PeekHire-Logo
Konto & Team

Single Sign-On

Verbinde deinen SAML-Identitätsanbieter, damit sich dein Team darüber anmeldet.

Single Sign-on ermöglicht deinem Team den Zugriff auf PeekHire über den Identitätsanbieter, den du bereits nutzt – Okta, Microsoft Entra ID, Google Workspace, OneLogin und alle anderen Anbieter, die SAML 2.0 unterstützen. Niemand braucht ein weiteres Passwort, und der Zugriff richtet sich nach den Regeln, die du dort bereits festgelegt hast.

Single Sign-on ist im Business-Plan enthalten und während der 7-tägigen Testphase verfügbar. Owner und Admins können es einrichten.

Bevor du startest

Halte zwei Dinge bereit: die Metadaten, die dein Identitätsanbieter für die Anwendung veröffentlicht, und Zugriff auf die DNS-Zone jeder E-Mail-Domain, die du verbinden möchtest.

Identitätsanbieter verbinden

Gehe zu Konto → Single Sign-On.

  1. Registriere PeekHire bei deinem Identitätsanbieter. Auf der Seite werden eine Entity-ID und eine ACS-URL angezeigt. Kopiere beide Werte in die SAML-Anwendung, die du dort erstellst. Die beiden Werte gelten speziell für deinen Workspace.
  2. Kehre mit den Angaben zurück. Füge das XML mit den Metadaten, das dein Anbieter veröffentlicht, unter Mit IdP-Metadaten starten ein und wähle Metadaten auslesen. Die Entity-ID, die Anmelde-URL und das Signaturzertifikat werden automatisch eingetragen. Du kannst die drei Felder auch manuell ausfüllen.
  3. Füge deine E-Mail-Domains hinzu. Alle Personen mit einer Adresse unter einer dieser Domains nutzen diese Verbindung. Öffentliche E-Mail-Anbieter wie gmail.com können nicht verbunden werden.
  4. Speichere.

Domain verifizieren

Eine Domain ist erst nutzbar, wenn du nachgewiesen hast, dass sie dir gehört. Für jede Domain wird auf der Seite ein TXT-Eintrag angezeigt:

FeldWert
TypTXT
Name_peekhire-sso.your-company.com
Wertpeekhire-sso-verification=…

Füge ihn deiner DNS-Zone hinzu und wähle dann Domain verifizieren. DNS- Änderungen werden meist innerhalb weniger Minuten wirksam, es kann aber auch länger dauern. Bis eine Domain verifiziert ist, leitet sie keine Anmeldungen weiter und setzt keine Regeln durch.

Einrichtung prüfen

Verbindung prüfen kontrolliert alles, was sich überprüfen lässt, ohne jemanden zu deinem Anbieter weiterzuleiten: deinen Plan, die Domainverifizierung, das Signaturzertifikat und seine verbleibende Gültigkeit, die Erreichbarkeit der Anmelde-URL und ob sich mit deinen Einstellungen eine Anmeldeanfrage erstellen lässt. Bei jedem Punkt erfährst du, was nicht stimmt, statt nur eine Fehlermeldung zu erhalten.

Anmeldung testen öffnet den tatsächlichen Anmeldeablauf in einem neuen Tab, damit du ihn selbst ausprobieren kannst, bevor dein Team ihn nutzt.

Optionen

Konten bei der ersten Anmeldung erstellen. Neue Personen, denen dein Anbieter den Zugriff erlaubt, werden automatisch als Mitglieder in den Workspace aufgenommen. Deaktiviere diese Option, wenn nur eingeladene Personen Zugriff erhalten sollen.

Single Sign-on für diese Domains voraussetzen. Alle Personen unter deinen verifizierten Domains müssen deinen Anbieter nutzen. Die Anmeldung per Passwort, Google und Microsoft wird deaktiviert. Du kannst diese Option erst aktivieren, wenn eine Domain verifiziert ist.

Der Workspace-Owner ist von dieser Anforderung immer ausgenommen. Sollte dein Identitätsanbieter einmal nicht erreichbar sein, kann der Owner sich weiterhin mit einem Passwort anmelden und die Anforderung deaktivieren.

