Security Assertion Markup Language (SAML) ermöglicht deinem Team einen sicheren Zugriff auf monday.com (SP) über den Identitätsanbieter (IdP) deiner Wahl. Dabei wird die Identität eines Teammitglieds vom Identitätsanbieter an monday.com übertragen. Du kannst SAML in monday.com in wenigen Schritten aktivieren.
Konfigurieren deines Identitätsanbieters
Bevor du SAML SSO in monday.com einrichtest, musst du zunächst eine SSO-Verbindung zwischen monday.com und deinem Identitätsanbieter einrichten (auch „Connector“ genannt). monday.com unterstützt derzeit drei Hauptanbieter: Okta, Entra ID (ehemals Azure AD) und OneLogin. Du kannst auch einen benutzerdefinierten Identitätsanbieter verwenden.
- Um SAML mit Okta zu aktivieren, lies den entsprechenden Artikel.
- Um SAML mit OneLogin zu aktivieren, lies den entsprechenden Artikel.
- Für Entra ID (ehemals Azure AD) lies den entsprechenden Artikel.
- Um SAML mit benutzerdefiniertem SAML 2.0 zu aktivieren, lies den entsprechenden Artikel.
Nachdem du diesen Schritt abgeschlossen hast, melde dich in deinem monday.com Konto an, um mit der Einrichtung von SAML SSO fortzufahren Folge den untenstehenden Schritten.
SAML SSO für monday.com einrichten
Sobald du deinen Identitätsanbieter konfiguriert hast, musst du nur noch SAML in monday.com aktivieren. Klicke dazu oben rechts auf dein Profilbild und wähle Administration.
Sobald du im Administrationsbereich bist, wähle auf der linken Seite Sicherheit. Klicke im Tab Authentifizierungsrichtlinien auf Single Sign-On (SSO). Klicke anschließend auf SSO-Richtlinie hinzufügen. In unserem Beispiel verwenden wir Okta, du kannst aber auch einen anderen Anbieter auswählen.
Wähle deinen Identitätsanbieter aus der Liste aus:
Fülle die folgenden Felder mit den Daten deines Identitätsanbieters aus:
- SAML SSO Url
- Herausgeber des Identitätsproviders
- Öffentliches Zertifikat
Prüfe deine SSO-Verbindung
Sobald du alle erforderlichen Details für deinen SSO-Anbieter ausgefüllt hast, ist es an der Zeit, deine Verbindung zu testen. Dieser Schritt ist erforderlich, bevor du SAML in deinem Konto aktivierst oder weitere Änderungen vornimmst. Klicke auf SSO-Verbindung testen.
SSO-Anbieter aktivieren
Sobald du die oben genannten Schritte abgeschlossen hast, kannst du deinen SSO-Anbieter aktivieren. Klicke auf SSO-Anbieter hinzufügen. Anschließend erhalten alle Teammitglieder in monday.com eine E-Mail mit Informationen zur Anmeldung über den ausgewählten SSO-Anbieter.
E-Mail- und Passwort-Richtlinie anpassen
Admins haben mehr Flexibilität bei der Verwaltung von Anmelderichtlinien und können E-Mail- und Passwort-Richtlinien anpassen. Mit dieser Einstellung kannst du bestimmte Teammitglieder von der SSO-Anforderung ausschließen und Anmeldeeinstellungen flexibel an die Anforderungen deines Teams anpassen.
Klicke im Bereich E-Mail und Passwort auf das Drei-Punkte-Menü und wähle Bearbeiten. Anschließend kann ein Admin festlegen, für wen die E-Mail- und Passwort-Richtlinie gilt – für alle oder nur für bestimmte Personen (z. B. Gäste oder einzelne Benutzer).
Bevor du SSO aktivierst, kann die E-Mail- und Passwort-Richtlinie nicht geändert werden. Standardmäßig wird die E-Mail- und Passwort-Richtlinie nach der Aktivierung von SSO von Alle auf Gäste umgestellt.
