Single Sign-On (SSO)
SSO ermöglicht es Ihren Mitarbeitenden, sich mit dem bestehenden Unternehmensaccount (Microsoft, Google oder Okta) bei ZENTORY anzumelden — ohne separates Passwort.
Verfügbarkeit: SSO ist ab dem Business-Plan verfügbar.
Unterstützte Identitätsprovider
| Provider | Protokoll | Beschreibung |
|---|---|---|
| Microsoft Entra ID (Azure AD) | OpenID Connect / SAML 2.0 | Für Microsoft 365-Organisationen |
| Google Workspace | OpenID Connect | Für Google Workspace-Kunden |
| Okta | SAML 2.0 | Für Okta-Kunden |
| Benutzerdefinierter SAML-Provider | SAML 2.0 | Andere SAML 2.0-kompatible Systeme |
Microsoft Entra ID konfigurieren
- Gehen Sie in ZENTORY zu Einstellungen → SSO.
- Klicken Sie auf + SSO-Provider hinzufügen → Microsoft Entra ID.
- Kopieren Sie die angezeigte Redirect URI (z.B.
https://app.zentory.ch/api/auth/callback/microsoft). - Öffnen Sie das Azure-Portal → Entra ID → App-Registrierungen → Neue Registrierung.
- Fügen Sie die Redirect URI hinzu.
- Kopieren Sie Client-ID und Mandanten-ID zurück in ZENTORY.
- Erstellen Sie ein Client-Geheimnis in Azure und kopieren Sie es in ZENTORY.
- Klicken Sie auf Speichern und testen.
Google Workspace konfigurieren
- Gehen Sie zu Google Cloud Console → OAuth 2.0-Anmeldedaten.
- Erstellen Sie eine neue OAuth-2.0-Client-ID (Webanwendung).
- Tragen Sie die Redirect URI aus ZENTORY ein.
- Kopieren Sie Client-ID und Client-Geheimnis in ZENTORY.
- Klicken Sie auf Speichern und testen.
Just-in-Time Provisioning
Mit JIT-Provisioning werden neue Benutzer automatisch in ZENTORY angelegt, wenn sie sich zum ersten Mal per SSO anmelden — ohne manuelle Einladung.
Aktivieren Sie JIT unter SSO → [Provider] → Just-in-Time Provisioning und legen Sie die Standard-Rolle für neue Benutzer fest.
Domain-Enforcement
Mit Domain-Enforcement werden alle Anmeldeversuche von Adressen Ihrer Domain automatisch über SSO geleitet:
- Aktivieren Sie Domain-Enforcement in den SSO-Einstellungen.
- Tragen Sie Ihre Domain ein (z.B.
ihrfirma.ch). - Bestätigen Sie die Domain-Inhaberschaft durch DNS-Eintrag.
Nach der Aktivierung werden Benutzer mit @ihrfirma.ch direkt zum SSO-Provider weitergeleitet, ohne Passwortfeld.