---
title: SSO / SAML
description: Richten Sie Single Sign-On über SAML ein, damit sich Ihre Benutzer mit dem eigenen Identity Provider Ihres Unternehmens authentifizieren, anstelle individueller Unico-Zugangsdaten.
canonical: https://developer.unico.io/de/developers/start/sso-saml
locale: de
generated_by: markdown-export
---

- [/de/](/de/)
- [Start](/de/developers/start/)
- SSO / SAML

**Auf dieser Seite# SSO / SAML

Mit Single Sign-On (SSO) können sich die Personen in Ihrer Organisation mit denselben
Unternehmens-Zugangsdaten, die sie bereits intern verwenden, bei Unicos Produkten anmelden —
anstelle eines separaten Unico-Benutzernamens und -Passworts.
Dies ist nicht der Server-zu-Server-FlowDiese Seite behandelt die **menschliche Anmeldung** über den Identity Provider Ihres Unternehmens.
Wenn Sie nach der Back-End-Authentifizierung von Maschine zu Maschine für API-Aufrufe suchen,
siehe stattdessen [Authentifizierung](/de/developers/start/authentication).
Die Verwaltung der Authentifizierung bleibt unter der Kontrolle Ihres Unternehmens, direkt in
Ihrem eigenen Identity- und Access-Management-System — es ist nicht nötig, für die Erstellung
oder Deaktivierung individueller Benutzeranmeldungen ein Support-Ticket bei Unico zu öffnen.
SSO wird über **SAML** (Security Assertion Markup Language) implementiert, ein Standardprotokoll
für den sicheren Austausch von Authentifizierungs- und Autorisierungsdaten zwischen einem
Identity Provider und einem Service Provider.
### SAML-Komponenten​

KomponenteRolle**Identity Provider (IdP)**Der Dienst, der den Benutzer authentifiziert — Ihr Unternehmensverzeichnis (z. B. Active Directory) oder ein externer Identitätsdienst (z. B. Okta, Microsoft Entra ID).**Service Provider (SP)**Die Anwendung, die der Benutzer erreichen möchte. In diesem Fall Unicos Authentifizierungsplattform, die Benutzer über Unicos Produktportale hinweg authentifiziert und autorisiert.**Assertions**Die XML-Nachrichten, die Authentifizierungs- und Autorisierungsdaten zwischen dem IdP und dem SP übertragen.**SAML-Metadaten**Ein XML-Dokument, das beschreibt, wie der IdP und der SP sicher kommunizieren sollen (Endpunkte, Zertifikate).
InformationSAML übernimmt ausschließlich die **Authentifizierung** — die Bestätigung, wer der Benutzer ist.
Es steuert nicht, worauf der Benutzer innerhalb von Unicos Produkten zugreifen darf; der Zugriff
muss weiterhin von Ihrem Unico-Projektteam gewährt werden.
### Integrationsschritte​

#### 1. Den Service Provider (SP) in Ihrem IdP registrieren​

Ihr IdP benötigt zwei Werte, um Unico als Service Provider zu registrieren: die **Entity ID** (eine
eindeutige Kennung für den SP) und die **ACS-URL** (Assertion Consumer Service URL) — den Endpunkt,
der die SAML-Assertions empfängt.
UmgebungEntity IDACS-URL**Produktion**`https://identity.acesso.io``https://identity.acesso.io/auth/saml/callback`**UAT**`https://identityhomolog.acesso.io``https://identityhomolog.acesso.io/auth/saml/callback`
#### 2. Benutzerattribute zuordnen​

Konfigurieren Sie Ihren IdP so, dass er die folgenden Claims in der SAML-Assertion sendet. Diese
ordnen die Attribute Ihrer Benutzer (Name, E-Mail, Benutzername) zwischen Ihrem IdP und Unico zu.
AttributWertErforderlich`email`E-Mail-Adresse des BenutzersJa`user_name`BenutzernameJa`given_name`VornameJa`family_name`NachnameJa`phone_number`TelefonnummerNein
#### 3. Metadaten Ihres IdP beschaffen​

