SSO-Einrichtung

Verbinden Sie Okta, Microsoft Entra ID oder Google Workspace, damit sich Ihr Team über Ihren Identitätsanbieter anmeldet.

SSO-Einrichtung

Dieser Leitfaden richtet sich an IT-Administratoren, die einen Identitätsanbieter (Identity Provider, IdP) eines Unternehmens mit InterMIND verbinden. Nach der Einrichtung melden sich Mitglieder über die reguläre Login-Seite an: Anmelden mit SSO → geschäftliche E-Mail-Adresse → Ihr IdP → zurück in InterMIND. Eine nicht-technische Übersicht finden Sie auf der Feature-Seite für Single Sign-On.

Verfügbar in: Business- und Enterprise-Plänen Konfiguriert durch: Team-Owner oder Administrator Protokoll: Nur OpenID Connect (OIDC). SAML 2.0 wird nicht angeboten — Okta, Microsoft Entra ID und Google Workspace unterstützen alle OIDC.

Voraussetzungen

  1. Eine verifizierte Domain — verifizieren Sie zuerst Ihre E-Mail-Domain über einen DNS-TXT-Eintrag (siehe Domain-Verwaltung). Die SSO-Anmeldung akzeptiert nur Konten, deren E-Mail-Domain von Ihrem Team verifiziert wurde; dies bildet die Mandantengrenze.
  2. Ein IdP, der OIDC mit Discovery unterstützt — er muss /.well-known/openid-configuration unter der Issuer-URL bereitstellen. Okta, Microsoft Entra ID und Google bieten dies jeweils.

Was Sie in Ihrem IdP registrieren müssen

Erstellen Sie eine OIDC-Webanwendung in Ihrem IdP mit:

EinstellungWert
Redirect URI (Callback)https://intermind.com/api/auth/sso/callback — wird auch in der SSO-Karte angezeigt, nachdem Sie OIDC ausgewählt haben
Grant TypeAuthorization Code (PKCE S256 wird automatisch verwendet)
Scopesopenid email profile

Das ID-Token, das Ihr IdP ausstellt, muss die email des Benutzers enthalten, und die Domain der E-Mail muss eine Ihrer verifizierten Domains sein — andernfalls wird die Anmeldung abgelehnt.

Füllen Sie dann die SSO-Karte auf der Integrations-Seite aus:

FeldWas Sie einfügen müssen
AnzeigenameEin beliebiges Label, das Ihre Mitglieder erkennen
Issuer-URLDer Issuer Ihres IdP — die URL, die /.well-known/openid-configuration bereitstellt
Authorization URLDer authorization_endpoint aus diesem Discovery-Dokument
Client ID / Client SecretAus der von Ihnen registrierten App

Das Client Secret wird im Ruhezustand verschlüsselt und nach dem Speichern nie an den Browser zurückgegeben.

Okta

  1. Admin-Konsole → Applications → Create App Integration → Anmeldemethode OIDC, Anwendungstyp Web Application
  2. Sign-in redirect URI: https://intermind.com/api/auth/sso/callback
  3. Weisen Sie die Benutzer oder Gruppen zu, die Zugriff haben sollen
  4. Kopieren Sie die Client ID und das Client Secret
  5. In InterMIND: Issuer URL = Ihre Okta-Organisations-URL (z. B. https://acme.okta.com, oder der Issuer Ihres Autorisierungsservers wie https://acme.okta.com/oauth2/default, falls Sie einen verwenden); Authorization URL = der authorization_endpoint aus <issuer>/.well-known/openid-configuration

Microsoft Entra ID (Azure AD)

  1. Entra Admin Center → App registrations → New registration
  2. Plattform Web, Redirect URI https://intermind.com/api/auth/sso/callback
  3. Certificates & secrets → New client secret — kopieren Sie den Value des Secrets sofort
  4. Client ID = die Application (client) ID auf der Übersichtsseite
  5. Stellen Sie sicher, dass das ID-Token die E-Mail-Adresse des Benutzers enthält: Token configuration → Add optional claim → ID → email
  6. In InterMIND: Issuer URL = https://login.microsoftonline.com/<tenant-id>/v2.0; Authorization URL = https://login.microsoftonline.com/<tenant-id>/oauth2/v2.0/authorize

Google Workspace

Es ist keine App-Registrierung erforderlich. Wählen Sie in der SSO-Karte den Providertyp Google Workspace und speichern Sie — Mitglieder auf Ihren verifizierten Domains melden sich mit ihrem Google-Konto an und treten Ihrem Team automatisch bei. (Google kann auch als generischer OIDC-Provider mit dem Issuer https://accounts.google.com verbunden werden, falls Sie explizite Client-Credentials bevorzugen.)

Verbindung testen

  1. Öffnen Sie die Login-Seite in einem privaten/Inkognito-Fenster
  2. Klicken Sie auf Anmelden mit SSO und geben Sie eine geschäftliche E-Mail-Adresse auf Ihrer verifizierten Domain ein
  3. Sie werden zu Ihrem IdP weitergeleitet; nach der Authentifizierung landen Sie wieder in InterMIND und sind angemeldet
  4. Die Anmeldung wird im Team-Audit-Log (exportierbar über die Seite Users) als auth.login mit der Methode sso protokolliert

Fehlerbehebung

SymptomUrsache
"SSO is not configured" nach Eingabe der E-MailKeine aktivierte SSO-Konfiguration passt zu dieser E-Mail-Domain — prüfen Sie, ob die Domain verifiziert und die SSO-Karte gespeichert ist
SSO login is not available: planDer Plan des Teams enthält SSO nicht mehr
SSO login is not available: domain-not-verifiedDie Domain wartet noch auf die DNS-Verifizierung
SSO login is not available: config-incompleteClient ID oder Client Secret fehlen — speichern Sie die SSO-Karte erneut
SSO login is not available: type-unsupportedDer gespeicherte Providertyp wird vom Anmelde-Flow nicht unterstützt — löschen Sie die SSO-Konfiguration und erstellen Sie sie erneut als OIDC oder Google Workspace
SSO IdP discovery failedDie Issuer-URL ist falsch oder stellt /.well-known/openid-configuration nicht bereit
"login session expired, start again"Zwischen dem Start der Anmeldung und dem IdP-Callback sind mehr als 5 Minuten vergangen
Anmeldung nach Weiterleitung durch den IdP abgelehntDer IdP hat eine E-Mail-Adresse außerhalb Ihrer verifizierten Domains oder gar keinen email-Claim zurückgegeben (Entra: fügen Sie den optionalen Email-Claim hinzu)

Sicherheitseigenschaften

Für Sicherheits-Fragebögen: Der SSO-Flow erfolgt über Authorization Code mit PKCE (S256), state und nonce; die Signatur des ID-Tokens wird gegen die JWKS des IdP validiert, zusammen mit Issuer und Audience; der IdP ist nur für über DNS verifizierte Domains autoritativ — eine Assertion für eine andere E-Mail-Adresse erzeugt keine Sitzung; das OIDC Client Secret ist im Ruhezustand verschlüsselt; jede SSO-Anmeldung wird im Audit-Log des Teams protokolliert. Plan-, Domain- und Konfigurations-Gates werden serverseitig sowohl beim Start der Anmeldung als auch beim Callback erzwungen.