---
title: "Access & Login Security"
description: "Login-Methoden, Domain-Verifizierung, White-Label und Entra-ID-Synchronisierung"
canonical_url: "https://meingpt.com/docs/admin-guide/access-and-login-security"
language: de
---

# Access & Login Security

Hier konfigurierst Du, wie sich Nutzer anmelden, welche E-Mail-Domains automatisch in Deinen Workspace aufgenommen werden und ob Microsoft-Entra-Gruppen mit Deinen Teams synchronisiert werden.

Die Seite findest Du unter **Einstellungen → Zugang**. Sie ist nur für Workspace-Admins sichtbar.

## Erlaubte E-Mail-Domains

Nutzer, die sich mit einer E-Mail auf einer verifizierten Domain registrieren, treten Deinem Workspace automatisch bei. Das ersetzt das manuelle Einzel-Einladen und verhindert gleichzeitig, dass Mitarbeitende eigene Trial-Accounts auf ihrer Firmen-E-Mail eröffnen.

### Domain hinzufügen und verifizieren

1. **Domain hinzufügen** klicken und z.B. `deinefirma.de` eintragen. Die Domain landet zunächst im Status **Unverifiziert** — Auto-Join ist noch aus.
2. Im Verifikations-Dialog werden Dir ein **Host**, ein **Typ** (TXT) und ein **Wert** angezeigt. Diesen Eintrag legst Du in der DNS-Verwaltung Deiner Domain an.
3. Zurück in meinGPT auf **Jetzt prüfen** klicken. DNS-Einträge propagieren meist innerhalb von 5 Minuten — wenn die Prüfung gleich fehlschlägt, kurz warten und erneut versuchen.
4. Nach erfolgreicher Prüfung wechselt die Domain auf **Verifiziert**, und neue Registrierungen mit dieser Endung werden ab sofort automatisch aufgenommen.

**Vorschlags-Domains:** Wenn bereits Mitglieder mit einer bestimmten E-Mail-Domain im Workspace sind, schlägt meinGPT diese Domain proaktiv vor („X Mitglieder nutzen diese Domain bereits"). Du kannst den Vorschlag mit einem Klick übernehmen, musst aber trotzdem den DNS-TXT-Eintrag setzen, bevor Auto-Join greift.

### Bestehende Nutzer nachträglich aufnehmen

Beim Klick auf das „Auf bestehende Nutzer anwenden"-Icon einer verifizierten Domain zeigt meinGPT alle Personen außerhalb dieses Workspaces, die bereits eine E-Mail auf dieser Domain haben. Du kannst sie in einem Schritt **als Betrachter** hinzufügen. Bestehende Mitgliedschaften in anderen Workspaces bleiben dabei unberührt.

### Domain entfernen

Das Entfernen einer Domain stoppt den Auto-Join — bestehende Mitgliedschaften werden **nicht** entfernt. Wenn Du die Domain später wieder hinzufügst, musst Du sie neu per DNS-TXT verifizieren.

### Workspace-Einladungen aus fremden Workspaces blockieren

Jede **verifizierte** Domain trägt einen weiteren Schalter: **„Erlaube Nutzern mit dieser Domain, zu anderen Workspaces hinzugefügt zu werden"**. Schalte ihn aus, um Deinen Workspace zur einzigen Heimat dieser Domain zu machen — ab dann kann niemand mit dieser E-Mail-Endung in einen *anderen* meinGPT-Workspace eingeladen oder aufgenommen werden. Einladungs-Mails, Beitritts-Links, manuelles Hinzufügen durch fremde Admins und das Hinzufügen über die API werden allesamt abgelehnt. Bestehende Mitgliedschaften andernorts bleiben unberührt, und das erneute Hinzufügen zu Deinem eigenen Workspace funktioniert weiterhin. Erfasst werden nur Adressen, die tatsächlich zur Domain passen — ein Contractor mit `gmail.com`-Adresse, der in Deinem Workspace ist, bleibt unberührt.

**Standard:** Domains, die Du ab jetzt hinzufügst, starten mit **ausgeschaltetem** Schalter (Deine Nutzer sind an Deinen Workspace gebunden). Domains, die es bereits gab, als diese Option eingeführt wurde, wurden auf *erlaubt* gesetzt — schalte den Schalter bei den Domains aus, die Du einschränken möchtest.

### Empfehlung

Lege Domains möglichst früh an, damit Mitarbeitende nicht parallel Trial-Workspaces auf der Firmen-Domain eröffnen.

