Mit SSO melden sich deine Leute bei Sprecho mit dem Konto an, das sie ohnehin haben, und die Zugriffskontrolle bleibt dort, wo sie hingehört: im Verzeichnis. Dieser Artikel führt durch die Einrichtung, die bei schnellem DNS rund zwanzig Minuten dauert.
Du brauchst die Rolle Eigentümer oder Admin in einem Team im Enterprise-Tarif. Alles passiert in der Konsole unter enterprise.sprecho.ai im Bereich SSO.
Welche Protokolle unterstützt Sprecho?
SAML 2.0 und OpenID Connect (OIDC). Pro Team wird ein Identity Provider verbunden. Der Assistent bietet Vorlagen für Microsoft Entra ID, Okta und Google sowie eigene OIDC- und SAML-Konfigurationen für alles Weitere.
Die Einrichtung
Die Konsole führt durch sechs Schritte.
- Identity Provider wählen. Die Vorlage passt die Anleitung der folgenden Schritte an die Begriffe des jeweiligen Anbieters an.
- Sprecho im IdP registrieren. Die Konsole liefert die Werte zum Einfügen:
- SAML: die SP Entity ID und die Metadaten-URL sowie die ACS-URL
- OIDC: die Redirect-URI
- SCIM, falls genutzt: die SCIM-Basis-URL
- Die Zugangsdaten des IdP in Sprecho eintragen. Für SAML kannst du die komplette Föderationsmetadaten-XML einfügen; Sprecho liest Entity ID, Anmelde-URL und Signaturzertifikat daraus aus — oder du füllst die drei Felder von Hand. Für OIDC trägst du Issuer, Client-ID und Client-Secret ein. Das Secret wird verschlüsselt gespeichert und nie wieder angezeigt.
- Domain bestätigen (siehe unten).
- Anmeldung testen, mit einem echten Konto, bevor sich jemand darauf verlässt.
- Aktivieren, entscheiden, ob SSO erzwungen wird, und die Standardrolle für alle festlegen, die über SSO hinzukommen.
Eine unvollständige Konfiguration lässt sich nicht aktivieren, ein halb ausgefülltes Formular kann also niemanden aussperren. Jede Änderung landet im Prüfprotokoll und geht als E-Mail an die Team-Inhaberin oder den Team-Inhaber.
Die Domain per DNS bestätigen
Die Domain-Bestätigung ist das, was Sprecho erlaubt, jemanden mit
name@deinefirma.de an euren Identity Provider weiterzuleiten.
- Trage die Domain in der Konsole ein. Du erhältst ein Token in der Form
sprecho-verify-…. - Lege einen TXT-Eintrag unter
_sprecho-verification.deinefirma.dean, mit diesem Token als Wert. - Klicke auf Prüfen. Sprecho fragt öffentliche DNS-Resolver direkt ab und sieht den Eintrag, sobald er verteilt ist.
Schlägt die Prüfung fehl, nennt die Konsole erneut den exakt erwarteten Eintrag. Freemail-Domains wie gmail.com werden abgelehnt, und eine Domain kann nur zu einem Sprecho-Team gehören.
Was deine Leute sehen
Auf der Anmeldeseite geben sie ihre geschäftliche E-Mail-Adresse ein. Sprecho erkennt die bestätigte Domain, ersetzt das Passwortfeld durch Mit SSO fortfahren und übergibt an euren Provider. Nach der Authentifizierung erscheint ein kurzer Hinweis, dass das Fenster geschlossen und zu Sprecho zurückgekehrt werden kann.
Aktivierst du SSO erzwingen, funktioniert die Passwortanmeldung für jede Adresse eurer bestätigten Domains nicht mehr — auch für Passwörter, die es schon vor SSO gab. Teste die Anmeldung vorher: Das Erzwingen macht aus einer Fehlkonfiguration ein ausgesperrtes Team.
Meldet sich jemand zum ersten Mal per SSO an, legt Sprecho das Konto automatisch an und belegt eine freie Lizenz. Ist kein Platz frei, schlägt die Anmeldung fehl — halte vor einem Rollout also Reserve bereit. Siehe wie Enterprise-Lizenzen und Plätze funktionieren.
SCIM-Bereitstellung
SSO entscheidet, wer sich anmelden darf. SCIM hält die Mitgliedschaft mit eurem Verzeichnis im Gleichklang, ganz ohne Anmeldung.
- Erzeuge in der Konsole ein SCIM-Token. Es wird genau einmal angezeigt — hinterlege es sofort im Provider. Standardlaufzeit ist ein Jahr; einstellbar sind 30 Tage bis fünf Jahre oder gar kein Ablauf, und vor dem Ablauf geht eine Warnung an den Eigentümer.
- Richte deinen Provider auf die SCIM-Basis-URL mit diesem Token als Bearer aus. Sprecho setzt SCIM 2.0 für Users und Groups um, inklusive Filter und PATCH.
- Wird jemand im Verzeichnis deaktiviert oder gelöscht, endet die Sprecho-Mitgliedschaft, die Lizenz geht zurück in den Pool und die Sitzungen werden sofort ungültig. Die Inhaberin oder der Inhaber des Teams lässt sich so nicht entfernen — dafür muss zuerst die Inhaberschaft übergeben werden.
- Ordne eine Verzeichnisgruppe einer Sprecho-Rolle zu, sodass etwa die Mitgliedschaft in einer IT-Gruppe zur Admin-Rolle führt. Rollenänderungen greifen sofort.