Microsoft Entra SAML SSO

Konfigurieren Sie Microsoft Entra ID als SAML-Identitätsanbieter für ElevenLabs SSO.

Mit Microsoft Entra SAML SSO können sich Workspace-Mitglieder über eine Microsoft Entra ID- Unternehmensanwendung (früher Azure AD) bei ElevenLabs anmelden.

SSO ist für Enterprise-Workspaces verfügbar. Nur Workspace-Admins können SSO-Einstellungen konfigurieren.

ElevenLabs unterstützt Service-Provider-initiierte (SP-initiated) SAML SSO. Verwenden Sie zum Starten der Anmeldung https://elevenlabs.io/app/sign-in?use_sso=true. Sie können email=user@example.com als Query- Parameter hinzufügen, um das E-Mail-Feld vorab auszufüllen.

Microsoft Entra wird nur über SAML unterstützt. OIDC mit Microsoft Entra wird nicht empfohlen und kann Anmeldeprobleme verursachen.

Voraussetzungen

  • Ein Enterprise-Workspace von ElevenLabs.
  • Workspace-Admin-Zugriff in ElevenLabs.
  • Admin-Zugriff im Microsoft Entra Admin Center.
  • Eine verifizierte E-Mail-Domain in ElevenLabs für die Nutzer, die sich über Microsoft Entra anmelden.

Microsoft Entra SAML SSO einrichten

1

SSO-Einstellungen in ElevenLabs öffnen

Gehen Sie zu Workspace-Einstellungen > Sicherheit & SSO.

2

E-Mail-Domain verifizieren

Verifizieren Sie unter Automatische Nutzerbereitstellung die E-Mail-Domain, über die sich Ihre Microsoft-Entra-Nutzer anmelden. Geben Sie die Domain ein (Subdomains sind zulässig) und folgen Sie dann den Anweisungen, um die Inhaberschaft zu bestätigen. Aktivieren Sie optional die automatische Bereitstellung, damit Nutzer mit einer passenden E-Mail-Domain Ihrem Workspace automatisch beitreten.

Dialog zur Massenverifizierung von Domains in ElevenLabs
4

SAML als SSO-Anbieter auswählen

Wählen Sie unter SSO-Anbieter die Option SAML. Kopieren Sie die Werte für Service Provider Entity Id und Redirect URL. Sie verwenden diese Werte in Microsoft Entra.

5

Microsoft-Entra-Unternehmensanwendung erstellen

Öffnen Sie im Microsoft Entra Admin Center die Übersicht Ihres Verzeichnisses und klicken Sie dann auf Hinzufügen > Unternehmensanwendung.

Microsoft-Entra-Menü „Übersicht“ > „Hinzufügen“ mit ausgewählter Unternehmensanwendung

Klicken Sie unter Microsoft Entra App-Katalog durchsuchen auf Eigene Anwendung erstellen.

Microsoft Entra App-Katalog mit „Eigene Anwendung erstellen“
6

Anwendung benennen

Geben Sie einen Namen ein, zum Beispiel ElevenLabs, wählen Sie Jede andere Anwendung integrieren, die nicht im Katalog enthalten ist (Nicht-Kataloganwendung), und klicken Sie dann auf **Erstellen **.

Bereich „Eigene Anwendung erstellen“ in Microsoft Entra mit einer Nicht-Kataloganwendung
7

Single-Sign-On-Einrichtung starten

Wählen Sie in der Übersicht der Anwendung unter Erste Schritte die Option Single Sign-On einrichten > Erste Schritte.

„Erste Schritte“ einer Microsoft-Entra-Unternehmensanwendung mit „Single Sign-On einrichten“

Wählen Sie SAML als Single-Sign-On-Methode aus.

Microsoft Entra „Single Sign-On-Methode auswählen“ mit SAML
8

Grundlegende SAML-Einstellungen konfigurieren

Konfigurieren Sie die Anwendung unter Grundlegende SAML-Konfiguration mit den Werten aus ElevenLabs:

  • Setzen Sie Bezeichner (Entitäts-ID) auf die Service Provider Entity Id von ElevenLabs.
  • Setzen Sie Antwort-URL (Assertion Consumer Service URL) auf die Redirect URL von ElevenLabs.
  • Lassen Sie Anmelde-URL leer. ElevenLabs verwendet SP-initiierte SSO.

Klicken Sie auf Speichern.

Grundlegende SAML-Konfiguration in Microsoft Entra mit Bezeichner und Antwort-URL

Verwenden Sie für Umgebungen mit Datenresidenz https://<region>.residency.elevenlabs.io/__/auth/handler als Antwort-URL und ersetzen Sie <region> durch Ihren Regionscode.

9

Name-ID-Anspruch konfigurieren

Bearbeiten Sie unter Attribute & Ansprüche den Anspruch Eindeutiger Benutzerbezeichner (Name ID):

  • Setzen Sie Format des Namensbezeichners auf E-Mail-Adresse.
  • Setzen Sie Quelle auf Attribut.
  • Setzen Sie Quellattribut auf das Feld, das die E-Mail-Adresse aller Nutzer enthält. Das ist normalerweise user.mail, kann aber auch user.userprincipalname sein.

Klicken Sie auf Speichern.

Wählen Sie das Attribut, das für jeden Nutzer eine E-Mail-Adresse enthält. Wenn user.mail nicht für alle Ihre Nutzer ausgefüllt ist, verwenden Sie stattdessen user.userprincipalname.

