Skip to main content
Diese Einstellungen finden Sie im Admin-Bereich unter Domain and Members bzw. Authentication and access. Die Reihenfolge ist wichtig: Zuerst verifizieren Sie Ihre Domain, denn automatischer Beitritt und Single Sign-On setzen eine verifizierte Domain voraus.
Für die Einrichtung brauchen Sie eine Person, die Admin in Laufwerk AI ist und gleichzeitig Zugriff auf die DNS-Verwaltung bzw. die Verwaltung Ihres Identitätsanbieters (z. B. Microsoft Entra ID) hat – oder Sie arbeiten dafür mit Ihrer IT zusammen.

Domain verifizieren

Mit der Verifizierung weisen Sie nach, dass Ihnen die E-Mail-Domain (z. B. ihre-firma.de) gehört.
1

Domain hinzufügen

Klicken Sie unter Domain Verification auf Add Domain. Es öffnet sich ein Einrichtungsassistent, in dem Sie Ihre Domain eingeben.
2

DNS-Eintrag anlegen

Der Assistent zeigt Ihnen einen TXT-Eintrag. Legen Sie ihn bei Ihrem DNS-Anbieter für die Domain an.
3

Verifizierung abwarten

Sobald der Eintrag gefunden wird, erscheint die Domain in der Liste als verifiziert. Je nach DNS-Anbieter kann das einige Minuten bis wenige Stunden dauern.
Sie können mehrere Domains verifizieren, etwa für Tochtergesellschaften. Lassen Sie den TXT-Eintrag nach der Verifizierung bestehen.

Automatischer Beitritt

Ist der automatische Beitritt aktiv, können alle Personen mit einer E-Mail-Adresse Ihrer verifizierten Domain dem Workspace beitreten, ohne eingeladen zu werden. Sie aktivieren ihn unter Auto-join Workspace mit Enable Auto-join und legen fest, für welche Domains er gilt.
Ist Single Sign-On erzwungen, steht der automatische Beitritt nicht zur Verfügung – neue Nutzer kommen dann über den Identitätsanbieter bzw. SCIM.

Single Sign-On einrichten

Mit Single Sign-On melden sich Ihre Mitarbeitenden mit ihrem Firmenkonto an. Unterstützt werden alle gängigen Identitätsanbieter mit SAML 2.0 oder OpenID Connect, darunter Microsoft Entra ID, Google Workspace, Okta und OneLogin.
1

Einrichtung starten

Klicken Sie unter Single Sign-On (SSO) auf Activate SSO und wählen Sie Ihren Identitätsanbieter aus.
2

Anwendung beim Identitätsanbieter anlegen

Der Assistent zeigt die Werte, die Sie beim Identitätsanbieter brauchen – bei SAML die ACS URL und die Entity ID. Legen Sie damit dort eine neue SAML-Anwendung an (Name z. B. „Laufwerk AI”) und weisen Sie ihr die Nutzer oder Gruppen zu, die Zugriff erhalten sollen.
3

Daten des Identitätsanbieters eintragen

Übertragen Sie umgekehrt die Angaben des Identitätsanbieters in den Assistenten – bei SAML die Single-Sign-On-URL und das X.509-Zertifikat bzw. die Metadaten-URL.
4

Testen

Melden Sie sich mit einem Testkonto über Ihr Firmenkonto an. Danach zeigt Single Sign-On (SSO) den Status Enabled.

Benötigte Attribute

Ihr Identitätsanbieter muss bei der Anmeldung folgende Angaben übermitteln. Fehlen sie, schlägt die Anmeldung fehl – auch wenn der Identitätsanbieter sie selbst nicht verlangt.
Google Workspace erlaubt es nicht, email_verified fest auf true zu setzen. Ordnen Sie dem Attribut stattdessen ein immer gefülltes Feld zu, etwa die primäre E-Mail-Adresse.

SSO erzwingen

Mit Enforce SSO login ist die Anmeldung nur noch über Ihren Identitätsanbieter möglich, nicht mehr über andere Anmeldewege wie ein Google-Konto.
Beim Erzwingen werden alle Nutzer abgemeldet, die nicht über SSO angemeldet sind. Sie müssen sich danach über ihr Firmenkonto neu anmelden. Kündigen Sie den Schritt vorher an.

Anmeldung aus dem Portal des Identitätsanbieters

Standardmäßig starten Nutzer die Anmeldung in Laufwerk AI. Die Anmeldung über eine Kachel im Portal des Identitätsanbieters (z. B. „Meine Apps” in Microsoft) ist aus Sicherheitsgründen deaktiviert und kann auf Anfrage beim Support freigeschaltet werden. Beachten Sie, dass dieser Anmeldeweg bekannte Sicherheitsschwächen hat.

Benutzer und Gruppen automatisch bereitstellen

Mit SCIM 2.0 übernimmt Laufwerk AI Benutzer und Gruppen direkt aus Ihrem Verzeichnisdienst: Neue Mitarbeitende werden angelegt, Änderungen übernommen, ausgeschiedene deaktiviert – ohne Handarbeit.
1

Verzeichnissynchronisation starten

Wählen Sie unter User provisioning die Option Setup Directory sync und Ihren Identitätsanbieter.
2

Den Schritten des Assistenten folgen

Der Assistent liefert die SCIM-Adresse und den Token, die Sie beim Identitätsanbieter eintragen. Weisen Sie dort die Benutzer und Gruppen zu, die übertragen werden sollen.
3

Gruppen nutzen

Bereitgestellte Gruppen können Sie anschließend für Rollen und Berechtigungen und für den Zugang zu eingeschränkten Spaces verwenden. Ihre Mitglieder pflegen Sie dann ausschließlich im Verzeichnisdienst.
Übertragen Sie auch Abteilungsgruppen. Dann lassen sich Nutzung und Verbrauch später nach Abteilungen auswerten.