Microsoft Entra SAML SSO

将 Microsoft Entra ID 配置为 ElevenLabs SSO 的 SAML 身份提供商。

Microsoft Entra SAML SSO 让工作区成员可通过 Microsoft Entra ID (原 Azure AD)企业应用登录 ElevenLabs。

SSO 适用于企业版工作区。只有工作区管理员可以配置 SSO 设置。

ElevenLabs 支持由服务提供商(SP)发起的 SAML SSO。要开始登录,请使用 https://elevenlabs.io/app/sign-in?use_sso=true。你可以添加 email=user@example.com 作为查询 参数,预先填入邮箱字段。

Microsoft Entra 仅支持通过 SAML 使用。不建议将 Microsoft Entra 与 OIDC 搭配使用, 否则可能导致登录问题。

前提条件

  • 一个企业版 ElevenLabs 工作区。
  • ElevenLabs 中的工作区管理员权限。
  • Microsoft Entra 管理中心的管理员权限。
  • 将通过 Microsoft Entra 登录的用户,在 ElevenLabs 中已验证的邮箱域名。

设置 Microsoft Entra SAML SSO

1

在 ElevenLabs 中打开 SSO 设置

前往 工作区设置 > 安全与 SSO。

2

验证邮箱域名

在 用户自动配置 下,验证 Microsoft Entra 用户将用于登录的邮箱域名。 输入域名(允许子域名),然后按照提示确认所有权。你也可以启用自动配置,让拥有匹配邮箱域名的用户自动加入 工作区。

ElevenLabs 批量域名验证对话框
4

选择 SAML 作为 SSO 提供商

在 SSO 提供商 中选择 SAML。复制 服务提供商实体 ID 和 重定向 URL 的值。你将在 Microsoft Entra 中使用这些值。

5

创建 Microsoft Entra 企业应用

在 Microsoft Entra 管理中心,打开目录的 概述,然后点击 添加 > 企业应用程序。

Microsoft Entra 概述中的添加菜单,已选中企业应用程序

在 浏览 Microsoft Entra 应用库 页面,点击 创建自己的应用程序。

Microsoft Entra 应用库中的创建自己的应用程序
6

命名应用程序

输入名称(例如 ElevenLabs),选择 集成未在库中找到的任何其他应用程序 (非库),然后点击 **创建 **。

Microsoft Entra 创建自己的应用程序面板,其中包含非库应用
7

开始设置单一登录

在应用程序的 概述 页面中,于 入门 下选择 设置单一登录 > 开始使用。

Microsoft Entra 企业应用的入门页面,其中包含设置单一登录

选择 SAML 作为单一登录方法。

Microsoft Entra 的选择单一登录方法页面,其中包含 SAML
8

配置基本 SAML 设置

在 基本 SAML 配置 中,使用 ElevenLabs 中的值配置应用:

  • 将 标识符(实体 ID) 设置为 ElevenLabs 的 服务提供商实体 ID。
  • 将 回复 URL(断言使用者服务 URL) 设置为 ElevenLabs 的 重定向 URL。
  • 将 登录 URL 留空。ElevenLabs 使用由 SP 发起的 SSO。

点击 保存。

Microsoft Entra 基本 SAML 配置,其中包含标识符和回复 URL

对于 数据驻留 环境,请使用 https://<region>.residency.elevenlabs.io/__/auth/handler 作为回复 URL,并将 <region> 替换为区域代码。

9

配置 Name ID 声明

在 属性和声明 中,编辑 唯一用户标识符(Name ID) 声明:

  • 将 名称标识符格式 设置为 电子邮件地址。
  • 将 源 设置为 属性。
  • 将 源属性 设置为包含所有用户邮箱地址的字段。通常为 user.mail,但也可能是 user.userprincipalname。

