Für wen dieser Artikel ist: für den Organisationsinhaber in Reiner, der Single Sign-On konfiguriert — gemeinsam mit einem Microsoft Entra ID-Administrator (Global Administrator oder Privileged Role Administrator), der eine Anwendung registrieren und die Administratorzustimmung erteilen kann. Oft ist das dieselbe Person.Ergebnis: Die Mitglieder deiner Organisation melden sich mit ihrem Entra ID-Konto bei Reiner an, und du kannst SSO für alle verifizierten Domains verpflichtend machen.
So funktioniert es
Reiner vermittelt die Anmeldungen über deinen Entra ID-Tenant per Standard OpenID Connect. Du registrierst eine Anwendung in Entra, weist nach, dass dir deine E-Mail-Domain gehört, und trägst dann drei Werte in Reiner ein. Sobald SSO erzwungen wird, wird jede Person mit einer E-Mail-Adresse aus einer verifizierten Domain direkt zu Entra ID zur Anmeldung weitergeleitet.Bevor du startest
- Du bist Organisationsinhaber in Reiner. Nur Inhaber können SSO konfigurieren.
- Dein Plan enthält SSO. Falls du den SSO-Bereich nicht siehst, wende dich an Reiner.
- Du hast Administrator-Zugriff auf Microsoft Entra ID, um eine App zu registrieren, ein Client Secret zu erstellen und die Administratorzustimmung zu erteilen. Für die Zustimmung brauchst du die Rolle Global Administrator oder Privileged Role Administrator — ein Application Administrator kann die App registrieren, aber die Zustimmung in Schritt 2.7 nicht erteilen.
- Du kannst für jede E-Mail-Domain, die du nutzen möchtest, einen DNS-TXT-Eintrag anlegen.
Schritt 1 — Redirect URI in Reiner abholen
1
Einstellungen öffnen
Öffne in Reiner Organisationseinstellungen → Single Sign-On (SSO).
2
Microsoft Entra ID wählen
Wähle in der Auswahl des Identity Providers Microsoft Entra ID.
3
Redirect URI kopieren
Kopiere die dort angezeigte Redirect URI. Sie sieht so aus:
https://account.reiner.ai/realms/prod-realm/broker/sso-<deine-org-id>/endpointSchritt 2 — Anwendung in Microsoft Entra ID registrieren
Das machst du im Microsoft Entra Admin Center → Identität → Anwendungen → App-Registrierungen.1
Neue Registrierung
Klick auf Neue Registrierung. Gib einen Namen ein, z. B.
Reiner AI SSO.2
Kontotyp wählen
Wähle unter Unterstützte Kontotypen die Option Nur Konten in diesem Organisationsverzeichnis (Single Tenant).
3
Redirect URI eintragen
Wähle unter Redirect URI die Plattform Web und füge die Redirect URI aus Schritt 1 ein. Klick auf Registrieren.
4
IDs kopieren
Kopiere auf der Übersichtsseite der App die Anwendungs-ID (Client-ID) und die Verzeichnis-ID (Mandanten-ID).
5
Client Secret erstellen
Geh zu Zertifikate & Geheimnisse → Geheime Clientschlüssel → Neuer geheimer Clientschlüssel. Kopiere sofort den Wert des Secrets — er wird nur einmal angezeigt.
6
Optionale Ansprüche hinzufügen
Geh zu Tokenkonfiguration → Optionalen Anspruch hinzufügen. Wähle als Tokentyp ID und aktiviere
email, upn, given_name und family_name. Klick auf Hinzufügen — wenn Entra ID anbietet, den dafür erforderlichen Scope profile zu aktivieren, bestätige das.7
Administratorzustimmung erteilen
Öffne API-Berechtigungen. Prüfe, dass unter Microsoft Graph die delegierten Berechtigungen
openid, profile, email und User.Read eingetragen sind — fehlende ergänzt du über Berechtigung hinzufügen → Microsoft Graph → Delegierte Berechtigungen. Klick dann auf Administratorzustimmung für <dein Tenant> erteilen und bestätige. Danach muss in jeder Zeile ein grünes Gewährt für <dein Tenant> stehen.Warum
given_name und family_name (Schritt 2.6): Standardmäßig enthält ein Entra ID-Token nur name, also den Anzeigenamen — keinen getrennten Vor- und Nachnamen. Das Anmeldesystem muss den Namen dann am letzten Leerzeichen aufteilen. In Tenants, deren Anzeigenamen der Konvention Nachname Vorname folgen (Schmidt David), dreht sich das um: Der Nutzer heißt in Reiner dann durchgehend Vorname Schmidt, Nachname David. Die beiden Ansprüche explizit mitzusenden, macht das Raten überflüssig.Häufigste Ursache für eine fehlgeschlagene SSO-Anmeldung: keine E-Mail-Adresse im Token. Wenn ein Nutzer in Entra ID kein
mail-Attribut hat und der optionale Anspruch email nicht konfiguriert ist, sendet Entra ID keine E-Mail-Adresse und die Anmeldung schlägt mit “Invalid username or password.” fehl. Stell sicher, dass jeder SSO-Nutzer ein Postfach oder einen mail-Wert hat, und füge den optionalen Anspruch email wie in Schritt 2.6 hinzu. Reiner greift ersatzweise auf den UPN zurück, wenn dieser wie eine E-Mail-Adresse aussieht — die zuverlässige Lösung ist aber, email explizit zu konfigurieren.Schritt 3 — E-Mail-Domain in Reiner verifizieren
1
Domain hinzufügen
Zurück in Organisationseinstellungen → Single Sign-On (SSO): Füge unter Domains die Domain hinzu, mit der sich deine Nutzer anmelden, z. B.