Im Bereich „E-Mail und Passwort“ stehen dir zwei Optionen zur Verfügung:
Option 1: Alle Benutzer (einschließlich der Gäste) können sich entsprechend der E-Mail- & Passwortrichtlinie in monday.com einloggen.
Option 2: Nur bestimmte Personen (Gäste, einzelne Benutzer oder beide) können sich mit der E-Mail- und Passwort-Richtlinie bei monday.com anmelden.
Wenn du unter Nur bestimmte Personen die Option Gäste auswählst, können sich Gäste mit E-Mail und Passwort anmelden (nicht nur über SSO). Das ist die am häufigsten genutzte Option, da Gäste oft externe Benutzer sind, die nicht von der internen IT verwaltet werden
Wenn du unter Nur bestimmte Personen die Option Einzelner Benutzer auswählst, kann sich nur das ausgewählte Teammitglied mit E-Mail und Passwort anmelden (nicht nur über SSO).
Wenn es zu den Sicherheitsrichtlinien deines Unternehmens passt, empfehlen wir, unter Nur bestimmte Personen die Optionen Gäste oder Gäste und einzelner Benutzer auszuwählen. Das bedeutet, dass sich alle Benutzer im Konto außer Gästen und dem ausgewählten einzelnen Benutzer über SSO anmelden müssen. Gäste können zu gemeinsam nutzbaren Boards eingeladen werden und sich wie gewohnt mit einer E-Mail und einem Passwort anmelden. In diesem Fall müssen die Gast-E-Mails im IDP des Kontos nicht aktiv sein, um sich anmelden zu können. Die Option „Einzelner Benutzer“ bietet zusätzliche Flexibilität und ermöglicht es einem Teammitglied, sich bei Bedarf mit E-Mail-Adresse und Passwort anzumelden, z. B. für Notfallzugriff.
Bereitstellung
Standardmäßig verwendet monday.com Just-In-Time-Bereitstellung, d. h. ein Benutzer wird bei der ersten Anmeldung in monday.com angelegt, wenn er nicht existiert.
Wenn du die SCIM-Bereitstellung aktivieren möchtest, generiere ein Token und folge den Anweisungen deines Identitätsanbieters. monday.com unterstützt sowohl IdP-initiierte als auch SP-initiierte Flows. Für Okta steht eine offizielle monday.com App im Okta Application Catalog zur Verfügung. Um sie zu aktivieren, lies den entsprechenden Artikel.
Darüber hinaus haben wir eine offizielle App von monday.com im OneLogin-Anwendungskatalog. Um sie zu aktivieren, lies den entsprechenden Artikel.
Zu guter Letzt haben wir eine offizielle App von monday.com im Anwendungskatalog von Entra ID. Um sie zu aktivieren, lies den entsprechenden Artikel.
Was passiert, wenn dein SSO aktiviert ist?
Sobald SSO im Konto aktiviert ist, erhalten alle Admins eine E-Mail mit der Bestätigung, dass SSO aktiviert wurde.
Hier ist ein Beispiel für die E-Mail:
Häufige Fehler nach der Anmeldung bei deinem SSO-Provider
Einige Teammitglieder können bei der Nutzung von SSO auf Probleme stoßen. Zum Beispiel kann es nach der Anmeldung beim SSO-Anbieter passieren, dass ein Teammitglied nicht zurück zu monday.com weitergeleitet wird, sondern eine Fehlermeldung angezeigt wird. Diese kann z. B. darauf hinweisen, dass der angemeldete Benutzer „username@email.com“ keiner Rolle für die Anwendung zugewiesen ist. Die genaue Formulierung kann je nach SSO-Anbieter variieren. In diesem Fall sollten Admins sich beim SSO-Anbieter anmelden und den Benutzer dem monday.com Konto zuweisen.