Ihr IdP stellt üblicherweise eine XML-Datei mit seiner eigenen Konfiguration bereit — sein
öffentliches Zertifikat, Authentifizierungs-Endpunkt-URLs und zugehörige Einstellungen. Senden Sie
diese Datei an Ihren Unico-Support-Kontakt, um die Integration auf Unicos Seite abzuschließen.
Beispiel für SAML-Metadaten eines SP```
<EntityDescriptor entityID="https://your-sp.example.com/"  xmlns="urn:oasis:names:tc:SAML:2.0:metadata">  <SPSSODescriptor      AuthnRequestsSigned="true"      protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">    <KeyDescriptor use="signing">      <KeyInfo xmlns="http://www.w3.org/2000/09/xmldsig#">        <X509Data>          <X509Certificate>YourSigningCertificate</X509Certificate>        </X509Data>      </KeyInfo>    </KeyDescriptor>    <AssertionConsumerService        Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"        Location="https://your-sp.example.com/acs"        index="1"/>  </SPSSODescriptor></EntityDescriptor>
```

### Erster Zugriff​

Sobald der SP registriert und in Ihrem IdP konfiguriert ist, können sich Benutzer direkt hier
authentifizieren:
UmgebungLogin-URL**Produktion**[`https://identity.acesso.io`](https://identity.acesso.io)**UAT**[`https://identityhomolog.acesso.io`](https://identityhomolog.acesso.io)
Nachdem der Benutzer seine Unternehmens- und Benutzerinformationen auf dem Anmeldebildschirm
eingegeben hat, wird er zur Authentifizierung zu Ihrem IdP weitergeleitet. Bei Erfolg wird er zur
konfigurierten Callback-URL zurückgeleitet, und sein Konto wird in Unicos
Authentifizierungsplattform erstellt.
### Konfiguration nach Identity Provider​

Microsoft Entra IDEine Enterprise-Anwendung erstellen
Gehen Sie in **Microsoft Entra ID** zu **Enterprise-Anwendungen** und wählen Sie **Neue
Anwendung**.
Wählen Sie **Eigene Anwendung erstellen** und dann **Eine andere Anwendung integrieren, die
nicht in der Katalogliste vorhanden ist (Nicht-Katalog)**.
Benennen Sie die Anwendung nach dem konfigurierten Unico-Produkt (z. B. „Unico IDCloud") und
klicken Sie auf **Erstellen**.
Single Sign-On konfigurieren
Öffnen Sie im **Verwalten**-Menü der Anwendung **Single Sign-On** und wählen Sie **SAML**.
Bearbeiten Sie die **Grundlegende SAML-Konfiguration** und tragen Sie die **Kennung
(Entity ID)** und die **Antwort-URL (Assertion Consumer Service URL)** mit den Werten aus
[Schritt 1](#1-register-the-service-provider-sp-in-your-idp) oben ein, für die Umgebung,
die Sie konfigurieren.
Bearbeiten Sie den Abschnitt **Attribute und Ansprüche**, um ihn an die Attributtabelle aus
[Schritt 2](#2-map-user-attributes) anzupassen. Leeren Sie für jeden Claim, den Sie
bearbeiten, das Feld **Namespace** — es muss leer sein.
Die endgültigen Claims sollten wie folgt aussehen:Claim-NameTypWertEindeutige Benutzerkennung (Name ID)SAML`user.​userprincipalname` (`nameid-format:emailAddress`)`email`SAML`user.mail``family_name`SAML`user.surname``given_name`SAML`user.givenname``user_name`SAML`user.mail`
### Wie geht es weiter?​

[Authentifizierung](/de/developers/start/authentication) — der separate OAuth2-Flow für Server-zu-Server-API-Aufrufe
[Umgebungen](/de/developers/start/environments) — Sandbox vs. Produktions-Hosts
Zuletzt aktualisiert am 8. Okt. 2026**