Verwenden Sie diesen Artikel, um SAML Single Sign-On (SSO) für Ihren Intercom-Arbeitsbereich einzurichten. Er behandelt das Aktivieren von SAML in Intercom, die Konfiguration Ihres Identity Providers (IdP), die Verifizierung Ihrer domain, das Testen und Erzwingen von SSO, die Aktivierung der Just-in-Time (JIT) Bereitstellung und Schritt-für-Schritt-Anleitungen für OneLogin und Okta.
Nach der Konfiguration funktioniert SAML SSO auch mit der Intercom Conversations App auf iOS und Android.
Bevor Sie beginnen
Wichtig:
SAML SSO ist nur im Expert Intercom-Plan verfügbar. Informieren Sie sich auf unserer Seite zu Plänen und Preisen über diesen Plan.
Sie müssen Berechtigungen haben, um in Intercom auf Einstellungen > Arbeitsbereich > Sicherheit zuzugreifen, sowie administrative Zugriffsrechte für Ihren Identity Provider.
Schritt 1: Aktivieren Sie SAML SSO in Intercom
Zuerst müssen Sie SAML SSO in Ihrem Intercom-Arbeitsbereich aktivieren, um die URLs für Ihren Identity Provider zu erhalten.
Schalten Sie SAML SSO ein.
Sobald aktiviert, erscheint der Konfigurationsbereich für SAML SSO.
Das Erste, was Sie sehen, ist die eindeutige SAML URL für Ihren Arbeitsbereich. Lassen Sie diese Seite geöffnet; Sie benötigen diese URL für den nächsten Schritt.
Schritt 2: Konfigurieren Sie Ihren Identity Provider
In den Einstellungen Ihres Identity Providers (wie Okta oder OneLogin) müssen Sie Intercom als Anwendung hinzufügen. Sie benötigen die SAML URL aus Schritt 1.
Verwenden Sie die folgenden Parameter in der Konfiguration Ihres IdP:
Single Sign-On URL:
<SAML URL>/consumeEmpfänger-URL:
<SAML URL>/consumeAudience Restriction/Entity ID:
<SAML URL>NameID: E-Mail-Adresse
Signierte Assertions: Ja
Abgebildete Attribute:
firstName(Vorname des users)lastName(Nachname des users)
Verschlüsselung: Verwenden Sie die
AES256_CBC-Verschlüsselung und stellen Sie das Zertifikat von Intercom (unten angezeigt) in den Verschlüsselungseinstellungen Ihres IdP bereit:
-----BEGIN CERTIFICATE-----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-----END CERTIFICATE-----
Hinweis: Wenn Ihr Identity Provider dies unterstützt, können Sie in der Konfiguration Ihres IdP eine Sitzungsdauer definieren. Diese legt fest, wie lange eine Sitzung eines Teammitglieds gültig ist, bevor es sich erneut bei Intercom anmelden muss. Wenn dies nicht festgelegt ist, beträgt die Standarddauer 3,5 Tage.
Schritt 3: Konfigurieren Sie Intercom mit den Details Ihres IdP
Nachdem Sie Ihren IdP konfiguriert haben, müssen Sie dessen Details wieder in Intercom eintragen.
Gehen Sie zurück zu Ihren Intercom-SAML SSO-Einstellungen (Einstellungen > Arbeitsbereich > Sicherheit).
Fügen Sie die folgenden Informationen von Ihrem Identity Provider hinzu:
Identity Provider Single Sign-On URL: Dies ist die URL, die verwendet wird, um den Anmeldevorgang zu starten.
Öffentliches Zertifikat: Dies ermöglicht Intercom, SAML-Anfragen von Ihrem IdP zu validieren. Fügen Sie das vollständige X.509-Zertifikat (ein Standardformat für digitale Zertifikate) von Ihrem Identity Provider ein.
Schritt 4: Fügen Sie Ihre erlaubten domains hinzu und verifizieren Sie sie
Sie müssen angeben, welche domains zur Authentifizierung mit SAML SSO zugelassen sind.
Geben Sie eine domain unter „Erlaubte domains“ ein und klicken Sie auf Domain hinzufügen.
Sie müssen verifizieren, dass Sie die domain besitzen, indem Sie einen TXT-Eintrag in Ihren DNS-Einstellungen mit den bereitgestellten Werten hinzufügen.
