> ## Knowledge Base Index
> Fetch the complete knowledge base index at: https://support.contracthero.com/sitemap.xml
> Use this file to discover available pages before exploring further.
> Pure-Markdown content can be obtained by appending a '.md' suffix to the content URLs listed in the sitemap (without the trailing slash).

# Wie richte ich Custom Single Sign-On (SSO) ein?

ContractHero bietet **Custom Single Sign-On** — Ihre Mitarbeitenden melden sich mit ihrem Unternehmens-Login bei ContractHero an, über eine eigene Login-Domain und abgesichert durch ein zweistufiges Zugangskonzept. Die Nutzerverwaltung läuft zentral in Ihrer Identity-Plattform — bei Austritt endet der ContractHero-Zugriff automatisch.

## Ihr Vorteil

Mit Custom SSO gewinnen Sie vier Dinge auf einen Schlag:

* **Zweistufiges Zugangskonzept** — Anmeldung über Ihre Identity-Plattform mit optionaler 2FA direkt in der Verwaltungsoberfläche.
* **Eigene Login-Domain** — Individuelle URL für Ihren Account, Mitarbeitende melden sich über eine Domain mit Ihrem Unternehmensnamen an.
* **Zentrale Nutzerverwaltung** — Nutzerzugriffe werden über Microsoft / Okta gesteuert. Bei Austritt endet der Zugriff automatisch.
* **Standard-Protokoll ohne Sonderlösung** — Anbindung per **OpenID Connect** zu Microsoft Entra ID, Azure AD oder Okta.

Das reduziert Passwort-Reset-Tickets, erhöht die Sicherheit und vereinfacht Onboarding und Offboarding.

## Unterstützte Identity-Plattformen

* **Microsoft Entra ID** (ehemals Azure AD)
* **Azure AD** (Legacy-Bezeichnung)
* **Okta**

Alle Anbindungen laufen über **OpenID Connect** als Standard-Protokoll. Wenn Sie einen anderen IdP einsetzen, sprechen Sie uns an — wir prüfen die Machbarkeit individuell.

## Checkliste vor der Umsetzung

* Zugang zu ContractHero mit **Eigentümer-Rolle** und Zugriff auf den Reiter **„Sicherheit"** in den Einstellungen.
* Zugang zu **Microsoft Entra / Azure** (oder Okta) mit ausreichenden Rechten, um App-Registrierungen anzulegen und Client Secrets zu erstellen.
* SSO ist in Ihrem Plan freigeschaltet (klären Sie das ggf. mit Ihrem Customer Success Manager).

## So läuft die Einrichtung ab (Überblick)

1. **Kurzer Infoaustausch**
Sie teilen uns mit, an welche Identity-Plattform angebunden werden soll (z. B. Microsoft Entra ID, Azure AD, Okta) und wer bei Ihnen der technische Ansprechpartner mit Administrationsrechten ist.

2. **Vorbereitung durch ContractHero**
Wir treffen auf unserer Seite alle nötigen Vorbereitungen und stellen Ihrem IT-Admin die Schritt-für-Schritt-Anleitung sowie die **Redirect-URL** bereit.

3. **Eigenständige Einrichtung durch Ihre IT**
Ihr IT-Admin führt die Einrichtung eigenständig anhand unserer Schritt-für-Schritt-Anleitung durch (siehe unten).

4. **Rollout an bestehende Nutzer**
Bestehende Nutzer loggen sich einmal aus und melden sich über die neue Domain per SSO neu an.

## Schritt-für-Schritt: Microsoft Entra ID / Azure AD

Die folgende Anleitung zeigt die Einrichtung am Beispiel **Microsoft Entra ID**. Für Okta-Setups erhalten Sie von uns eine angepasste Anleitung.

### 1. Vorbereitung in ContractHero

Öffnen Sie ContractHero. Navigieren Sie zu **Einstellungen → Sicherheit**.

Legen Sie das **benutzerdefinierte Präfix** (typischerweise Ihr Unternehmensname) fest — damit erhalten Sie eine eigene Login-URL der Form `<praefix>.app.contracthero.com`, über die Sie sich später per SSO anmelden.

> **Achtung:** Es dürfen nur Kleinbuchstaben verwendet werden. Nach dem Setzen des Team-Prefixes ist eine nachträgliche Änderung nicht mehr ohne Weiteres möglich.

Klicken Sie auf **„Aktualisieren"**.

### 2. App-Registrierung in Microsoft Entra anlegen

Melden Sie sich im Microsoft Entra Admin Center an. Es gibt zwei Wege zur App-Registrierung:

* **Variante A — Microsoft Azure (portal.azure.com):** Suchen Sie nach **„Entra ID"**. Wählen Sie im linken Menü **„Identity"** → **„App-Registrierungen"**.
* **Variante B — Microsoft Admin Center:** Wählen Sie im linken Menü **„Identität"** → das öffnet Microsoft Entra. Dann **„Anwendungen"** → **„App-Registrierungen"**.

