Tutorial

Single Sign-on einrichten (SAML 2.0 oder OIDC)

SSO mit Entra ID, Okta oder Keycloak einrichten: Anwendung anlegen, Callback-URL eintragen, testen, SSO erzwingen — ohne dich selbst auszusperren.

Zuletzt aktualisiert:

Mit Single Sign-on meldet sich dein Team mit dem Identity Provider an, den ihr ohnehin schon nutzt — Entra ID, Okta, Keycloak oder jeder andere, der SAML 2.0 oder OpenID Connect spricht. Onboarding und Offboarding passieren dann an genau einer Stelle: bei eurer IT. SSO gehört zum Business-Pro-Plan und ist in wenigen Minuten eingerichtet — der einzige Schritt, der Sorgfalt verlangt, ist das Erzwingen am Ende.

Was du brauchst

  • Den Business-Pro-Plan (im Developer-Plan ebenfalls enthalten) — siehe Preise.
  • Adminrechte in deinem Zuuna-Workspace und in deinem Identity Provider.
  • Ein privates Browserfenster zum Testen, bevor irgendetwas erzwungen wird.

1. Verfahren wählen: SAML 2.0 oder OpenID Connect

Pro Workspace gibt es eine SSO-Verbindung mit einem Protokoll. Beide sind gleichwertig sicher: OIDC braucht nur drei Werte (Issuer, Client-ID, Client-Secret) und ist meist der schnellere Weg. SAML 2.0 ist der Klassiker, den jede Enterprise-IT kennt. Entra ID kann beides — nimm das Verfahren, das eure IT schon im Griff hat.

2. Anwendung im Identity Provider anlegen

Lege in Entra ID, Okta oder Keycloak eine neue Anwendung für Zuuna an und trage dort die Rückruf-URL ein. Die exakten URLs für deinen Workspace zeigt dir Zuuna im SSO-Tab der Administration — sie enthalten deine Workspace-ID und sehen so aus:

  • OIDC Redirect-URI: https://www.zuuna.de/api/sso/<workspace-id>/callback
  • SAML ACS-URL: https://www.zuuna.de/api/sso/<workspace-id>/acs
  • SAML Entity-ID und Metadata-URL: https://www.zuuna.de/api/sso/<workspace-id>/metadata

Kopiere sie direkt aus Zuuna, statt sie abzutippen — ein vertauschtes Zeichen ist der häufigste Grund, warum ein Test-Login scheitert.

3. Werte in Zuuna eintragen

Jetzt die Gegenrichtung, vom Identity Provider zurück nach Zuuna. Bei OIDC: Issuer-URL, Client-ID und Client-Secret — das Secret speichert Zuuna verschlüsselt und zeigt es danach nie wieder an. Bei SAML: die Login-URL deines Providers (Entry Point), der IdP-Issuer und das Signatur-Zertifikat. Dazu legst du die Standardrolle fest, die Personen bekommen, die zum ersten Mal per SSO kommen — was die Rollen bedeuten, steht im Tutorial Team einladen und Rollen vergeben.

4. Login testen

Aktiviere die Verbindung und teste die Anmeldung über die SSO-Login-URL aus dem SSO-Tab — in einem privaten Fenster, während der Passwort-Login noch offen ist. Erst wenn der Testlauf sauber durchläuft und du mit der richtigen Rolle im Workspace landest, geht es ans Erzwingen.

5. Passwort-Login abschalten („SSO erzwingen“)

Mit Require SSO kommt jeder Login über deinen Identity Provider. Die Passwort-Anmeldung ist dann aus — und auch ein persönlich verknüpfter GitHub- oder GitLab-Login wird serverseitig abgewiesen, damit niemand am erzwungenen IdP vorbeikommt. Lege aber zuerst die Ausnahme aus Schritt 6 an, dann erst den Schalter um.

