Zu Content springen
Deutsch
  • Es gibt keine Vorschläge, da das Suchfeld leer ist.

Single Sign-On

Single Sign-On (SSO) in onyo: Was es ist, wie Du es selbst einrichtest und welche Berechtigungen nötig sind.

Single Sign-On (SSO) ermöglicht es Deinen Mitarbeitenden, sich mit ihrem bestehenden Firmen-Login – z.B. aus Microsoft Entra, Okta, Keycloak oder Google Workspace – bei onyo anzumelden, statt mit einem eigenen onyo-Passwort.

Vorteile von SSO:

  • Erhöhte IT-Sicherheit durch zentrale Authentifizierung
  • Einfacher Zugang ohne zusätzliche Passwörter
  • Verbesserte Nutzererfahrung

Du kannst SSO selbst in onyo einrichten – eine Freischaltung durch onyo ist nicht nötig.

Voraussetzungen

  • In onyo brauchst Du Manager- bzw. Admin-Rechte, um die Einstellungen zu bearbeiten.
  • Bei Deinem Identitätsanbieter brauchst Du die Rechte, eine OAuth2-/OpenID-Connect-Anwendung zu registrieren (z.B. als Administrator Eures Microsoft-365-Mandanten).
  • SSO ist eine kostenpflichtige Zusatzfunktion. Den aktuellen Preis siehst Du direkt in den Einstellungen.

So richtest Du SSO ein

Die Konfiguration findest Du in onyo unter Einstellungen → Allgemeines → Single Sign-On.

onyo Single-Sign-On-Einstellungen mit Konfiguration, Berechtigungen und Anmeldemodus

Der Ablauf ist bei jedem Anbieter derselbe:

  1. Registriere onyo als OAuth2-/OpenID-Connect-Anwendung bei Deinem Identitätsanbieter.
  2. Hinterlege dort die Redirect-URI, die onyo Dir oben anzeigt (Kopier-Button rechts neben dem Feld). Wenn nach einer Plattform gefragt wird, wähle Web.
  3. Trage die vom Anbieter erhaltenen Werte in onyo ein: Client-ID, Autorisierungs-URL (OAuth2), Token-URL (OAuth2) und Client-Secret.
  4. Wähle den Anmeldemodus und den Namen des Identitätsanbieters für den Login-Button und klicke auf „Änderungen speichern“.

Microsoft Entra? Für den mit Abstand häufigsten Fall gibt es eine ausführliche Schritt-für-Schritt-Anleitung mit Screenshots: Single-Sign-On via Entra.

Es funktioniert aber jeder Identitätsanbieter, der OAuth2 mit OpenID Connect unterstützt (z.B. Okta, Keycloak, Google Workspace). Die Feldnamen sind bei jedem Anbieter etwas anders, meint aber dasselbe: onyo nutzt den OAuth2 Authorization Code Flow und liest über OpenID Connect die E-Mail-Adresse der sich anmeldenden Person aus.

Erforderliche Berechtigungen

Die OAuth2-Anwendung braucht die beiden Berechtigungen (Scopes) openid und email. Damit kann onyo die E-Mail-Adresse der sich anmeldenden Person auslesen und sie ihrem onyo-Konto zuordnen. (Bei Microsoft Entra sind das delegierte Berechtigungen; eine Administratorzustimmung ist nicht nötig.)

Wichtig: Die E-Mail-Adresse beim Identitätsanbieter muss der in onyo hinterlegten E-Mail-Adresse der Person entsprechen.

Was Du konfigurieren kannst

Anmeldemodus – wie sich Deine Mitarbeitenden anmelden können:

  • Mit deren onyo Passwort – klassische Anmeldung mit einem selbst gewählten Passwort (SSO ist aus).
  • Nur per Single Sign-On – Anmeldung ausschließlich über Euren Identitätsanbieter.
  • Per Single Sign-On oder mit deren onyo Passwort – beide Methoden sind erlaubt. Empfohlen zum Testen beim Wechsel zu SSO, damit niemand ausgesperrt wird.

Name des Identitätsanbieters – bestimmt die Beschriftung des Login-Buttons (z.B. „Microsoft“ → „Anmelden mit Microsoft“). Die Vorschau zeigt direkt, wie der Button aussehen wird.

Solltest Du Fragen oder Probleme haben, wende Dich gerne jederzeit über das Kontaktformular an uns.