SAML Single Sign-on

 

Security Assertion Markup Language (SAML) ermöglicht deinem Team einen sicheren Zugriff auf monday.com (SP) über den Identitätsanbieter (IdP) deiner Wahl. Dabei wird die Identität eines Teammitglieds vom Identitätsanbieter an monday.com übertragen. Du kannst SAML in monday.com in wenigen Schritten aktivieren.

Hinweis: SAML SSO ist nur für Enterprise-Pakete verfügbar. Google Single Sign-On ist für Pro- und Enterprise-Pakete verfügbar. Um mehr über Google Single Sign-On zu erfahren, klicke hier

 

Konfigurieren deines Identitätsanbieters

Bevor du SAML SSO in monday.com einrichtest, musst du zunächst eine SSO-Verbindung zwischen monday.com und deinem Identitätsanbieter einrichten (auch „Connector“ genannt). monday.com unterstützt derzeit drei Hauptanbieter: Okta, Entra ID (ehemals Azure AD) und OneLogin. Du kannst auch einen benutzerdefinierten Identitätsanbieter verwenden.

Hinweis: Standardmäßig kannst du einen Identitätsanbieter mit deinem monday.com Konto verbinden. Wenn dein Konto das Add-on Enterprise Guardian enthält, kannst du mehrere SSO-Anbieter innerhalb desselben Kontos konfigurieren. Du kannst auch mehrere monday.com Konten mit einem Identitätsanbieter verbinden.

 

Nachdem du diesen Schritt abgeschlossen hast, melde dich in deinem monday.com Konto an, um mit der Einrichtung von SAML SSO fortzufahren Folge den untenstehenden Schritten.

 

SAML SSO für monday.com einrichten

Sobald du deinen Identitätsanbieter konfiguriert hast, musst du nur noch SAML in monday.com aktivieren. Klicke dazu oben rechts auf dein Profilbild und wähle Administration.

Group 29 (89).png

 

Sobald du im Administrationsbereich bist, wähle auf der linken Seite Sicherheit. Klicke im Tab Authentifizierungsrichtlinien auf Single Sign-On (SSO). Klicke anschließend auf SSO-Richtlinie hinzufügen. In unserem Beispiel verwenden wir Okta, du kannst aber auch einen anderen Anbieter auswählen.

 

Wähle deinen Identitätsanbieter aus der Liste aus:

Hinweis: Die Formate für die SAML SSO URL und das Feld Identitätsanbieter-Aussteller unterscheiden sich je nach Identitätsanbieter leicht. Wenn du einen Identitätsanbieter aus der Liste auswählst, wird dir das erwartete Werteformat für diese Felder angezeigt. Wenn dein Identitätsanbieter nicht in der Liste enthalten ist, wähle „Benutzerdefiniertes SAML 2.0“ und kopiere die SAML SSO URL sowie den Wert für „Identitätsanbieter-Aussteller“ aus deinem Identitätsanbieter.

 

Fülle die folgenden Felder mit den Daten deines Identitätsanbieters aus:

  • SAML SSO Url
  • Herausgeber des Identitätsproviders
  • Öffentliches Zertifikat
Hinweis: Wenn deine Organisation verschlüsselte SAML-Antworten senden möchte, aktiviere monday Zertifikat aktivieren. So erhältst du das öffentliche Verschlüsselungszertifikat, das du in deinem Identitätsanbieter hinterlegen kannst, damit monday.com die SAML-Antwort entschlüsseln kann.

 

Prüfe deine SSO-Verbindung

Sobald du alle erforderlichen Details für deinen SSO-Anbieter ausgefüllt hast, ist es an der Zeit, deine Verbindung zu testen. Dieser Schritt ist erforderlich, bevor du SAML in deinem Konto aktivierst oder weitere Änderungen vornimmst. Klicke auf SSO-Verbindung testen.

 

SSO-Anbieter aktivieren

Sobald du die oben genannten Schritte abgeschlossen hast, kannst du deinen SSO-Anbieter aktivieren. Klicke auf SSO-Anbieter hinzufügen. Anschließend erhalten alle Teammitglieder in monday.com eine E-Mail mit Informationen zur Anmeldung über den ausgewählten SSO-Anbieter.

 

E-Mail- und Passwort-Richtlinie anpassen

Admins haben mehr Flexibilität bei der Verwaltung von Anmelderichtlinien und können E-Mail- und Passwort-Richtlinien anpassen. Mit dieser Einstellung kannst du bestimmte Teammitglieder von der SSO-Anforderung ausschließen und Anmeldeeinstellungen flexibel an die Anforderungen deines Teams anpassen.

