SSO, SAML, OpenID Connect & SCIM — Was ist der Unterschied?

Wenn Sie sich mit Single Sign-On (SSO) für ContractHero beschäftigen, stolpern Sie schnell über Begriffe wie SAML, OpenID Connect und SCIM. Sie klingen ähnlich, lösen aber unterschiedliche Probleme. Dieser Artikel erklärt die vier Begriffe in einfachen Worten und zeigt, was ContractHero aktuell unterstützt.


Ihr Vorteil


Wer die Begriffe sauber auseinanderhält, spricht im Setup-Gespräch mit IT und Sales klarer mit — und weiß, welche Frage zu welchem Thema gehört. Das spart Schleifen im Onboarding und macht Auswahlentscheidungen zwischen IdPs (Identity Providern) belastbarer.


Die vier Begriffe auf einen Blick


Begriff

Was es ist

Wofür es da ist

SSO

Konzept

„Einmal einloggen, überall arbeiten" — die Sammelbezeichnung

SAML

Protokoll

Authentifizierung — typisch Enterprise, XML-basiert

OpenID Connect

Protokoll

Authentifizierung — modern, auf OAuth2 aufgesetzt

SCIM

Protokoll

Provisioning — Nutzer:innen anlegen, ändern, löschen


SSO (Single Sign-On)


Konzept, kein Protokoll. SSO bedeutet: Ihre Nutzer:innen melden sich einmal bei einem zentralen Identity Provider (z. B. Microsoft Entra, Okta, Google) an und bekommen automatisch Zugriff auf alle verbundenen Anwendungen — ohne zweites Passwort.


Die Frage „Hat ContractHero SSO?" allein ist also unvollständig — die genauere Frage lautet: über welches Protokoll (SAML, OpenID Connect, anderes)?


SAML (Security Assertion Markup Language)


Das ältere, häufig in Enterprise-Umgebungen genutzte Auth-Protokoll. Verwendet XML zur Authentifizierungs-Kommunikation zwischen dem Identity Provider (IdP) und der Anwendung. SAML ist seit Jahren etabliert und in vielen IT-Landschaften bereits eingerichtet.


Typische Anwendungsfälle:


  • Großunternehmen mit existierenden SAML-IdPs (Microsoft ADFS, Okta SAML, etc.)
  • IT-Standardisierungen, die SAML bereits als verpflichtend definiert haben


OpenID Connect (OIDC)


Modernes Auth-Protokoll auf Basis von OAuth 2.0. Verwendet JSON statt XML, ist leichtgewichtiger und mobil-/web-freundlich. Die meisten neuen Anwendungen setzen auf OpenID Connect.


Was ContractHero unterstützt: OpenID Connect via Microsoft Entra (ehemals Azure AD) ist die getestete und supportete SSO-Variante in ContractHero (siehe Verwandte Artikel: „Wie richte ich Custom Single Sign-On (SSO) ein?"). Andere OpenID-Connect-kompatible IdPs (z. B. Okta, Google Workspace) sind technisch möglich — sprechen Sie uns für Ihre konkrete Konfiguration an.


SCIM (System for Cross-domain Identity Management)


Provisioning-Protokoll, kein Authentifizierungs-Protokoll. SCIM beantwortet eine andere Frage als SAML/OIDC: nicht „Wie meldet sich jemand an?", sondern „Wie werden Nutzer:innen überhaupt im System angelegt, geändert und gelöscht?".


Mit SCIM synchronisiert Ihr IdP automatisch:


  • Neue Mitarbeitende werden bei Eintritt im IdP angelegt → SCIM erstellt sie auch in der Anwendung.
  • Rollen- oder Abteilungsänderungen werden automatisch in der Anwendung nachgezogen.
  • Austritte führen zur automatischen Deaktivierung in der Anwendung.


Ohne SCIM müssen Sie Mitarbeitende manuell in jeder Anwendung anlegen und beim Offboarding einzeln entfernen. SCIM ergänzt typischerweise SSO — Authentifizierung + automatisches Provisioning aus einer Hand.


Was ContractHero aktuell unterstützt


  • SSO via OpenID Connect über Microsoft Entra (ehemals Azure AD) — dokumentiert und supportet (siehe Verwandte Artikel).
  • Andere OIDC-IdPs (Okta, Google Workspace) — technisch möglich, individuelle Abstimmung.
  • SAML — sprechen Sie uns für Ihren Use Case an.
  • SCIM-Provisioning — sprechen Sie uns für Ihren Use Case an.


Häufige Fragen


Brauche ich beides — SSO und SCIM?


Für kleine Setups reicht SSO (Authentifizierung) oft aus. Bei vielen Mitarbeitenden oder häufigen Personalwechseln lohnt sich zusätzlich SCIM, weil Sie sonst manuell User-Listen pflegen müssen.


Welches Protokoll soll ich wählen, wenn ich neu starte?


OpenID Connect, wenn Ihr IdP es unterstützt — moderner, leichter zu konfigurieren. SAML, wenn Ihre IT-Landschaft bereits darauf basiert.


Funktioniert SSO automatisch, sobald ich es einrichte?


Nein. Sie müssen die App in Ihrem IdP registrieren und in ContractHero die Verbindungsdaten hinterlegen. Anschließend brauchen Ihre Nutzer:innen einen Logout/Login-Zyklus (siehe Verwandte Artikel: „Wie richte ich Custom Single Sign-On (SSO) ein?").


Ist SSO automatisch sicherer als Passwort-Login?


Nicht per se — SSO ist nur so sicher wie Ihr IdP. Mit MFA, Conditional Access und Device-Compliance im IdP wird der Login deutlich sicherer als reine Passwörter.


Verlieren Nutzer:innen Zugriff, wenn der IdP ausfällt?


Grundsätzlich ja — deshalb haben viele Setups einen Fallback-Login mit E-Mail/Passwort für Eigentümer. Prüfen Sie das in Ihren ContractHero-Sicherheits-Einstellungen.


Was, wenn ich noch nicht weiß, was unser IdP unterstützt?


Fragen Sie Ihre IT — Microsoft Entra, Okta, Google Workspace, ADFS und die meisten anderen IdPs unterstützen sowohl SAML als auch OIDC.


Gut zu wissen


  • SSO und SCIM sind unabhängig. Sie können SSO ohne SCIM betreiben (Nutzer manuell anlegen, Login per IdP) und umgekehrt. Die Kombination ist die saubere Endstufe, kein Muss zum Start.
  • Microsoft Entra ist der häufigste IdP unserer Kunden. Wenn Sie Microsoft 365 nutzen, ist Entra schon da — die SSO-Einrichtung dauert dann typischerweise 15–30 Minuten.
  • Wir unterstützen beim Onboarding. Für SSO/SCIM-Setups gehen wir die Konfiguration gemeinsam mit Ihrer IT durch.
  • Begriffe sauber halten. „Haben Sie SSO?" ist ungefähr wie „Fahren Sie ein Auto?" — sagt nichts über Hersteller, Modell oder Antriebsart. Konkretisieren Sie auf „OIDC", „SAML", „SCIM" und nennen Sie Ihren IdP, dann wird das Setup-Gespräch viel produktiver.


Verwandte Artikel


Aktualisiert am: 31/08/2026

War dieser Beitrag hilfreich?

Teilen Sie Ihr Feedback mit

Stornieren

Danke!