> ## Knowledge Base Index
> Fetch the complete knowledge base index at: https://support.contracthero.com/sitemap.xml
> Use this file to discover available pages before exploring further.
> Pure-Markdown content can be obtained by appending a '.md' suffix to the content URLs listed in the sitemap (without the trailing slash).

# Access Delegation (Delegated SSO): Externe Organisationen Zugriff geben

**Access Delegation** erlaubt Ihrer Organisation, externen Organisationen — etwa Beratungsfirmen, Auditoren oder Tochtergesellschaften — Zugang zu Ihrem ContractHero-Account zu geben, **ohne deren Nutzer als eigene Accounts in Ihrer Organisation anzulegen**. Die externe Organisation meldet sich mit den eigenen Unternehmens-Credentials an, ContractHero akzeptiert die Identität via Single Sign-On.

## Ihr Vorteil

Wer regelmäßig mit externen Stakeholdern arbeitet — z. B. der Konzernrevision der Mutter, einer externen Rechtsabteilung oder einer Wirtschaftsprüfungsgesellschaft — kennt das Problem: temporäre Accounts anlegen, Offboarding nicht vergessen, Passwörter rotieren, Schatten-Identitäten verwalten. Mit Access Delegation entfällt das:

* **Keine Schatten-User in Ihrer Org** — externe Mitarbeitende loggen sich mit ihren eigenen IdP-Credentials ein.
* **Offboarding läuft automatisch** — verlässt die Person die externe Org, verliert sie sofort den ContractHero-Zugang.
* **Saubere Trennung** — Sie sehen klar, dass der Zugriff von einer externen Organisation kommt.
* **Compliance-freundlich** — der externe Zugriff ist über das Identity-Management der externen Org steuerbar und auditierbar.

## Voraussetzungen

* **Enterprise-Plan** auf Ihrer Seite (delegierende Organisation).
* **Custom SSO** über OpenID Connect (Microsoft Entra ID, Azure AD oder Okta) muss in Ihrer Organisation eingerichtet sein.
* Die externe Organisation, der Sie Zugriff geben wollen, sollte ebenfalls über eine kompatible Identity-Plattform verfügen — die genaue Konfiguration besprechen wir individuell.
* **Eigentümer-Status** in Ihrer ContractHero-Organisation.

## So funktioniert's

Access Delegation ist ein **operationelles Feature**, das wir gemeinsam mit Ihnen einrichten. Der Self-Service-Konfigurationsbereich ist bewusst zurückhaltend gehalten, weil die Konfiguration zwischen zwei IdPs eine sorgfältige Abstimmung verlangt.

### 1. Anforderung anlegen

Schreiben Sie uns über den ContractHero-Webchat oder per E-Mail an **support@contracthero.com**. Halten Sie folgende Infos bereit:

* Welche **externe Organisation** soll Zugriff bekommen? (Name, Domain, Branche)
* Welche **Identity-Plattform** nutzt diese externe Organisation? (Microsoft Entra ID, Okta, …)
* Welchen **Umfang** soll der Zugriff haben? (Lese-only, Bearbeiten, ganze Org oder nur bestimmte Teams/Kategorien)
* Wer ist der **technische Ansprechpartner** auf beiden Seiten?

### 2. Vorbereitung durch ContractHero

Unser Integrationsteam stimmt sich mit den IT-Admins beider Organisationen ab und konfiguriert die Vertrauensbeziehung zwischen den IdPs und ContractHero.

### 3. Setup-Call

In einem typischerweise 20–30-minütigen Call mit den technischen Ansprechpartnern beider Organisationen schließen wir die Konfiguration ab — analog zum normalen Custom-SSO-Setup, nur mit zwei beteiligten IdPs.

### 4. Test mit Pilot-User

Wir testen die Delegation mit einer einzelnen Person der externen Organisation. Sobald der Login funktioniert und die Zugriffsrechte korrekt greifen, ist die Delegation produktiv.

### 5. Rollen und Berechtigungen wie gewohnt

Die externen Nutzer erhalten in Ihrer ContractHero-Organisation **Rollen wie interne Mitglieder** — über das Standard- oder APC-Berechtigungs-Konzept. Sie können also genau steuern, welche Vertragskategorien, Teams oder Stati die externen Nutzer sehen und bearbeiten.

## Typische Anwendungsfälle

* **Konzernrevision der Mutter** sieht Vertragsdaten der Tochter ohne separaten Account.
* **Externe Rechtsabteilung** prüft NDAs und arbeitsrechtliche Verträge — eigene Logins, kein Schatten-User.
* **Wirtschaftsprüfer** während des Audits — Zugriff bis Stichtag, dann automatisch entzogen.
* **Holding-Struktur** mit getrennten ContractHero-Accounts pro Tochter, aber zentralem Konzernzugriff für die Holding-IT.
* **Joint-Venture-Partner** mit eigener IT-Hoheit.

## Häufige Fragen

### Welcher Plan enthält Access Delegation?

**Enterprise.** Sprechen Sie uns für ein individuelles Angebot an.

### Brauche ich Custom SSO?

Ja, auf Ihrer Seite. Die delegierende Organisation muss Custom SSO eingerichtet haben. Die externe Organisation idealerweise auch — sonst müssen wir den Login-Mechanismus individuell prüfen.

