> ## Knowledge Base Index
> Fetch the complete knowledge base index at: https://support.contracthero.com/sitemap.xml
> Use this file to discover available pages before exploring further.
> Pure-Markdown content can be obtained by appending a '.md' suffix to the content URLs listed in the sitemap (without the trailing slash).

# SSO, SAML, OpenID Connect & SCIM — Was ist der Unterschied?

Wenn Sie sich mit Single Sign-On (SSO) für ContractHero beschäftigen, stolpern Sie schnell über Begriffe wie **SAML**, **OpenID Connect** und **SCIM**. Sie klingen ähnlich, lösen aber unterschiedliche Probleme. Dieser Artikel erklärt die vier Begriffe in einfachen Worten und zeigt, was ContractHero aktuell unterstützt.

## Ihr Vorteil

Wer die Begriffe sauber auseinanderhält, spricht im Setup-Gespräch mit IT und Sales klarer mit — und weiß, welche Frage zu welchem Thema gehört. Das spart Schleifen im Onboarding und macht Auswahlentscheidungen zwischen IdPs (Identity Providern) belastbarer.

## Die vier Begriffe auf einen Blick

| Begriff | Was es ist | Wofür es da ist |
| --- | --- | --- |
| **SSO** | Konzept | „Einmal einloggen, überall arbeiten" — die Sammelbezeichnung |
| **SAML** | Protokoll | Authentifizierung — typisch Enterprise, XML-basiert |
| **OpenID Connect** | Protokoll | Authentifizierung — modern, auf OAuth2 aufgesetzt |
| **SCIM** | Protokoll | **Provisioning** — Nutzer:innen anlegen, ändern, löschen |

## SSO (Single Sign-On)

**Konzept, kein Protokoll.** SSO bedeutet: Ihre Nutzer:innen melden sich **einmal** bei einem zentralen Identity Provider (z. B. Microsoft Entra, Okta, Google) an und bekommen automatisch Zugriff auf alle verbundenen Anwendungen — ohne zweites Passwort.

Die Frage „Hat ContractHero SSO?" allein ist also unvollständig — die genauere Frage lautet: **über welches Protokoll** (SAML, OpenID Connect, anderes)?

## SAML (Security Assertion Markup Language)

**Das ältere, häufig in Enterprise-Umgebungen genutzte Auth-Protokoll.** Verwendet XML zur Authentifizierungs-Kommunikation zwischen dem Identity Provider (IdP) und der Anwendung. SAML ist seit Jahren etabliert und in vielen IT-Landschaften bereits eingerichtet.

Typische Anwendungsfälle:

* Großunternehmen mit existierenden SAML-IdPs (Microsoft ADFS, Okta SAML, etc.)
* IT-Standardisierungen, die SAML bereits als verpflichtend definiert haben

## OpenID Connect (OIDC)

**Modernes Auth-Protokoll auf Basis von OAuth 2.0.** Verwendet JSON statt XML, ist leichtgewichtiger und mobil-/web-freundlich. Die meisten neuen Anwendungen setzen auf OpenID Connect.

**Was ContractHero unterstützt:** OpenID Connect via Microsoft Entra (ehemals Azure AD) ist die getestete und supportete SSO-Variante in ContractHero (siehe Verwandte Artikel: „Wie richte ich Custom Single Sign-On (SSO) ein?"). Andere OpenID-Connect-kompatible IdPs (z. B. Okta, Google Workspace) sind technisch möglich — sprechen Sie uns für Ihre konkrete Konfiguration an.

## SCIM (System for Cross-domain Identity Management)

**Provisioning-Protokoll, kein Authentifizierungs-Protokoll.** SCIM beantwortet eine andere Frage als SAML/OIDC: nicht „Wie meldet sich jemand an?", sondern **„Wie werden Nutzer:innen überhaupt im System angelegt, geändert und gelöscht?"**.

Mit SCIM synchronisiert Ihr IdP automatisch:

* **Neue Mitarbeitende** werden bei Eintritt im IdP angelegt → SCIM erstellt sie auch in der Anwendung.
* **Rollen- oder Abteilungsänderungen** werden automatisch in der Anwendung nachgezogen.
* **Austritte** führen zur automatischen Deaktivierung in der Anwendung.

