Docsbook
Übersicht

Private Dokumentation: Passwort und SSO

Standardmäßig ist eine Docsbook-Site öffentlich — jeder, der über den Link verfügt, kann sie lesen. Sie können einen Arbeitsbereich auf privat setzen und von Lesern verlangen, ihn zuerst freizuschalten – entweder mit einem gemeinsamen Passwort oder indem sie sich über Ihren eigenen Identitätsanbieter anmelden.

Die Zugriffskontrolle ruft kein KI-Modell auf, daher wird durch die Zugriffsbeschränkung eines Arbeitsbereichs das Guthaben des Projekts nicht belastet.

So funktioniert der privaten Modus#

  • Öffentlich (Standard) — jeder mit dem Link kann die Website lesen, genau wie bisher.
  • Privat — ein anonymer Leser sieht anstelle Ihrer Inhalte einen Entsperrbildschirm. Nichts an der Dokumentation (Struktur, Seiten, Suchindex) wird angezeigt, bevor sie entsperrt wurde.
  • Der Eigentümer hat immer vollständigen Zugriff, unabhängig von der Sichtbarkeit — die Sperre gilt nur für alle anderen.
  • Sie können ein Passwort, SSO oder beides gleichzeitig konfigurieren. Wenn beides eingerichtet ist, wählt ein Leser, was ihm zur Verfügung steht.

Option 1: Passwortschutz#

Die einfachere Option – legen Sie ein gemeinsames Passwort für den gesamten Arbeitsbereich fest.

  1. Öffnen Sie Ihre Dokumentation, während Sie angemeldet sind
  2. Klicken Sie unten rechts auf das Float Widget → EinstellungenDatenschutz & Zugriff
  3. Stellen Sie die Sichtbarkeit auf Privat
  4. Geben Sie ein Passwort ein (mindestens 8 Zeichen) und klicken Sie auf Festlegen

Leser, die das richtige Passwort eingeben, bleiben eine Weile freigeschaltet und müssen es daher nicht bei jedem Besuch erneut eingeben. Um das Passwort zu ändern, legen Sie auf dieselbe Weise ein neues fest. Um den Passwortschutz zu entfernen, klicken Sie neben dem Passwortfeld auf Entfernen.

Option 2: SSO mit Ihrem eigenen Identitätsanbieter#

Docsbook SSO unterstützt ausschließlich OIDC. Sie registrieren eine OIDC-App bei Ihrem eigenen Identitätsanbieter und geben deren Details unten ein; Leser melden sich dann mit ihrem bestehenden Arbeitskonto an, statt ein gemeinsames Passwort zu verwenden. Docsbook sieht oder speichert niemals die Administrator-Anmeldedaten Ihres Anbieters — nur die OAuth-App- Details, die Sie eingeben.

SAML wird nicht unterstützt. Wenn Ihr Identitätsanbieter für SAML konfiguriert ist und keine OIDC-App-Registrierung ausstellen kann, ist der Passwortschutz die derzeit für Sie verfügbare Option. Docsbook führt SAML als geplant, nicht ausgeliefert, und diese Seite beschreibt nur, was derzeit funktioniert.

Sie benötigen aus der App-Registrierung Ihres Identitätsanbieters:

Feld Was es ist
Aussteller-URL Die OIDC-Ausstellerkennung Ihres Anbieters
Client-ID Die öffentliche Kennung der App-Registrierung
Client-Geheimnis Das Geheimnis der App-Registrierung (verschlüsselt gespeichert und nach dem Speichern nie wieder angezeigt)
Autorisierungsendpunkt Wohin Leser zur Anmeldung weitergeleitet werden
Token-Endpunkt Wo Docsbook den Anmeldecode gegen ein Identitätstoken austauscht
JWKS-URI Wo Docsbook die Signatur des Identitätstokens überprüft
Zulässige Domain (optional) Beschränkt die Anmeldung auf eine E-Mail-Domain, z. B. acme.com — jeder außerhalb dieser Domain wird auch mit gültigen IdP-Anmeldedaten abgewiesen

Google Workspace einrichten#

  1. Erstellen Sie in der Google Cloud Console eine OAuth 2.0-Client-ID (Typ: Webanwendung)
  2. Fügen Sie die Weiterleitungs-URI hinzu: https://docsbook.io/api/workspaces/<workspace_id>/access/sso/callback (Ihre Workspace-ID wird im Bereich „Datenschutz & Zugriff“ angezeigt)
  3. Verwenden Sie diese standardmäßigen Google-Endpunkte:
    • Aussteller: https://accounts.google.com
    • Autorisierungsendpunkt: https://accounts.google.com/o/oauth2/v2/auth
    • Token-Endpunkt: https://oauth2.googleapis.com/token
    • JWKS-URI: https://www.googleapis.com/oauth2/v3/certs
  4. Legen Sie Zulässige Domain auf Ihre Google Workspace-Domain fest (z. B. acme.com), um die Anmeldung auf Ihre Organisation zu beschränken

