Dies ist eine Anleitung zur Einrichtung der SAML-Authentifizierung für Ihr Konto. Die Anleitung setzt voraus, dass Sie bereits einen Arbeits-IdP haben.

Bevor Sie beginnen, beachten Sie bitte folgende Punkte:

* Sobald SAML aktiviert ist, können Ihre Nutzer nicht mehr mit ihrem Passwort auf Chatwoot zugreifen. Das Deaktivieren von SAML stellt dieses Verhalten wieder her.

* Wenn ein Nutzer mehreren Konten angehört und eines dieser Konten SAML eingerichtet hat, muss er sich ausschließlich über das SAML-IdP anmelden. Es ist am besten, die Nutzer nur auf Ihre eigene Domain zu beschränken.

## SAML einrichten

Die SAML-Einstellungen finden Sie unter Einstellungen > Sicherheit. Hier sind die Einstellungen, die Sie beachten sollten:

* **SSO-URL:** Die spezifische HTTPS-Adresse beim Identitätsanbieter, bei der eine SAML-Anmeldung startet; Ihre Anwendung leitet den Nutzer hierher zur Authentifizierung weiter. Man kann es als "Login-Endpunkt" des IdP betrachten, der SAML AuthnRequests entgegennimmt und den SSO-Prozess startet.

* **Identitätsanbieter Entity ID:** Ein global eindeutiger Bezeichner (meist eine URI-ähnliche Zeichenkette), der den Identitätsanbieter in den SAML-Metadaten benennt. Ihr Service Provider nutzt ihn, um die richtige IdP-Konfiguration auszuwählen und zu überprüfen, dass eingehende SAML-Nachrichten wirklich von diesem IdP stammen.

* **Signierzertifikat:** Das X.509-öffentliche Zertifikat des IdP, das zur Signierung von SAML-Responses/-Assertions verwendet wird. Ihr Service Provider hinterlegt dieses Zertifikat und prüft damit die Signaturen, um sicherzustellen, dass die Nachricht nicht verändert wurde und tatsächlich vom IdP stammt.

![](https://app.chatwoot.com/rails/active_storage/blobs/redirect/eyJfcmFpbHMiOnsibWVzc2FnZSI6IkJBaHBCSHdGVlFJPSIsImV4cCI6bnVsbCwicHVyIjoiYmxvYl9pZCJ9fQ==--4aeda8a3edb4e96e36bf70a0d1745c120824e7b0/image.png)Nach der Einrichtung finden Sie die erforderlichen Angaben, um Chatwoot als Service Provider (SP) bei Ihrem SAML-Anbieter zu registrieren. Folgende Informationen erhalten Sie:

* **ACS-URL:** Der Assertion Consumer Service-Endpunkt des Service Providers, an den die SAML-Response vom IdP gesendet wird. Nachdem sich der Nutzer authentifiziert hat, postet der IdP die signierte Assertion an diese HTTPS-URL, wo Ihre Anwendung sie prüft und eine Sitzung erstellt.

* **SP Entity ID:** Der eindeutige Bezeichner (oft eine URI) für den Service Provider in den SAML-Metadaten. Der IdP nutzt diesen Wert, um sicherzustellen, dass die Antwort für die richtige Anwendung ausgestellt wird, und um die passende ACS-URL und Einstellungen auszuwählen.

> Falls Sie diese Informationen im Voraus benötigen, hier das Format:
>
> * ACS-URL: `<your-chatwoot-installation>/omniauth/saml/callback?account_id=<your-account-id>`
>
> * SP Entity ID: `<your-chatwoot-installation>/saml/sp/<your-account-id>`

## Datenzuordnung

Folgende Attribut-Zuordnungen müssen in Ihrem Identitätsanbieter konfiguriert werden:

* `email`

* `first_name`

* `last_name`

Sobald sich ein Nutzer zum ersten Mal anmeldet, werden diese Informationen verwendet, um einen Nutzer für ihn anzulegen. Eine spätere Aktualisierung der Informationen erfolgt nicht.

## Authentifizierung

Sie können diesem Link folgen: `https://app.chatwoot.com/app/login/sso`, um das SAML-Anmeldeformular aufzurufen. Geben Sie einfach die E-Mail-Adresse ein, und die App leitet Sie an den konfigurierten SAML-Anbieter weiter.

![](https://app.chatwoot.com/rails/active_storage/blobs/redirect/eyJfcmFpbHMiOnsibWVzc2FnZSI6IkJBaHBCR2tkVlFJPSIsImV4cCI6bnVsbCwicHVyIjoiYmxvYl9pZCJ9fQ==--ec2bfa6daaf423fa1fed8ef63f7ac0974becaaf7/image.png)