Access Delegation (Delegated SSO): Externe Organisationen Zugriff geben

Access Delegation erlaubt Ihrer Organisation, externen Organisationen — etwa Beratungsfirmen, Auditoren oder Tochtergesellschaften — Zugang zu Ihrem ContractHero-Account zu geben, ohne deren Nutzer als eigene Accounts in Ihrer Organisation anzulegen. Die externe Organisation meldet sich mit den eigenen Unternehmens-Credentials an, ContractHero akzeptiert die Identität via Single Sign-On.


Ihr Vorteil


Wer regelmäßig mit externen Stakeholdern arbeitet — z. B. der Konzernrevision der Mutter, einer externen Rechtsabteilung oder einer Wirtschaftsprüfungsgesellschaft — kennt das Problem: temporäre Accounts anlegen, Offboarding nicht vergessen, Passwörter rotieren, Schatten-Identitäten verwalten. Mit Access Delegation entfällt das:


  • Keine Schatten-User in Ihrer Org — externe Mitarbeitende loggen sich mit ihren eigenen IdP-Credentials ein.
  • Offboarding läuft automatisch — verlässt die Person die externe Org, verliert sie sofort den ContractHero-Zugang.
  • Saubere Trennung — Sie sehen klar, dass der Zugriff von einer externen Organisation kommt.
  • Compliance-freundlich — der externe Zugriff ist über das Identity-Management der externen Org steuerbar und auditierbar.


Voraussetzungen


  • Enterprise-Plan auf Ihrer Seite (delegierende Organisation).
  • Custom SSO über OpenID Connect (Microsoft Entra ID, Azure AD oder Okta) muss in Ihrer Organisation eingerichtet sein.
  • Die externe Organisation, der Sie Zugriff geben wollen, sollte ebenfalls über eine kompatible Identity-Plattform verfügen — die genaue Konfiguration besprechen wir individuell.
  • Eigentümer-Status in Ihrer ContractHero-Organisation.


So funktioniert's


Access Delegation ist ein operationelles Feature, das wir gemeinsam mit Ihnen einrichten. Der Self-Service-Konfigurationsbereich ist bewusst zurückhaltend gehalten, weil die Konfiguration zwischen zwei IdPs eine sorgfältige Abstimmung verlangt.


1. Anforderung anlegen


Schreiben Sie uns über den ContractHero-Webchat oder per E-Mail an support@contracthero.com. Halten Sie folgende Infos bereit:


  • Welche externe Organisation soll Zugriff bekommen? (Name, Domain, Branche)
  • Welche Identity-Plattform nutzt diese externe Organisation? (Microsoft Entra ID, Okta, …)
  • Welchen Umfang soll der Zugriff haben? (Lese-only, Bearbeiten, ganze Org oder nur bestimmte Teams/Kategorien)
  • Wer ist der technische Ansprechpartner auf beiden Seiten?


2. Vorbereitung durch ContractHero


Unser Integrationsteam stimmt sich mit den IT-Admins beider Organisationen ab und konfiguriert die Vertrauensbeziehung zwischen den IdPs und ContractHero.


3. Setup-Call


In einem typischerweise 20–30-minütigen Call mit den technischen Ansprechpartnern beider Organisationen schließen wir die Konfiguration ab — analog zum normalen Custom-SSO-Setup, nur mit zwei beteiligten IdPs.


4. Test mit Pilot-User


Wir testen die Delegation mit einer einzelnen Person der externen Organisation. Sobald der Login funktioniert und die Zugriffsrechte korrekt greifen, ist die Delegation produktiv.


5. Rollen und Berechtigungen wie gewohnt


Die externen Nutzer erhalten in Ihrer ContractHero-Organisation Rollen wie interne Mitglieder — über das Standard- oder APC-Berechtigungs-Konzept. Sie können also genau steuern, welche Vertragskategorien, Teams oder Stati die externen Nutzer sehen und bearbeiten.


Typische Anwendungsfälle


  • Konzernrevision der Mutter sieht Vertragsdaten der Tochter ohne separaten Account.
  • Externe Rechtsabteilung prüft NDAs und arbeitsrechtliche Verträge — eigene Logins, kein Schatten-User.
  • Wirtschaftsprüfer während des Audits — Zugriff bis Stichtag, dann automatisch entzogen.
  • Holding-Struktur mit getrennten ContractHero-Accounts pro Tochter, aber zentralem Konzernzugriff für die Holding-IT.
  • Joint-Venture-Partner mit eigener IT-Hoheit.


