> ## Documentation Index
> Fetch the complete documentation index at: https://docs.anny.co/llms.txt
> Use this file to discover all available pages before exploring further.

# OpenID Connect (OIDC) SSO

> anny unterstützt Unternehmenslogins über OpenID Connect. Die Einrichtung übernimmt derzeit unser Support.

anny unterstützt Unternehmenslogins über OpenID Connect (OIDC). Damit funktioniert grundsätzlich jeder Identity Provider, der OpenID Connect Discovery anbietet, zum Beispiel Entra ID, Okta, Keycloak, Auth0 oder Authentik.

Du hinterlegst nur die Adresse deines Identity Providers und die Zugangsdaten der Anwendung. Alle weiteren Endpunkte liest anny automatisch aus, auch wenn dein Identity Provider sie später ändert.

<Note>
  Die Einrichtung ist derzeit noch nicht selbst im Admin Bereich möglich. Schreib uns an [support@anny.co](mailto:support@anny.co), dann legen wir die Verbindung für dich an.
</Note>

<Info>
  Unterstützt dein Identity Provider SAML 2.0, empfehlen wir diesen Weg, da mehr Funktionen wie SCIM und föderierte Anmeldungen zur Verfügung stehen. Eine Anleitung findest du unter [Generisches SAML 2.0 SSO](/generic-saml-sso).
</Info>

## Was wir von dir brauchen

Lege in deinem Identity Provider eine neue Anwendung an, je nach Anbieter auch "Client" oder "App" genannt. Sie muss vertraulich sein, also mit einem Client Secret arbeiten. Schick uns anschließend diese drei Angaben:

| Angabe            | Beschreibung                                                                               |
| ----------------- | ------------------------------------------------------------------------------------------ |
| **Issuer URL**    | Die Basisadresse deines Identity Providers, zum Beispiel `https://login.example.com/anny`. |
| **Client ID**     | Die Kennung der Anwendung.                                                                 |
| **Client Secret** | Das zugehörige Geheimnis. anny speichert es verschlüsselt.                                 |

## Was du von uns bekommst

Sobald die Verbindung angelegt ist, melden wir uns mit:

* der **Callback-URL**, die du in deinem Identity Provider als erlaubte Redirect-URL hinterlegst;
* einer **Post-Logout-URL**, falls sich deine Nutzer:innen beim Abmelden auch bei deinem Identity Provider abmelden sollen.

<Warning>
  Solange die Callback-URL bei deinem Identity Provider nicht hinterlegt ist, bricht der Login mit einer Fehlermeldung wie "redirect\_uri mismatch" ab.
</Warning>

## Anforderungen an deinen Identity Provider

anny fragt die Scopes `openid profile email` an und erwartet diese Claims:

| Claim                          | Zweck                                                                                                        |
| ------------------------------ | ------------------------------------------------------------------------------------------------------------ |
| `sub`                          | Dauerhafte Kennung der Person. Der Wert muss stabil bleiben, auch wenn sich Name oder E-Mail-Adresse ändern. |
| `email`                        | Wird für die Zuordnung zum anny Konto verwendet.                                                             |
| `given_name` und `family_name` | Vor- und Nachname. Liefert dein Identity Provider nur `name`, genügt das ebenfalls.                          |
| `email_verified`               | Optional. Meldet dein Identity Provider hier `false`, lehnt anny den Login ab.                               |

## Verwandte Artikel

<Columns cols={2}>
  <Card title="SSO Übersicht" href="/sso-overview">
    Welche Anmeldeverfahren anny unterstützt und wann sich welches eignet.
  </Card>

  <Card title="Attribute Mapping" href="/attribute-mapping">
    Nutzer:innen anhand der Angaben deines Identity Providers automatisch Communities zuordnen.
  </Card>
</Columns>
