Wie richte ich Custom Single Sign-On (SSO) ein?

ContractHero bietet Custom Single Sign-On — Ihre Mitarbeitenden melden sich mit ihrem Unternehmens-Login bei ContractHero an, über eine eigene Login-Domain und abgesichert durch ein zweistufiges Zugangskonzept. Die Nutzerverwaltung läuft zentral in Ihrer Identity-Plattform — bei Austritt endet der ContractHero-Zugriff automatisch.


Ihr Vorteil


Mit Custom SSO gewinnen Sie vier Dinge auf einen Schlag:


  • Zweistufiges Zugangskonzept — Anmeldung über Ihre Identity-Plattform mit optionaler 2FA direkt in der Verwaltungsoberfläche.
  • Eigene Login-Domain — Individuelle URL für Ihren Account, Mitarbeitende melden sich über eine Domain mit Ihrem Unternehmensnamen an.
  • Zentrale Nutzerverwaltung — Nutzerzugriffe werden über Microsoft / Okta gesteuert. Bei Austritt endet der Zugriff automatisch.
  • Standard-Protokoll ohne Sonderlösung — Anbindung per OpenID Connect zu Microsoft Entra ID, Azure AD oder Okta.


Das reduziert Passwort-Reset-Tickets, erhöht die Sicherheit und vereinfacht Onboarding und Offboarding.


Unterstützte Identity-Plattformen


  • Microsoft Entra ID (ehemals Azure AD)
  • Azure AD (Legacy-Bezeichnung)
  • Okta


Alle Anbindungen laufen über OpenID Connect als Standard-Protokoll. Wenn Sie einen anderen IdP einsetzen, sprechen Sie uns an — wir prüfen die Machbarkeit individuell.


Checkliste vor der Umsetzung


  • Zugang zu ContractHero mit Eigentümer-Rolle und Zugriff auf den Reiter „Sicherheit" in den Einstellungen.
  • Zugang zu Microsoft Entra / Azure (oder Okta) mit ausreichenden Rechten, um App-Registrierungen anzulegen und Client Secrets zu erstellen.
  • SSO ist in Ihrem Plan freigeschaltet (klären Sie das ggf. mit Ihrem Customer Success Manager).


So läuft die Einrichtung ab (Überblick)


  1. Kurzer Infoaustausch

Sie teilen uns mit, an welche Identity-Plattform angebunden werden soll (z. B. Microsoft Entra ID, Azure AD, Okta) und wer bei Ihnen der technische Ansprechpartner mit Administrationsrechten ist.


  1. Vorbereitung durch ContractHero

Wir treffen auf unserer Seite alle nötigen Vorbereitungen und stellen Ihrem IT-Admin die Schritt-für-Schritt-Anleitung sowie die Redirect-URL bereit.


  1. Eigenständige Einrichtung durch Ihre IT

Ihr IT-Admin führt die Einrichtung eigenständig anhand unserer Schritt-für-Schritt-Anleitung durch (siehe unten).


  1. Rollout an bestehende Nutzer

Bestehende Nutzer loggen sich einmal aus und melden sich über die neue Domain per SSO neu an.


Schritt-für-Schritt: Microsoft Entra ID / Azure AD


Die folgende Anleitung zeigt die Einrichtung am Beispiel Microsoft Entra ID. Für Okta-Setups erhalten Sie von uns eine angepasste Anleitung.


1. Vorbereitung in ContractHero


Öffnen Sie ContractHero. Navigieren Sie zu Einstellungen → Sicherheit.


Legen Sie das benutzerdefinierte Präfix (typischerweise Ihr Unternehmensname) fest — damit erhalten Sie eine eigene Login-URL der Form <praefix>.app.contracthero.com, über die Sie sich später per SSO anmelden.


Achtung: Es dürfen nur Kleinbuchstaben verwendet werden. Nach dem Setzen des Team-Prefixes ist eine nachträgliche Änderung nicht mehr ohne Weiteres möglich.


Klicken Sie auf „Aktualisieren".


2. App-Registrierung in Microsoft Entra anlegen


Melden Sie sich im Microsoft Entra Admin Center an. Es gibt zwei Wege zur App-Registrierung:


  • Variante A — Microsoft Azure (portal.azure.com): Suchen Sie nach „Entra ID". Wählen Sie im linken Menü „Identity"„App-Registrierungen".
  • Variante B — Microsoft Admin Center: Wählen Sie im linken Menü „Identität" → das öffnet Microsoft Entra. Dann „Anwendungen"„App-Registrierungen".


Klicken Sie oben auf „Neue Registrierung".






3. Anwendung registrieren


Geben Sie einen Namen für die App ein (z. B. „ContractHero").


Stellen Sie sicher, dass der „Unterstützte Kontotyp" auf „Accounts in diesem Organisationsverzeichnis" (Name Ihres Unternehmens) eingestellt ist.


Wechseln Sie in ContractHero und kopieren Sie die „Redirect URL".








Zurück in Microsoft: Wählen Sie als Plattform „Web" und fügen Sie die zuvor kopierte Redirect URL in das Feld ein.




Klicken Sie auf „Registrieren".


Falls Sie nicht weitergeleitet werden, öffnen Sie ContractHero in einem neuen Tab.


4. Discovery URL erhalten


Stellen Sie sicher, dass „Übersicht" im linken Navigationsmenü in Microsoft ausgewählt ist.


Klicken Sie auf den Button „Endpunkte".


Ein Popup erscheint — eine der Zeilen ist das „OpenID Connect-Metadatendokument", auch bekannt als „Discovery URL".


Kopieren Sie die Discovery URL.


