Skip to main content
In diesem Artikel erfährst du, wie du einen Unternehmenslogin über OAuth2 beziehungsweise OpenID Connect bei anny einrichtest. Das ist die richtige Wahl, wenn dein Identity Provider kein SAML unterstützt oder du OAuth2 bevorzugst.
Unterstützt dein Identity Provider SAML 2.0, empfehlen wir diesen Weg, da mehr Funktionen wie SCIM und föderierte Anmeldungen zur Verfügung stehen. Eine Anleitung findest du unter Generisches SAML 2.0 SSO.

Vorbereitung

Die SSO Verbindung kannst du selbstständig in deinem anny Admin Bereich unter SSO & Sicherheit hinterlegen. Neben den anny Admin Rechten benötigst du administrativen Zugang zu deinem Identity Provider, um dort eine OAuth2-Anwendung anzulegen. Lege zuerst in deinem Identity Provider eine neue OAuth2-Anwendung (teilweise auch “Client” oder “App” genannt) an. Du erhältst dabei eine Client ID und ein Client Secret.

Einrichtung

1

Identity Provider in anny anlegen

Gehe in die SSO Einstellungen, wähle “IDP hinzufügen” und dann als Provider “Custom OAuth2”. Vergib einen Namen, zum Beispiel “Unternehmenslogin”.
2

Zugangsdaten und URLs eintragen

Trage Client ID, Client Secret sowie die drei Endpunkte deines Identity Providers ein. Welche Werte gemeint sind, erklärt die Tabelle unten. Speichere anschließend.
3

Callback-URL bei deinem Identity Provider hinterlegen

Nach dem Speichern zeigt anny dir die Callback-URL an. Kopiere sie und trage sie in deinem Identity Provider als erlaubte Redirect-URL ein.
4

Verbindung testen und aktivieren

Aktiviere den Identity Provider über die drei Punkte > Aktivieren und teste den Login über “Test Connection”.
Wichtig: Die Callback-URL steht erst nach dem ersten Speichern zur Verfügung, da sie die ID des Identity Providers enthält. Solange die URL bei deinem Identity Provider nicht hinterlegt ist, bricht der Login mit einer Fehlermeldung wie “redirect_uri mismatch” ab.
Die Callback-URL folgt diesem Muster, wobei {id} die ID des angelegten Identity Providers ist: Callback-URL: https://auth.anny.co/identity-provider/{id}/oauth/callback

Pflichtfelder

Viele Identity Provider veröffentlichen ihre Endpunkte unter https://<dein-provider>/.well-known/openid-configuration. Dort findest du die Werte für Authorization URL, Token URL und User Info URL gebündelt.

Erweiterte Optionen

Die erweiterten Optionen brauchst du nur, wenn dein Identity Provider vom Standard abweicht. Du findest sie im Formular unter “Erweiterte Optionen”.

Attribute zuordnen

Standardmäßig erwartet anny die Felder id, email, firstname und lastname. Viele Identity Provider nutzen abweichende Namen. Bei OpenID Connect sind zum Beispiel folgende Werte üblich: Liegen die Werte verschachtelt in der Antwort, kannst du den Pfad mit Punkten angeben, zum Beispiel data.user.id.
Diese Felder steuern nur, woher anny die Nutzerdaten liest. Wenn du Nutzer:innen zusätzlich automatisch Communities zuordnen möchtest, nutze dafür das Attribute Mapping.

Nach der Einrichtung

  • Über die drei Punkte kannst du dir einen Wayfless-Link erzeugen. Damit landen deine Nutzer:innen direkt im Login deines Identity Providers.
  • Mit Attribute Mapping ordnest du Nutzer:innen automatisch Communities zu.

Troubleshooting

Der Identity Provider ist noch nicht aktiviert. Aktiviere ihn über die drei Punkte > Aktivieren. Solange er deaktiviert ist, sind Login und Callback bewusst nicht erreichbar.
Die Callback-URL ist bei deinem Identity Provider nicht oder nicht exakt hinterlegt. Kopiere sie erneut aus anny und achte darauf, dass sie zeichengenau übereinstimmt, inklusive https:// und ohne abschließenden Schrägstrich.
Prüfe die Attribut-Felder in den erweiterten Optionen. Wenn dein Identity Provider zum Beispiel given_name statt firstname liefert, muss der Wert dort entsprechend hinterlegt sein. Prüfe außerdem, ob die angefragten Scopes ausreichen, um E-Mail und Namen zu erhalten.
Kontrolliere Client ID und Client Secret sowie die Token URL. Verlangt dein Identity Provider HTTP-Basic-Authentifizierung oder einen JSON-Body, aktiviere die passenden erweiterten Optionen.
Eine allgemeine Übersicht zu SSO findest du hier: SSO Übersicht