Microsoft Entra „Anspruch verwalten“ mit E-Mail-Adressformat und dem Quellattribut user.mail
10

Signaturzertifikat herunterladen

Klicken Sie unter SAML-Zertifikate neben Zertifikat (Base64) auf Herunterladen. Öffnen Sie die heruntergeladene Datei in einem Texteditor.

Microsoft Entra SAML-Zertifikate mit Download für Zertifikat Base64
11

Nutzer oder Gruppen zuweisen

Öffnen Sie Nutzer und Gruppen der Anwendung und weisen Sie dann die Nutzer oder Gruppen zu, die sich bei ElevenLabs anmelden können sollen.

Nutzerliste „Zuweisung hinzufügen“ in Microsoft Entra
12

Entra-Zertifikat zu ElevenLabs hinzufügen

Klicken Sie in ElevenLabs auf Zertifikat hinzufügen. Fügen Sie das vollständige PEM-Zertifikat aus der Base64-Datei ein, einschließlich -----BEGIN CERTIFICATE----- und -----END CERTIFICATE-----, und klicken Sie dann auf Hinzufügen.

Dialog „X509-Zertifikat hinzufügen“ in ElevenLabs
13

Werte des Entra-Identitätsanbieters in ElevenLabs kopieren

Kopieren Sie im Bereich Einrichten von Microsoft Entra die Werte des Identitätsanbieters in ElevenLabs:

  • Verwenden Sie den Microsoft Entra-Bezeichner für Identity Provider Entity Id.
  • Verwenden Sie die Anmelde-URL für Identity Provider Sign-In URL.
Einrichtungswerte in Microsoft Entra mit Anmelde-URL und Microsoft Entra-Bezeichner
14

Zulässige E-Mail-Domain hinzufügen

Klicken Sie in ElevenLabs auf Domain hinzufügen und wählen Sie die verifizierte Domain aus, die der E-Mail-Domain Ihrer Microsoft-Entra-Nutzer entspricht.

Dialog „Zulässige E-Mail-Domains hinzufügen“ in ElevenLabs
15

SSO-Anbieter speichern

Prüfen Sie die Konfiguration, wählen Sie **Ich bestätige, dass diese Änderung Nutzer abmeldet, die derzeit SSO verwenden **, und klicken Sie dann auf **SSO aktualisieren **.

Feldzuordnungen

Verwenden Sie diese Tabelle, um Microsoft Entra SAML-Einstellungen den ElevenLabs-SSO-Feldern zuzuordnen.

Microsoft-Entra-Feld oder -OrtElevenLabs-FeldZu verwendender Wert
AnmeldemethodeSSO-AnbieterSAML
Bezeichner (Entitäts-ID)Service Provider Entity IdVerwenden Sie den ElevenLabs-Wert, zum Beispiel https://elevenlabs.io
Antwort-URL (Assertion Consumer Service URL)Redirect URLVerwenden Sie den ElevenLabs-Wert, zum Beispiel https://elevenlabs.io/__/auth/handler
Microsoft Entra-BezeichnerIdentity Provider Entity IdEntra-Aussteller, zum Beispiel https://sts.windows.net/{tenant-id}/
Anmelde-URLIdentity Provider Sign-In URLEntra-SAML-Anmelde-URL, zum Beispiel https://login.microsoftonline.com/{tenant-id}/saml2
Zertifikat (Base64)ZertifikatEntra-Token-Signaturzertifikat im gültigen PEM-Format
Name-ID-FormatKeine manuelle Konfiguration erforderlichAuf E-Mail-Adresse setzen
Name-ID-QuellattributKeine manuelle Konfiguration erforderlichFeld mit der E-Mail-Adresse des Nutzers, meist user.mail (oder user.userprincipalname)
Nutzer- oder Anwendungs-E-Mail-Domain in Microsoft EntraDomainMuss einer verifizierten ElevenLabs-Domain entsprechen, zum Beispiel company.com

Fehlerbehebung

Prüfen Sie die Browser-Netzwerkantwort auf accounts:signInWithIdp. Die Anmeldeprotokolle von Microsoft Entra bestätigen nur, dass Entra den Nutzer authentifiziert hat. ElevenLabs kann die SAML-Antwort dennoch ablehnen, wenn die Assertion-Werte nicht mit der SSO-Konfiguration übereinstimmen.

Die Browser-Netzwerkantwort kann INVALID_IDP_RESPONSE: Error when parsing certificate anzeigen. Entfernen Sie das Zertifikat aus ElevenLabs und fügen Sie dann das Entra-Zertifikat (Base64) erneut im gültigen PEM-Format hinzu. Verwenden Sie kein LLM, um das Zertifikat zu formatieren. Öffnen Sie das Base64-Zertifikat in einem Texteditor und kopieren Sie es exakt, einschließlich -----BEGIN CERTIFICATE----- und -----END CERTIFICATE-----.

Stellen Sie sicher, dass Microsoft Entra die E-Mail-Adresse des Nutzers als NameID sendet. Setzen Sie unter Attribute & Ansprüche beim Anspruch Eindeutiger Benutzerbezeichner (Name ID) das Format des Namensbezeichners auf E-Mail- Adresse und Quellattribut auf das Feld, das die E-Mail-Adresse aller Nutzer enthält (normalerweise user.mail oder user.userprincipalname, falls user.mail nicht ausgefüllt ist). Im Feld <saml:Subject> der SAML-Antwort muss <saml:NameID> die E-Mail-Adresse des Nutzers enthalten.

Verwenden Sie den Microsoft Entra-Bezeichner für Identity Provider Entity Id, die Anmelde-URL für Identity Provider Sign-In URL und das Zertifikat (Base64) für Zertifikat.