Nachdem Sie den TXT-Eintrag hinzugefügt haben, klicken Sie auf DNS-Eintrag verifizieren.
Nach der Verifizierung sehen Sie eine Erfolgsmeldung und die domain wird hinzugefügt. Wiederholen Sie diesen Vorgang, wenn Sie mehr als eine domain hinzufügen müssen.
Hinweis: Wenn Sie den DNS-Eintrag gerade erstellt haben, kann es sein, dass er sich noch verbreitet. Wenn Sie eine Warnmeldung („DNS-Eintrag kann nicht verifiziert werden. Bitte versuchen Sie es später erneut.“) sehen, warten Sie einige Minuten und versuchen Sie es erneut. DNS-Änderungen können bis zu 48 Stunden benötigen, um vollständig wirksam zu werden.
Um diese Option zu deaktivieren und SAML SSO als erforderliche Anmeldemethode durchzusetzen, müssen Sie mit SAML SSO angemeldet sein. Dies können Sie nach dem Speichern Ihrer Einstellungen tun.
Schritt 5: Testen und Erzwingen von SAML SSO
Bevor Sie SAML für alle teammates durchsetzen, müssen Sie die Konfiguration testen.
Testen Sie Ihre Einrichtung: Um sicherzustellen, dass alle teammates sich erfolgreich mit SAML SSO anmelden können, bevor Sie andere Methoden deaktivieren, lassen Sie die Optionen Google Sign-On und Email and password aktiviert.
Speichern Sie Ihre Einstellungen am unteren Rand der Seite.
Melden Sie sich ab und versuchen Sie, sich mit der Option Sign in with SAML SSO erneut anzumelden, um Ihre Konfiguration zu testen.
SAML SSO durchsetzen (optional): Sobald Sie sich erfolgreich angemeldet und bestätigt haben, dass die Einrichtung funktioniert, können Sie zu den Einstellungen zurückkehren und die anderen Anmeldemethoden deaktivieren.
Hinweis:
Um die anderen Anmeldeoptionen zu deaktivieren und SAML SSO als einzige Anmeldemethode durchzusetzen, müssen Sie selbst mit SAML SSO angemeldet sein.
Sobald Ihr Workspace SAML SSO aktiviert hat, können teammates ihre eigene Email-Adresse auf der Seite Account security nicht mehr bearbeiten. Das Email-Feld ist schreibgeschützt.
[{"type": "paragraph", "text": "Bevor Sie andere Anmeldemethoden entfernen, stellen Sie sicher, dass alle teammates SAML-Anmeldung getestet und bestätigt haben. Jeder teammate, der sich noch nicht mit SAML authentifiziert hat, wird sofort ausgesperrt, wenn andere Methoden deaktiviert werden."}]
[{"type": "paragraph", "text": "Bestehende teammates werden nicht automatisch zu SAML migriert – sie verwenden weiterhin ihre aktuelle Anmeldemethode, bis Sie diese deaktivieren. Informieren Sie Ihr Team, bevor Sie die SAML-Only-Anmeldung durchsetzen."}]
Wie SAML SSO für Ihr Team funktioniert
Wie teammates sich anmelden
Sobald SAML SSO aktiviert ist, sehen teammates auf der Anmeldeseite eine Schaltfläche Sign in with SAML SSO. Das Anmeldeerlebnis variiert je nach ihrer Email-Adresse:
Email nicht registriert: Wenn die eingegebene Email nicht mit einem teammate in einem Workspace mit aktiviertem SAML übereinstimmt, sehen sie eine Fehlermeldung.
Email für einen SAML-Workspace registriert: Der teammate wird zum Identitätsanbieter weitergeleitet, um sich anzumelden.
Email für mehrere SAML-Workspaces registriert: Dem teammate wird der Workspace-Auswähler angezeigt. Nach Auswahl eines Workspaces wird er zum richtigen Identitätsanbieter für diesen Workspace weitergeleitet.
Je nach Identitätsanbieter, den der teammate für jeden Workspace hat, wird er zum richtigen Login-Erlebnis des Identitätsanbieters weitergeleitet. Nach der Anmeldung wird der Nutzer zum richtigen Workspace zurückgebracht und angemeldet.