点击 保存。

请选择包含每位用户邮箱地址的属性。如果并非所有用户都填写了 user.mail, 请改用 user.userprincipalname。

Microsoft Entra 管理声明,其中包含电子邮件地址格式和 user.mail 源属性
10

下载签名证书

在 SAML 证书 中,找到 证书(Base64),然后点击 下载。在文本编辑器中打开 下载的文件。

Microsoft Entra SAML 证书,其中包含证书 Base64 下载项
11

分配用户或组

打开应用的 用户和组,然后分配应能登录 ElevenLabs 的用户或组。

Microsoft Entra 添加分配的用户列表
12

将 Entra 证书添加到 ElevenLabs

在 ElevenLabs 中,点击 添加证书。粘贴 Base64 文件中的完整 PEM 证书, 包括 -----BEGIN CERTIFICATE----- 和 -----END CERTIFICATE-----,然后点击 添加。

ElevenLabs 添加 X509 证书对话框
13

将 Entra 身份提供商值复制到 ElevenLabs

在 Microsoft Entra 的 设置 部分,将身份提供商值复制到 ElevenLabs:

  • 将 Microsoft Entra 标识符 用于 身份提供商实体 ID。
  • 将 登录 URL 用于 身份提供商登录 URL。
Microsoft Entra 设置值,显示登录 URL 和 Microsoft Entra 标识符
14

添加允许的邮箱域名

在 ElevenLabs 中,点击 添加域名,然后选择与 Microsoft Entra 用户邮箱域名 匹配的已验证域名。

ElevenLabs 添加允许的邮箱域名对话框
15

保存 SSO 提供商

检查配置,选择 **我确认此更改会使当前使用 SSO 的用户退出登录 **,然后点击 **更新 SSO **。

字段映射

使用此表将 Microsoft Entra SAML 设置映射到 ElevenLabs SSO 字段。

Microsoft Entra 字段或位置ElevenLabs 字段使用的值
登录方法SSO 提供商SAML
标识符(实体 ID)服务提供商实体 ID使用 ElevenLabs 的值,例如 https://elevenlabs.io
回复 URL(断言使用者服务 URL)重定向 URL使用 ElevenLabs 的值,例如 https://elevenlabs.io/__/auth/handler
Microsoft Entra 标识符身份提供商实体 IDEntra 颁发者,例如 https://sts.windows.net/{tenant-id}/
登录 URL身份提供商登录 URLEntra SAML 登录 URL,例如 https://login.microsoftonline.com/{tenant-id}/saml2
证书(Base64)证书PEM 格式有效的 Entra 令牌签名证书
Name ID 格式无需手动配置设置为 电子邮件地址
Name ID 源属性无需手动配置包含用户邮箱的字段,通常为 user.mail(或 user.userprincipalname)
Microsoft Entra 中的用户或应用邮箱域名域名必须与已验证的 ElevenLabs 域名匹配,例如 company.com

故障排除

检查浏览器网络响应中的 accounts:signInWithIdp。Microsoft Entra 登录日志只能 确认 Entra 已验证用户身份。如果断言值与 SSO 配置不匹配,ElevenLabs 仍可能拒绝 SAML 响应。

浏览器网络响应可能显示 INVALID_IDP_RESPONSE: Error when parsing certificate。 从 ElevenLabs 中移除证书,然后以有效的 PEM 格式重新添加 Entra 证书(Base64)。 不要使用 LLM 格式化证书。请在文本编辑器中打开 Base64 证书并原样复制, 包括 -----BEGIN CERTIFICATE----- 和 -----END CERTIFICATE-----。

确保 Microsoft Entra 将用户邮箱地址作为 NameID 发送。在 属性和 声明 中,将 唯一用户标识符(Name ID) 声明的 名称标识符格式 设置为 **电子邮件 地址 **,并将 源属性 设置为包含所有用户邮箱地址的字段 (通常为 user.mail;如果未填写 user.mail,则使用 user.userprincipalname)。在 SAML 响应的 <saml:Subject> 字段内,<saml:NameID> 必须是用户的邮箱地址。

将 Microsoft Entra 标识符 用于 身份提供商实体 ID,将 登录 URL 用于 身份提供商登录 URL,将 证书(Base64) 用于 证书。