Ohne SCIM müssen Sie Mitarbeitende manuell in jeder Anwendung anlegen und beim Offboarding einzeln entfernen. SCIM ergänzt typischerweise SSO — Authentifizierung + automatisches Provisioning aus einer Hand.

## Was ContractHero aktuell unterstützt

* **SSO via OpenID Connect** über **Microsoft Entra** (ehemals Azure AD) — dokumentiert und supportet (siehe Verwandte Artikel).
* **Andere OIDC-IdPs** (Okta, Google Workspace) — technisch möglich, individuelle Abstimmung.
* **SAML** — sprechen Sie uns für Ihren Use Case an.
* **SCIM-Provisioning** — sprechen Sie uns für Ihren Use Case an.

## Häufige Fragen

### Brauche ich beides — SSO und SCIM?

Für kleine Setups reicht SSO (Authentifizierung) oft aus. Bei vielen Mitarbeitenden oder häufigen Personalwechseln lohnt sich zusätzlich SCIM, weil Sie sonst manuell User-Listen pflegen müssen.

### Welches Protokoll soll ich wählen, wenn ich neu starte?

OpenID Connect, wenn Ihr IdP es unterstützt — moderner, leichter zu konfigurieren. SAML, wenn Ihre IT-Landschaft bereits darauf basiert.

### Funktioniert SSO automatisch, sobald ich es einrichte?

Nein. Sie müssen die App in Ihrem IdP registrieren und in ContractHero die Verbindungsdaten hinterlegen. Anschließend brauchen Ihre Nutzer:innen einen Logout/Login-Zyklus (siehe Verwandte Artikel: „Wie richte ich Custom Single Sign-On (SSO) ein?").

### Ist SSO automatisch sicherer als Passwort-Login?

Nicht per se — SSO ist nur so sicher wie Ihr IdP. Mit MFA, Conditional Access und Device-Compliance im IdP wird der Login deutlich sicherer als reine Passwörter.

### Verlieren Nutzer:innen Zugriff, wenn der IdP ausfällt?

Grundsätzlich ja — deshalb haben viele Setups einen Fallback-Login mit E-Mail/Passwort für Eigentümer. Prüfen Sie das in Ihren ContractHero-Sicherheits-Einstellungen.

### Was, wenn ich noch nicht weiß, was unser IdP unterstützt?

Fragen Sie Ihre IT — Microsoft Entra, Okta, Google Workspace, ADFS und die meisten anderen IdPs unterstützen sowohl SAML als auch OIDC.

## Gut zu wissen

* **SSO und SCIM sind unabhängig.** Sie können SSO ohne SCIM betreiben (Nutzer manuell anlegen, Login per IdP) und umgekehrt. Die Kombination ist die saubere Endstufe, kein Muss zum Start.
* **Microsoft Entra ist der häufigste IdP unserer Kunden.** Wenn Sie Microsoft 365 nutzen, ist Entra schon da — die SSO-Einrichtung dauert dann typischerweise 15–30 Minuten.
* **Wir unterstützen beim Onboarding.** Für SSO/SCIM-Setups gehen wir die Konfiguration gemeinsam mit Ihrer IT durch.
* **Begriffe sauber halten.** „Haben Sie SSO?" ist ungefähr wie „Fahren Sie ein Auto?" — sagt nichts über Hersteller, Modell oder Antriebsart. Konkretisieren Sie auf „OIDC", „SAML", „SCIM" und nennen Sie Ihren IdP, dann wird das Setup-Gespräch viel produktiver.

## Verwandte Artikel

* [Wie richte ich Custom Single Sign-On (SSO) ein?](https://support.contracthero.com/de/article/wie-richte-ich-custom-single-sign-on-sso-ein-1b1cmrg/)
* [Microsoft Entra (ehem. Azure AD): Client Secret für ContractHero-SSO erneuern](https://support.contracthero.com/de/article/microsoft-entra-ehem-azure-ad-client-secret-fur-contracthero-sso-erneuern-kr362x/)
* [Personen einladen: Wie können Rollen und Berechtigungen für zusätzliche Benutzer verwaltet werden?](https://support.contracthero.com/de/article/personen-einladen-wie-konnen-rollen-und-berechtigungen-fur-zusatzliche-benutzer-verwaltet-werden-kp2x2w/)