Häufige Fragen


Welcher Plan enthält Access Delegation?


Enterprise. Sprechen Sie uns für ein individuelles Angebot an.


Brauche ich Custom SSO?


Ja, auf Ihrer Seite. Die delegierende Organisation muss Custom SSO eingerichtet haben. Die externe Organisation idealerweise auch — sonst müssen wir den Login-Mechanismus individuell prüfen.


Welche Identity-Plattformen werden unterstützt?


Aktuell Microsoft Entra ID (ehemals Azure AD), Azure AD und Okta über OpenID Connect. Andere IdPs prüfen wir auf Anfrage.


Wer verwaltet die externen Nutzer?


Die externe Organisation verwaltet ihre Nutzer in ihrem eigenen IdP. ContractHero folgt dem Status — wer dort den Zugang verliert, verliert ihn auch in ContractHero.


Können externe Nutzer alles sehen?


Nein. Sie weisen externen Nutzern Rollen zu wie internen — über Standard- oder APC-Berechtigungen. Damit steuern Sie genau, welche Kategorien, Teams oder Vertragsstati sichtbar/bearbeitbar sind.


Wie unterscheidet sich Access Delegation von einer einfachen Nutzer-Einladung?


Bei einer normalen Einladung legen Sie einen ContractHero-Account für die externe Person an — sie loggt sich mit eigenen Credentials ein, die Sie pflegen müssen. Bei Access Delegation gibt es keinen separaten Account — die externe Person loggt sich mit den Credentials ihrer eigenen Organisation ein, ContractHero akzeptiert die Identität.


Was passiert, wenn die externe Organisation den Zugang nicht mehr braucht?


Der Zugang wird gemeinsam deaktiviert. Die externen Nutzer haben sofort keinen Zugriff mehr. In Ihren Audit-Logs bleibt nachvollziehbar, welche Aktionen während des Delegations-Zeitraums stattgefunden haben.


Wie sicher ist Access Delegation?


Das Sicherheitsniveau hängt vom Identity-Provider der externen Organisation ab. Wir empfehlen, dass die externe Org mindestens MFA auf ihrer Seite aktiviert hat. Im Setup-Call besprechen wir die Mindestanforderungen.


Brauche ich für jede externe Organisation einen eigenen Setup-Call?


Ja. Jede Delegation wird individuell konfiguriert, getestet und freigeschaltet.


Können externe Nutzer Verträge ändern oder löschen?


Wenn Sie ihnen die entsprechenden Rollen geben, ja. Sie steuern das wie bei internen Nutzern.


Gut zu wissen


  • Klare Audit-Logs. Alle Aktionen externer Nutzer erscheinen wie die Ihrer eigenen Mitarbeitenden im Änderungsprotokoll — inklusive Identität, Zeitstempel und betroffenem Vertrag. Auditierbar bis ins Detail.
  • Zeitlich begrenzte Delegationen einplanen. Für Audits oder Projekte kann die externe Org den Zugang einzelner Personen per IdP automatisch zu einem Stichtag deaktivieren. Spart Folge-Tickets bei Ihnen.
  • Externe Rollen restriktiv vergeben. Geben Sie externen Nutzern nur die Berechtigungen, die sie wirklich brauchen — Lese-only ist oft genug. APC mit Kategorie- oder Status-Bedingungen ist hier besonders nützlich.
  • MFA auf beiden Seiten. Auch wenn die externe Org für ihren eigenen IdP MFA fordert, ist eine MFA-Pflicht in Ihrer Verwaltungsoberfläche eine sinnvolle zusätzliche Sicherheitsstufe.
  • Migration vorab planen. Wenn Sie heute externe User über klassische Einladung verwalten und auf Access Delegation umstellen, planen Sie eine kurze Übergangsphase — sonst verlieren die externen Personen kurzfristig den Zugang.
  • Wir unterstützen beim Setup. Access Delegation ist eines der komplexeren Features unserer Plattform. Die gemeinsame Einrichtung mit unserem Team spart später Stunden Trial-and-Error.


Kontakt


Bei Fragen oder zur Beantragung einer Delegation erreichen Sie uns über den ContractHero-Webchat, per E-Mail an support@contracthero.com oder telefonisch unter 030 / 577 123 32.


Verwandte Artikel


Aktualisiert am: 31/08/2026

War dieser Beitrag hilfreich?

Teilen Sie Ihr Feedback mit

Stornieren

Danke!