Ein weiteres häufiges Problem tritt auf, wenn ein Benutzer seine E-Mail-Adresse ändert. Das kann zu Fehlern bei der Anmeldung führen. Darauf gehen wir im nächsten Abschnitt ein.
Was passiert, wenn sich die E-Mail-Adresse eines Benutzers ändert?
Wenn sich ein Benutzer mit SSO bei monday.com anmeldet, wird eine Back-End-Verbindung zwischen dem Identitätsanbieter (IDP) und der Benutzer-ID in monday.com hergestellt. Diese Verbindung, auch UID (User ID) genannt, verknüpft die Identität einer Person im IdP (Name und E-Mail-Adresse) mit der E-Mail-Adresse des Benutzers in monday.com.
Wenn also ein Benutzer seine E-Mail-Adresse ändert, kann er sich nicht bei monday.com anmelden, bis seine UID (Benutzer-ID) zurückgesetzt wird. Der Grund ist, dass die UID mit der vorherigen E-Mail-Adresse des Benutzers verknüpft ist und bei einer Aktualisierung der E-Mail-Adresse nicht automatisch mit der bestehenden UID verknüpft wird. Daher ermöglicht das Zurücksetzen der UID das „Unterbrechen“ der vorherigen Verbindung und erstellt eine neue Verknüpfung zwischen der UID und der neu geänderten E-Mail-Adresse.
Schritte, wenn sich die E-Mail eines Benutzers ändert
Wenn sich die E-Mail-Adresse eines Benutzers ändert, führe die beiden folgenden Schritte aus. Der Benutzer sollte sich dann wieder bei seinem Konto anmelden können.
1E-Mail-Adresse des Benutzers im Identitätsanbieter und in monday.com ändern
Stelle sicher, dass die E-Mail-Adresse des Benutzers sowohl auf der Seite des Identitätsanbieters als auch auf monday.com aktualisiert wird. Um die E-Mail-Adresse in monday.com zu ändern, kann der entsprechende Benutzer die Schritte in diesem Artikel befolgen.
Hinweis: Wenn ein Admin die E-Mail-Adresse eines Benutzers ändert, muss der Benutzer seine neue E-Mail-Adresse bestätigen.
2 UID des Benutzers zurücksetzen
Sobald die E-Mail-Adresse auf dem IDP und auf monday.com aktualisiert wurde, setze die UID zurück. Rufe dazu den Tab Benutzerverwaltung im Admin-Bereich des Kontos auf. Suche den Benutzer, der seine E-Mail-Adresse geändert hat, klicke neben seinem Namen auf das Drei-Punkte-Menü und wähle SSO-UID zurücksetzen:
Anschließend kann sich der Benutzer mit seiner neuen E-Mail-Adresse wieder bei monday.com anmelden.
Gleichzeitige Bearbeitung der E-Mail-Domain mehrerer Benutzer
Als Admin kannst du die E-Mail-Domain für mehrere Benutzer gleichzeitig aktualisieren und ihre SSO-UIDs sofort zurücksetzen.
Öffne dazu zunächst den Bereich Benutzerverwaltung deines Kontos. Wähle dann die entsprechenden Benutzer aus, indem du das Kästchen links neben ihren Symbolen aktivierst, und klicke unten auf E-Mail-Domain ändern. Gib anschließend die neue E-Mail-Domain ein und klicke auf E-Mail-Domain ändern. Mit der Aktualisierung der E-Mail-Domain wird auch die SSO-UID für diese Benutzer zurückgesetzt.
Sobald die ausgewählten Benutzer die Änderung ihrer E-Mail-Adresse bestätigt haben, ist alles bereit.
Hinweis: Durch diese Aktion wird das Präfix der E-Mails (das, was vor dem @ steht) nicht geändert.
Wenn du Fragen hast, wende dich einfach hier an unser Team. Wir sind rund um die Uhr erreichbar und helfen gerne!