Klicke im Bereich E-Mail und Passwort auf das Drei-Punkte-Menü und wähle Bearbeiten. Anschließend kann ein Admin festlegen, für wen die E-Mail- und Passwort-Richtlinie gilt – für alle oder nur für bestimmte Personen (z. B. Gäste oder einzelne Benutzer).

 

Bevor du SSO aktivierst, kann die E-Mail- und Passwort-Richtlinie nicht geändert werden. Standardmäßig wird die E-Mail- und Passwort-Richtlinie nach der Aktivierung von SSO von Alle auf Gäste umgestellt.

Group 12 (70).png

 

Im Bereich „E-Mail und Passwort“ stehen dir zwei Optionen zur Verfügung:

Option 1: Alle Benutzer (einschließlich der Gäste) können sich entsprechend der E-Mail- & Passwortrichtlinie in monday.com einloggen.

Option 2: Nur bestimmte Personen (Gäste, einzelne Benutzer oder beide) können sich mit der E-Mail- und Passwort-Richtlinie bei monday.com anmelden.

Wenn du unter Nur bestimmte Personen die Option Gäste auswählst, können sich Gäste mit E-Mail und Passwort anmelden (nicht nur über SSO). Das ist die am häufigsten genutzte Option, da Gäste oft externe Benutzer sind, die nicht von der internen IT verwaltet werden

Wenn du unter Nur bestimmte Personen die Option Einzelner Benutzer auswählst, kann sich nur das ausgewählte Teammitglied mit E-Mail und Passwort anmelden (nicht nur über SSO).

Hinweis: Dieser Notfallzugang („Break-Glass Access“) wird verwendet, wenn es beispielsweise ein Problem mit deinem SSO-Anbieter gibt und du Zugriff auf die Plattform benötigst, um Einstellungen zu ändern.
Hinweis: Die Zwei-Faktor-Authentifizierung (2FA) von monday.com gilt nur für Teammitglieder, die sich mit E-Mail und Passwort anmelden. Teammitglieder, die sich über SSO anmelden, werden nicht zur 2FA von monday.com aufgefordert und über ihren Identitätsanbieter authentifiziert.

 

Wenn es zu den Sicherheitsrichtlinien deines Unternehmens passt, empfehlen wir, unter Nur bestimmte Personen die Optionen Gäste oder Gäste und einzelner Benutzer auszuwählen. Das bedeutet, dass sich alle Benutzer im Konto außer Gästen und dem ausgewählten einzelnen Benutzer über SSO anmelden müssen. Gäste können zu gemeinsam nutzbaren Boards eingeladen werden und sich wie gewohnt mit einer E-Mail und einem Passwort anmelden. In diesem Fall müssen die Gast-E-Mails im IDP des Kontos nicht aktiv sein, um sich anmelden zu können. Die Option „Einzelner Benutzer“ bietet zusätzliche Flexibilität und ermöglicht es einem Teammitglied, sich bei Bedarf mit E-Mail-Adresse und Passwort anzumelden, z. B. für Notfallzugriff.

 

Bereitstellung

Standardmäßig verwendet monday.com Just-In-Time-Bereitstellung, d. h. ein Benutzer wird bei der ersten Anmeldung in monday.com angelegt, wenn er nicht existiert.

Wenn du die SCIM-Bereitstellung aktivieren möchtest, generiere ein Token und folge den Anweisungen deines Identitätsanbieters. monday.com unterstützt sowohl IdP-initiierte als auch SP-initiierte Flows. Für Okta steht eine offizielle monday.com App im Okta Application Catalog zur Verfügung. Um sie zu aktivieren, lies den entsprechenden Artikel.

Darüber hinaus haben wir eine offizielle App von monday.com im OneLogin-Anwendungskatalog. Um sie zu aktivieren, lies den entsprechenden Artikel.

Zu guter Letzt haben wir eine offizielle App von monday.com im Anwendungskatalog von Entra ID. Um sie zu aktivieren, lies den entsprechenden Artikel.

Hinweis: SCIM-Bereitstellung ist nur für Enterprise-Pakete verfügbar.

 

Was passiert, wenn dein SSO aktiviert ist?

Sobald SSO im Konto aktiviert ist, erhalten alle Admins eine E-Mail mit der Bestätigung, dass SSO aktiviert wurde.
Hier ist ein Beispiel für die E-Mail:

Group 12 - 2025-03-04T182942.597.png

 

Häufige Fehler nach der Anmeldung bei deinem SSO-Provider

Einige Teammitglieder können bei der Nutzung von SSO auf Probleme stoßen. Zum Beispiel kann es nach der Anmeldung beim SSO-Anbieter passieren, dass ein Teammitglied nicht zurück zu monday.com weitergeleitet wird, sondern eine Fehlermeldung angezeigt wird. Diese kann z. B. darauf hinweisen, dass der angemeldete Benutzer „username@email.com“ keiner Rolle für die Anwendung zugewiesen ist. Die genaue Formulierung kann je nach SSO-Anbieter variieren. In diesem Fall sollten Admins sich beim SSO-Anbieter anmelden und den Benutzer dem monday.com Konto zuweisen. 

