Access & Login Security
Login-Methoden, Domain-Verifizierung, White-Label und Entra-ID-Synchronisierung
Hier konfigurierst Du, wie sich Nutzer anmelden, welche E-Mail-Domains automatisch in Deinen Workspace aufgenommen werden und ob Microsoft-Entra-Gruppen mit Deinen Teams synchronisiert werden.
Die Seite findest Du unter Einstellungen → Zugang. Sie ist nur für Workspace-Admins sichtbar.
Erlaubte E-Mail-Domains
Nutzer, die sich mit einer E-Mail auf einer verifizierten Domain registrieren, treten Deinem Workspace automatisch bei. Das ersetzt das manuelle Einzel-Einladen und verhindert gleichzeitig, dass Mitarbeitende eigene Trial-Accounts auf ihrer Firmen-E-Mail eröffnen.
Domain hinzufügen und verifizieren
- Domain hinzufügen klicken und z.B.
deinefirma.deeintragen. Die Domain landet zunächst im Status Unverifiziert — Auto-Join ist noch aus. - Im Verifikations-Dialog werden Dir ein Host, ein Typ (TXT) und ein Wert angezeigt. Diesen Eintrag legst Du in der DNS-Verwaltung Deiner Domain an.
- Zurück in meinGPT auf Jetzt prüfen klicken. DNS-Einträge propagieren meist innerhalb von 5 Minuten — wenn die Prüfung gleich fehlschlägt, kurz warten und erneut versuchen.
- Nach erfolgreicher Prüfung wechselt die Domain auf Verifiziert, und neue Registrierungen mit dieser Endung werden ab sofort automatisch aufgenommen.
Hinweis
Vorschlags-Domains: Wenn bereits Mitglieder mit einer bestimmten E-Mail-Domain im Workspace sind, schlägt meinGPT diese Domain proaktiv vor („X Mitglieder nutzen diese Domain bereits"). Du kannst den Vorschlag mit einem Klick übernehmen, musst aber trotzdem den DNS-TXT-Eintrag setzen, bevor Auto-Join greift.
Bestehende Nutzer nachträglich aufnehmen
Beim Klick auf das „Auf bestehende Nutzer anwenden"-Icon einer verifizierten Domain zeigt meinGPT alle Personen außerhalb dieses Workspaces, die bereits eine E-Mail auf dieser Domain haben. Du kannst sie in einem Schritt als Betrachter hinzufügen. Bestehende Mitgliedschaften in anderen Workspaces bleiben dabei unberührt.
Domain entfernen
Das Entfernen einer Domain stoppt den Auto-Join — bestehende Mitgliedschaften werden nicht entfernt. Wenn Du die Domain später wieder hinzufügst, musst Du sie neu per DNS-TXT verifizieren.
Workspace-Einladungen aus fremden Workspaces blockieren
Jede verifizierte Domain trägt einen weiteren Schalter: „Nutzer mit dieser Domain dürfen zu anderen Workspaces hinzugefügt werden". Schalte ihn aus, um Deinen Workspace zur einzigen Heimat dieser Domain zu machen — ab dann kann niemand mit dieser E-Mail-Endung in einen anderen meinGPT-Workspace eingeladen oder aufgenommen werden. Einladungs-Mails, Beitritts-Links, manuelles Hinzufügen durch fremde Admins und das Hinzufügen über die API werden allesamt abgelehnt. Bestehende Mitgliedschaften andernorts bleiben unberührt, und das erneute Hinzufügen zu Deinem eigenen Workspace funktioniert weiterhin. Erfasst werden nur Adressen, die tatsächlich zur Domain passen — ein Contractor mit gmail.com-Adresse, der in Deinem Workspace ist, bleibt unberührt.
Hinweis
Standard: Domains, die Du ab jetzt hinzufügst, starten mit ausgeschaltetem Schalter (Deine Nutzer sind an Deinen Workspace gebunden). Domains, die es bereits gab, als diese Option eingeführt wurde, wurden auf erlaubt gesetzt — schalte den Schalter bei den Domains aus, die Du einschränken möchtest.
Empfehlung
Lege Domains möglichst früh an, damit Mitarbeitende nicht parallel Trial-Workspaces auf der Firmen-Domain eröffnen.
Eigene Domain (White-Label)
Du kannst Deinen Workspace unter einer eigenen Adresse erreichen, z.B. chat.deinefirma.de statt app.meingpt.com. Das ist als kostenpflichtige Erweiterung verfügbar und wird gemeinsam mit unserem Team eingerichtet.
