> ## Documentation Index
> Fetch the complete documentation index at: https://docs.anny.co/llms.txt
> Use this file to discover all available pages before exploring further.

# Generisches SAML 2.0 SSO

> Richte einen Unternehmenslogin mit einem beliebigen SAML-2.0-Identity-Provider wie Okta, Auth0, Keycloak oder Shibboleth in anny ein.

In diesem Artikel erfährst du, wie du einen Unternehmenslogin mit einem beliebigen SAML-2.0-Identity-Provider bei anny einrichtest. Das ist der richtige Weg für alle Systeme, für die es keine eigene Anleitung gibt, zum Beispiel Okta, Auth0, Keycloak, Shibboleth, OneLogin oder Ping Identity.

<Info>
  Für Microsoft 365 und Google Workspace gibt es eigene Artikel mit Screenshots: [Microsoft SAML SSO](/microsoft-saml-sso) und [Google Workspace SSO](/google-workspace-sso).
</Info>

## Vorbereitung

Die SSO Verbindung kannst du selbstständig in deinem anny [Admin Bereich](https://app.anny.co/organization/settings/sso?o=) unter SSO & Sicherheit hinterlegen. Neben den anny Admin Rechten benötigst du administrativen Zugang zu deinem Identity Provider.

Halte dir am besten beide Systeme parallel in zwei Browser-Tabs offen, da du Werte zwischen anny und deinem Identity Provider hin- und herkopierst.

## Einrichtung

<Steps>
  <Step title="Identity Provider in anny anlegen">
    Gehe in die [SSO Einstellungen](https://app.anny.co/organization/settings/sso?o=), wähle "IDP hinzufügen" und dann als Provider "Custom SAML2". Vergib einen Namen, zum Beispiel "Unternehmenslogin".
  </Step>

  <Step title="anny Metadaten in deinem Identity Provider hinterlegen">
    Klicke unter "1. Metadaten der Anwendung kopieren" auf "Details anzeigen". Dort findest du die Werte, die dein Identity Provider für anny als Service Provider benötigt. Lege in deinem Identity Provider eine neue SAML-Anwendung an und trage die Werte ein.
  </Step>

  <Step title="Metadaten deines Identity Providers in anny eintragen">
    Wechsle zurück in anny und fülle das Formular unter "2. SAML-Metadaten einfügen" aus. Am einfachsten ist die Option "URL": Dort hinterlegst du die Metadaten-URL deines Identity Providers, anny liest dann alle Werte automatisch aus. Alternativ wählst du "Manuell" und trägst die Werte einzeln ein.
  </Step>

  <Step title="Signierung der SAML-Antwort aktivieren">
    Stelle in deinem Identity Provider sicher, dass die SAML-Antwort signiert wird. anny akzeptiert aus Sicherheitsgründen ausschließlich signierte Antworten.
  </Step>

  <Step title="Verbindung testen und aktivieren">
    Speichere die Konfiguration und teste die Verbindung über "Test Connection". Wenn der Login funktioniert, aktivierst du den Identity Provider über die drei Punkte > Aktivieren.
  </Step>
</Steps>

## Diese Werte benötigt dein Identity Provider von anny

Du findest alle Werte in den SSO Einstellungen unter "1. Metadaten der Anwendung kopieren" > "Details anzeigen".

| Wert              | Beschreibung                                                                                                                                                        |
| ----------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **Metadaten-URL** | Enthält alle Angaben gebündelt. Viele Identity Provider können diese URL direkt importieren.                                                                        |
| **Entity ID**     | Die eindeutige Kennung von anny als Service Provider. Teilweise auch "Audience" oder "Audience URI" genannt.                                                        |
| **ACS-URL**       | Die Adresse, an die dein Identity Provider die SAML-Antwort sendet. Teilweise auch "Assertion Consumer Service URL", "Reply URL" oder "Single Sign-On URL" genannt. |
| **Zertifikat**    | Wird nur benötigt, wenn dein Identity Provider die Signatur der Loginanfrage (SAMLRequest) überprüfen soll.                                                         |

Die URLs folgen diesem Muster, wobei `{id}` die ID deiner Organisation ist:

Metadaten-URL: [**https://auth.anny.co/tenant/\{id}/saml/metadata**](https://auth.anny.co/tenant/\{id}/saml/metadata)

Zertifikat-URL: [**https://auth.anny.co/tenant/\{id}/saml/cert**](https://auth.anny.co/tenant/\{id}/saml/cert)

## Diese Werte benötigt anny von deinem Identity Provider

Wenn du die Option "Manuell" nutzt, trägst du folgende Werte ein:

| Feld in anny        | Beschreibung                                                                                                            |
| ------------------- | ----------------------------------------------------------------------------------------------------------------------- |
| **Entity ID**       | Die eindeutige Kennung deines Identity Providers. Teilweise auch "Issuer" oder "IdP Entity ID" genannt.                 |
| **X509-Zertifikat** | Das Signaturzertifikat deines Identity Providers. Kopiere den kompletten Inhalt inklusive der BEGIN- und END-Zeilen.    |
| **SSO-URL**         | Die Adresse, an die anny die Loginanfrage sendet. Teilweise auch "Single Sign-On Service URL" oder "Login URL" genannt. |
| **SLO-URL**         | Die Adresse für den Logout. Teilweise auch "Single Logout Service URL" genannt.                                         |

## Attribute

Für den Login benötigt anny mindestens eine E-Mail-Adresse sowie Vor- und Nachname. Wie du die Attribute deines Identity Providers auf anny abbildest und daraus automatisch Community-Zuordnungen ableitest, erfährst du im Artikel [Attribute Mapping](/attribute-mapping).

<Warning>
  **Wichtig:** anny akzeptiert ausschließlich signierte SAML-Antworten. Ist die Signierung in deinem Identity Provider nicht aktiviert, schlägt der Login mit der Meldung "Signatur fehlt" fehl.
</Warning>

## Häufige Bezeichnungen je Identity Provider

Die Begriffe unterscheiden sich je nach System. Diese Übersicht hilft dir beim Zuordnen.

<AccordionGroup>
  <Accordion title="Okta">
    Lege unter *Applications* > *Create App Integration* eine neue Anwendung mit "SAML 2.0" an. Die anny ACS-URL trägst du unter "Single sign on URL" ein, die anny Entity ID unter "Audience URI (SP Entity ID)". Die Metadaten-URL deines Identity Providers findest du anschließend unter "Identity Provider metadata".
  </Accordion>

  <Accordion title="Auth0">
    Aktiviere in deiner Auth0 Application die Erweiterung "SAML2 Web App". Die anny ACS-URL trägst du als "Application Callback URL" ein, die anny Entity ID im Feld "audience" der Settings. Die Metadaten-URL findest du im Reiter "Usage".
  </Accordion>

  <Accordion title="Keycloak">
    Lege einen neuen Client mit dem Typ "SAML" an. Die anny Entity ID trägst du als "Client ID" ein, die anny ACS-URL als "Valid Redirect URI" sowie unter "Master SAML Processing URL". Achte darauf, dass "Sign Documents" aktiviert ist. Die Metadaten-URL lautet `https://<dein-keycloak>/realms/<realm>/protocol/saml/descriptor`.
  </Accordion>

  <Accordion title="Shibboleth und andere Föderationen">
    Wenn dein Identity Provider Teil einer Föderation wie DFN-AAI oder eduGAIN ist, nutze statt dieser Anleitung den Artikel [Föderiertes SAML](/federated-saml). Dort wählst du deinen Identity Provider direkt aus der Föderation aus.
  </Accordion>
</AccordionGroup>

## Nach der Einrichtung

* Über die drei Punkte kannst du dir einen Wayfless-Link erzeugen. Damit landen deine Nutzer:innen direkt im Login deines Identity Providers.
* Mit [Attribute Mapping](/attribute-mapping) ordnest du Nutzer:innen automatisch Communities zu.
* Mit [SCIM](/scim-user-provisioning) legst du Nutzerkonten automatisch an, ohne dass sich die Personen vorher einloggen müssen.

Hier findest du eine Erläuterung zu potenziellen Fehlermeldungen: [SSO Troubleshooting](/sso-overview)
