der Button SP-Zertifikat herunterladen erscheint erst, nachdem du SAML-Anfragen signieren aktiviert hast. Wenn du das Zertifikat auf Seiten des Identity Providers rotierst oder neu konfigurierst, lade es erneut aus Langdock herunter, damit beide Seiten synchron bleiben.

Multi-Faktor-Authentifizierung (MFA)

Langdock bietet keine eigenständige MFA an. Wenn du SAML SSO nutzt, wird MFA auf Ebene des Identity Providers als Teil des Login-Prozesses durchgesetzt. Wenn du eine zusätzliche Sicherheitsebene brauchst, sind IP-Einschränkungen eine gute Übergangslösung – sie begrenzen den Workspace-Zugang auf bestimmte IP-Bereiche.

Brauchst du Hilfe?

Wenn du während der Einrichtung auf Probleme stößt, wende dich an support@langdock.com für Unterstützung.