6. Ausnahmen setzen — sperr dich nicht selbst aus

Ausnahmen gelten pro Person: Ein ausgenommenes Konto darf sich weiterhin per Passwort anmelden. Genau dafür gibt es sie — fällt dein Identity Provider aus oder ist die Konfiguration kaputt, kämst du sonst selbst nicht mehr hinein, um sie zu reparieren. Mindestens ein Admin-Konto sollte ausgenommen bleiben, mit aktiver Zwei-Faktor-Authentifizierung.

7. Optional: Nutzer automatisch bereitstellen (SCIM)

Mit SCIM 2.0 pflegt eure IT Zugänge nur noch im Identity Provider. Erzeuge in Zuuna ein SCIM-Token (es wird genau einmal angezeigt) und trage es zusammen mit der SCIM-Basis-URL https://www.zuuna.de/api/scim/v2/<workspace-id> im Identity Provider ein. Ab dann erscheinen neue Leute automatisch in Zuuna, und wer im IdP entfernt wird, wird automatisch stillgelegt. Zwei ehrliche Hinweise: SCIM setzt das Sitzplatzlimit deines Plans auf diesem Weg nicht durch — die Bereitstellung kann Mitglieder über die 100 des Business-Pro-Plans hinaus anlegen. Und die Person, der der Workspace gehört, lässt sich per SCIM nie deaktivieren.

Wenn es nicht klappt

  • Der Test-Login schlägt fehl (SAML). Meist stimmen Entry Point, Issuer oder Zertifikat nicht exakt mit dem Identity Provider überein. Kopiere alle drei Werte frisch aus dem IdP — und prüfe, ob das Zertifikat noch gültig ist.
  • Du bist ausgesperrt. Melde dich mit dem ausgenommenen Konto per Passwort an und schalte Require SSO ab, bis die Verbindung repariert ist. Genau dafür sind die Ausnahmen da — lege sie immer vor dem Erzwingen an.
  • SCIM meldet 409. Die E-Mail-Adresse gehört zu einem bestehenden Zuuna-Konto, das nicht Mitglied deines Workspaces ist. Zuuna übernimmt fremde Konten grundsätzlich nicht — lade die Person stattdessen regulär ein.
  • SCIM meldet 403 beim Deaktivieren. Das ist die Person, der der Workspace gehört. Übertrage zuerst die Inhaberschaft des Workspaces, dann klappt die Synchronisation.

Nächste Schritte

Häufige Fragen

Welche Identity Provider funktionieren?

Alle, die SAML 2.0 oder OpenID Connect sprechen — zum Beispiel Entra ID, Okta oder Keycloak. Zuuna hält sich an die Standards, eine Sonderliste gibt es nicht.

Kann ich mich selbst aussperren?

Nicht, wenn du vor dem Erzwingen eine Ausnahme für dein Konto setzt — genau dafür gibt es sie. Das ausgenommene Konto meldet sich weiter per Passwort an, auch wenn der Identity Provider ausfällt.

Legt SCIM auch Leute wieder still?

Ja — SCIM synchronisiert Zu- und Abgänge. Wer im Identity Provider entfernt wird, wird in Zuuna automatisch deaktiviert. Einzige Ausnahme ist die Person, der der Workspace gehört: Sie muss die Inhaberschaft erst übertragen.

Welchen Plan brauche ich?

Business Pro. Der Developer-Plan enthält SSO, Require SSO und SCIM ebenfalls. Die Details stehen auf der Preisseite.

Brauche ich zusätzlich noch Zwei-Faktor-Authentifizierung?

Bei erzwungenem SSO prüft dein Identity Provider die Mehrfaktor-Anmeldung — dort gehört sie hin. Zuunas eigene 2FA-Pflicht gibt es auf jedem Plan; für ausgenommene Konten, die weiter per Passwort hineinkommen, bleibt sie dringend empfohlen.

Bau diesen Schritt in deinem Workspace nach.

Die Anleitung dauert ein paar Minuten — mit deinem eigenen Board dahinter bleibt sie hängen. 14 Tage voller Zugriff, ohne Kreditkarte.