---
title: "SAML-Authentifizierung konfigurieren"
description: "Richten Sie Single Sign-on über SAML 2.0 in Talkspirit ein: Aktivieren Sie den SAML-Anbieter, geben Sie die Daten Ihres Identitätsanbieters ein, registrieren Sie Talkspirit bei Ihrem IdP, ordnen Sie Claims zu, erzwingen Sie SSO und beheben Sie Anmeldeprobleme."
category: administration-security
section: authentication-and-sso
tags: [admin]
type: Tutorial
lastUpdated: 2026-08-28
locale: de
canonical: https://support.talkspirit.com/de/administration-security/saml-authentication
---

# SAML-Authentifizierung konfigurieren


Talkspirit unterstützt Single Sign-on (SSO) über SAML 2.0, sodass sich Mitglieder über den Identitätsanbieter (IdP) Ihrer Organisation anmelden statt mit einem Talkspirit-Passwort. Sie konfigurieren es unter **Administration → Authentifizierung → SSO-Anbieter**, wo Sie den SAML-Anbieter aktivieren, die Daten Ihres Identitätsanbieters eingeben und Talkspirit bei Ihrem IdP registrieren. SSO über SAML ist als Zusatzoption Ihres Abonnements erhältlich.

## Wie die SAML-Anmeldung funktioniert

An jeder SAML-Anmeldung sind drei Parteien beteiligt:

- **Ihr Identitätsanbieter:** das Anmeldesystem Ihres Unternehmens (Microsoft Entra ID, Okta, ADFS, OneLogin, Auth0 oder ein beliebiger SAML-2.0-Anbieter). Ihre IT-Abteilung betreibt es, nicht Talkspirit.
- **Keycloak:** ein Identitäts-Broker, den Talkspirit in Ihrem Auftrag betreibt. Er spricht das SAML-Protokoll mit Ihrem Identitätsanbieter, sodass die Talkspirit-Anwendung selbst SAML nie direkt verarbeitet.
- **Talkspirit:** sobald der Broker bestätigt hat, wer sich anmeldet, übergibt er Talkspirit ein signiertes Token, und das Mitglied wird eingelassen.

Aus Sicht eines Mitglieds klickt es auf die Schaltfläche **Anmelden mit…** (oder landet automatisch dort), authentifiziert sich auf der gewohnten Anmeldeseite Ihres Unternehmens und kehrt bereits angemeldet zu Talkspirit zurück. Talkspirit sieht nie die Passwörter der Mitglieder oder Ihre Richtlinie zur Mehr-Faktor-Authentifizierung: Ihr Identitätsanbieter übernimmt die Authentifizierung, und Talkspirit erhält lediglich eine signierte Assertion, die bestätigt, wer sich angemeldet hat.

Das bringt ein Passwort weniger pro Mitglied, zentrale Zugriffssteuerung (die IT gewährt oder entzieht Talkspirit genauso wie E-Mail) und das SSO, das viele Sicherheitsrichtlinien und Audits verlangen.

## Bevor Sie beginnen

- Sie sind Administratorin oder Administrator Ihrer Talkspirit-Organisation.
- Ihre Organisation verfügt über die SSO-SAML-Zusatzoption. Zeigt die Karte **SAML** ein Abzeichen **Gesperrt**, wenden Sie sich an Talkspirit, um sie zu aktivieren.
- Ihr Identitätsanbieter unterstützt SAML 2.0. Zu den unterstützten Voreinstellungen zählen Okta, Microsoft, ADFS, OneLogin und Auth0.

## Wie richte ich die SAML-Authentifizierung ein?

### Schritt 1: SAML in Talkspirit aktivieren

Gehen Sie zu **Administration → Authentifizierung** und öffnen Sie den Tab **SSO-Anbieter**. Aktivieren Sie den Schalter **SAML**. Das Konfigurationsformular erscheint unterhalb der Karte.

