Skip to main content
Mit Single Sign-on melden sich deine Mitglieder über den Anmeldedienst eures Unternehmens bei Reiner an – mit denselben Zugangsdaten wie bei euren übrigen Firmenanwendungen. Kein separates Passwort, keine zusätzliche Nutzerverwaltung. Diese Seite gibt den Überblick. Die Schritt-für-Schritt-Einrichtung steht in der Anleitung zu deinem Anbieter: Wer: die Eigentümer eurer Organisation · Wo: Einstellungen → Organisation → Single Sign-on (SSO)
Single Sign-on ist in kostenpflichtigen Plänen enthalten. In der Testphase siehst du den Bereich mit dem Hinweis, dass ein Upgrade nötig ist.

Die drei Bausteine

1. Verbindung zum Identitätsanbieter. Reiner unterstützt Microsoft Entra ID und Okta, jeweils per Standard OpenID Connect. Du legst beim Anbieter eine Anwendung an und überträgst drei Werte nach Reiner: Verzeichnis-ID (Mandant) bzw. Okta-Domain, Client-ID und Client Secret. Aus dem ersten Wert baut Reiner die Discovery-URL selbst. Einen Wert überträgst du in die andere Richtung: die Redirect-URI, die Reiner dir anzeigt. 2. Domains. Damit Reiner weiß, welche Anmeldungen zu euch gehören, beanspruchst du eure E-Mail-Domains und weist über einen DNS-TXT-Eintrag nach, dass sie euch gehören. Öffentliche E-Mail-Domains lassen sich nicht beanspruchen, und jede Domain kann nur zu einer Organisation gehören. 3. Erzwingung. Solange sie aus ist, haben deine Mitglieder die Wahl: SSO oder Magic Link bzw. Passwort. Mit „SSO-Anmeldung erforderlich” wird SSO zum einzigen Weg – Magic Link und Passwort funktionieren für eure Domains dann nicht mehr, und Einladungs-Mails führen direkt zur SSO-Anmeldung. Voraussetzung: mindestens eine verifizierte Domain.

Die richtige Reihenfolge

Erst testen, dann erzwingen – das ist der Teil, den man am leichtesten überspringt:
1

Redirect-URI in Reiner abholen

2

Anwendung beim Identitätsanbieter anlegen

3

E-Mail-Domain in Reiner verifizieren

4

Verbindung in Reiner speichern

5

Mit einem Mitglied testen, das nicht Inhaber ist

6

Erst dann SSO erzwingen

Notfallzugang

Sperrt sich ein Eigentümer aus – etwa weil der Identitätsanbieter ausfällt – bietet die Anmeldeseite einen Backup-Anmeldelink. Der geht per E-Mail raus, ist einmalig nutzbar und 15 Minuten gültig und Eigentümern vorbehalten. Damit kommst du wieder in die Einstellungen und kannst die Erzwingung abschalten. Direkt erreichbar unter app.reiner.ai/login/sso-recovery. Reiner zeigt einen Link, der direkt zu eurem Identitätsanbieter führt. Den kannst du im Firmenportal oder Intranet hinterlegen, damit dein Team ohne Umweg ankommt.

SSO wieder trennen

Über Trennen entfernst du die Verbindung endgültig: samt verifizierter Domains und Erzwingung, und die SSO-Anmeldung deiner Mitglieder wird aufgehoben. Sorge vorher dafür, dass alle einen anderen Anmeldeweg haben – sonst kommt niemand mehr hinein. Die Anwendung bei eurem Identitätsanbieter wird dabei nicht angetastet; sie ist ohne Reiner wirkungslos. Willst du SSO nur vorübergehend aussetzen, schalte stattdessen die Erzwingung aus – die Verbindung bleibt dann konfiguriert.