Single Sign-On
Single Sign-On (SSO) in onyo: Was es ist, wie Du es selbst einrichtest und welche Berechtigungen nötig sind.
Single Sign-On (SSO) ermöglicht es Deinen Mitarbeitenden, sich mit ihrem bestehenden Firmen-Login – z.B. aus Microsoft Entra, Okta, Keycloak oder Google Workspace – bei onyo anzumelden, statt mit einem eigenen onyo-Passwort.
Vorteile von SSO:
- Erhöhte IT-Sicherheit durch zentrale Authentifizierung
- Einfacher Zugang ohne zusätzliche Passwörter
- Verbesserte Nutzererfahrung
Du kannst SSO selbst in onyo einrichten – eine Freischaltung durch onyo ist nicht nötig.
Voraussetzungen
- In onyo brauchst Du Manager- bzw. Admin-Rechte, um die Einstellungen zu bearbeiten.
- Bei Deinem Identitätsanbieter brauchst Du die Rechte, eine OAuth2-/OpenID-Connect-Anwendung zu registrieren (z.B. als Administrator Eures Microsoft-365-Mandanten).
- SSO ist eine kostenpflichtige Zusatzfunktion. Den aktuellen Preis siehst Du direkt in den Einstellungen.
So richtest Du SSO ein
Die Konfiguration findest Du in onyo unter Einstellungen → Allgemeines → Single Sign-On.
Der Ablauf ist bei jedem Anbieter derselbe:
- Registriere onyo als OAuth2-/OpenID-Connect-Anwendung bei Deinem Identitätsanbieter.
- Hinterlege dort die Redirect-URI, die onyo Dir oben anzeigt (Kopier-Button rechts neben dem Feld). Wenn nach einer Plattform gefragt wird, wähle Web.
- Trage die vom Anbieter erhaltenen Werte in onyo ein: Client-ID, Autorisierungs-URL (OAuth2), Token-URL (OAuth2) und Client-Secret.
- Wähle den Anmeldemodus und den Namen des Identitätsanbieters für den Login-Button und klicke auf „Änderungen speichern“.
Microsoft Entra? Für den mit Abstand häufigsten Fall gibt es eine ausführliche Schritt-für-Schritt-Anleitung mit Screenshots: Single-Sign-On via Entra.
Es funktioniert aber jeder Identitätsanbieter, der OAuth2 mit OpenID Connect unterstützt (z.B. Okta, Keycloak, Google Workspace). Die Feldnamen sind bei jedem Anbieter etwas anders, meint aber dasselbe: onyo nutzt den OAuth2 Authorization Code Flow und liest über OpenID Connect die E-Mail-Adresse der sich anmeldenden Person aus.
Erforderliche Berechtigungen
Die OAuth2-Anwendung braucht die beiden Berechtigungen (Scopes) openid und email. Damit kann onyo die E-Mail-Adresse der sich anmeldenden Person auslesen und sie ihrem onyo-Konto zuordnen. (Bei Microsoft Entra sind das delegierte Berechtigungen; eine Administratorzustimmung ist nicht nötig.)
Wichtig: Die E-Mail-Adresse beim Identitätsanbieter muss der in onyo hinterlegten E-Mail-Adresse der Person entsprechen.
Was Du konfigurieren kannst
Anmeldemodus – wie sich Deine Mitarbeitenden anmelden können:
- Mit deren onyo Passwort – klassische Anmeldung mit einem selbst gewählten Passwort (SSO ist aus).
- Nur per Single Sign-On – Anmeldung ausschließlich über Euren Identitätsanbieter.
- Per Single Sign-On oder mit deren onyo Passwort – beide Methoden sind erlaubt. Empfohlen zum Testen beim Wechsel zu SSO, damit niemand ausgesperrt wird.
Name des Identitätsanbieters – bestimmt die Beschriftung des Login-Buttons (z.B. „Microsoft“ → „Anmelden mit Microsoft“). Die Vorschau zeigt direkt, wie der Button aussehen wird.
Solltest Du Fragen oder Probleme haben, wende Dich gerne jederzeit über das Kontaktformular an uns.