### Mitgliedschaft in mehreren Workspaces

Ist ein Nutzer bereits Mitglied in mehr als einem meinGPT-Workspace — etwa durch einen alten Trial-Account, eine andere Konzerngesellschaft mit eigenem Workspace oder einen externen Berater-Zugang — landet er beim Login **nicht automatisch** in einem bestimmten Workspace. Stattdessen zeigt meinGPT eine Workspace-Auswahl, in der er selbst wählt, in welchem Workspace er sich anmeldet. Das gilt unabhängig davon, ob die Anmeldung per Magic Link, Google oder Microsoft erfolgt, und ist kein Fehler, sondern das erwartete Verhalten bei mehreren Mitgliedschaften.

Diese Auswahlseite erscheint dabei nur beim allerersten Login: meinGPT merkt sich danach, welchen Workspace jemand gewählt hat, und leitet bei jedem weiteren Login direkt dorthin weiter — genau deshalb wird die Auswahl ausschließlich beim ersten Login sichtbar, auch bei brandneuen Accounts.

Die doppelte Mitgliedschaft muss dabei nicht aus einer alten, verwaisten Anmeldung stammen: Sie kann auch im selben Moment entstehen, in dem ein ganz neuer Account per SSO angelegt wird — etwa wenn zu diesem Zeitpunkt noch eine offene Einladung in einem anderen, älteren Workspace für dieselbe E-Mail-Adresse besteht (zum Beispiel aus einem vergessenen Pilot- oder Test-Workspace).

Domain-Verifizierung und Auto-Join (siehe oben) steuern nur, ob **neue** Registrierungen automatisch Deinem Workspace beitreten. Sie entfernen und verschieben **keine bestehenden** Mitgliedschaften in anderen Workspaces — auch nicht, wenn Du den Schalter „Nutzer mit dieser Domain dürfen zu anderen Workspaces hinzugefügt werden" ausschaltest.

**Wenn Mitarbeitende melden, dass sie beim SSO-Login nach dem Workspace gefragt werden, statt automatisch in Deinem zu landen:** Das deutet auf eine bestehende Zweit-Mitgliedschaft hin. Bitte die betroffene Person, in der Workspace-Auswahl nachzusehen, welche(r) weitere(n) Workspace(s) dort angezeigt werden, und wende Dich mit dieser Information an unseren Support — wir können die überflüssige Mitgliedschaft entfernen oder zusammenführen.

## Eigene Domain (White-Label)

Du kannst Deinen Workspace unter einer eigenen Adresse erreichen, z.B. `chat.deinefirma.de` statt `app.meingpt.com`. Das ist als **kostenpflichtige Erweiterung** verfügbar und wird gemeinsam mit unserem Team eingerichtet.

Eine eigene Domain ist sinnvoll, wenn:

- Du den meinGPT-Zugang für Deine Mitarbeitenden hinter Deiner eigenen Marke verstecken möchtest
- Du in Mitarbeiter-Kommunikation oder Onboarding-Material einen stabilen Firmen-Link kommunizieren willst
- Du SSO-Sicherheitsrichtlinien hast, die Drittanbieter-Hostnames vermeiden

Was bei der Einrichtung passiert (gemeinsam mit unserem Team):

- DNS-Eintrag auf Deiner Seite (CNAME oder A-Record auf unseren Endpoint)
- TLS-Zertifikat auf unserer Seite über Let's Encrypt
- Microsoft- und Google-SSO laufen über unsere zentrale Callback-Adresse; neue eigene Domains brauchen keine separaten OAuth-Redirect-URIs mehr
- Origin-Allowlist im Backend für CORS und Stripe-Redirects pflegen

Anfrage starten: Im Workspace-Setting unter **Access & Login Security → Eigene Domain** auf „Sales kontaktieren" klicken, oder direkt an [enterprise@meingpt.com](mailto:enterprise@meingpt.com) schreiben.

## Authentifizierungsmethoden

Hier entscheidest Du, mit welchen Methoden sich Nutzer in Deinem Workspace registrieren und anmelden können. Drei Methoden stehen zur Verfügung — alle drei sind standardmäßig aktiviert:

- **E-Mail (Magic Link)** — passwortlose Anmeldung über einen Einmal-Link, der an die E-Mail-Adresse geschickt wird. Der Link ist **15 Minuten** gültig und nur einmal nutzbar; forderst Du einen neuen Link an, wird der vorherige sofort ungültig.
- **Google** — Sign-in via Google-Account (für Google-Workspace-Kunden besonders praktisch)
- **Microsoft** — Sign-in via Microsoft-Account (privat, Schul- oder Geschäfts-Account). Funktioniert ohne weitere Konfiguration, eine Entra-Hinterlegung ist hierfür **nicht** nötig — siehe nächste Section, falls Du zusätzlich Gruppen synchronisieren willst.