Wechseln zwischen Workspaces
SAML SSO wird beim Wechseln zwischen Workspaces unterstützt. Der Workspace-Wechsler (unten gezeigt) ermöglicht es Ihnen, zwischen Workspaces mit unterschiedlichen Authentifizierungsmethoden zu wechseln – wenn Sie bereits mit demselben SAML-Anbieter angemeldet sind, ist keine erneute Authentifizierung erforderlich:
Wenn ein teammate in zwei Workspaces angemeldet ist, die denselben SAML SSO-Anbieter verwenden, kann er ohne erneute Authentifizierung zwischen ihnen wechseln.
Wenn der teammate Zugriff auf einen dritten Workspace hat, der Email/Passwort verwendet, und nicht angemeldet ist, wird er zum Workspace-Wechsler weitergeleitet, um sich mit seinem Passwort anzumelden.
Anmeldung in der mobilen App (Intercom Conversations App)
SAML SSO wird in der iOS- und Android-Intercom Conversations App unterstützt.
Navigieren Sie zum Anmeldebildschirm und tippen Sie auf die Schaltfläche Sign in with SAML SSO.
Geben Sie Ihre Arbeits-Email ein und tippen Sie auf Weiter.
Wenn Sie Zugriff auf mehrere Workspaces haben, sehen Sie eine Liste zur Auswahl. (Wenn Sie nur einen haben, wird dieser Bildschirm übersprungen).
Die Auswahl eines Workspaces öffnet eine Webansicht, um sich bei Ihrem SAML-Anbieter anzumelden.
Sobald Sie sich anmelden, sind Sie in der App eingeloggt.
Wenn Sie kein SAML SSO für Ihr Konto eingerichtet haben und versuchen, sich mit SAML SSO anzumelden, sehen Sie eine Fehlermeldung.
Workspace-Einladungen
Wenn SAML SSO in Ihrem Workspace aktiviert ist, ist es mit Workspace-Einladungen kompatibel. Die Einladungs-Email muss mit der vom Identitätsanbieter zurückgegebenen Email-Adresse übereinstimmen – wenn sie nicht übereinstimmen, schlägt die Einladungsannahme fehl.
Wie man teammate-Email-Adressen ändert, wenn SAML SSO aktiviert ist
Aktivieren Sie Email and password als Anmeldemethode unter Einstellungen > Workspace > Sicherheit, falls noch nicht aktiviert.
Alle teammates setzen oder setzen ihr Intercom-Passwort zurück und bestätigen, dass sie sich mit ihrer alten Email und Passwort anmelden können.
Deaktivieren Sie SAML SSO im Workspace – dadurch wird das Email-Feld für teammates bearbeitbar.
Jeder teammate meldet sich mit seiner alten Email und Passwort an und aktualisiert dann seine eigene Login-Email auf die neue domain.
Aktualisieren Sie alle teammate-Emails in Ihrem Identitätsanbieter auf die neue domain.
Aktivieren Sie SAML SSO im Workspace erneut.
SAML SSO funktioniert jetzt mit den neuen Email-Adressen. Optional können Sie die SSO-Only-Anmeldung erneut durchsetzen.
Wie man SAML SSO mit bestimmten Identitätsanbietern einrichtet und Fehler behebt
Brauchen Sie Hilfe mit Ihrem Identitätsanbieter? Der Intercom-Support kann Ihnen helfen, SAML SSO innerhalb von Intercom zu konfigurieren. Für IdP-spezifische Einrichtungsschritte, Konfiguration in der Admin-Konsole Ihres Anbieters (z. B. Microsoft Entra, Okta, JumpCloud) oder Fehler, die von Ihrem IdP ausgehen, empfehlen wir, direkt den Support Ihres Identitätsanbieters zu kontaktieren – sie haben Zugriff auf Ihre Umgebung und können Probleme auf ihrer Seite lösen. Unsere SAML-Dokumentation steht Ihnen als Referenz zur Verfügung.
Fehlerbehebung bei Google Workspace
Wenn Sie Google Workspace als Ihren SSO-Anbieter verwenden und einen Zugriffsfehler sehen, können Sie in Ihrer Google Admin-Konsole "Remediation Messages" aktivieren, um den Grund für den Fehler zu verstehen. Nach der Aktivierung sehen Sie detailliertere Informationen in der Fehlermeldung (z. B. "das Gerät... wird nicht von Google Endpoint Management verwaltet").