### Welche Identity-Plattformen werden unterstützt?

Aktuell **Microsoft Entra ID** (ehemals Azure AD), **Azure AD** und **Okta** über OpenID Connect. Andere IdPs prüfen wir auf Anfrage.

### Wer verwaltet die externen Nutzer?

Die **externe Organisation** verwaltet ihre Nutzer in ihrem eigenen IdP. ContractHero folgt dem Status — wer dort den Zugang verliert, verliert ihn auch in ContractHero.

### Können externe Nutzer alles sehen?

Nein. Sie weisen externen Nutzern Rollen zu wie internen — über Standard- oder APC-Berechtigungen. Damit steuern Sie genau, welche Kategorien, Teams oder Vertragsstati sichtbar/bearbeitbar sind.

### Wie unterscheidet sich Access Delegation von einer einfachen Nutzer-Einladung?

Bei einer normalen Einladung legen Sie einen ContractHero-Account für die externe Person an — sie loggt sich mit eigenen Credentials ein, die Sie pflegen müssen. Bei Access Delegation **gibt es keinen separaten Account** — die externe Person loggt sich mit den Credentials ihrer eigenen Organisation ein, ContractHero akzeptiert die Identität.

### Was passiert, wenn die externe Organisation den Zugang nicht mehr braucht?

Der Zugang wird gemeinsam deaktiviert. Die externen Nutzer haben sofort keinen Zugriff mehr. In Ihren Audit-Logs bleibt nachvollziehbar, welche Aktionen während des Delegations-Zeitraums stattgefunden haben.

### Wie sicher ist Access Delegation?

Das Sicherheitsniveau hängt vom Identity-Provider der externen Organisation ab. Wir empfehlen, dass die externe Org mindestens **MFA** auf ihrer Seite aktiviert hat. Im Setup-Call besprechen wir die Mindestanforderungen.

### Brauche ich für jede externe Organisation einen eigenen Setup-Call?

Ja. Jede Delegation wird individuell konfiguriert, getestet und freigeschaltet.

### Können externe Nutzer Verträge ändern oder löschen?

Wenn Sie ihnen die entsprechenden Rollen geben, ja. Sie steuern das wie bei internen Nutzern.

## Gut zu wissen

* **Klare Audit-Logs.** Alle Aktionen externer Nutzer erscheinen wie die Ihrer eigenen Mitarbeitenden im Änderungsprotokoll — inklusive Identität, Zeitstempel und betroffenem Vertrag. Auditierbar bis ins Detail.
* **Zeitlich begrenzte Delegationen einplanen.** Für Audits oder Projekte kann die externe Org den Zugang einzelner Personen per IdP automatisch zu einem Stichtag deaktivieren. Spart Folge-Tickets bei Ihnen.
* **Externe Rollen restriktiv vergeben.** Geben Sie externen Nutzern nur die Berechtigungen, die sie wirklich brauchen — Lese-only ist oft genug. APC mit Kategorie- oder Status-Bedingungen ist hier besonders nützlich.
* **MFA auf beiden Seiten.** Auch wenn die externe Org für ihren eigenen IdP MFA fordert, ist eine MFA-Pflicht in Ihrer Verwaltungsoberfläche eine sinnvolle zusätzliche Sicherheitsstufe.
* **Migration vorab planen.** Wenn Sie heute externe User über klassische Einladung verwalten und auf Access Delegation umstellen, planen Sie eine kurze Übergangsphase — sonst verlieren die externen Personen kurzfristig den Zugang.
* **Wir unterstützen beim Setup.** Access Delegation ist eines der komplexeren Features unserer Plattform. Die gemeinsame Einrichtung mit unserem Team spart später Stunden Trial-and-Error.

## Kontakt

Bei Fragen oder zur Beantragung einer Delegation erreichen Sie uns über den ContractHero-Webchat, per E-Mail an **support@contracthero.com** oder telefonisch unter **030 / 577 123 32**.

## Verwandte Artikel

* [Wie richte ich Custom Single Sign-On (SSO) ein?](https://support.contracthero.com/de/article/wie-richte-ich-custom-single-sign-on-sso-ein-1b1cmrg/)
* [SSO, SAML, OpenID Connect & SCIM — Was ist der Unterschied?](https://support.contracthero.com/de/article/sso-saml-openid-connect-scim-was-ist-der-unterschied-1e7lha9/)
* [Berechtigungskonzepte im Vergleich: Standard und APC (inkl. Dynamic)](https://support.contracthero.com/de/article/berechtigungskonzepte-im-vergleich-standard-und-apc-inkl-dynamic-s6c3hz/)
* [Anzahl Gesellschaften: Mehrere Mandanten in einer Organisation abbilden](https://support.contracthero.com/de/article/anzahl-gesellschaften-mehrere-mandanten-in-einer-organisation-abbilden-tom6wk/)
* [Welche Informationen erhalte ich durch das Änderungsprotokoll?](https://support.contracthero.com/de/article/welche-informationen-erhalte-ich-durch-das-anderungsprotokoll-1wb43g4/)