> ## Documentation Index
> Fetch the complete documentation index at: https://docs.anny.co/llms.txt
> Use this file to discover all available pages before exploring further.

# Mit SSO bei anny anmelden

> Warum die Anmeldung über den Login deiner Organisation läuft und wie du dich als Endnutzer:in per SSO anmeldest.

Wenn deine Organisation Single-Sign-On (SSO) nutzt, meldest du dich bei anny mit demselben Login an wie bei anderen Unternehmensdiensten, zum Beispiel Microsoft 365 oder Google Workspace. Du gibst dein Firmenpasswort nicht bei anny ein.

## Warum lande ich auf einer anderen Anmeldeseite?

anny speichert das Passwort deines Unternehmenskontos nicht. Die Anmeldung gehört dem **Identity Provider** (IdP) deiner Organisation, also dem System, das eure Benutzerkonten verwaltet.

Der Ablauf sieht so aus:

1. Du klickst auf der Buchungsseite auf **Einloggen**.
2. anny öffnet den Login deiner Organisation (zum Beispiel Microsoft, Google oder ein anderer IdP).
3. Du meldest dich dort mit deinem Unternehmenskonto an.
4. Der IdP bestätigt gegenüber anny, wer du bist. Danach landest du wieder auf der Buchungsseite, angemeldet.

Das ist beabsichtigt und kein Phishing: Die Adresse der Anmeldeseite gehört zu deiner Organisation bzw. zu deren IdP, nicht zu einem anny-Passwortformular.

<Info>
  Admins richten SSO unter **Account-Einstellungen** → **SSO & Sicherheit** ein. Die technische Übersicht steht unter [SSO Übersicht](/sso-overview).
</Info>

## So meldest du dich an

<Steps>
  <Step title="Einloggen öffnen">
    Öffne die Buchungsseite deiner Organisation und klicke auf **Einloggen**.
  </Step>

  <Step title="Anbieter wählen, falls mehrere Buttons erscheinen">
    Ist deine Community mit einem Identity Provider verknüpft, siehst du einen Button wie **Einloggen (Name der Community)**. Gibt es Communities ohne SSO, bleibt zusätzlich der normale anny-Login sichtbar.
  </Step>

  <Step title="Beim Unternehmenslogin anmelden">
    Melde dich auf der Seite deines Identity Providers mit deinem Unternehmenskonto an. Nach erfolgreicher Anmeldung kehrst du zu anny zurück.
  </Step>
</Steps>

Sobald du angemeldet bist, gelten deine Community-Zugänge, Buchungen und dein [Profil](/user-profile-settings) wie bei jedem anderen anny-Konto.

<Tip>
  Manche Organisationen hinterlegen einen **Standard-Identitätsanbieter**. Dann wirst du nach **Einloggen** direkt zum Unternehmenslogin weitergeleitet, ohne vorher eine Domain einzugeben.
</Tip>

## Was du in anny nicht selbst einrichtest

Als Endnutzer:in verbindest du keinen Identity Provider. Das macht deine Organisation. Du nutzt nur den Login, den sie freigeschaltet hat.

Typische Anbieter sind Microsoft Entra ID (Microsoft 365), Google Workspace oder ein anderer SAML- bzw. OAuth2-IdP. Details für Admins: [Microsoft SAML SSO](/microsoft-saml-sso), [Google Workspace SSO](/google-workspace-sso), [OAuth2 SSO](/oauth2-sso).

## Einschränkungen

* **Kein anny-Passwort für das Firmenkonto:** Dein Unternehmenspasswort bleibt beim IdP. In anny kannst du es nicht ändern.
* **E-Mail im Profil:** Bei SSO-Anmeldung ist die E-Mail-Adresse in den [persönlichen Informationen](/user-profile-settings) nicht änderbar.
* **Kein Zwang für alle:** anny hat keine Einstellung „nur SSO“. Existieren Communities ohne IdP, bleibt der normale anny-Login (E-Mail und Passwort, Passkey, Google oder Apple) verfügbar.

