---
title: SSO-Verbindung einrichten
description: >-
  Erstellen Sie eine SAML-Enterprise-Verbindung, tauschen Sie Service-Provider-
  und Identitätsanbieter-Konfiguration aus, ordnen Sie Attribute zu, aktivieren
  Sie die Verbindung und testen Sie die Anmeldung.
sidebar:
  order: 1
---

Diese Anleitung führt durch das Erstellen einer **Enterprise-Verbindung**, den Austausch der SAML-Konfiguration mit Ihrem Identitätsanbieter und die Aktivierung, sodass sich Personen per SSO anmelden können. Sobald sie aktiv ist, werden alle, deren E-Mail zu den [E-Mail-Domains](/docs/de/fuxam-web/settings/single-sign-on/manage-email-domains) der Verbindung passt, automatisch zu Ihrem Anbieter geleitet.

:::info
Sie benötigen die Berechtigung **Einstellungen aktualisieren**. Die gesamte SSO-Konfiguration befindet sich unter **Einstellungen → Subdomain-SSO**.
:::

## Bevor Sie beginnen

Halten Sie diese Angaben Ihres Identitätsanbieters (IdP) bereit:

- Zugang zur Admin-Konsole Ihres IdP (Microsoft Entra ID, Okta, Google Workspace, OneLogin oder ein beliebiger SAML-2.0-Anbieter).
- Entweder die **Metadaten-URL** Ihres IdP oder dessen **Metadaten-XML-Datei** *oder* die Einzelwerte: die **IdP-Entity-ID (Aussteller)** und die **IdP-SSO-URL (Anmelde-URL)** sowie das **Signaturzertifikat**.
- Die Liste der **E-Mail-Domains**, die Ihre Organisation verwendet (zum Beispiel `university.edu`). Sie können diese während oder nach der Einrichtung hinzufügen — siehe [E-Mail-Domains verwalten](/docs/de/fuxam-web/settings/single-sign-on/manage-email-domains).

## SSO-Einstellungen öffnen

1. Öffnen Sie in Ihrem Dashboard die **Einstellungen** (Zahnrad-Symbol oder Einstellungs-Link in der Navigation).

2. Wählen Sie in der Einstellungs-Seitenleiste **Subdomain-SSO**.

Die Seite hat zwei Bereiche: einen Abschnitt zum **Erzwingen von SSO auf Ihrer Institutions-Subdomain** und die Liste der **SSO-Verbindungen**, in der Sie Enterprise-Verbindungen erstellen und verwalten.

## Eine Verbindung erstellen

1. Wählen Sie im Abschnitt **SSO-Verbindungen** die Option **Verbindung hinzufügen**.

2. Wählen Sie Ihren **Anbieter** aus der Liste (zum Beispiel Microsoft Entra ID, Okta oder Google Workspace). Ist Ihr Anbieter nicht aufgeführt, wählen Sie die Option **benutzerdefiniertes SAML** — die Einrichtung funktioniert mit jedem SAML-2.0-IdP gleich.

3. Geben Sie einen **Namen** für die Verbindung ein, damit Sie sie später wiedererkennen (zum Beispiel „Mitarbeitende — Entra ID“).

4. Fügen Sie optional bereits jetzt eine oder mehrere **E-Mail-Domains** hinzu. Sie können dies auch später tun. Geben Sie eine Domain ein und drücken Sie die Eingabetaste, um sie als Badge hinzuzufügen; mit dem × an einem Badge entfernen Sie sie.

5. Erstellen Sie die Verbindung. Die Einrichtungsseite öffnet sich und die Verbindung beginnt als **inaktiv** — sie leitet keine echten Anmeldungen weiter, bis Sie die Konfiguration abschließen und sie aktivieren.

## Konfiguration mit Ihrem Identitätsanbieter austauschen

Die SAML-Einrichtung ist ein wechselseitiger Austausch: Fuxam (der **Service Provider**) gibt Ihrem IdP einige Werte, und Ihr IdP gibt Fuxam einige Werte zurück.

