Für die Einrichtung brauchen Sie eine Person, die Admin in Laufwerk AI ist und gleichzeitig Zugriff auf die DNS-Verwaltung bzw. die Verwaltung Ihres Identitätsanbieters (z. B. Microsoft Entra ID) hat – oder Sie arbeiten dafür mit Ihrer IT zusammen.
Domain verifizieren
Mit der Verifizierung weisen Sie nach, dass Ihnen die E-Mail-Domain (z. B.ihre-firma.de) gehört.
1
Domain hinzufügen
Klicken Sie unter Domain Verification auf Add Domain. Es öffnet sich ein Einrichtungsassistent, in dem Sie Ihre Domain eingeben.
2
DNS-Eintrag anlegen
Der Assistent zeigt Ihnen einen TXT-Eintrag. Legen Sie ihn bei Ihrem DNS-Anbieter für die Domain an.
3
Verifizierung abwarten
Sobald der Eintrag gefunden wird, erscheint die Domain in der Liste als verifiziert. Je nach DNS-Anbieter kann das einige Minuten bis wenige Stunden dauern.
Automatischer Beitritt
Ist der automatische Beitritt aktiv, können alle Personen mit einer E-Mail-Adresse Ihrer verifizierten Domain dem Workspace beitreten, ohne eingeladen zu werden. Sie aktivieren ihn unter Auto-join Workspace mit Enable Auto-join und legen fest, für welche Domains er gilt.Ist Single Sign-On erzwungen, steht der automatische Beitritt nicht zur Verfügung – neue Nutzer kommen dann über den Identitätsanbieter bzw. SCIM.
Single Sign-On einrichten
Mit Single Sign-On melden sich Ihre Mitarbeitenden mit ihrem Firmenkonto an. Unterstützt werden alle gängigen Identitätsanbieter mit SAML 2.0 oder OpenID Connect, darunter Microsoft Entra ID, Google Workspace, Okta und OneLogin.1
Einrichtung starten
Klicken Sie unter Single Sign-On (SSO) auf Activate SSO und wählen Sie Ihren Identitätsanbieter aus.
2
Anwendung beim Identitätsanbieter anlegen
Der Assistent zeigt die Werte, die Sie beim Identitätsanbieter brauchen – bei SAML die ACS URL und die Entity ID. Legen Sie damit dort eine neue SAML-Anwendung an (Name z. B. „Laufwerk AI”) und weisen Sie ihr die Nutzer oder Gruppen zu, die Zugriff erhalten sollen.
3
Daten des Identitätsanbieters eintragen
Übertragen Sie umgekehrt die Angaben des Identitätsanbieters in den Assistenten – bei SAML die Single-Sign-On-URL und das X.509-Zertifikat bzw. die Metadaten-URL.
4
Testen
Melden Sie sich mit einem Testkonto über Ihr Firmenkonto an. Danach zeigt Single Sign-On (SSO) den Status Enabled.
Benötigte Attribute
Ihr Identitätsanbieter muss bei der Anmeldung folgende Angaben übermitteln. Fehlen sie, schlägt die Anmeldung fehl – auch wenn der Identitätsanbieter sie selbst nicht verlangt.SSO erzwingen
Mit Enforce SSO login ist die Anmeldung nur noch über Ihren Identitätsanbieter möglich, nicht mehr über andere Anmeldewege wie ein Google-Konto.Anmeldung aus dem Portal des Identitätsanbieters
Standardmäßig starten Nutzer die Anmeldung in Laufwerk AI. Die Anmeldung über eine Kachel im Portal des Identitätsanbieters (z. B. „Meine Apps” in Microsoft) ist aus Sicherheitsgründen deaktiviert und kann auf Anfrage beim Support freigeschaltet werden. Beachten Sie, dass dieser Anmeldeweg bekannte Sicherheitsschwächen hat.Benutzer und Gruppen automatisch bereitstellen
Mit SCIM 2.0 übernimmt Laufwerk AI Benutzer und Gruppen direkt aus Ihrem Verzeichnisdienst: Neue Mitarbeitende werden angelegt, Änderungen übernommen, ausgeschiedene deaktiviert – ohne Handarbeit.1
Verzeichnissynchronisation starten
Wählen Sie unter User provisioning die Option Setup Directory sync und Ihren Identitätsanbieter.
2
Den Schritten des Assistenten folgen
Der Assistent liefert die SCIM-Adresse und den Token, die Sie beim Identitätsanbieter eintragen. Weisen Sie dort die Benutzer und Gruppen zu, die übertragen werden sollen.
3
Gruppen nutzen
Bereitgestellte Gruppen können Sie anschließend für Rollen und Berechtigungen und für den Zugang zu eingeschränkten Spaces verwenden. Ihre Mitglieder pflegen Sie dann ausschließlich im Verzeichnisdienst.