Öffnen Sie ContractHero (Einstellungen → Sicherheit). Setzen Sie einen Haken bei „Login mit OpenID Connect erlauben" und fügen Sie die Discovery URL in das entsprechende Feld ein.





5. Client-ID aus Microsoft kopieren


Wechseln Sie zurück in den Tab von Microsoft. Auf der Übersichtsseite in Microsoft Azure / Entra finden Sie einen Wert mit der Bezeichnung „Anwendungs-(Client-)ID".


Kopieren Sie diesen Wert und fügen Sie ihn in das Client-ID-Eingabefeld von ContractHero ein.





6. Authentifizierung einrichten in Microsoft


Wählen Sie in Microsoft Azure Active Directory / Microsoft Entra ID „Authentifizierung".


Wählen Sie „Plattform hinzufügen" und dann „Web".


Es öffnet sich ein neuer Dialog. Fügen Sie die Redirect URL ein, die Sie zuvor von ContractHero kopiert hatten.






7. Client Secret einrichten


Wählen Sie auf der linken Seite in Microsoft „Zertifikate & Geheimnisse".


Wählen Sie den Tab „Clientgeheimnisse" und klicken Sie auf „Neues Clientgeheimnis".






Wählen Sie ein entsprechendes Ablaufdatum (z. B. 12 Monate) und richten Sie eine Erinnerung ein.


Achtung: Wenn das Ablaufdatum verstrichen ist, ohne dass der Secret Key vorher erneuert wurde, ist ein Login zu ContractHero nicht mehr möglich.


Kopieren Sie anschließend das Client Secret („Value", NICHT „Secret ID") in das Client-Secret-Feld in ContractHero.


Wichtig: Microsoft zeigt den Value nur einmal an. Wenn Sie ihn nicht direkt kopieren, müssen Sie ein neues Secret erstellen.


8. Konfiguration speichern und testen


Speichern Sie die Konfiguration in ContractHero, gehen Sie auf die benutzerdefinierte Domain (<praefix>.app.contracthero.com) und testen Sie den Login.





Verknüpfung von SSO und ContractHero für bestehende Nutzer


Wichtig — bestehende Nutzer müssen die Verbindung mit OpenID einmalig doppelt bestätigen:


  1. Bei der ersten Anmeldung auf der neuen Domain klicken Sie „Mit OpenID Connect anmelden".
  2. Sie werden aufgefordert, sich einmalig zusätzlich mit Mail und Passwort anzumelden — damit verknüpft ContractHero den OpenID-Login mit Ihrem bestehenden Account.
  3. Im nächsten Schritt schließen Sie die Verknüpfung ab.
  4. Ab sofort melden Sie sich nur noch mit „OpenID Connect" an — die Passwort-Eingabe entfällt.


Neue Nutzer:innen können sich direkt mit OpenID Connect anmelden — keine doppelte Bestätigung nötig.


Häufige Fragen


Welche IdPs werden unterstützt?


Microsoft Entra ID, Azure AD, Okta — alle über OpenID Connect. Andere IdPs (z. B. Google Workspace, JumpCloud) auf Anfrage.


Brauche ich SAML oder reicht OpenID Connect?


Aktuell läuft das Custom SSO ausschließlich über OpenID Connect. SAML ist nicht im Standard enthalten — sprechen Sie uns an, wenn Sie zwingend SAML brauchen.


Können neue Nutzer:innen automatisch angelegt werden (SCIM)?


Aktuell legen Sie neue Nutzer:innen in ContractHero an (per Einladung). Eine native Übertragung von Nutzerrollen aus Microsoft nach ContractHero ist in der laufenden Weiterentwicklung geplant.


Was passiert, wenn das Client Secret abläuft?


Der SSO-Login bricht ab. Sie müssen ein neues Client Secret in Microsoft Entra erstellen und in ContractHero hinterlegen — am besten vor Ablauf als Kalendererinnerung.


Können bestehende Nutzer:innen weiterhin per Mail/Passwort einloggen?


Nach Abschluss der OpenID-Verknüpfung läuft der Zugang vollständig über Ihre Identity-Plattform.


Wie lange dauert das Setup typischerweise?


Vom Infoaustausch bis zum Live-Schalten meist 1–2 Wochen — abhängig vom verfügbaren Zeitfenster Ihres IT-Admins. Die reine Einrichtungszeit liegt im Minuten-Bereich.


Wer hat Zugriff auf den Bereich „Sicherheit" in ContractHero?


Ausschließlich Nutzer:innen mit der Rolle „Eigentümer".


Gut zu wissen


  • Ablaufdatum-Erinnerung im Kalender. Tragen Sie sich das Ablaufdatum des Client Secrets bevor Sie es speichern in den Kalender ein — idealerweise 2 Wochen vor Ablauf. Ein abgelaufenes Secret blockiert alle SSO-Logins.
  • Test mit IT-Admin zuerst. Bevor Sie SSO für alle Nutzer:innen scharfschalten, testen Sie den Login mit einem IT-Admin-Konto.
  • Bestehende User vorab informieren. Die einmalige Doppelbestätigung beim ersten OpenID-Login irritiert Nutzer:innen, wenn sie nicht vorbereitet wurden. Eine kurze interne E-Mail vor dem Rollout spart Support-Tickets.
  • Setup-Support nutzen. Wenn Sie unsicher mit Microsoft Entra oder Okta sind, bieten wir die Einrichtung im Onboarding-Termin gemeinsam an.
  • Client Secret sicher speichern. Microsoft zeigt den „Value" nur einmal an. Wenn Sie ihn nicht direkt kopieren, müssen Sie ein neues Secret erstellen.


Verwandte Artikel


Aktualisiert am: 31/08/2026

War dieser Beitrag hilfreich?

Teilen Sie Ihr Feedback mit

Stornieren

Danke!