titan-labs.xyz.2
DNS-Eintrag anlegen
Reiner zeigt dir ein Verifizierungs-Token. Lege damit den DNS-TXT-Eintrag aus der Tabelle unten an.
3
Verifizieren
Warte, bis das DNS propagiert ist (meist wenige Minuten), und klick dann neben der Domain auf Verifizieren.
Schritt 4 — SSO in Reiner verbinden
1
Verbinden öffnen
Klick in Organisationseinstellungen → Single Sign-On (SSO) auf Verbinden (oder Konfigurieren).
2
Werte eintragen
Füge die drei Werte aus der Tabelle unten ein.
3
Speichern
Reiner prüft die Discovery URL und speichert die Verbindung. Das Client Secret wird ausschließlich in das Anmeldesystem geschrieben und nie im Klartext gespeichert.
Die Discovery URL musst du nicht selbst zusammenbauen. Reiner setzt sie aus deiner Verzeichnis-ID zusammen und zeigt sie unter dem Feld als Vorschau an („Discovery-URL: …”) — so kannst du sie vor dem Speichern gegenprüfen.
Sonderfall: benutzerdefinierte Discovery URL
Nutzt eure Organisation eine abweichende Entra-Umgebung, aktiviere „Stattdessen eine benutzerdefinierte Discovery-URL eingeben” und trage die Metadata-URL direkt ein. Kombiniere dafür die folgende Basis mit deiner Mandanten-ID aus Schritt 2.4:https://login.microsoftonline.com/<TENANT_ID>/v2.0/.well-known/openid-configuration
Schritt 5 — Testen, bevor du SSO erzwingst
1
Anmeldelink kopieren
Kopiere den SSO-Anmeldelink aus deinen SSO-Einstellungen, oder öffne Reiner und wähle Mit SSO anmelden.
2
Testanmeldung prüfen
Prüfe, dass der Testnutzer zu Entra ID weitergeleitet wird, sich anmeldet und mit dem richtigen Konto in Reiner landet.
Schritt 6 — SSO erzwingen
Wenn der Test erfolgreich war, aktiviere SSO erzwingen. Ab dann wird jede Person mit einer E-Mail-Adresse aus einer verifizierten Domain direkt zu Entra ID geleitet und kann kein Passwort mehr nutzen.Du kommst immer wieder rein. Falls SSO einmal nicht funktioniert, kann ein Organisationsinhaber auf der SSO-Recovery-Seite einen einmaligen Ersatz-Anmeldelink anfordern. Der Link ist einmalig nutzbar und läuft nach 15 Minuten ab. Genau deshalb ist der Test mit einem Nicht-Inhaber in Schritt 5 wichtig — Inhaber behalten so einen Wiederherstellungsweg.
SSO später verwalten
- Erzwingen deaktivieren (Killswitch): Schalte SSO erzwingen aus. Mitglieder können sich dann wieder ohne SSO anmelden. Die Verbindung bleibt konfiguriert.
- Client Secret rotieren oder App wechseln: Erstelle ein neues Secret in Entra ID und trage es über Secret ersetzen in Reiner ein. Erzwingen und Domains bleiben erhalten.
- Domains hinzufügen oder entfernen: Verwalte sie in der Liste Domains. Jede neue Domain braucht ihre eigene DNS-TXT-Verifizierung.
- SSO vollständig trennen: Nutze Verbindung trennen. Damit wird die Verbindung entfernt und das SSO-Routing gestoppt.
Funktioniert etwas nicht?
Immer noch nicht gelöst? Wende dich mit dem Namen deiner Organisation und dem ungefähren Zeitpunkt der fehlgeschlagenen Anmeldung an den Reiner-Support.