### 1. Fuxam-Details an Ihren IdP übergeben

Auf der Einrichtungsseite zeigt der Abschnitt **Service-Provider-(SP-)Konfiguration** die Werte, die Ihr IdP benötigt, etwa die **ACS-(Reply-)URL** und die **SP-Entity-ID / Audience**. Kopieren Sie jeden Wert in das entsprechende Feld, wenn Sie die Fuxam-Anwendung in der Admin-Konsole Ihres IdP anlegen.

:::tip
Verwenden Sie die Kopier-Schaltflächen neben jedem Wert, statt neu zu tippen. Ein einziges falsch getipptes Zeichen in der ACS-URL ist die häufigste Ursache für eine fehlgeschlagene erste Anmeldung.
:::

### 2. IdP-Details an Fuxam übergeben

Zurück auf der Einrichtungsseite öffnen Sie den Abschnitt **Identitätsanbieter-(IdP-)Einrichtung** und stellen die Konfiguration Ihres IdP auf eine von zwei Arten bereit:

- **Metadaten (empfohlen)** — fügen Sie die Metadaten-URL Ihres IdP ein oder laden Sie dessen Metadaten-XML-Datei hoch. Fuxam liest Entity-ID, Anmelde-URL und Zertifikat daraus.
- **Manuelle Eingabe** — geben Sie die **IdP-Entity-ID**, die **IdP-SSO-URL** und das **Zertifikat** von Hand ein, falls Ihr Anbieter keine Metadaten anbietet.

### 3. Attribute zuordnen

Bestätigen Sie die **Attributzuordnung**, damit Fuxam die E-Mail (und den Namen) jeder Person aus der SAML-Antwort lesen kann. Die Einrichtungsanleitung listet die erwarteten Attribute auf; die meisten Anbieter entsprechen den Standardwerten, passen Sie diese jedoch an, wenn Ihr IdP Attribute unter anderen Namen sendet.

1. Prüfen Sie die Tabelle der Attributzuordnung auf der Einrichtungsseite.

2. Stellen Sie sicher, dass das Attribut **E-Mail** auf den Claim zeigt, in dem Ihr IdP die E-Mail-Adresse des Nutzers sendet. Passen Sie bei Bedarf den Namen und weitere Attribute an.

3. Speichern Sie Ihre Änderungen.

## Die Verbindung aktivieren

Wenn die SP-Details in Ihrem IdP hinterlegt sind, die IdP-Details in Fuxam vorliegen und die Attributzuordnung bestätigt ist, schalten Sie die Verbindung ein.

1. Aktivieren Sie auf der Einrichtungsseite den Schalter **Aktiv**.

2. Meldet Fuxam, dass die Verbindung unvollständig ist, prüfen Sie die IdP-Einrichtung und die Attributzuordnung erneut — die Aktivierung ist blockiert, bis die erforderlichen Felder vorhanden sind.

Eine aktive Verbindung zeigt in der Verbindungsliste ein **Aktiv**-Status-Badge; inaktive Verbindungen sind entsprechend gekennzeichnet.

## Die Anmeldung testen

Bestätigen Sie vor dem Ausrollen, dass der gesamte Ablauf funktioniert.

1. Verwenden Sie auf der Einrichtungsseite die Schaltfläche **Test-URL kopieren**, um den Test-Anmeldelink der Verbindung zu erhalten.

2. Öffnen Sie den Link (idealerweise in einem privaten Fenster) und melden Sie sich mit einem Konto an, dessen E-Mail zu einer der Domains der Verbindung gehört.

3. Bestätigen Sie, dass Sie zu Ihrem Identitätsanbieter weitergeleitet und angemeldet zu Fuxam zurückgeführt werden.

## Optional: SSO auf Ihrer Subdomain erzwingen

Wenn Ihre Institution eine eigene Fuxam-Subdomain verwendet, können Sie alle, die sie aufrufen, standardmäßig direkt zu SSO leiten. Aktivieren Sie **Subdomain-SSO erzwingen** im Subdomain-Abschnitt oben auf der Seite **Subdomain-SSO**. Dies setzt voraus, dass Ihre Institutions-Subdomain zuvor konfiguriert wurde.