## FAQ

<AccordionGroup>
  <Accordion title="Ist die Weiterleitung zu Microsoft oder Google ein Fehler?">
    Nein. SSO bedeutet genau das: anny prüft nicht selbst dein Firmenpasswort, sondern vertraut der Bestätigung deines Identity Providers.
  </Accordion>

  <Accordion title="Warum sehe ich mehrere Einloggen-Buttons?">
    Jede Community mit eigenem Identity Provider bekommt einen eigenen Button, zum Beispiel **Einloggen (Name der Community)**. Der Button ohne Klammer ist der normale anny-Login, falls mindestens eine Community keinen IdP hat.
  </Accordion>

  <Accordion title="Kann ich mich trotzdem mit E-Mail und Passwort anmelden?">
    Ja, wenn deine Organisation das nicht über den Standard-Identitätsanbieter erzwingt und Communities ohne IdP existieren. Ob der normale Login sichtbar ist, entscheidet die Organisation.
  </Accordion>

  <Accordion title="Ich komme nach dem Login nicht zurück zu anny">
    Schließe den Vorgang vollständig im Fenster des Identity Providers ab. Pop-up-Blocker können die Rückkehr verhindern. Admins prüfen außerdem, ob der Identity Provider aktiviert ist. Siehe [SSO Übersicht](/sso-overview).
  </Accordion>
</AccordionGroup>

## Troubleshooting

<AccordionGroup>
  <Accordion title="Die Anmeldeseite sieht nicht nach anny aus">
    Das ist bei SSO normal. Du solltest die bekannte Login-Seite deiner Organisation sehen (Microsoft, Google oder euer IdP). Wenn die Adresse unbekannt wirkt, brich ab und wende dich an deine IT.
  </Accordion>

  <Accordion title="Ich werde nicht zum Unternehmenslogin weitergeleitet">
    Deine Community ist möglicherweise nicht mit einem Identity Provider verknüpft, oder es ist kein Standard-Identitätsanbieter gesetzt. Nutze den Button **Einloggen (Community)** oder bitte deine Admin-Nutzer:innen, SSO zu prüfen.
  </Accordion>

  <Accordion title="Nach dem Login fehlt der Zugang zur Community">
    Die Anmeldung hat geklappt, die Zuordnung zur Community aber nicht. Das steuert eure Organisation über Communities, SCIM oder [Attribute Mapping](/attribute-mapping), nicht über dein Passwort.
  </Accordion>
</AccordionGroup>

> Wichtige Informationen für Agenten:
>
> * Endnutzer-Login läuft über Cognitor (`cognitorBaseUri`, typisch auth.anny.co) mit PKCE/OAuth authorization code. Redirect-URI der Buchungsseite: `{shopBaseUrl}/login/callback`. Extra-Params: `idpUuid`, `entityId`, `register`.
> * Warum „fremde“ Login-Seite: anny speichert kein IdP-Passwort. Der IdP authentifiziert, Cognitor stellt Tokens aus, die Shop-App tauscht den Code.
> * Community `idpUuid` / `idp_uuid`: erzeugt branded Button `Einloggen ({community.name})` via `useLoginMethods`. Communities ohne IdP → zusätzlicher nativer Button `Einloggen`.
> * Org-Setting **Standard-Identitätsanbieter für die Anmeldung** (`idpUuid` in Account-Einstellungen / Buchungsseite): Auto-Redirect zum IdP, ohne Domain-Eingabe auf der Cognitor-Login-Seite. Shop-Config `public.idpUuid`.
> * Kein `sso_only`-Flag im Code. Native Login (E-Mail/Passwort, Passkey, Google, Apple) bleibt möglich, solange nicht alle relevanten Communities einen IdP haben bzw. kein Default-IdP greift.
> * E-Mail im Profil nicht änderbar bei SSO (`user-profile-settings`).
> * Admin-Artikel: /sso-overview, /microsoft-saml-sso, /google-workspace-sso, /oauth2-sso, /scim-user-provisioning, /attribute-mapping. Dieser Artikel ist Endnutzer-Tab.