![Die SAML-Karte im Tab SSO-Anbieter, aktiviert und ausgeklappt mit dem Konfigurationsformular: Voreinstellung des Identitätsanbieters, Entity ID, SSO-/SLO-Endpunkt-URLs, X.509-Zertifikat, Beschriftung der Anmeldeschaltfläche und Schalter NameID Format v2](/images/administration-security/saml-authentication/01-saml-card-expanded.png)

### Schritt 2: Die Daten Ihres Identitätsanbieters eingeben

Füllen Sie das Formular mit den Werten Ihres Identitätsanbieters aus:

| Feld | Was einzutragen ist |
| --- | --- |
| **Identitätsanbieter** | Die Voreinstellung Ihres Anbieters (Okta, Microsoft, ADFS, OneLogin, Auth0, Generisch oder Benutzerdefiniert) oder **Nicht angegeben**. |
| **Entity ID (Aussteller-URL)** | Die Entity ID oder der Aussteller Ihres Identitätsanbieters. Erforderlich. |
| **SSO-Endpunkt-URL** | Die URL, zu der Mitglieder bei der Anmeldung weitergeleitet werden. Erforderlich. |
| **SLO-Endpunkt-URL** | Die URL für die einheitliche Abmeldung. Optional. |
| **X.509-Zertifikat (PEM)** | Das Signaturzertifikat Ihres Anbieters, beginnend mit `-----BEGIN CERTIFICATE-----`. Erforderlich. |
| **Beschriftung der Anmeldeschaltfläche** | Benutzerdefinierter Text für die Anmeldeschaltfläche auf Ihrer Anmeldeseite. Optional. |

Um diese Werte nicht erneut eingeben zu müssen, wählen Sie **IdP-Metadaten importieren** und fügen Sie dann das von Ihrem Identitätsanbieter veröffentlichte SAML-2.0-Metadatendokument ein oder laden Sie es hoch. Talkspirit liest daraus die Endpunkte und das Signaturzertifikat und füllt die Felder. Nichts wird gespeichert, bis Sie **SAML-Konfiguration speichern** wählen.

> **Das Signaturzertifikat ist am wichtigsten.** Talkspirit aktiviert die SAML-Anmeldung erst, wenn ein gültiges Zertifikat gespeichert ist: Entity ID und SSO-URL allein genügen nicht. Ohne das Zertifikat lässt sich nicht prüfen, ob eine Anmeldeantwort tatsächlich von Ihrem Identitätsanbieter stammt, daher richtet Talkspirit keine teilweise konfigurierte, ungeprüfte Verbindung ein. Das ist beabsichtigt, kein Fehler.

#### Wo Sie diese Werte bei Ihrem Identitätsanbieter finden

Jeder SAML-2.0-Anbieter stellt dieselben Werte bereit; nur Bezeichnungen und Ort unterscheiden sich. Einige gängige Fälle:

| Identitätsanbieter | Wo Sie die Werte finden |
| --- | --- |
| **Microsoft Entra ID** (Azure AD) | Entra Admin Center → Unternehmensanwendungen → Ihre App → Single Sign-on → SAML. „Azure AD Identifier“ ist die Entity ID, „Login URL“ die SSO-URL, „Logout URL“ die SLO-URL und „Certificate (Base64)“ das Signaturzertifikat. |
| **Okta** | Okta Admin Console → Applications → Ihre App → Sign On → **View SAML setup instructions**. „Identity Provider Issuer“ ist die Entity ID, „Identity Provider Single Sign-On URL“ die SSO-URL und das „X.509 Certificate“ das Signaturzertifikat. |
| **Google Workspace** | Google Admin-Konsole → Apps → Web- und mobile Apps → Ihre benutzerdefinierte SAML-App. Sie führt die SSO-URL, die Entity ID und ein herunterladbares Zertifikat auf. |
| **ADFS, OneLogin, Auth0** | Jeder stellt eine Entity ID bzw. einen Aussteller, eine SSO-URL und ein Signaturzertifikat irgendwo im Konfigurationsbildschirm der App bereit, auch wenn die Feldnamen abweichen. |

Die meisten Anbieter erlauben es, all dies als eine einzige Metadatendatei herunterzuladen, die Sie oben direkt über **IdP-Metadaten importieren** einspeisen können.

### Schritt 3: Talkspirit bei Ihrem Identitätsanbieter registrieren

Nach dem Speichern zeigt Talkspirit einen Link **SAML 2.0 Service Provider Metadata**. Öffnen Sie ihn und registrieren Sie diese Metadaten-URL bei Ihrem Identitätsanbieter, damit dieser seine Assertionen an Talkspirit zurücksenden kann. Die Metadaten enthalten die Assertion-Consumer-Service-URL (ACS) und die Audience, sodass Sie diese Werte nicht separat kopieren müssen. Manche Anbieter verlangen dies vorab, wenn Sie die SAML-App erstmals anlegen, bevor sie Ihnen ihre eigenen Werte zeigen: Der Austausch verläuft also in beide Richtungen.