:::note
Das Erzwingen von Subdomain-SSO ändert den Standard-Anmeldeweg für diese Subdomain. Sorgen Sie dafür, dass sich mindestens ein Administrator anderweitig anmelden kann, bis Sie bestätigt haben, dass SSO funktioniert — so sperren Sie sich nie aus.
:::

## Weitere Optionen je Verbindung

Jede Verbindung hat einige Schalter auf ihrer Einrichtungsseite:

| Option | Wirkung |
|---|---|
| **Aktiv** | Schaltet die Verbindung ein oder aus. Nur aktive Verbindungen leiten Anmeldungen weiter. |
| **Subdomains zulassen** | Passt auch auf Sub-Domains Ihrer aufgeführten E-Mail-Domains (zum Beispiel `mail.university.edu` zusätzlich zu `university.edu`). |
| **Neue Nutzer automatisch synchronisieren** | Fügt die E-Mail-Domain neuer Mitglieder automatisch zu dieser Verbindung hinzu, sobald Personen beitreten — siehe [E-Mail-Domains verwalten](/docs/de/fuxam-web/settings/single-sign-on/manage-email-domains). |

## Eine Verbindung umbenennen oder löschen

- **Umbenennen / Domains bearbeiten** — öffnen Sie die Verbindung aus der Liste, ändern Sie Name oder Domains und speichern Sie.
- **Löschen** — verwenden Sie die Löschaktion in der Verbindungszeile und bestätigen Sie. Das Löschen einer Verbindung beendet die Weiterleitung ihrer Domains an Ihren IdP; betroffene Personen fallen auf die Anmeldung mit Fuxam-Passwort zurück. Eine etwaige Autosynchronisierungs-Einstellung für diese Verbindung wird beim Löschen automatisch entfernt.

## Fehlerbehebung

| Symptom | Wahrscheinliche Ursache | Was zu prüfen ist |
|---|---|---|
| Aktivierung ist blockiert | Erforderliche IdP-Felder oder Attributzuordnung fehlen | IdP-Einrichtung und Attributzuordnung vervollständigen, dann **Aktiv** erneut umschalten |
| Anmeldung schlägt nach Weiterleitung zum IdP fehl | ACS-URL oder SP-Entity-ID in der IdP-App stimmen nicht überein | SP-Werte von der Einrichtungsseite erneut in Ihren IdP kopieren |
| Nutzer landet bei der Passwort-Anmeldung statt bei SSO | Ihre E-Mail-Domain ist nicht an der Verbindung, oder die Verbindung ist inaktiv | Domain hinzufügen (siehe [E-Mail-Domains verwalten](/docs/de/fuxam-web/settings/single-sign-on/manage-email-domains)) und bestätigen, dass die Verbindung aktiv ist |
| SSO funktioniert für `university.edu`, aber nicht für `mail.university.edu` | Sub-Domains nicht zugelassen | **Subdomains zulassen** an der Verbindung aktivieren |

## Verwandte Seiten

**[E-Mail-Domains verwalten](/docs/de/fuxam-web/settings/single-sign-on/manage-email-domains)**

Die Domains, die Nutzer zu dieser Verbindung leiten, hinzufügen, entfernen, synchronisieren und automatisch synchronisieren.

**[Single Sign-On (SSO)](/docs/de/fuxam-web/settings/single-sign-on)**

Wie SSO, Verbindungen und Domains zusammenpassen.

**[Rollen und Berechtigungen](/docs/de/fuxam-web/base/user-management/roles-and-permissions)**

Die Berechtigung „Einstellungen aktualisieren“ erteilen, die für die SSO-Verwaltung nötig ist.
