Single Sign-On via Entra
Single Sign-On mit Microsoft Entra (früher Azure AD) Schritt für Schritt selbst einrichten
Mit Single Sign-On (SSO) melden sich Deine Mitarbeitenden mit Eurem Firmen-Login bei onyo an, statt mit einem eigenen onyo-Passwort. Diese Anleitung zeigt Schritt für Schritt die Einrichtung mit Microsoft Entra (früher Azure AD genannt). Du kannst alles selbst in onyo konfigurieren – es ist keine Freischaltung durch onyo nötig.
Voraussetzung: In Microsoft Entra brauchst Du die Rechte, eine App-Registrierung anzulegen (z.B. als Administrator Eures Microsoft-365-Mandanten). Administratorzustimmung ist für SSO nicht nötig.
Schritt 1: In onyo die Redirect-URI kopieren
Öffne in onyo die Seite Single Sign-On (Einstellungen → Allgemeines → Single Sign-On) und kopiere unter „Konfiguration“ die „Redirect-URI“ (Kopier-Button rechts neben dem Feld). Diese URL hinterlegen wir gleich in Microsoft Entra.
Schritt 2: In Microsoft Entra eine Anwendung registrieren
Öffne im Microsoft Entra Admin Center die Seite „Anwendung registrieren“ (zu finden unter Entra ID → App-Registrierungen → „Neue Registrierung“). Trage als Name z.B. onyo ein und behalte bei „Unterstützte Kontotypen“ die Option „Nur ein Mandant“. Wähle unter „Umleitungs-URI (optional)“ die Plattform Web und füge die in Schritt 1 kopierte Redirect-URI ein. Klicke auf „Registrieren“.
Schritt 3: Client-ID kopieren
Nach der Registrierung landest Du auf der „Übersicht“ der Anwendung. Kopiere die „Anwendungs-ID (Client)“ in das onyo-Feld „Client-ID“.
Schritt 4: Autorisierungs- und Token-URL kopieren
Klicke oben auf der Übersicht auf „Endpunkte“. Kopiere aus dem Seitenbereich den „OAuth 2.0-Autorisierungsendpunkt (v2)“ in das onyo-Feld „Autorisierungs-URL (OAuth2)“ und den „OAuth 2.0-Token-Endpunkt (v2)“ in das Feld „Token-URL (OAuth2)“.
Schritt 5: Client-Secret erstellen
Gehe im Menü der Anwendung zu „Zertifikate & Geheimnisse“ und klicke auf „Neuer geheimer Clientschlüssel“. Vergib eine Beschreibung (z.B. „onyo SSO“), wähle eine Gültigkeitsdauer und klicke auf „Hinzufügen“. Kopiere den Wert des Schlüssels sofort in das onyo-Feld „Client-Secret“ – er wird nur einmal angezeigt.
Wenn der Schlüssel abläuft, funktioniert die SSO-Anmeldung nicht mehr: Erstelle dann einfach einen neuen Schlüssel und trage ihn in onyo ein.
Schritt 6: Berechtigungen openid und email vergeben
Gehe zu „API-Berechtigungen“ → „Berechtigung hinzufügen“ → Microsoft Graph → „Delegierte Berechtigungen“ und füge die beiden Berechtigungen openid und email hinzu. Damit kann onyo die E-Mail-Adresse der sich anmeldenden Person auslesen. Eine Administratorzustimmung ist nicht nötig.
Schritt 7: In onyo speichern und Anmeldemodus wählen
Wechsle zurück zu onyo. Client-ID, Autorisierungs-URL, Token-URL und Client-Secret sind jetzt ausgefüllt. Lege noch fest:
- Name des Identitätsanbieters (für Login Buttons) – z.B. „Microsoft“. Die Vorschau zeigt direkt, wie der Login-Button aussehen wird („Anmelden mit Microsoft“).
- Wie Nutzer sich anmelden können – wir empfehlen für den Anfang „Per Single Sign-On oder mit deren onyo Passwort“. So kannst Du SSO gefahrlos testen; niemand wird ausgesperrt. Die SSO-Optionen sind erst wählbar, wenn alle Felder oben ausgefüllt sind.
Klicke auf „Änderungen speichern“.
Schritt 8: Testen
Melde Dich von onyo ab. Auf der Login-Seite erscheint jetzt der Button „Anmelden mit Microsoft“ – klicke ihn und melde Dich mit Deinem Microsoft-Konto an. Wichtig: Die E-Mail-Adresse des Microsoft-Kontos muss der in onyo hinterlegten E-Mail-Adresse entsprechen. Wenn alles klappt, kannst Du den Anmeldemodus auf „Nur per Single Sign-On“ umstellen.
Geschafft :) Solltest Du Fragen oder Probleme haben, wende Dich gerne jederzeit über das Kontaktformular an uns.
Tipp: Ihr könnt dieselbe Entra-Anwendung auch für die HRIS-Synchronisierung verwenden. Die Anwendung braucht dann beide Berechtigungssätze: die delegierten Berechtigungen aus dieser Anleitung und zusätzlich die Anwendungsberechtigungen „User.Read.All“ und „GroupMember.Read.All“ mit Administratorzustimmung.