Eine eigene Domain ist sinnvoll, wenn:
- Du den meinGPT-Zugang für Deine Mitarbeitenden hinter Deiner eigenen Marke verstecken möchtest
- Du in Mitarbeiter-Kommunikation oder Onboarding-Material einen stabilen Firmen-Link kommunizieren willst
- Du SSO-Sicherheitsrichtlinien hast, die Drittanbieter-Hostnames vermeiden
Was bei der Einrichtung passiert (gemeinsam mit unserem Team):
- DNS-Eintrag auf Deiner Seite (CNAME oder A-Record auf unseren Endpoint)
- TLS-Zertifikat auf unserer Seite über Let's Encrypt
- Microsoft- und Google-SSO laufen über unsere zentrale Callback-Adresse; neue eigene Domains brauchen keine separaten OAuth-Redirect-URIs mehr
- Origin-Allowlist im Backend für CORS und Stripe-Redirects pflegen
Anfrage starten: Im Workspace-Setting unter Access & Login Security → Eigene Domain auf „Sales kontaktieren" klicken, oder direkt an enterprise@meingpt.com schreiben.
Authentifizierungsmethoden
Hier entscheidest Du, mit welchen Methoden sich Nutzer in Deinem Workspace registrieren und anmelden können. Drei Methoden stehen zur Verfügung — alle drei sind standardmäßig aktiviert:
- E-Mail (Magic Link) — passwortlose Anmeldung über einen Einmal-Link, der an die E-Mail-Adresse geschickt wird
- Google — Sign-in via Google-Account (für Google-Workspace-Kunden besonders praktisch)
- Microsoft — Sign-in via Microsoft-Account (privat, Schul- oder Geschäfts-Account). Funktioniert ohne weitere Konfiguration, eine Entra-Hinterlegung ist hierfür nicht nötig — siehe nächste Section, falls Du zusätzlich Gruppen synchronisieren willst.
Mindestens eine Methode muss aktiviert bleiben — meinGPT verhindert, dass Du die letzte Methode deaktivierst.
Login-Link mit vorgewählten Methoden
Unter den Toggles findest Du eine vorgenerierte Login-URL der Form app.meingpt.com/auth?login=microsoft,email. Sie listet die aktuell aktivierten Methoden als URL-Parameter mit. Besucher, die diesen Link öffnen, sehen auf der Anmelde-Seite nur die hier vorgewählten Optionen — andere Methoden bleiben ausgeblendet.
Typischer Einsatz: Du gibst Deiner Belegschaft einen Microsoft-only-Link weiter, damit Mitarbeitende nicht versehentlich über Magic Link einen Parallel-Account auf ihrer privaten Adresse erzeugen. Die URL aktualisiert sich automatisch, sobald Du Methoden umtogglest.
Entra-ID-Synchronisierung
Wenn Du Microsoft Entra ID (ehemals Azure AD) einsetzt, kannst Du Entra-Gruppen mit Deinen meinGPT-Teams verknüpfen. Mitgliedschaften werden dann automatisch übernommen — wer aus der Entra-Gruppe entfernt wird, fällt auch im meinGPT-Team raus.
Hinweis
Diese Section taucht erst auf, wenn Dein Workspace für Entra-Sync freigeschaltet ist. Sprich uns an, wenn Du sie nicht siehst und benötigst.
Einmalige Autorisierung
- Autorisieren klicken. Es öffnet sich ein Microsoft-Popup mit der Bitte um Admin-Consent für Deinen Tenant — diesen Schritt muss eine Person mit Microsoft-Admin-Rechten durchführen.
- Nach erfolgreicher Bestätigung speichert meinGPT die Tenant-ID. Eine separate manuelle Konfiguration ist nicht nötig.
Gruppensynchronisierung aktivieren
Der Schalter neben dem Section-Titel steuert, ob Entra-Gruppen tatsächlich gesynct werden. Beim ersten Aktivieren oder nach Tenant-Wechseln kann meinGPT eine erneute Autorisierung verlangen — das Banner „Eine erneute Autorisierung kann erforderlich sein" zeigt das an. In dem Fall einfach noch einmal auf Erneut autorisieren klicken.
Welche Entra-Gruppe an welches meinGPT-Team angedockt wird, konfigurierst Du anschließend in der Team-Verwaltung (siehe Team-Verwaltung → Entra-Sync).
Zugriff zusätzlich Microsoft-seitig einschränken
Wenn Du den meinGPT-Zugang nur bestimmten Entra-Gruppen erlauben willst, ist das auf Microsoft-Seite über Conditional Access machbar: Application „meinGPT" für alle blockieren und ausgewählten Gruppen explizit freigeben. Das ergänzt die Authentifizierungs-Toggles in meinGPT, ersetzt sie aber nicht.