Anmeldung über deinen IdP erlauben. Damit können sich Personen über die App-Kachel bei deinem Anbieter anmelden, statt über PeekHire. Lass diese Option deaktiviert, wenn du sie nicht brauchst: Eine Anmeldung, die nicht von PeekHire gestartet wurde, lässt sich keiner von uns erstellten Anfrage zuordnen und wird daher nur anhand der Assertion geprüft.

Signaturzertifikat erneuern

Wenn dein Anbieter seinen Signaturschlüssel erneuert, füge beide Zertifikate nacheinander in das Zertifikatsfeld ein. Die Anmeldung funktioniert mit beiden Zertifikaten, sodass niemand ausgesperrt wird. Entferne das alte Zertifikat, sobald die Erneuerung abgeschlossen ist.

Konten synchron halten

Single Sign-on legt fest, wer Zugriff erhält. Wenn Konten automatisch erstellt und deaktiviert werden sollen, sobald Personen hinzukommen oder ausscheiden, richte auch die Benutzerbereitstellung ein. Weitere Informationen findest du unter Benutzerbereitstellung (SCIM).

Anmeldemethoden anzeigen

Unter Konto → Mitglieder findest du für jedes Mitglied eine Spalte Anmeldung: Passwort, Google, Microsoft oder SSO. So siehst du am schnellsten, wer noch nicht zu Single Sign-on gewechselt ist.

Wenn sich dein Plan ändert

Deine Konfiguration bleibt erhalten, wenn du den Business-Plan nicht mehr hast, aber die Verbindung leitet keine Personen mehr weiter. Mitglieder werden gebeten, sich an dich zu wenden, und können sich stattdessen mit ihrer E-Mail- Adresse und ihrem Passwort anmelden, da die Anmeldeanforderung nicht mehr gilt. Owner und Admins können sich weiterhin über den Anbieter anmelden, sodass du den Plan direkt im Produkt wiederherstellen kannst. Wechsle zurück zu Business, und alles funktioniert wieder wie zuvor.

Verbindung entfernen

Bei Verbindung entfernen musst du zuerst bestätigen, da die Änderung sofort wirksam wird: Niemand kann sich mehr über deinen Anbieter anmelden, und deine verifizierten Domains werden ebenfalls entfernt. Dadurch kann die Benutzerbereitstellung keine Personen mehr hinzufügen. Wer sich bisher ausschließlich über Single Sign-on angemeldet hat, kann über Passwort vergessen ein Passwort festlegen und sich wieder anmelden. Wenn du später erneut eine Verbindung herstellen möchtest, musst du deine Domains noch einmal verifizieren.

Fehlerbehebung

„Single Sign-on ist für diese E-Mail-Domain nicht eingerichtet.“ Die Adresse gehört nicht zu einer verifizierten Domain. Überprüfe die Schreibweise und vergewissere dich, dass die Domain als verifiziert angezeigt wird.

„Single Sign-on wurde nicht abgeschlossen.“ Die Assertion wurde abgelehnt. Häufige Ursachen sind ein abgelaufenes Signaturzertifikat, ein Zertifikat, das nicht mehr mit dem beim Anbieter verwendeten Zertifikat übereinstimmt, eine abweichende Entity-ID oder eine zu spät eingegangene Antwort. Wähle zuerst Verbindung prüfen.

„Diese Adresse gehört bereits zu einem anderen Workspace.“ Diese E-Mail- Adresse ist Mitglied eines anderen PeekHire-Workspace. Sie muss diesen Workspace verlassen, bevor sie deinem beitreten kann.

„Zu viele Anmeldeversuche aus deinem Netzwerk.“ Innerhalb kurzer Zeit sind von einer Netzwerkadresse mehr Anmeldungen als üblich eingegangen. Warte ein paar Minuten und versuche es erneut. In Büros, in denen mehrere Personen dieselbe Adresse nutzen, ist für den normalen Gebrauch ausreichend Spielraum vorhanden.

„Dieser Workspace lässt nur eingeladene Mitglieder zu.“ Die automatische Kontenerstellung bei der ersten Anmeldung ist deaktiviert. Lade die Person ein oder aktiviere die Einstellung.