Mindestens eine Methode muss aktiviert bleiben — meinGPT verhindert, dass Du die letzte Methode deaktivierst.

### Login-Link mit vorgewählten Methoden

Unter den Toggles findest Du eine vorgenerierte Login-URL der Form `app.meingpt.com/auth?login=microsoft,email`. Sie listet die aktuell aktivierten Methoden als URL-Parameter mit. Besucher, die diesen Link öffnen, sehen auf der Anmelde-Seite nur die hier vorgewählten Optionen — andere Methoden bleiben ausgeblendet.

Typischer Einsatz: Du gibst Deiner Belegschaft einen Microsoft-only-Link weiter, damit Mitarbeitende nicht versehentlich über Magic Link einen Parallel-Account auf ihrer privaten Adresse erzeugen. Die URL aktualisiert sich automatisch, sobald Du Methoden umtogglest.

### Magic Link kommt verspätet oder gar nicht an

Wenn ein Magic Link mehr als ein paar Minuten braucht, liegt das fast immer an einer Mail-Filterung und nicht an einem verlorengegangenen Versand:

1. **Zuerst den Spam-/Junk-Ordner prüfen** — die häufigste Ursache.
2. **Deine IT-Abteilung bitten, `meingpt.com` auf die Allowlist zu setzen** (SPF-verifizierter Absender / Safe-Sender-Liste) im Mail-Gateway Deines Unternehmens (z.B. Microsoft Defender for Office 365, Mimecast, Proofpoint). Gateways, die Nachrichten zum Scannen zurückhalten, sind der häufigste Grund, warum eine Magic-Link-E-Mail erst nach Ablauf ihres 15-Minuten-Fensters ankommt.
3. **Immer die neueste E-Mail verwenden** — jede neue Link-Anfrage macht den vorherigen Link sofort ungültig, auch wenn dieser noch ungenutzt aussieht.
4. **Wiederholte Anfragen werden begrenzt** — maximal 5 Link-Anfragen pro 15 Minuten und E-Mail-Adresse; weitere Versuche in diesem Zeitfenster werden abgelehnt, bis das Limit zurückgesetzt wird.

Kommen E-Mails auch nach dem Allowlisting nicht an, wende Dich an [enterprise@meingpt.com](mailto:enterprise@meingpt.com).

## Entra-ID-Synchronisierung

Wenn Du Microsoft Entra ID (ehemals Azure AD) einsetzt, kannst Du Entra-Gruppen mit Deinen meinGPT-Teams verknüpfen. Die Synchronisierung ist rein additiv und läuft bei jedem Login: Nutzer werden automatisch zu den passenden Teams hinzugefügt, aber nicht automatisch entfernt — wer aus der Entra-Gruppe entfernt wird, bleibt im meinGPT-Team, bis ein Admin ihn manuell entfernt.

Diese Section taucht erst auf, wenn Dein Workspace für Entra-Sync freigeschaltet ist. Sprich uns an, wenn Du sie nicht siehst und benötigst.

### Einmalige Autorisierung

1. **Autorisieren** klicken. Es öffnet sich ein Microsoft-Popup mit der Bitte um Admin-Consent für Deinen Tenant — diesen Schritt muss eine Person mit Microsoft-Admin-Rechten durchführen.
2. Nach erfolgreicher Bestätigung speichert meinGPT die Tenant-ID. Eine separate manuelle Konfiguration ist nicht nötig.

### Gruppensynchronisierung aktivieren

Der **Schalter neben dem Section-Titel** steuert, ob Entra-Gruppen tatsächlich gesynct werden. Beim ersten Aktivieren oder nach Tenant-Wechseln kann meinGPT eine **erneute Autorisierung** verlangen — das Banner „Eine erneute Autorisierung kann erforderlich sein" zeigt das an. In dem Fall einfach noch einmal auf **Erneut autorisieren** klicken.

Welche Entra-Gruppe an welches meinGPT-Team angedockt wird, konfigurierst Du anschließend in der Team-Verwaltung (siehe [Team-Verwaltung → Entra-Sync](/docs/admin-guide/team-management)).

### Zugriff zusätzlich Microsoft-seitig einschränken

Wenn Du den meinGPT-Zugang nur bestimmten Entra-Gruppen erlauben willst, ist das **auf Microsoft-Seite** über Conditional Access machbar: Application „meinGPT" für alle blockieren und ausgewählten Gruppen explizit freigeben. Das ergänzt die Authentifizierungs-Toggles in meinGPT, ersetzt sie aber nicht.

## Technischer Deep Dive

- [Connections (Cloud/on-Prem)](/docs/integrations/connections-cloud-on-prem)
- [Identity Forwarding](/docs/integrations/jwt-identity-forwarding)
