Single Sign-on ist in kostenpflichtigen Plänen enthalten. In der Testphase siehst du den Bereich mit dem Hinweis, dass ein Upgrade nötig ist.
Die drei Bausteine
1. Verbindung zum Identitätsanbieter. Reiner unterstützt Microsoft Entra ID und Okta, jeweils per Standard OpenID Connect. Du legst beim Anbieter eine Anwendung an und überträgst drei Werte nach Reiner: Verzeichnis-ID (Mandant) bzw. Okta-Domain, Client-ID und Client Secret. Aus dem ersten Wert baut Reiner die Discovery-URL selbst. Einen Wert überträgst du in die andere Richtung: die Redirect-URI, die Reiner dir anzeigt. 2. Domains. Damit Reiner weiß, welche Anmeldungen zu euch gehören, beanspruchst du eure E-Mail-Domains und weist über einen DNS-TXT-Eintrag nach, dass sie euch gehören. Öffentliche E-Mail-Domains lassen sich nicht beanspruchen, und jede Domain kann nur zu einer Organisation gehören. 3. Erzwingung. Solange sie aus ist, haben deine Mitglieder die Wahl: SSO oder Magic Link bzw. Passwort. Mit „SSO-Anmeldung erforderlich” wird SSO zum einzigen Weg – Magic Link und Passwort funktionieren für eure Domains dann nicht mehr, und Einladungs-Mails führen direkt zur SSO-Anmeldung. Voraussetzung: mindestens eine verifizierte Domain.Die richtige Reihenfolge
Erst testen, dann erzwingen – das ist der Teil, den man am leichtesten überspringt:1
Redirect-URI in Reiner abholen
2
Anwendung beim Identitätsanbieter anlegen
3
E-Mail-Domain in Reiner verifizieren
4
Verbindung in Reiner speichern
5
Mit einem Mitglied testen, das nicht Inhaber ist
6
Erst dann SSO erzwingen

