> For the complete documentation index, see [llms.txt](https://docs.fact-finder.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.fact-finder.com/docs/de/system-maintenance-and-security/factfinder-ng-user-management/sso.md).

# Single-Sign-On

## Übersicht

Zusätzlich zur Anmeldung mit Benutzername und Passwort unterstützt FactFinder NG Single-Sign-On (SSO).

Wenn **Single-Sign-On aktivieren** für einen Benutzer aktiviert ist, kann sich dieser Benutzer mit SSO anmelden. Diese Option finden Sie im unteren Teil des Dialogs für Benutzereinstellungen:

![](/files/b954e667ef0f866b2f1ba28a3049e966c27bb8eb)

> **Hinweis:** SSO übernimmt nur die Authentifizierung. Die Berechtigungen der SSO-Benutzer verwalten Sie weiterhin in der FactFinder NG-Oberfläche.

## Standort

Erstellen und konfigurieren **Identitätsanbieter (IdPs)** für SSO-Benutzer auf der **Single-Sign-On-Einstellungen** Registerkarte der [Systeminformationen](/docs/de/system-maintenance-and-security/system-information/system-information.md) Seite:

![](/files/332a7d69792ec7d5b265497283d91237ed967680)

## Single-Sign-On in NG konfigurieren

Durch Klicken auf das Häkchen werden Ihre Änderungen an der FactFinder NG-Konfiguration sofort gespeichert:

![](/files/9fc634fec74987ddc1c39571b7aab959a9785b82)

Das Hinzufügen eines neuen Eintrags zur Tabelle erfordert diese Attribute:

* **Anbieterschlüssel** — eindeutige Anbieterkennung. Dieser Schlüssel wird in der Redirect-URI verwendet.
* **Anzeigename** — Name, der auf der Anmeldeseite angezeigt wird.
* **Issuer-URL** — URL des Anbieterendpunkts.
* **Client-ID** — beim Anbieter konfigurierte ID.
* **Client-Secret** — beim Anbieter konfiguriertes Geheimnis.

## NG in Ihrem Identitätsanbieter konfigurieren

Um die SSO-Einrichtung abzuschließen, müssen Sie NG auch als Anwendung in Ihrem Identitätsanbieter konfigurieren. Dies umfasst typischerweise die folgenden Schritte:

1. **Registrieren Sie eine neue Anwendung** in der Verwaltungskonsole Ihres Identitätsanbieters.
2. **Legen Sie den Anwendungstyp fest** auf **Webanwendung** oder einen ähnlichen Wert.
3. **Konfigurieren Sie die Redirect-URI** für die Authentifizierungsantwort.
4. **Generieren Sie Client-Anmeldedaten** für die NG-Konfiguration.

### Redirect-URI-Konfiguration

Die Redirect-URI teilt dem Identitätsanbieter mit, wohin der Benutzer nach der Authentifizierung gesendet werden soll. Sie muss exakt übereinstimmen.

Verwenden Sie für NG die Basis-URL der UI mit dem Query-Parameter `idp=<providerKey>`:

```
https://{your-ng-domain}/fact-finder-ui/?idp={provider-key}
```

Dabei:

* `{your-ng-domain}` ist die Domain, auf der Ihre NG-Instanz gehostet wird.
* `{provider-key}` ist der exakt eingegebene Wert im **Anbieterschlüssel** Feld.

> **Wichtig:** Der Anbieterschlüssel in der Redirect-URI muss exakt mit dem in NG konfigurierten Anbieterschlüssel übereinstimmen. Andernfalls schlägt der Authentifizierungsablauf fehl.

### Anforderungen an den Identitätsanbieter

Stellen Sie sicher, dass Ihr Identitätsanbieter diese Anforderungen erfüllt:

* Der Anbieter muss in der Lage sein, auf „OIDC Discovery“-Anfragen zu antworten.
* Der Anbieter muss Anfragen mit den Scopes `openid`, `profile` und `offline_access`.
* Der OIDC-Claim, der zur Benutzeridentifikation ausgewertet wird, heißt `preferred_username` und muss in den vom IdP zurückgegebenen Identitäts- oder Zugriffstokens enthalten sein.
* Weitere erforderliche Claims, die in Identitäts-/Zugriffstokens vorhanden sein müssen, sind: `sub`, `iss`, `iat`, `exp`
* Tokens müssen signiert sein, und die Signatur muss mit dem entsprechenden öffentlichen Schlüssel überprüfbar sein, der vom JWKS-Endpunkt des IdP zurückgegeben wird.

## Mit SSO anmelden

Der Anzeigename jedes konfigurierten Identitätsanbieters wird auf der Anmeldeseite angezeigt. Klicken Sie in diesem Beispiel auf **ANMELDEN ÜBER MICROSOFT** um sich beim IdP namens anzumelden **Microsoft**:

![](/files/25712dc01bf8903f582dfdb1c944e9c6fabdd7fc)

Jeder konfigurierte IdP fügt der Seite eine eigene Anmeldeschaltfläche hinzu.

## Mit Anmeldedaten anmelden

Um sich stattdessen mit Benutzername und Passwort anzumelden, klicken Sie auf **Mit Anmeldedaten anmelden**:

![](/files/173a5b9b0c778d674fa7b7c435f879993407bf5c)

## Fehlerbehebung bei der SSO-Konfiguration

Wenn Probleme bei der SSO-Anmeldung auftreten, prüfen Sie Folgendes:

1. **Überprüfen Sie die Redirect-URI** — stellen Sie sicher, dass der Anbieterschlüssel exakt mit dem Wert in NG übereinstimmt.
2. **Prüfen Sie die Client-Anmeldedaten** — bestätigen Sie, dass die Client-ID und das Client-Secret korrekt sind.
3. **Bestätigen Sie die Issuer-URL** — stellen Sie sicher, dass die URL korrekt und vom NG-Server aus erreichbar ist.
4. **Prüfen Sie die Protokolle des Identitätsanbieters** — prüfen Sie auf Authentifizierungsfehler.
5. **Kontaktieren Sie den FactFinder-Support** — für einige Probleme ist eine Analyse der NG-Logs erforderlich.

## Einschränkungen

SSO-Benutzer können keine Nicht-SSO-Benutzer erstellen oder bearbeiten. Das ist beabsichtigt. Es verhindert, dass ausgeschiedene Benutzer den Zugriff auf NG behalten, indem ihre Konten von SSO getrennt werden.

Aus demselben Grund wird die Rückumwandlung eines SSO-Benutzers in einen Nicht-SSO-Benutzer nicht unterstützt.

Behalten Sie mindestens ein Administratorenkonto ohne SSO für den Notfallzugriff, falls ein IdP nicht verfügbar ist. Verwenden Sie einen Benutzernamen, der auf der IdP-Seite nicht existiert, damit das Konto niemals mit SSO verknüpft wird.

Dieselbe Empfehlung gilt für das Konto, das für FactFinder-Integrationssuchen verwendet wird.

Benutzer können sich außerdem nicht über mehrere Identitätsanbieter anmelden.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.fact-finder.com/docs/de/system-maintenance-and-security/factfinder-ng-user-management/sso.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
