> ## Documentation Index
> Fetch the complete documentation index at: https://docs.reiner.ai/llms.txt
> Use this file to discover all available pages before exploring further.

# Single Sign-on (SSO): Überblick

> Wie Single Sign-on bei Reiner funktioniert – Identitätsanbieter verbinden, Domains verifizieren, Anmeldung erzwingen.

Mit Single Sign-on melden sich deine Mitglieder über den Anmeldedienst eures Unternehmens bei Reiner an – mit denselben Zugangsdaten wie bei euren übrigen Firmenanwendungen. Kein separates Passwort, keine zusätzliche Nutzerverwaltung.

Diese Seite gibt den Überblick. Die Schritt-für-Schritt-Einrichtung steht in der Anleitung zu deinem Anbieter:

* [**SSO mit Microsoft Entra ID einrichten**](/admin/sso-entra-id)
* [**SSO mit Okta einrichten**](/admin/sso-okta)

**Wer:** die **Eigentümer** eurer Organisation · **Wo:** Einstellungen → Organisation → **Single Sign-on (SSO)**

<Note>
  Single Sign-on ist in **kostenpflichtigen Plänen** enthalten. In der Testphase siehst du den Bereich mit dem Hinweis, dass ein Upgrade nötig ist.
</Note>

## Die drei Bausteine

**1. Verbindung zum Identitätsanbieter.** Reiner unterstützt **Microsoft Entra ID** und **Okta**, jeweils per Standard OpenID Connect. Du legst beim Anbieter eine Anwendung an und überträgst drei Werte nach Reiner: **Verzeichnis-ID (Mandant)** bzw. **Okta-Domain**, **Client-ID** und **Client Secret**. Aus dem ersten Wert baut Reiner die Discovery-URL selbst. Einen Wert überträgst du in die andere Richtung: die **Redirect-URI**, die Reiner dir anzeigt.

**2. Domains.** Damit Reiner weiß, welche Anmeldungen zu euch gehören, beanspruchst du eure E-Mail-Domains und weist über einen **DNS-TXT-Eintrag** nach, dass sie euch gehören. Öffentliche E-Mail-Domains lassen sich nicht beanspruchen, und jede Domain kann nur zu einer Organisation gehören.

**3. Erzwingung.** Solange sie aus ist, haben deine Mitglieder die Wahl: SSO **oder** Magic Link bzw. Passwort. Mit **„SSO-Anmeldung erforderlich"** wird SSO zum einzigen Weg – Magic Link und Passwort funktionieren für eure Domains dann nicht mehr, und Einladungs-Mails führen direkt zur SSO-Anmeldung. Voraussetzung: mindestens eine verifizierte Domain.

## Die richtige Reihenfolge

Erst testen, dann erzwingen – das ist der Teil, den man am leichtesten überspringt:

<Steps>
  <Step title="Redirect-URI in Reiner abholen" />

  <Step title="Anwendung beim Identitätsanbieter anlegen" />

  <Step title="E-Mail-Domain in Reiner verifizieren" />

  <Step title="Verbindung in Reiner speichern" />

  <Step title="Mit einem Mitglied testen, das nicht Inhaber ist" />

  <Step title="Erst dann SSO erzwingen" />
</Steps>

## Notfallzugang

Sperrt sich ein Eigentümer aus – etwa weil der Identitätsanbieter ausfällt – bietet die Anmeldeseite einen **Backup-Anmeldelink**. Der geht per E-Mail raus, ist **einmalig nutzbar und 15 Minuten gültig** und Eigentümern vorbehalten. Damit kommst du wieder in die Einstellungen und kannst die Erzwingung abschalten.

Direkt erreichbar unter [app.reiner.ai/login/sso-recovery](https://app.reiner.ai/login/sso-recovery).

## Direktlink für euer Intranet

Reiner zeigt einen Link, der direkt zu eurem Identitätsanbieter führt. Den kannst du im Firmenportal oder Intranet hinterlegen, damit dein Team ohne Umweg ankommt.

## SSO wieder trennen

Über **Trennen** entfernst du die Verbindung endgültig: samt verifizierter Domains und Erzwingung, und die SSO-Anmeldung deiner Mitglieder wird aufgehoben. **Sorge vorher dafür, dass alle einen anderen Anmeldeweg haben** – sonst kommt niemand mehr hinein. Die Anwendung bei eurem Identitätsanbieter wird dabei nicht angetastet; sie ist ohne Reiner wirkungslos.

Willst du SSO nur vorübergehend aussetzen, schalte stattdessen die **Erzwingung** aus – die Verbindung bleibt dann konfiguriert.
