Problem bei der Aktivierung von SSO SAML mit Azure EntraID auf unserer selbstgehosteten Business n8n Instanz

Hey zusammen, wir hosten unsere n8n-Instanz (Business Plan) auf Azure und haben Schwierigkeiten bei der Konfiguration von SSO SAML

Problem/Fehler/Frage beschreiben

Wir haben versucht, SSO SAML mit Azure EntraID nach dieser Anleitung zu konfigurieren: Set up SAML | Administer | n8n Docs und dieser Anleitung: Set up Azure AD SAML | Administer | n8n Docs .
Wir haben die Claims wie in den Anleitungen beschrieben eingerichtet.

Welche Fehlermeldung wird angezeigt (falls zutreffend)?

Wenn ich nach der Konfiguration von SSO SAML auf meinem n8n-Dashboard auf die Schaltfläche „Verbindung testen


Hey! Das ist ein klassisches Azure-SAML-Claims-Mapping-Problem, und n8n erwartet die Attribute firstname und lastname, aber diese werden nicht in der SAML-Antwort übermittelt.

Gehe in deiner Azure Entra ID-App zu Single Sign-On → Attribute und Ansprüche und stelle sicher, dass diese beiden explizit hinzugefügt sind:

  • http://schemas.xmlsoap.org/ws/2005/05/identity/claims/firstname → zugeordnet zu user.givenname
  • http://schemas.xmlsoap.org/ws/2005/05/identity/claims/lastname → zugeordnet zu user.surname

Das Standard-Azure-Claims-Setup überspringt diese oft oder verwendet andere Attributnamen, was genau die Nichtübereinstimmung verursacht.

Nach dem Speichern kannst du die Verbindung erneut testen, und sie sollte funktionieren. Gib uns Bescheid, wenn du die Fehlermeldung immer noch siehst!

Hi @Vincent67 Willkommen!
Dieser Fehler bedeutet, dass die Assertion n8n erreicht, aber diese beiden Claims kommen unter einem Namen an, der nicht genau dem URI entspricht, den n8n erwartet. In Entra wird der emittierte Claim-Typ als Namespace + Name zusammengesetzt und in zwei separaten Feldern konfiguriert, sodass der vollständige Typ nur zu http://schemas.xmlsoap.org/ws/2005/05/identity/claims/firstname wird, wenn der Claim wie folgt konfiguriert ist:

Name: firstname
Namespace: http://schemas.xmlsoap.org/ws/2005/05/identity/claims

Wenn das Namespace-Feld leer gelassen wird, emittiert Entra den Claim als einfaches firstname ohne Präfix, und n8n meldet ihn als fehlend. Öffne jeden Claim unter Single sign-on > Attributes & Claims, setze Name und Namespace genau wie oben (Name lastname für den anderen), und speichern.
Zusätzlich verwirft Entra jeden Claim, dessen Quellattribut leer ist. Stelle also sicher, dass der Testbenutzer einen Vornamen und Nachnamen in seinem Entra-Profil ausgefüllt hat, sonst werden diese beiden Claims gar nicht gesendet.
Um zu bestätigen, was tatsächlich ankommt, lese die Assertion mit der SAML Chrome Panel Browser-Erweiterung während Test connection aus.