> ## Knowledge Base Index
> Fetch the complete knowledge base index at: https://support.contracthero.com/sitemap.xml
> Use this file to discover available pages before exploring further.
> Pure-Markdown content can be obtained by appending a '.md' suffix to the content URLs listed in the sitemap (without the trailing slash).

# Microsoft Entra (ehem. Azure AD): Client Secret für ContractHero-SSO erneuern

## Ihr Vorteil

Mit dem Update ist Ihr SSO-Login innerhalb von Minuten wieder funktional. Wer **Reminder für ablaufende Client Secrets** im Kalender hinterlegt, vermeidet zukünftig den Login-Stopp ganz — die Rotation läuft dann geplant statt unter Druck.

## Soforthilfe

Zwischenzeitlich (bis das Secret erneuert ist) können sich Nutzer:innen über **app.contracthero.com/login** mit E-Mail + Passwort anmelden. Bei Bedarf nutzen Sie **„Passwort vergessen"**.

## Symptome

* Das SSO-Pop-up öffnet kurz und schließt sich wieder, danach erscheint eine Fehlermeldung.
* Direkter Login mit E-Mail + Passwort funktioniert (ggf. nicht bei einzelnen Nutzer:innen).
* Das Problem tritt **„plötzlich"** auf, meist ca. 12 Monate nach der ursprünglichen SSO-Einrichtung.

## Ursache

Das Client Secret der App-Registrierung in Microsoft Entra ID ist **abgelaufen**. Die Vertrauenskette zwischen Entra und ContractHero ist dadurch ungültig — der SSO-Login schlägt fehl.

## Voraussetzungen

* Zugriff auf das **Microsoft Entra Admin Center** (Rolle: Application Administrator oder Global Administrator).
* Name der App-Registrierung für ContractHero (z. B. „ContractHero SSO" — wie bei der Ersteinrichtung benannt).
* Optional zur Gegenprüfung: **Tenant-ID** und **Application (Client) ID**.

## So funktioniert's

### 1. App-Registrierung finden

Im **Microsoft Entra Admin Center**: **App registrations** → öffnen Sie die ContractHero-App.

### 2. Neues Client Secret erstellen

In der App-Registrierung: **Certificates & secrets** → **New client secret**.

* **Beschreibung:** „ContractHero {JJJJ-MM}" (z. B. „ContractHero 2026-06").
* **Gültigkeit:** gemäß Ihrer Security-Policy (häufig 24 Monate).

### 3. Secret Value sichern (einmalig sichtbar!)

Microsoft zeigt den **Value** nur ein einziges Mal an — sofort nach dem Anlegen. Kopieren Sie ihn in einen sicheren Zwischenspeicher.

Wichtig: Sie brauchen den **Value** (lange Zeichenkette), nicht die **Secret ID**.

### 4. Secret an ContractHero übermitteln

Leiten Sie den Secret Value sicher an ContractHero weiter:

* Per **One-Time-Link** (z. B. via 1Password, sichere Mail) oder
* In einem kurzen **gemeinsamen Call** mit unserem Support.

Hilfreich zur Gegenprüfung mitschicken: **Tenant-ID** und **Application (Client) ID**.

ContractHero hinterlegt das Secret in Ihrer SSO-Konfiguration.

### 5. Funktionstest

Testen Sie den Login im **Inkognito-Fenster** über **„Mit Microsoft anmelden"**. Falls weiterhin Fehler auftreten: prüfen Sie die **Sign-in Logs** in Entra (siehe Fehlerbehebung unten).

### 6. Aufräumen

Nach erfolgreichem Test: **altes Client Secret** in Entra entfernen, um Verwechslungen vorzubeugen.

## Best Practices für die Zukunft

* **Reminder für ablaufende Secrets setzen** — z. B. 30 Tage vor Ablauf eine Erinnerung im Kalender oder über Entra-Notifications für expiring application credentials.
* **Secret-Laufzeit gemäß Security-Policy wählen** — typisch sind 12 oder 24 Monate.
* **Rotation fest einplanen** — ein jährlicher oder zweijährlicher Termin im IT-Kalender vermeidet Überraschungen.
* **Dokumentieren, wer Zugriff auf App-Registrierung und Secrets hat** — wichtig für Audit-Trails und Vertretungen.

## Fehlerbehebung (häufige Fragen)

### SSO geht weiterhin nicht — was sollte ich prüfen?

* Stimmt der **Secret Value** exakt (keine Leerzeichen, keine Zeilenumbrüche beim Kopieren)?
* Wurde der Value an der **richtigen App-Registrierung** hinterlegt?
* **Redirect URIs** und **Scopes** wie bei der Ersteinrichtung prüfen.
* In Entra: **Enterprise applications → Sign-in logs** → nach Fehlermustern für die ContractHero-App suchen.

### Was tun, wenn einzelne Nutzer:innen auch mit Passwort-Login scheitern?

* **„Passwort vergessen"** nutzen und E-Mail-Login prüfen.
* **Rollen/Lizenzen in ContractHero** checken — ist das Zugriffsrecht noch gültig?

### Wie verhindere ich, dass das Secret in Zukunft wieder unbemerkt abläuft?

Microsoft Entra unterstützt **Reminder für expiring application credentials**. Aktivieren Sie diese Benachrichtigung für Application Administrators — dann erhalten Sie automatisch E-Mails 60 / 30 / 14 / 7 Tage vor Ablauf.

### Wer aus dem ContractHero-Team unterstützt beim Hinterlegen?

Melden Sie sich beim Customer Success Team oder über den Webchat — wir hinterlegen das Secret kurzfristig.

## Verwandte Artikel

* [Wie richte ich Custom Single Sign-On (SSO) ein?](https://support.contracthero.com/de/article/wie-richte-ich-custom-single-sign-on-sso-ein-1b1cmrg/)
* [Personen einladen: Wie können Rollen und Berechtigungen für zusätzliche Benutzer verwaltet werden?](https://support.contracthero.com/de/article/personen-einladen-wie-konnen-rollen-und-berechtigungen-fur-zusatzliche-benutzer-verwaltet-werden-kp2x2w/)
* [Welche Informationen erhalte ich durch das Änderungsprotokoll?](https://support.contracthero.com/de/article/welche-informationen-erhalte-ich-durch-das-anderungsprotokoll-1wb43g4/)