Ein weiteres häufiges Problem tritt auf, wenn ein Benutzer seine E-Mail-Adresse ändert. Das kann zu Fehlern bei der Anmeldung führen. Darauf gehen wir im nächsten Abschnitt ein.

 

Was passiert, wenn sich die E-Mail-Adresse eines Benutzers ändert?

Wenn sich ein Benutzer mit SSO bei monday.com anmeldet, wird eine Back-End-Verbindung zwischen dem Identitätsanbieter (IDP) und der Benutzer-ID in monday.com hergestellt. Diese Verbindung, auch UID (User ID) genannt, verknüpft die Identität einer Person im IdP (Name und E-Mail-Adresse) mit der E-Mail-Adresse des Benutzers in monday.com.

Wenn also ein Benutzer seine E-Mail-Adresse ändert, kann er sich nicht bei monday.com anmelden, bis seine UID (Benutzer-ID) zurückgesetzt wird. Der Grund ist, dass die UID mit der vorherigen E-Mail-Adresse des Benutzers verknüpft ist und bei einer Aktualisierung der E-Mail-Adresse nicht automatisch mit der bestehenden UID verknüpft wird. Daher ermöglicht das Zurücksetzen der UID das „Unterbrechen“ der vorherigen Verbindung und erstellt eine neue Verknüpfung zwischen der UID und der neu geänderten E-Mail-Adresse.

 

Schritte, wenn sich die E-Mail eines Benutzers ändert

Wenn sich die E-Mail-Adresse eines Benutzers ändert, führe die beiden folgenden Schritte aus. Der Benutzer sollte sich dann wieder bei seinem Konto anmelden können.

   1E-Mail-Adresse des Benutzers im Identitätsanbieter und in monday.com ändern   

Stelle sicher, dass die E-Mail-Adresse des Benutzers sowohl auf der Seite des Identitätsanbieters als auch auf monday.com aktualisiert wird. Um die E-Mail-Adresse in monday.com zu ändern, kann der entsprechende Benutzer die Schritte in diesem Artikel befolgen. 

Hinweis: Wenn ein Admin die E-Mail-Adresse eines Benutzers ändert, muss der Benutzer seine neue E-Mail-Adresse bestätigen.

 

   2 UID des Benutzers zurücksetzen    

Sobald die E-Mail-Adresse auf dem IDP und auf monday.com aktualisiert wurde, setze die UID zurück. Rufe dazu den Tab Benutzerverwaltung im Admin-Bereich des Kontos auf. Suche den Benutzer, der seine E-Mail-Adresse geändert hat, klicke neben seinem Namen auf das Drei-Punkte-Menü und wähle SSO-UID zurücksetzen:

Anschließend kann sich der Benutzer mit seiner neuen E-Mail-Adresse wieder bei monday.com anmelden.

 

Gleichzeitige Bearbeitung der E-Mail-Domain mehrerer Benutzer

Als Admin kannst du die E-Mail-Domain für mehrere Benutzer gleichzeitig aktualisieren und ihre SSO-UIDs sofort zurücksetzen. 

Öffne dazu zunächst den Bereich Benutzerverwaltung deines Kontos. Wähle dann die entsprechenden Benutzer aus, indem du das Kästchen links neben ihren Symbolen aktivierst, und klicke unten auf E-Mail-Domain ändern. Gib anschließend die neue E-Mail-Domain ein und klicke auf E-Mail-Domain ändern. Mit der Aktualisierung der E-Mail-Domain wird auch die SSO-UID für diese Benutzer zurückgesetzt.


 

Sobald die ausgewählten Benutzer die Änderung ihrer E-Mail-Adresse bestätigt haben, ist alles bereit.

Hinweis: Durch diese Aktion wird das Präfix der E-Mails (das, was vor dem @ steht) nicht geändert.

 

 

Wenn du Fragen hast, wende dich einfach hier an unser Team. Wir sind rund um die Uhr erreichbar und helfen gerne!

Zuletzt geändert am

Hast du noch Fragen?

Wir unterstützen dich.

Support-Team kontaktieren

Bei Fragen, Bedenken oder Anfragen wende dich einfach an unser Support-Team.

Community-Forum

Lerne von anderen Kunden von monday.com, tausche Ideen aus und vernetzte dich mit der Community.

Hilfe von Experten

Beauftrage einen Experten von monday.com, um deine Arbeitsabläufe zu optimieren.