Klicken Sie oben auf **„Neue Registrierung"**.


![](https://storage.crisp.chat/users/helpdesk/website/-/1/2/5/2/12522a019f980500/image1_17e0s68.png)



### 3. Anwendung registrieren

Geben Sie einen Namen für die App ein (z. B. **„ContractHero"**).

Stellen Sie sicher, dass der **„Unterstützte Kontotyp"** auf **„Accounts in diesem Organisationsverzeichnis"** (Name Ihres Unternehmens) eingestellt ist.

Wechseln Sie in ContractHero und **kopieren Sie die „Redirect URL"**.


![](https://storage.crisp.chat/users/helpdesk/website/-/1/2/5/2/12522a019f980500/image-2_tadugn.png)


![](https://storage.crisp.chat/users/helpdesk/website/-/1/2/5/2/12522a019f980500/image3_oezvpq.png)



Zurück in Microsoft: Wählen Sie als Plattform **„Web"** und fügen Sie die zuvor kopierte Redirect URL in das Feld ein.


![](https://storage.crisp.chat/users/helpdesk/website/-/1/2/5/2/12522a019f980500/image4_1w1ji5m.png)

Klicken Sie auf **„Registrieren"**.

Falls Sie nicht weitergeleitet werden, öffnen Sie ContractHero in einem neuen Tab.

### 4. Discovery URL erhalten

Stellen Sie sicher, dass **„Übersicht"** im linken Navigationsmenü in Microsoft ausgewählt ist.

Klicken Sie auf den Button **„Endpunkte"**.

Ein Popup erscheint — eine der Zeilen ist das **„OpenID Connect-Metadatendokument"**, auch bekannt als **„Discovery URL"**.

Kopieren Sie die Discovery URL.

Öffnen Sie ContractHero (Einstellungen → Sicherheit). Setzen Sie einen **Haken bei „Login mit OpenID Connect erlauben"** und fügen Sie die Discovery URL in das entsprechende Feld ein.


![](https://storage.crisp.chat/users/helpdesk/website/-/1/2/5/2/12522a019f980500/5_18reyqp.png)


### 5. Client-ID aus Microsoft kopieren

Wechseln Sie zurück in den Tab von Microsoft. Auf der **Übersichtsseite** in Microsoft Azure / Entra finden Sie einen Wert mit der Bezeichnung **„Anwendungs-(Client-)ID"**.

Kopieren Sie diesen Wert und fügen Sie ihn in das **Client-ID-Eingabefeld** von ContractHero ein.


![](https://storage.crisp.chat/users/helpdesk/website/-/1/2/5/2/12522a019f980500/6_zj5aok.png)


### 6. Authentifizierung einrichten in Microsoft

Wählen Sie in Microsoft Azure Active Directory / Microsoft Entra ID **„Authentifizierung"**.

Wählen Sie **„Plattform hinzufügen"** und dann **„Web"**.

Es öffnet sich ein neuer Dialog. Fügen Sie die **Redirect URL** ein, die Sie zuvor von ContractHero kopiert hatten.


![](https://storage.crisp.chat/users/helpdesk/website/-/1/2/5/2/12522a019f980500/7_1rgn4ah.png)



### 7. Client Secret einrichten

Wählen Sie auf der linken Seite in Microsoft **„Zertifikate & Geheimnisse"**.

Wählen Sie den Tab **„Clientgeheimnisse"** und klicken Sie auf **„Neues Clientgeheimnis"**.


![](https://storage.crisp.chat/users/helpdesk/website/-/1/2/5/2/12522a019f980500/8_18mpb2b.png)



Wählen Sie ein entsprechendes Ablaufdatum (z. B. 12 Monate) und richten Sie eine Erinnerung ein.

> **Achtung:** Wenn das Ablaufdatum verstrichen ist, ohne dass der Secret Key **vorher** erneuert wurde, ist ein Login zu ContractHero **nicht mehr möglich**.

Kopieren Sie anschließend das Client Secret (**„Value"**, NICHT „Secret ID") in das **Client-Secret-Feld** in ContractHero.

> **Wichtig:** Microsoft zeigt den Value nur einmal an. Wenn Sie ihn nicht direkt kopieren, müssen Sie ein neues Secret erstellen.

### 8. Konfiguration speichern und testen

Speichern Sie die Konfiguration in ContractHero, gehen Sie auf die benutzerdefinierte Domain (`<praefix>.app.contracthero.com`) und testen Sie den Login.


