> ## Documentation Index
> Fetch the complete documentation index at: https://docs.anny.co/llms.txt
> Use this file to discover all available pages before exploring further.

# Single-Sign-On (SSO) Übersicht

> Nutze SSO, um Logins zentral über deinen Identity Provider zu steuern und angrenzende Funktionen wie Attribute Mapping gezielt für interne Buchungslogiken zu nutzen.

Mit SSO verbindest du anny mit dem Identitätssystem deiner Organisation, damit sich Nutzer:innen mit ihrem bestehenden Unternehmens-Login anmelden können. Das vereinfacht die Anmeldung, reduziert manuelle Nutzerverwaltung und schafft eine gemeinsame Basis für weitere Funktionen wie Attribute Mapping. Der Artikel richtet sich an Admins und IT-Verantwortliche, die entscheiden möchten, welche SSO-Bausteine sie in anny brauchen und wie diese zusammenhängen.

## Für wen ist diese Funktion geeignet?

SSO in anny ist besonders für Organisationen geeignet, die Zugänge zentral steuern und interne Buchungsbereiche sauber mit bestehenden Nutzerkonten verbinden möchten.

## Wo findest du die Funktion in anny?

Du findest die SSO-bezogenen Einstellungen in deinen Account-Einstellungen im Bereich [**SSO & Sicherheit**](https://app.anny.co/organization/settings/sso?o=).

* Öffne die Account-Einstellungen deines anny Accounts.
* Wechsle in den Bereich SSO & Sicherheit.
* Dort findest du die Konfiguration für SSO sowie angrenzende Bereiche wie SCIM und Attribute Mapping.
* Im selben Kontext kannst du auch Mapping-Regeln anlegen.

![SSO & Sicherheit Einstellungen](https://downloads.intercomcdn.eu/i/o/niegcmk9/135497939/7fe5e7fc280ada81582c5998e904/generalsso.png)

<Warning>
  **Wichtig**: Für Attribute Mapping muss SSO bereits aktiv eingerichtet sein. Ohne aktive SSO-Verbindung stehen die benötigten Attribute in der Regel nicht zuverlässig zur Verfügung.
</Warning>

## So funktioniert die Logik

* SSO steuert in anny die Authentifizierung. Nutzer:innen melden sich also mit einem externen Identity Provider wie Microsoft 365, Google Workspace oder einem anderen SAML-2-System an.
* SCIM ist davon getrennt. SCIM kümmert sich um die automatische Bereitstellung und Synchronisierung von Nutzerkonten im Hintergrund und ist nicht dasselbe wie der eigentliche Login.
* Attribute Mapping nutzt die vom Identity Provider übergebenen Attribute oder Gruppen, um Nutzer:innen in anny gezielt Communities zuzuordnen.

## Überblick: Die beteiligten Elemente

| Element                      | Beschreibung                                                                                                                                                                                    |
| ---------------------------- | ----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **Identity Provider (IdP)**  | Das externe System, das die Identitäten deiner Nutzer:innen zentral verwaltet (z. B. Microsoft Entra ID, Google Workspace, Okta).                                                               |
| **SAML 2.0**                 | Das Standardprotokoll, das anny nutzt, um den sicheren Login (Single Sign-On) zwischen deinem IdP und anny durchzuführen.                                                                       |
| **OAuth2**                   | Ein alternatives Protokoll für den sicheren Login und die Autorisierung. **Hinweis:** Die Einrichtung von OAuth2 kann derzeit ausschließlich durch den anny Support für dich übernommen werden. |
| **SCIM (User Provisioning)** | Ein separater Hintergrundprozess (Backchannel), der Nutzer:innen automatisch in anny anlegt, aktualisiert oder deaktiviert, ohne dass sie sich einloggen müssen.                                |
| **Attribute Mapping**        | Die Übersetzungsregel, die festlegt, welche Daten vom IdP (z. B. Name, Abteilung) in welche Felder in anny geschrieben werden.                                                                  |

## Einrichtung der SSO-Protokolle in anny

**Die SSO-Einrichtung (SAML 2.0)**

* [Microsoft 365 (SAML 2) einrichten](/microsoft-saml-sso)
* [Google Workspace (SAML 2) einrichten](/google-workspace-sso)
* Generisches SAML 2.0 einrichten (Okta, Auth0 etc.)
* Federiertes SAML 2.0 in anny nutzen
* [SCIM einrichten](/scim-user-provisioning) (u.a. auch in Microsoft Entra)

## Attribut Mapping

Durch das [Attribute Mapping](/attribute-mapping) kannst du Benutzer-Eigenschaften aus deinem IDP (Usermanagement) zu anny Communities zuweisen. So können Mitglieder automatisch (Auto-Join) in die jeweiligen internen Buchungsbereiche (Communities) zugeordnet werden.

