SSO-Einrichtung
SSO-Einrichtung
Dieser Leitfaden richtet sich an IT-Administratoren, die einen Identitätsanbieter (Identity Provider, IdP) eines Unternehmens mit InterMIND verbinden. Nach der Einrichtung melden sich Mitglieder über die reguläre Login-Seite an: Anmelden mit SSO → geschäftliche E-Mail-Adresse → Ihr IdP → zurück in InterMIND. Eine nicht-technische Übersicht finden Sie auf der Feature-Seite für Single Sign-On.
Verfügbar in: Business- und Enterprise-Plänen Konfiguriert durch: Team-Owner oder Administrator Protokoll: Nur OpenID Connect (OIDC). SAML 2.0 wird nicht angeboten — Okta, Microsoft Entra ID und Google Workspace unterstützen alle OIDC.
Voraussetzungen
- Eine verifizierte Domain — verifizieren Sie zuerst Ihre E-Mail-Domain über einen DNS-TXT-Eintrag (siehe Domain-Verwaltung). Die SSO-Anmeldung akzeptiert nur Konten, deren E-Mail-Domain von Ihrem Team verifiziert wurde; dies bildet die Mandantengrenze.
- Ein IdP, der OIDC mit Discovery unterstützt — er muss
/.well-known/openid-configurationunter der Issuer-URL bereitstellen. Okta, Microsoft Entra ID und Google bieten dies jeweils.
Was Sie in Ihrem IdP registrieren müssen
Erstellen Sie eine OIDC-Webanwendung in Ihrem IdP mit:
| Einstellung | Wert |
|---|---|
| Redirect URI (Callback) | https://intermind.com/api/auth/sso/callback — wird auch in der SSO-Karte angezeigt, nachdem Sie OIDC ausgewählt haben |
| Grant Type | Authorization Code (PKCE S256 wird automatisch verwendet) |
| Scopes | openid email profile |
Das ID-Token, das Ihr IdP ausstellt, muss die email des Benutzers enthalten, und die Domain der E-Mail muss eine Ihrer verifizierten Domains sein — andernfalls wird die Anmeldung abgelehnt.
Füllen Sie dann die SSO-Karte auf der Integrations-Seite aus:
| Feld | Was Sie einfügen müssen |
|---|---|
| Anzeigename | Ein beliebiges Label, das Ihre Mitglieder erkennen |
| Issuer-URL | Der Issuer Ihres IdP — die URL, die /.well-known/openid-configuration bereitstellt |
| Authorization URL | Der authorization_endpoint aus diesem Discovery-Dokument |
| Client ID / Client Secret | Aus der von Ihnen registrierten App |
Das Client Secret wird im Ruhezustand verschlüsselt und nach dem Speichern nie an den Browser zurückgegeben.
Okta
- Admin-Konsole → Applications → Create App Integration → Anmeldemethode OIDC, Anwendungstyp Web Application
- Sign-in redirect URI:
https://intermind.com/api/auth/sso/callback - Weisen Sie die Benutzer oder Gruppen zu, die Zugriff haben sollen
- Kopieren Sie die Client ID und das Client Secret
- In InterMIND: Issuer URL = Ihre Okta-Organisations-URL (z. B.
https://acme.okta.com, oder der Issuer Ihres Autorisierungsservers wiehttps://acme.okta.com/oauth2/default, falls Sie einen verwenden); Authorization URL = derauthorization_endpointaus<issuer>/.well-known/openid-configuration
Microsoft Entra ID (Azure AD)
- Entra Admin Center → App registrations → New registration
- Plattform Web, Redirect URI
https://intermind.com/api/auth/sso/callback - Certificates & secrets → New client secret — kopieren Sie den Value des Secrets sofort
- Client ID = die Application (client) ID auf der Übersichtsseite
- Stellen Sie sicher, dass das ID-Token die E-Mail-Adresse des Benutzers enthält: Token configuration → Add optional claim → ID → email
- In InterMIND: Issuer URL =
https://login.microsoftonline.com/<tenant-id>/v2.0; Authorization URL =https://login.microsoftonline.com/<tenant-id>/oauth2/v2.0/authorize
Google Workspace
Es ist keine App-Registrierung erforderlich. Wählen Sie in der SSO-Karte den Providertyp Google Workspace und speichern Sie — Mitglieder auf Ihren verifizierten Domains melden sich mit ihrem Google-Konto an und treten Ihrem Team automatisch bei. (Google kann auch als generischer OIDC-Provider mit dem Issuer https://accounts.google.com verbunden werden, falls Sie explizite Client-Credentials bevorzugen.)
Verbindung testen
- Öffnen Sie die Login-Seite in einem privaten/Inkognito-Fenster
- Klicken Sie auf Anmelden mit SSO und geben Sie eine geschäftliche E-Mail-Adresse auf Ihrer verifizierten Domain ein
- Sie werden zu Ihrem IdP weitergeleitet; nach der Authentifizierung landen Sie wieder in InterMIND und sind angemeldet
- Die Anmeldung wird im Team-Audit-Log (exportierbar über die Seite Users) als
auth.loginmit der Methodessoprotokolliert
Fehlerbehebung
| Symptom | Ursache |
|---|---|
| "SSO is not configured" nach Eingabe der E-Mail | Keine aktivierte SSO-Konfiguration passt zu dieser E-Mail-Domain — prüfen Sie, ob die Domain verifiziert und die SSO-Karte gespeichert ist |
SSO login is not available: plan | Der Plan des Teams enthält SSO nicht mehr |
SSO login is not available: domain-not-verified | Die Domain wartet noch auf die DNS-Verifizierung |
SSO login is not available: config-incomplete | Client ID oder Client Secret fehlen — speichern Sie die SSO-Karte erneut |
SSO login is not available: type-unsupported | Der gespeicherte Providertyp wird vom Anmelde-Flow nicht unterstützt — löschen Sie die SSO-Konfiguration und erstellen Sie sie erneut als OIDC oder Google Workspace |
SSO IdP discovery failed | Die Issuer-URL ist falsch oder stellt /.well-known/openid-configuration nicht bereit |
| "login session expired, start again" | Zwischen dem Start der Anmeldung und dem IdP-Callback sind mehr als 5 Minuten vergangen |
| Anmeldung nach Weiterleitung durch den IdP abgelehnt | Der IdP hat eine E-Mail-Adresse außerhalb Ihrer verifizierten Domains oder gar keinen email-Claim zurückgegeben (Entra: fügen Sie den optionalen Email-Claim hinzu) |
Sicherheitseigenschaften
Für Sicherheits-Fragebögen: Der SSO-Flow erfolgt über Authorization Code mit PKCE (S256), state und nonce; die Signatur des ID-Tokens wird gegen die JWKS des IdP validiert, zusammen mit Issuer und Audience; der IdP ist nur für über DNS verifizierte Domains autoritativ — eine Assertion für eine andere E-Mail-Adresse erzeugt keine Sitzung; das OIDC Client Secret ist im Ruhezustand verschlüsselt; jede SSO-Anmeldung wird im Audit-Log des Teams protokolliert. Plan-, Domain- und Konfigurations-Gates werden serverseitig sowohl beim Start der Anmeldung als auch beim Callback erzwungen.