![](https://storage.crisp.chat/users/helpdesk/website/-/1/2/5/2/12522a019f980500/9_jfqlag.png)


## Verknüpfung von SSO und ContractHero für bestehende Nutzer

**Wichtig — bestehende Nutzer müssen die Verbindung mit OpenID einmalig doppelt bestätigen:**

1. Bei der ersten Anmeldung auf der neuen Domain klicken Sie **„Mit OpenID Connect anmelden"**.
2. Sie werden aufgefordert, sich **einmalig zusätzlich mit Mail und Passwort** anzumelden — damit verknüpft ContractHero den OpenID-Login mit Ihrem bestehenden Account.
3. Im nächsten Schritt schließen Sie die Verknüpfung ab.
4. Ab sofort melden Sie sich nur noch mit **„OpenID Connect"** an — die Passwort-Eingabe entfällt.

**Neue Nutzer:innen** können sich direkt mit OpenID Connect anmelden — keine doppelte Bestätigung nötig.

## Häufige Fragen

### Welche IdPs werden unterstützt?

**Microsoft Entra ID, Azure AD, Okta** — alle über OpenID Connect. Andere IdPs (z. B. Google Workspace, JumpCloud) auf Anfrage.

### Brauche ich SAML oder reicht OpenID Connect?

Aktuell läuft das Custom SSO ausschließlich über **OpenID Connect**. SAML ist nicht im Standard enthalten — sprechen Sie uns an, wenn Sie zwingend SAML brauchen.

### Können neue Nutzer:innen automatisch angelegt werden (SCIM)?

Aktuell legen Sie neue Nutzer:innen in ContractHero an (per Einladung). Eine native Übertragung von Nutzerrollen aus Microsoft nach ContractHero ist in der **laufenden Weiterentwicklung** geplant.

### Was passiert, wenn das Client Secret abläuft?

Der SSO-Login bricht ab. Sie müssen ein neues Client Secret in Microsoft Entra erstellen und in ContractHero hinterlegen — am besten **vor Ablauf** als Kalendererinnerung.

### Können bestehende Nutzer:innen weiterhin per Mail/Passwort einloggen?

Nach Abschluss der OpenID-Verknüpfung läuft der Zugang vollständig über Ihre Identity-Plattform.

### Wie lange dauert das Setup typischerweise?

Vom Infoaustausch bis zum Live-Schalten meist **1–2 Wochen** — abhängig vom verfügbaren Zeitfenster Ihres IT-Admins. Die reine Einrichtungszeit liegt im Minuten-Bereich.

### Wer hat Zugriff auf den Bereich „Sicherheit" in ContractHero?

Ausschließlich Nutzer:innen mit der Rolle **„Eigentümer"**.

## Gut zu wissen

* **Ablaufdatum-Erinnerung im Kalender.** Tragen Sie sich das Ablaufdatum des Client Secrets **bevor Sie es speichern** in den Kalender ein — idealerweise 2 Wochen vor Ablauf. Ein abgelaufenes Secret blockiert alle SSO-Logins.
* **Test mit IT-Admin zuerst.** Bevor Sie SSO für alle Nutzer:innen scharfschalten, testen Sie den Login mit einem IT-Admin-Konto.
* **Bestehende User vorab informieren.** Die einmalige Doppelbestätigung beim ersten OpenID-Login irritiert Nutzer:innen, wenn sie nicht vorbereitet wurden. Eine kurze interne E-Mail vor dem Rollout spart Support-Tickets.
* **Setup-Support nutzen.** Wenn Sie unsicher mit Microsoft Entra oder Okta sind, bieten wir die Einrichtung im Onboarding-Termin gemeinsam an.
* **Client Secret sicher speichern.** Microsoft zeigt den „Value" nur einmal an. Wenn Sie ihn nicht direkt kopieren, müssen Sie ein neues Secret erstellen.

## Verwandte Artikel

* [Microsoft Entra (ehem. Azure AD): Client Secret für ContractHero-SSO erneuern](https://support.contracthero.com/de/article/microsoft-entra-ehem-azure-ad-client-secret-fur-contracthero-sso-erneuern-kr362x/)
* [SSO, SAML, OpenID Connect & SCIM — Was ist der Unterschied?](https://support.contracthero.com/de/article/sso-saml-openid-connect-scim-was-ist-der-unterschied-1e7lha9/)
* [SSO als Endbenutzer nutzen: Erste Anmeldung & Account-Verknüpfung](https://support.contracthero.com/de/article/sso-als-endbenutzer-nutzen-erste-anmeldung-account-verknupfung-19t0yf6/)
* [Personen einladen: Wie können Rollen und Berechtigungen für zusätzliche Benutzer verwaltet werden?](https://support.contracthero.com/de/article/personen-einladen-wie-konnen-rollen-und-berechtigungen-fur-zusatzliche-benutzer-verwaltet-werden-kp2x2w/)
* [Wie erstellt man Rollen?](https://support.contracthero.com/de/article/wie-erstellt-man-rollen-1sgo1cj/)
* [Advanced Permission Concept (APC): So konfigurieren Sie Rollen mit Regeln](https://support.contracthero.com/de/article/advanced-permission-concept-apc-so-konfigurieren-sie-rollen-mit-regeln-1blci49/)