Microsoft Entra SAML SSO
将 Microsoft Entra ID 配置为 ElevenLabs SSO 的 SAML 身份提供商。
Microsoft Entra SAML SSO 让工作区成员可通过 Microsoft Entra ID (原 Azure AD)企业应用登录 ElevenLabs。
SSO 适用于企业版工作区。只有工作区管理员可以配置 SSO 设置。
ElevenLabs 支持由服务提供商(SP)发起的 SAML SSO。要开始登录,请使用
https://elevenlabs.io/app/sign-in?use_sso=true。你可以添加 email=user@example.com 作为查询
参数,预先填入邮箱字段。
Microsoft Entra 仅支持通过 SAML 使用。不建议将 Microsoft Entra 与 OIDC 搭配使用, 否则可能导致登录问题。
前提条件
- 一个企业版 ElevenLabs 工作区。
- ElevenLabs 中的工作区管理员权限。
- Microsoft Entra 管理中心的管理员权限。
- 将通过 Microsoft Entra 登录的用户,在 ElevenLabs 中已验证的邮箱域名。
设置 Microsoft Entra SAML SSO
验证邮箱域名
在 用户自动配置 下,验证 Microsoft Entra 用户将用于登录的邮箱域名。 输入域名(允许子域名),然后按照提示确认所有权。你也可以启用自动配置,让拥有匹配邮箱域名的用户自动加入 工作区。

创建 Microsoft Entra 企业应用
在 Microsoft Entra 管理中心,打开目录的 概述,然后点击 添加 > 企业应用程序。

在 浏览 Microsoft Entra 应用库 页面,点击 创建自己的应用程序。

配置基本 SAML 设置
在 基本 SAML 配置 中,使用 ElevenLabs 中的值配置应用:
- 将 标识符(实体 ID) 设置为 ElevenLabs 的 服务提供商实体 ID。
- 将 回复 URL(断言使用者服务 URL) 设置为 ElevenLabs 的 重定向 URL。
- 将 登录 URL 留空。ElevenLabs 使用由 SP 发起的 SSO。
点击 保存。

对于 数据驻留 环境,请使用
https://<region>.residency.elevenlabs.io/__/auth/handler 作为回复 URL,并将
<region> 替换为区域代码。
配置 Name ID 声明
在 属性和声明 中,编辑 唯一用户标识符(Name ID) 声明:
- 将 名称标识符格式 设置为 电子邮件地址。
- 将 源 设置为 属性。
- 将 源属性 设置为包含所有用户邮箱地址的字段。通常为
user.mail,但也可能是user.userprincipalname。
点击 保存。
请选择包含每位用户邮箱地址的属性。如果并非所有用户都填写了 user.mail,
请改用 user.userprincipalname。

将 Entra 证书添加到 ElevenLabs
在 ElevenLabs 中,点击 添加证书。粘贴 Base64 文件中的完整 PEM 证书,
包括 -----BEGIN CERTIFICATE----- 和 -----END CERTIFICATE-----,然后点击 添加。

字段映射
使用此表将 Microsoft Entra SAML 设置映射到 ElevenLabs SSO 字段。
故障排除
Microsoft Entra 显示登录成功,但 ElevenLabs 提示无法登录
检查浏览器网络响应中的 accounts:signInWithIdp。Microsoft Entra 登录日志只能
确认 Entra 已验证用户身份。如果断言值与 SSO 配置不匹配,ElevenLabs 仍可能拒绝 SAML 响应。
INVALID_IDP_RESPONSE:解析证书时出错
浏览器网络响应可能显示 INVALID_IDP_RESPONSE: Error when parsing certificate。
从 ElevenLabs 中移除证书,然后以有效的 PEM 格式重新添加 Entra 证书(Base64)。
不要使用 LLM 格式化证书。请在文本编辑器中打开 Base64 证书并原样复制,
包括 -----BEGIN CERTIFICATE----- 和
-----END CERTIFICATE-----。
无法使用 saml.workspace... 登录或出现用户不匹配错误
确保 Microsoft Entra 将用户邮箱地址作为 NameID 发送。在 属性和
声明 中,将 唯一用户标识符(Name ID) 声明的 名称标识符格式 设置为 **电子邮件
地址 **,并将 源属性 设置为包含所有用户邮箱地址的字段
(通常为 user.mail;如果未填写 user.mail,则使用 user.userprincipalname)。在 SAML 响应的
<saml:Subject> 字段内,<saml:NameID> 必须是用户的邮箱地址。
应该使用哪些 Microsoft Entra 值?
将 Microsoft Entra 标识符 用于 身份提供商实体 ID,将 登录 URL 用于 身份提供商登录 URL,将 证书(Base64) 用于 证书。