Microsoft Entra ID einrichten#

  1. Registrieren Sie im Entra Admin Center eine neue Anwendung
  2. Fügen Sie den Umleitungs-URI hinzu: https://docsbook.io/api/workspaces/<workspace_id>/access/sso/callback
  3. Erstellen Sie unter Zertifikate & Geheimnisse ein Clientgeheimnis
  4. Verwenden Sie die OIDC-Endpunkte Ihres Mandanten (zu finden unter Endpunkte in der App-Übersicht), typischerweise:
    • Aussteller: https://login.microsoftonline.com/<tenant-id>/v2.0
    • Autorisierungsendpunkt: https://login.microsoftonline.com/<tenant-id>/oauth2/v2.0/authorize
    • Token-Endpunkt: https://login.microsoftonline.com/<tenant-id>/oauth2/v2.0/token
    • JWKS-URI: https://login.microsoftonline.com/<tenant-id>/discovery/v2.0/keys

Okta einrichten#

  1. Erstellen Sie in Ihrer Okta-Administratorkonsole eine neue OIDC – Web Application-Integration
  2. Fügen Sie die Anmelde-Weiterleitungs-URI hinzu: https://docsbook.io/api/workspaces/<workspace_id>/access/sso/callback
  3. Verwenden Sie die Endpunkte Ihrer Okta-Domäne, typischerweise:
    • Aussteller: https://<your-org>.okta.com
    • Autorisierungsendpunkt: https://<your-org>.okta.com/oauth2/v1/authorize
    • Token-Endpunkt: https://<your-org>.okta.com/oauth2/v1/token
    • JWKS-URI: https://<your-org>.okta.com/oauth2/v1/keys

SSO-Einstellungen speichern#

  1. Öffne das Float Widget → EinstellungenDatenschutz & Zugriff
  2. Setze die Sichtbarkeit auf Privat, falls du dies noch nicht getan hast
  3. Klicke unter SSO auf Google Workspace / Entra ID / Okta konfigurieren…
  4. Fülle die obigen Felder aus und klicke auf SSO speichern

Um SSO zu entfernen, klicke neben dem SSO-Status auf Entfernen. Das Entfernen von SSO wirkt sich nicht auf ein separat konfiguriertes Passwort aus und umgekehrt.

Zugriff von einem KI-Agenten konfigurieren#

Ein mit dem MCP-Server Ihres Arbeitsbereichs verbundener KI-Agent kann mit dem Tool update_access die Sichtbarkeit, das Passwort und die SSO-Details festlegen – dieselben Felder wie oben, die als visibility, password und sso übergeben werden (mit client_id, client_secret, authorization_endpoint, token_endpoint, jwks_uri, allowed_domain).

Fehlerbehebung#

Bei einem Lesegerät wird „Falsches Passwort“ angezeigt#

Bei Passwörtern wird zwischen Groß- und Kleinschreibung unterschieden. Legen Sie ein neues fest, wenn Sie sich nicht sicher sind, was konfiguriert wurde – das aktuelle Passwort kann nicht angezeigt, sondern nur ersetzt werden.

SSO-Anmeldung schlägt mit „domain_not_allowed“ fehl#

Die E-Mail-Domain des angemeldeten Kontos stimmt nicht mit Zulässige Domain überein. Melden Sie sich entweder mit einem Konto unter der richtigen Domain an oder löschen Sie die Einschränkung „Zulässige Domain“, wenn Sie jedes Konto zulassen möchten, das Ihr Identitätsanbieter authentifiziert.

SSO-Anmeldung schlägt mit „token_exchange_failed“ oder „id_token_verification_failed“ fehl#

Überprüfen Sie das Clientgeheimnis und die drei Endpunkt-URLs — ein Tippfehler in einer davon verhindert den Handshake. Bei den Endpunkten muss es sich exakt um diejenigen handeln, die Ihr Identitätsanbieter für Ihren Mandanten/Ihre Organisation ausstellt, nicht um allgemeine Platzhalter.

Nächste Schritte#

Updated

War diese Seite hilfreich?