Was ist Single Sign-on?
Single Sign-on einfach erklärt: eine Anmeldung für alle Firmenprogramme. Wie SSO mit SAML und OpenID Connect funktioniert, Vorteile, Risiken und Beispiele.
Oleksandr Grygoriev · Aktualisiert:
- Auslöser
- SchnittstelleSingle Sign-on
- Verarbeitung
- Zielsystem
Inhaltsverzeichnis
Single Sign-on (SSO) ist ein Anmeldeverfahren, bei dem sich Mitarbeitende einmal mit ihrem Firmenkonto anmelden und danach ohne weitere Passworteingabe auf alle angebundenen Programme zugreifen – vom E-Mail-Postfach über das CRM bis zur Zeiterfassung. Die Prüfung der Identität übernimmt dabei ein zentraler Dienst, nicht jede Anwendung für sich.
Montagmorgen, neue Kollegin: Früher bedeutete das ein eigenes Konto in jedem Programm, ebenso viele Passwörter und einen Zettel unter der Tastatur. Mit SSO gibt es ein Konto, das die IT anlegt – und am letzten Arbeitstag wieder sperrt.
Was Single Sign-on bedeutet
Wörtlich heißt Single Sign-on „einmalige Anmeldung“. Der Gedanke dahinter ist eine klare Arbeitsteilung:
- Der Identitätsanbieter (Identity Provider, IdP) kennt alle Nutzer, prüft Passwort und zweiten Faktor und stellt eine Bestätigung aus. Im Mittelstand ist das oft Microsoft Entra ID (früher Azure AD), Google Workspace oder ein selbst betriebener Dienst wie Keycloak.
- Die Anwendungen (Service Provider) vertrauen dieser Bestätigung und verzichten auf eine eigene Passwortprüfung. Sie erfahren nur, wer sich anmeldet und welche Rollen die Person hat.
Das Passwort wird also nur an einer Stelle eingegeben und gespeichert. Die übrigen Programme sehen es nie.
So funktioniert SSO
- Eine Mitarbeiterin öffnet das CRM. Es stellt fest, dass sie nicht angemeldet ist, und leitet sie zum Identitätsanbieter weiter.
- Der Identitätsanbieter fragt Benutzername, Passwort und gegebenenfalls einen zweiten Faktor ab – oder erkennt, dass sie heute schon angemeldet ist.
- Er stellt eine digital signierte Bestätigung aus („Das ist Frau Schneider, Vertrieb, Rolle Außendienst“) und schickt sie zurück an das CRM.
- Das CRM prüft die Signatur und lässt sie ein. Öffnet sie danach die Zeiterfassung, läuft derselbe Ablauf im Hintergrund in Sekundenbruchteilen ab.
Weil alle Programme am selben Konto hängen, reicht beim Austritt ein Klick: Das Konto wird gesperrt, und der Zugang zu allen angebundenen Programmen endet gleichzeitig.
SAML, OpenID Connect und Kerberos
| Verfahren | Kurz erklärt | Typischer Einsatz |
|---|---|---|
| SAML 2.0 | XML-basierter Standard, seit Langem etabliert | Unternehmenssoftware, ältere SaaS-Dienste |
| OpenID Connect | Baut auf OAuth 2.0 auf, arbeitet mit JSON-Tokens | Moderne Web- und Mobil-Anwendungen |
| Kerberos | Anmeldung im Firmennetz über Windows-Domäne | Programme im lokalen Netzwerk |
Für neue Anwendungen ist OpenID Connect meist die erste Wahl, weil es sich gut in Web-Anwendungen und Apps einbauen lässt. SAML bleibt wichtig, weil viele etablierte Geschäftsprogramme es anbieten. Ein guter Identitätsanbieter spricht beide Sprachen.
Beispiele aus dem Mittelstand
- Maschinenbauer mit Microsoft 365: Die Mitarbeitenden melden sich ohnehin mit ihrem Microsoft-Konto an. ERP, Ticketsystem und das neue Kundenportal werden an dasselbe Konto angebunden – ein Passwort weniger zu merken, ein Konto weniger zu verwalten.
- Pflegedienst mit wechselnden Aushilfen: Zugänge werden über Gruppen vergeben. Wer in die Gruppe „Tourenplanung“ kommt, sieht automatisch die richtigen Programme.
- Handelsunternehmen mit mehreren Standorten: Die Filialen nutzen dieselbe Kasse, dasselbe Warenwirtschaftssystem und dasselbe Intranet. SSO sorgt dafür, dass Rechte zentral gepflegt werden statt in jeder Filiale einzeln.
