Zum Inhalt springen

Authentifizierung & SSO

Login, Single Sign-on und Rechte für Ihre Anwendungen – passend zu Ihren Kunden, Ihrem Datenort und Ihrem Betriebsaufwand.

dectria setzt Login, Single Sign-on (SSO) und Benutzerverwaltung für Webanwendungen, Apps und SaaS-Plattformen um: Anmeldung mit Passwort, Passkeys oder dem Firmenkonto, Mandanten und Rollen, automatische Benutzeranlage aus dem Verzeichnis des Kunden.

Wir kennen mehrere Lösungen aus dem Produktivbetrieb: NetCero, eine ESG-Plattform, an der dectria beteiligt ist, nutzt Keycloak. Campivio, eine Buchungsplattform für Campingplätze, an der dectria beteiligt ist, nutzt WorkOS. Clerk haben wir in einem Kundenprojekt eingesetzt.

Welche Lösung passt, hängt von Ihren Kunden, dem gewünschten Datenort und dem Betriebsaufwand ab, den Sie tragen wollen. Diese Entscheidung treffen wir mit Ihnen vor der ersten Zeile Code.

Michael Jauk Ihr Ansprechpartner Michael Jauk Ansprechpartner für Backend & Architektur

Was ist SSO – und wann braucht man eine eigene Identitätslösung?

Authentifizierung prüft, wer sich anmeldet. Single Sign-on (SSO) bedeutet, dass sich Nutzer einmal anmelden – oft mit dem Konto ihres Unternehmens, etwa Microsoft Entra ID – und damit mehrere Anwendungen nutzen. Technisch läuft das über die Standards OpenID Connect (OIDC) oder SAML.

Eine eigene Identitätslösung lohnt sich für B2B-SaaS mit Firmenkunden, die SSO und automatische Benutzeranlage (SCIM) verlangen, und für mehrere Anwendungen mit gemeinsamem Login. Sie lohnt sich nicht für eine einzelne interne Anwendung: Dort genügt die direkte Anbindung an Entra ID.

Keycloak, WorkOS, Clerk, Auth0, Logto oder Eigenbau?

LösungModellDatenortStärkeEigener Aufwand
KeycloakOpen Source, selbst betriebenIhre Servervolle Kontrolle, viele Protokollehöher: Betrieb und Updates
LogtoOpen Source oder Logto CloudIhre Server oder Logto Cloud, u. a. EU-Regionmoderne Entwickler-Erfahrung, Mandantengering bis mittel
WorkOSSaaS eines US-Anbietersbeim AnbieterEnterprise-SSO und SCIM für B2B-SaaSgering
ClerkSaaS eines US-AnbietersUSA, keine Regionswahlfertige Login-Komponenten für React und Next.jsgering
Auth0SaaS von Okta (USA)wählbare Region, u. a. EU (Frankfurt)sehr breiter Funktionsumfanggering
Eigenbau, z. B. Better AuthOpen-Source-Bibliothek im eigenen CodeIhre Datenbankvolle Kontrolle ohne separaten Dienstmittel bis hoch: Sicherheit liegt bei Ihnen

Kompetenzen

Was wir mit Authentifizierung & SSO umsetzen

Keycloak Einrichtung & Betrieb WorkOS & Clerk Integration OpenID Connect & SAML SSO mit Entra ID & Google Workspace Automatische Benutzeranlage (SCIM) Mandanten & Rollen (RBAC) Passkeys & Mehr-Faktor-Anmeldung Migration zwischen Identitätsanbietern Anbindung von ID Austria Absicherung von APIs & MCP-Servern

Einsatzgebiete

Typische Anwendungsfälle

SSO für B2B-SaaS

Firmenkunden melden sich mit ihrem eigenen Konto an, neue Mitarbeitende werden per SCIM automatisch angelegt und beim Austritt gesperrt.

Gemeinsamer Login für mehrere Anwendungen

Ein Identitätsdienst für Portal, App und interne Werkzeuge – mit einheitlichen Rollen und einer zentralen Stelle für Sicherheitsrichtlinien.

Migration & Konsolidierung

Wechsel von einer selbst gebauten oder veralteten Anmeldung zu einer gepflegten Lösung, ohne dass Nutzer ihre Passwörter neu vergeben müssen, wo der Export das erlaubt.

Häufige Fragen

FAQ zu Authentifizierung & SSO

Warum verlangen Firmenkunden SSO?
Weil ihre IT Zugänge zentral steuern will: Mitarbeitende melden sich mit dem Firmenkonto an, Richtlinien wie Mehr-Faktor-Anmeldung gelten automatisch, und beim Austritt verliert die Person sofort den Zugang zu allen Anwendungen. Für B2B-Software ist SSO deshalb in vielen Ausschreibungen eine Voraussetzung.
Keycloak, WorkOS, Clerk oder Auth0 – was passt?
Keycloak, wenn Daten auf eigenen Servern bleiben sollen und jemand den Betrieb übernimmt. WorkOS, wenn ein B2B-SaaS schnell Enterprise-SSO und SCIM braucht. Clerk für schnelle Logins in React- und Next.js-Anwendungen, Auth0 für einen breiten Funktionsumfang mit EU-Region. Sollen Nutzerdaten in der eigenen Datenbank liegen, ist eine Bibliothek wie Better Auth eine Option.
Können wir Entra ID oder Google Workspace anbinden?
Ja. Die Anmeldung läuft über OpenID Connect oder SAML, die Benutzeranlage auf Wunsch über SCIM: Legt die IT eine Person im Verzeichnis an oder sperrt sie, passiert das automatisch auch in Ihrer Anwendung. Alle genannten Lösungen unterstützen diese Standards, im Detail mit unterschiedlichem Aufwand.
Wo liegen die Nutzerdaten?
Das hängt von der Lösung ab: Bei Keycloak und Better Auth auf Ihren eigenen Servern, bei Logto und Auth0 wahlweise in einer EU-Region, bei Clerk und WorkOS beim US-Anbieter. Bei US-Anbietern erfolgt die Übermittlung in der Regel auf Basis des EU-US Data Privacy Framework; die Bewertung stimmen Sie am besten mit Ihrer Datenschutzberatung ab.
Kann ID Austria angebunden werden?
Ja. ID Austria unterstützt OpenID Connect und SAML2, auch private Unternehmen können sich als Service Provider registrieren. Dazu wird das Unternehmen über das Unternehmensserviceportal als Service Owner angelegt und die Anwendung als Service Provider erfasst; danach folgen Tests in der offiziellen Referenzumgebung und die Freigabe.

Jedes Projekt beginnt mit einem Gespräch.

Lassen Sie uns über Ihre individuellen Bedürfnisse und Wünsche sprechen.

Projekt anfragen