## Wie ordne ich Claims des Identitätsanbieters zu?

Wenn SAML aktiviert ist, erscheint unterhalb der Anbieterkarten ein Abschnitt **Attributzuordnungen**. Damit ordnen Sie Claims Ihres Identitätsanbieters den Mitgliederfeldern von Talkspirit zu. Jede Zuordnung hat drei Spalten: **Claim des Identitätsanbieters**, **Keycloak-Feld** und **Talkspirit-Benutzerfeld**. Fügen Sie eine Zuordnung nur hinzu, wenn Sie einen benutzerdefinierten Claim übertragen müssen; Standardfelder wie E-Mail und Name werden von der Standardverbindung verarbeitet. Wählen Sie **Attributzuordnungen speichern**, um sie anzuwenden. Die Zuordnungen laufen bei jeder SAML- und OpenID-Anmeldung.

## Wie erzwinge ich SSO für alle Mitglieder?

Um SSO verbindlich zu machen, öffnen Sie den Tab **Registrierungseinstellungen** und deaktivieren Sie **E-Mail und Passwort**. Mitglieder können sich dann nur noch über Ihre aktiven SSO-Anbieter anmelden. Talkspirit bittet Sie um Bestätigung und hindert Sie daran, eine gerade von Ihnen genutzte Anmeldemethode oder die einzig verbleibende zu deaktivieren, damit Sie sich, oder alle, nicht aussperren. Aktivieren Sie eine andere Anmeldemethode, bevor Sie E-Mail und Passwort deaktivieren.

## Wie schalte ich SAML aus?

Das Deaktivieren des Schalters **SAML** im Tab **SSO-Anbieter** schaltet die SAML-Anmeldung für die gesamte Organisation aus, ohne die eingegebene Konfiguration zu löschen. Die Wirkung ist sofort: Ab dem nächsten Anmeldeversuch können sich Mitglieder nicht mehr über Ihren Identitätsanbieter authentifizieren, auch nicht die mitten in einer Sitzung, da jede neue Anfrage den Schalter erneut prüft. Das ist der sichere Weg, SSO vorübergehend auszusetzen, etwa bei einem Vorfall aufseiten des Identitätsanbieters, und es später ohne erneute Eingabe von Werten wieder zu aktivieren.

## Fehlerbehebung

Talkspirit hostet weder die Anmeldeseite Ihres Unternehmens noch die Passwörter der Mitglieder oder Ihre Mehr-Faktor-Richtlinie: All das liegt vollständig in der Verantwortung Ihres Identitätsanbieters. Kann sich ein Mitglied nicht per SSO anmelden, liegt die Ursache oft aufseiten des Identitätsanbieters (abgelaufenes Zertifikat, geänderte URL, deaktiviertes Verzeichniskonto) und nicht an etwas, das in Talkspirit sichtbar ist.

| Symptom | Erste Prüfungen |
| --- | --- |
| Die Schaltfläche **Anmelden mit…** erscheint gar nicht | Ist der SAML-Schalter noch aktiviert? Ist ein gültiges Zertifikat gespeichert (nicht nur Entity ID und SSO-URL)? |
| Die Anmeldung leitet zum Identitätsanbieter weiter, kehrt aber mit einem Fehler zurück | Bitten Sie die IT zu bestätigen, dass das in Talkspirit gespeicherte Zertifikat noch mit dem aktuellen beim Identitätsanbieter übereinstimmt. Zertifikate laufen ab und werden erneuert. |
| Ein Mitglied kann sich nicht anmelden, alle anderen schon | Fast immer ein Problem aufseiten des Identitätsanbieters. Prüfen Sie zuerst den Status dieses Mitglieds in Ihrem Unternehmensverzeichnis. |
| SSO funktioniert plötzlich für alle nicht mehr | Prüfen Sie, ob ein Administrator kürzlich den SAML-Schalter deaktiviert hat und ob das Zertifikat noch gültig ist. |
| Die Anmeldung pendelt hin und her, ohne abzuschließen | Meist eine Abweichung zwischen der ACS-URL oder Entity ID, die Ihr Identitätsanbieter gespeichert hat, und den aktuellen Service-Provider-Metadaten von Talkspirit. Bitten Sie die IT, sie erneut abzurufen (Schritt 3). |

## Nächste Schritte

- [Google-Authentifizierung konfigurieren](/de/administration-security/how-to-configure-google-authentication)
- [Automatisierte Benutzer-Provisionierung und -Deprovisionierung (SCIM 2.0)](/de/administration-security/automated-user-provisioning-and-de-provisioning-scim-20)
- [Passwortsicherheitsrichtlinie](/de/administration-security/password-security-policy)