Vorteile und Risiken
Die Vorteile liegen auf der Hand: weniger Passwörter, weniger Passwort-Rücksetzungen, schnelleres Einarbeiten neuer Kolleginnen und Kollegen, und ein sauberer Austrittsprozess. Sicherheitsvorgaben wie eine Zwei-Faktor-Anmeldung lassen sich an einer Stelle für alle Programme durchsetzen. Für Audits etwa nach ISO 27001 oder für Pflichten aus NIS2 ist nachvollziehbar, wer wann wo Zugang hatte.
Die Risiken sind die Kehrseite derselben Bündelung:
- Ein Schlüssel für alles: Wird das zentrale Konto kompromittiert, stehen alle Türen offen. Ein zweiter Faktor ist deshalb Pflicht, nicht Kür.
- Abhängigkeit: Fällt der Identitätsanbieter aus, kommt niemand mehr in seine Programme. Notfallzugänge gehören in jedes Konzept.
- Lücken bei Altsystemen: Ältere Programme ohne SSO-Unterstützung bleiben Inseln mit eigenen Passwörtern – und werden gern vergessen, wenn jemand das Unternehmen verlässt.
- Kosten: Manche SaaS-Anbieter schalten SSO nur in teureren Tarifen frei. Das sollte vor der Auswahl eines Programms geprüft werden.
In der Praxis: eine Anmeldung für eigene und fremde Programme
Wenn wir Programme per Systemintegration verbinden, gehört die Anmeldung dazu: Wir binden Ihre Anwendungen an den vorhandenen Identitätsanbieter an, legen Rollen fest und sorgen dafür, dass ein gesperrtes Konto überall gesperrt ist. Eigene Web-Anwendungen und Kundenportale, die wir entwickeln, bekommen SSO von Anfang an, statt später eine weitere Passwortverwaltung nachzurüsten. Kommt ein Altsystem ohne SSO-Fähigkeit hinzu, klären wir, ob sich eine Brücke lohnt oder die Ablösung.
Häufige Fragen
Ist Single Sign-on dasselbe wie ein Passwort-Manager?
Nein. Ein Passwort-Manager speichert viele Passwörter und trägt sie ein. Bei SSO gibt es für die angebundenen Programme gar keine eigenen Passwörter mehr, sondern nur noch eine zentrale Anmeldung.
Lohnt sich SSO auch für kleine Unternehmen?
Oft ja, weil die Grundlage schon da ist: Wer Microsoft 365 oder Google Workspace nutzt, hat bereits einen Identitätsanbieter. Die Anbindung weiterer Programme ist dann meist eine Einstellungssache.
Meldet mich SSO auch überall gleichzeitig ab?
Nicht automatisch. Das zentrale Abmelden, oft Single Sign-out genannt, muss jede angebundene Anwendung unterstützen. Viele Programme halten ihre eigene Sitzung noch eine Weile aufrecht. Für gemeinsam genutzte Rechner, etwa in Werkstatt oder Lager, sollten kurze Sitzungszeiten eingestellt werden.
Was ist der Unterschied zwischen SSO und Zwei-Faktor-Anmeldung?
SSO regelt, wo man sich anmeldet – einmal zentral. Die Zwei-Faktor-Anmeldung regelt, wie sicher diese Anmeldung ist. Beide ergänzen sich und sollten gemeinsam eingesetzt werden.
Brauchen Sie Unterstützung?
Unsere Experten helfen Ihnen, die richtigen SEO- und Digitalstrategien für Ihr Unternehmen umzusetzen.
Erstgespräch vereinbarenWeitere Artikel im Wiki-Lexikon
Was ist Datenintegration?
Datenintegration einfach erklärt: wie Daten aus CRM, ERP, Shop und Buchhaltung zusammenfinden. Methoden, Beispiele aus dem Mittelstand und Stolpersteine.
Begriff öffnenWas ist Dunkelverarbeitung?
Dunkelverarbeitung einfach erklärt: wenn Belege und Anträge ohne menschlichen Eingriff durchlaufen. Voraussetzungen, Beispiele, Dunkelquote und Grenzen.
Begriff öffnenWas ist GraphQL?
GraphQL einfach erklärt: wie die Abfragesprache für APIs funktioniert, wann sie REST überlegen ist und worauf Sie bei der Sicherheit achten sollten.
Begriff öffnenWas ist Prozessautomatisierung?
Prozessautomatisierung einfach erklärt: wie Abläufe ohne Handarbeit laufen, Beispiele aus dem Mittelstand, Abgrenzung zu RPA und typische Kosten.
Begriff öffnen