Glossar · Cloud & Microsoft 365
Was ist Single Sign-on?
Kurz erklärt
Single Sign-on (SSO) bedeutet, dass sich Mitarbeitende einmal mit einem zentralen Konto anmelden und danach viele Anwendungen ohne erneute Passworteingabe nutzen. Das spart Zeit, reduziert Passwörter und erleichtert das Sperren von Zugängen.
Single Sign-on (SSO, deutsch: Einmalanmeldung) bedeutet, dass sich Mitarbeitende nur einmal anmelden und danach viele Programme nutzen, ohne sich jedes Mal neu einzuloggen. Statt vieler Passwörter gibt es ein zentrales Konto. Das spart Zeit und kann die Sicherheit deutlich verbessern.
Wie funktioniert Single Sign-on?
Beim Single Sign-on gibt es eine zentrale Stelle, die prüft, wer Sie sind (Identitätsanbieter). In Microsoft-Umgebungen ist das Microsoft Entra ID. Die einzelnen Anwendungen verlassen sich auf diese Prüfung, statt selbst Passwörter zu speichern.
Melden Sie sich morgens an, erhalten Sie eine Art digitalen Ausweis. Öffnen Sie danach Teams, das CRM oder die Zeiterfassung, legt der Browser diesen Ausweis vor. Die Anwendung lässt Sie ohne erneute Passworteingabe hinein.
Dabei kann der Identitätsanbieter auch Zusatzbedingungen prüfen, etwa ob das Gerät bekannt ist oder ob die Anmeldung aus einem ungewöhnlichen Land kommt. So lässt sich Komfort mit Sicherheit verbinden.
Varianten von Single Sign-on
| Variante | So funktioniert es |
|---|---|
| Föderiertes SSO (SAML, OpenID Connect) | Die Anwendung vertraut dem Identitätsanbieter über standardisierte Protokolle. Das ist die komfortabelste und sicherste Form. |
| Kennwortbasiertes SSO | Der Identitätsanbieter speichert die Zugangsdaten sicher und trägt sie automatisch ein, wenn eine Anwendung keine modernen Protokolle beherrscht. |
| Verknüpftes SSO | Nur ein Link im Anwendungsportal, oft als Zwischenlösung während einer Umstellung. |
SAML und OpenID Connect sind offene Standards. Fragen Sie bei neuer Software gezielt nach, ob sie einen davon unterstützt.
Die Einmalanmeldung lässt sich für einzelne Anwendungen auch abschalten, dann melden sich Nutzer dort separat an. Das ist höchstens für Tests oder Sonderfälle sinnvoll.
Single Sign-on einführen: So gehen Sie vor
- Liste aller genutzten Anwendungen erstellen, auch der kleinen Webdienste.
- Prüfen, welche Anwendungen SAML oder OpenID Connect unterstützen.
- Zentrales Konto mit Multi-Faktor-Anmeldung absichern.
- Anwendungen schrittweise anbinden und mit einer Testgruppe beginnen.
- Alte Einzelpasswörter abschalten, sobald die Anbindung läuft.
Erklären Sie dem Team vorab, warum sich die Anmeldung ändert und an wen es sich bei Problemen wendet. Nach einer kurzen Eingewöhnung empfinden die meisten Mitarbeitenden die Einmalanmeldung als deutliche Erleichterung.
Was steckt hinter SAML und OpenID Connect?
SAML 2.0 ist ein etablierter, auf XML basierender Standard, der in Unternehmensanwendungen weit verbreitet ist. Er eignet sich vor allem für klassische Webanwendungen.
OpenID Connect (OIDC) ist ein moderneres Protokoll auf Basis von OAuth 2.0. Es nutzt das kompaktere JSON-Format und passt gut zu Web-Apps, Smartphone-Apps und Schnittstellen.
Für Anwenderinnen und Anwender spielt das Protokoll kaum eine Rolle, beide führen zum gleichen Ergebnis. Wichtig ist nur, dass Ihre Software mindestens einen der beiden Standards beherrscht, sonst bleibt nur die kennwortbasierte Variante.
Was bedeutet Single Sign-on für Ihr Unternehmen?
Single Sign-on macht den Arbeitsalltag einfacher und die IT übersichtlicher. Es bündelt aber auch das Risiko auf ein einziges Konto.
- Nutzen: Weniger Passwörter, weniger vergessene Zugänge und weniger Supportanfragen. Neue Mitarbeitende erhalten ihre Zugriffe schneller.
- Sauberes Offboarding: Verlässt jemand das Unternehmen, sperren Sie ein Konto, und alle angebundenen Anwendungen sind zu.
- Risiko: Wird das zentrale Konto geknackt, stehen viele Türen offen. Single Sign-on gehört deshalb immer mit Multi-Faktor-Authentifizierung und Regeln wie Conditional Access zusammen.
- Kostenfaktoren: Aufwand für Einrichtung und die Anbindung jeder Anwendung. Je nach Softwareanbieter können für SSO Zusatzkosten anfallen.
- Typischer Fehler: Nur ein Teil der Programme wird angebunden, der Rest läuft mit alten Einzelpasswörtern weiter.
Eine Arztpraxis kann so Praxis-Mail, Dienstplan und Onlineschulungen über ein Konto erreichbar machen. Wer das Team verlässt, verliert mit einem Klick alle Zugänge.
Bei der Einrichtung in Ihrer Microsoft-Umgebung unterstützt Sie unsere Leistung Microsoft 365 für KMU.
Häufige Fragen zu Single Sign-on
Ist Single Sign-on dasselbe wie ein Passwort-Manager?
Nein. Ein Passwort-Manager speichert viele Passwörter und füllt sie aus. Beim Single Sign-on gibt es im Idealfall nur noch eine Anmeldung, und die Anwendungen vertrauen dem zentralen Konto.
Welche Anwendungen lassen sich anbinden?
Anwendungen mit Standards wie SAML oder OpenID Connect lassen sich in der Regel direkt anbinden. Für ältere Programme gibt es kennwortbasierte Lösungen. Eine Liste aller genutzten Programme ist der beste Startpunkt.
Brauche ich für Single Sign-on Microsoft 365?
Nein, es gibt auch andere Identitätsanbieter. Nutzen Sie Microsoft 365 bereits, ist Microsoft Entra ID aber meist der naheliegende Startpunkt, weil die Benutzerkonten dort ohnehin liegen.
Stand: · Verantwortlich: Raphael Neuberger, Gründer Newmountains.IT
Aus der Praxis
Passende Lösungen zum Thema Single Sign-on (SSO)
Leistung
Microsoft 365 für KMU — Lizenzen, Migration und Service aus einer Hand
Microsoft 365 Business & Enterprise über Newmountains.IT als CSP-Partner ab 6,07 €/Nutzer netto — inkl. Einrichtung, MFA, Intune und deutschem Support.
Zur Leistung →Im Shop
Microsoft Entra ID P1
Identitäts- und Zugriffsschutz: Conditional Access, MFA und SSO für alle Nutzer. Basis für Cyber-Versicherungs-Anforderungen.
ab 7,32 € / Monat
Zum Produkt →Weiterlesen


