Zu Content springen
Deutsch
  • Es gibt keine Vorschläge, da das Suchfeld leer ist.

Single Sign-On via Entra

Single Sign-On mit Microsoft Entra (früher Azure AD) Schritt für Schritt selbst einrichten

Mit Single Sign-On (SSO) melden sich Deine Mitarbeitenden mit Eurem Firmen-Login bei onyo an, statt mit einem eigenen onyo-Passwort. Diese Anleitung zeigt Schritt für Schritt die Einrichtung mit Microsoft Entra (früher Azure AD genannt). Du kannst alles selbst in onyo konfigurieren – es ist keine Freischaltung durch onyo nötig.

Voraussetzung: In Microsoft Entra brauchst Du die Rechte, eine App-Registrierung anzulegen (z.B. als Administrator Eures Microsoft-365-Mandanten). Administratorzustimmung ist für SSO nicht nötig.

Schritt 1: In onyo die Redirect-URI kopieren

Öffne in onyo die Seite Single Sign-On (Einstellungen → Allgemeines → Single Sign-On) und kopiere unter „Konfiguration“ die „Redirect-URI“ (Kopier-Button rechts neben dem Feld). Diese URL hinterlegen wir gleich in Microsoft Entra.

onyo Single Sign-On Konfiguration mit Redirect-URI und Kopier-Button

Schritt 2: In Microsoft Entra eine Anwendung registrieren

Öffne im Microsoft Entra Admin Center die Seite „Anwendung registrieren“ (zu finden unter Entra ID → App-Registrierungen → „Neue Registrierung“). Trage als Name z.B. onyo ein und behalte bei „Unterstützte Kontotypen“ die Option „Nur ein Mandant“. Wähle unter „Umleitungs-URI (optional)“ die Plattform Web und füge die in Schritt 1 kopierte Redirect-URI ein. Klicke auf „Registrieren“.

Microsoft Entra, Anwendung registrieren mit Name onyo und Web-Umleitungs-URI

Schritt 3: Client-ID kopieren

Nach der Registrierung landest Du auf der „Übersicht“ der Anwendung. Kopiere die „Anwendungs-ID (Client)“ in das onyo-Feld „Client-ID“.

Microsoft Entra, Übersicht der Anwendung mit Anwendungs-ID (Client)

Schritt 4: Autorisierungs- und Token-URL kopieren

Klicke oben auf der Übersicht auf „Endpunkte“. Kopiere aus dem Seitenbereich den „OAuth 2.0-Autorisierungsendpunkt (v2)“ in das onyo-Feld „Autorisierungs-URL (OAuth2)“ und den „OAuth 2.0-Token-Endpunkt (v2)“ in das Feld „Token-URL (OAuth2)“.

Microsoft Entra, Endpunkte mit OAuth 2.0-Autorisierungsendpunkt (v2) und OAuth 2.0-Token-Endpunkt (v2)

Schritt 5: Client-Secret erstellen

Gehe im Menü der Anwendung zu „Zertifikate & Geheimnisse“ und klicke auf „Neuer geheimer Clientschlüssel“. Vergib eine Beschreibung (z.B. „onyo SSO“), wähle eine Gültigkeitsdauer und klicke auf „Hinzufügen“. Kopiere den Wert des Schlüssels sofort in das onyo-Feld „Client-Secret“ – er wird nur einmal angezeigt.

Microsoft Entra, Zertifikate und Geheimnisse mit neu erstelltem geheimen Clientschlüssel und sichtbarem Wert

Wenn der Schlüssel abläuft, funktioniert die SSO-Anmeldung nicht mehr: Erstelle dann einfach einen neuen Schlüssel und trage ihn in onyo ein.

Schritt 6: Berechtigungen openid und email vergeben

Gehe zu „API-Berechtigungen“„Berechtigung hinzufügen“Microsoft Graph„Delegierte Berechtigungen“ und füge die beiden Berechtigungen openid und email hinzu. Damit kann onyo die E-Mail-Adresse der sich anmeldenden Person auslesen. Eine Administratorzustimmung ist nicht nötig.

Microsoft Entra, API-Berechtigungen mit delegierten Berechtigungen openid und email

Schritt 7: In onyo speichern und Anmeldemodus wählen

Wechsle zurück zu onyo. Client-ID, Autorisierungs-URL, Token-URL und Client-Secret sind jetzt ausgefüllt. Lege noch fest:

  • Name des Identitätsanbieters (für Login Buttons) – z.B. „Microsoft“. Die Vorschau zeigt direkt, wie der Login-Button aussehen wird („Anmelden mit Microsoft“).
  • Wie Nutzer sich anmelden können – wir empfehlen für den Anfang „Per Single Sign-On oder mit deren onyo Passwort“. So kannst Du SSO gefahrlos testen; niemand wird ausgesperrt. Die SSO-Optionen sind erst wählbar, wenn alle Felder oben ausgefüllt sind.

Klicke auf „Änderungen speichern“.

onyo Anmeldemodus-Auswahl mit Name des Identitätsanbieters und Login-Button-Vorschau

Schritt 8: Testen

Melde Dich von onyo ab. Auf der Login-Seite erscheint jetzt der Button „Anmelden mit Microsoft“ – klicke ihn und melde Dich mit Deinem Microsoft-Konto an. Wichtig: Die E-Mail-Adresse des Microsoft-Kontos muss der in onyo hinterlegten E-Mail-Adresse entsprechen. Wenn alles klappt, kannst Du den Anmeldemodus auf „Nur per Single Sign-On“ umstellen.

Geschafft :) Solltest Du Fragen oder Probleme haben, wende Dich gerne jederzeit über das Kontaktformular an uns.


Tipp: Ihr könnt dieselbe Entra-Anwendung auch für die HRIS-Synchronisierung verwenden. Die Anwendung braucht dann beide Berechtigungssätze: die delegierten Berechtigungen aus dieser Anleitung und zusätzlich die Anwendungsberechtigungen „User.Read.All“ und „GroupMember.Read.All“ mit Administratorzustimmung.