Mehr dazu findest du [hier](/attribute-mapping).

## Troubleshooting SSO

<AccordionGroup>
  <Accordion title="404: Seite nicht gefunden">
    ![404 Fehler](https://downloads.intercomcdn.eu/i/o/niegcmk9/133259518/51b6ba5e017fe84fbe867a3bfb84/image.png)

    Überprüfe bei diesem Fehler, ob der Identity Provider aktiviert wurde. Aktiviere den Identity Provider über die drei Punkte > Aktivieren.

    ![IdP aktivieren](https://downloads.intercomcdn.eu/i/o/niegcmk9/133259574/742d06d0ed6f3e4551f347f5a468/image.png)
  </Accordion>

  <Accordion title="Microsoft Azure: AADSTS50105">
    ![AADSTS50105 Fehler](https://downloads.intercomcdn.eu/i/o/niegcmk9/133259894/0b99dcf1650edf4a96057dd78d3a/image.png)

    Dieser Fehler tritt auf, wenn Benutzer in Microsoft explizit zu der Anwendung hinzugefügt werden müssen und noch nicht hinzugefügt worden sind. Es gibt zwei Möglichkeiten, um dieses Problem zu beheben:

    **1. Zuweisung von Benutzern nicht erfordern**

    Gehe dazu auf die Anwendung in Microsoft Azure und dann zu Eigenschaft. Setze die Option "Zuweisung erforderlich" auf "Nein".

    ![Zuweisung erforderlich deaktivieren](https://downloads.intercomcdn.eu/i/o/niegcmk9/133260323/4b0821500e0b03713b3fcde6428a/image.png)

    **2. Benutzer der Anwendung zuweisen**

    Du kannst die Benutzer zur Anwendung hinzufügen, welche sich darüber einloggen dürfen. Gehe dazu in Microsoft Azure auf deine Anwendung und dann auf Benutzer und Gruppen. Füge hier die Benutzer hinzu, die Zugriff erhalten sollen.
  </Accordion>

  <Accordion title="Signatur fehlt">
    Dieser Fehler bedeutet, dass der SAMLResponse, welche als Antwort vom Identity Provider zu anny gesendet wird, nicht signiert ist. Wir erfordern stets eine signierte SAMLResponse. Stelle sicher, dass die Signatur in deinem IDP hinzugefügt wird.

    ![Signatur fehlt](https://downloads.intercomcdn.eu/i/o/niegcmk9/133260786/b15ea7f7d545245729896ec59aaa/image.png)

    **Microsoft**

    Um die Signatur bei Microsoft Azure zu aktivieren, gehe zur Anwendung > Einmaliges Anmelden > SAML-Zertifikate > Bearbeiten. Stelle sicher, dass bei Signaturoption die Option "SAML-Antwort und-Assertion signieren" ausgewählt ist.

    ![SAML Signatur aktivieren](https://downloads.intercomcdn.eu/i/o/niegcmk9/133261191/4a3fcefd2993ea49876bdff4408e/image.png)
  </Accordion>

  <Accordion title="E-Mail-Adresse fehlt">
    Beim Anmelden als M365-Administrator über den Wayfless-Link oder durch Klicken auf den Button *Test Connection* ist es wichtig zu beachten, mit welchem Benutzer du derzeit in M365 angemeldet bist. Ein Administrator-Benutzer ohne Lizenz für Exchange/Outlook und ohne eigene E-Mail-Adresse kann sich nicht bei anny anmelden. Wechsle zunächst zu deinem regulären M365-Konto und führe den Anmeldevorgang erneut durch.
  </Accordion>

  <Accordion title="Netzwerkfehler durch unvollständiges Attribut-Mapping">
    Grundsätzlich ist für die SSO-Anmeldung kein [Attribut-Mapping](/attribute-mapping) erforderlich. Es kann jedoch später für die automatische Zuordnung zu Buchungsbereichen/Rollen verwendet werden. Mapping-Regeln ohne Inhalt oder Zuordnung können bei der Anmeldung zum Fehlern führen, da anny versucht, die Regeln während des Anmeldevorgangs anzuwenden.

    Entferne die angelegten Regeln und teste die Anmeldung erneut.
  </Accordion>

  <Accordion title="User wird nicht nach Gruppen gemapped">
    Wenn einzelne User nicht korrekt über das Attribut-Mapping zugeordnet werden, kann es bei Microsoft 365 daran liegen, dass diese zu vielen Gruppen zugeordnet sind und wir somit die Gruppen nicht auslesen können. 
  </Accordion>
</AccordionGroup>