Sobald aktiviert, können Sie detailliertere Informationen in der Fehlermeldung sehen.
Zum Beispiel könnte die folgende Fehlermeldung darauf hinweisen, dass das verwendete Gerät nicht von Google endpoint management verwaltet wird:
So aktivieren Sie Just-in-Time (JIT) Provisioning
Just-in-Time Provisioning fügt Teammitglieder automatisch zu Ihrem Intercom workspace hinzu, wenn sie sich zum ersten Mal mit SAML SSO anmelden, falls sie noch kein Intercom-Konto haben.
Um dies zu aktivieren, gehen Sie zu Einstellungen > Workspace > Sicherheit, stellen Sie sicher, dass SAML SSO aktiviert ist, und klicken Sie auf Provisioning:
Definieren Sie dann, welche Berechtigungen neue Teammitglieder bei der Hinzufügung durch JIT Provisioning erhalten sollen:
Hinweis: Neue Teammitglieder werden nur hinzugefügt, wenn Sie verfügbare seats haben.
Speichern Sie abschließend Ihre Einstellungen und testen Sie Ihre Einrichtung, indem Sie sich abmelden und mit Ihrem Identitätsanbieter anmelden. Nach erfolgreicher Authentifizierung sollten Sie zurück zu Ihrem Intercom workspace weitergeleitet werden:
Sobald Ihr workspace SAML SSO mit einem beliebigen Anbieter aktiviert hat, können Teammitglieder ihre eigene E-Mail-Adresse nicht mehr auf ihrer Account security-Seite bearbeiten. Das E-Mail-Feld ist schreibgeschützt.
SAML mit OneLogin konfigurieren
Sie können die "Intercom SAML 2.0"-App im OneLogin Store verwenden.
Gehen Sie auf Ihrer OneLogin-Admin-Seite zu Applications und klicken Sie auf Add App.
Suchen Sie nach und fügen Sie die Intercom SAML 2.0-App hinzu.
Öffnen Sie den Configuration-Tab und geben Sie den SAML-Namen für Ihren workspace ein.
Kopieren Sie auf dem SSO-Tab die URL "SAML 2.0 Endpoint" und fügen Sie sie in die SAML-Einstellungen Ihres Intercom workspace ein.
Klicken Sie unter dem Zertifikat auf View Details, kopieren Sie das Zertifikat und fügen Sie es in das Feld Public certificate von Intercom ein.
Speichern Sie Ihre Einstellungen in Intercom und testen Sie die Verbindung.
Hinweis: Wenn Ihr workspace in der EU oder AU gehostet wird, wenden Sie sich an das OneLogin-Team, um sicherzustellen, dass Ihre Integration unterstützt wird.
SAML mit Okta konfigurieren
Sie können die "Intercom"-App aus dem Okta App Store verwenden.
In Okta:
In Intercom:
Gehen Sie zu Einstellungen > Workspace > Sicherheit und aktivieren Sie SAML SSO.
Notieren Sie sich Ihre SAML URL (oben in den SAML-Einstellungen).
Geben Sie die folgenden Details von Okta ein:
Identity Provider Sign-On URL: (Die Sign on URL von Okta)
Public Certificate: (Fügen Sie das vollständige von Okta heruntergeladene Zertifikat ein)
Geben Sie unter "Allowed Domains" die domain Ihres Unternehmens ein (z. B.
acme.com).Klicken Sie noch nicht auf Save.
Zurück in Okta:
Gehen Sie zurück zu den Sign-On Options Ihrer Okta Intercom App.
Laden Sie unter Encryption Certificate das folgende Zertifikat als
intercom.pemhoch:-----BEGIN CERTIFICATE-----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-----END CERTIFICATE-----Fügen Sie unter "Advanced Sign-On Settings" Ihre SAML Base URL von Intercom ein.
Klicken Sie auf Save.
Testen und Aktivieren:
Gehen Sie zurück zu den SAML-Einstellungen Ihres Intercom workspace und klicken Sie auf Speichern.
Testen Sie Ihre SAML-Konfiguration, indem Sie sich abmelden und mit SAML erneut anmelden.
Sobald bestätigt, können Sie zu den Einstellungen zurückkehren und die Optionen für E-Mail/Passwort oder Google-Anmeldung deaktivieren, um SAML durchzusetzen.



















