Zu Content springen
Deutsch
  • Es gibt keine Vorschläge, da das Suchfeld leer ist.

Single Sign-On (SSO) in helloHQ einrichten

Mit Single Sign-On (SSO) können sich deine Mitarbeitenden über ihren bestehenden Unternehmens-Account bei helloHQ anmelden – ohne ein separates Passwort. helloHQ unterstützt SSO über Microsoft (Entra ID), Google und Okta.

Wichtig vor der Einrichtung: Für einen erfolgreichen Login muss die E-Mail-Adresse in helloHQ exakt mit dem Login beim SSO-Anbieter übereinstimmen. Alte Logins nach dem Schema „Vorname.Nachname" funktionieren nach der Aktivierung nicht mehr. Bei der Anpassung des Login-Schemas hilft euch unser Support-Team – kläre das am besten, bevor du SSO aktivierst.


SSO aktivieren

Die Einrichtung kann von jedem User mit Zugang zu den Admin-Einstellungen vorgenommen werden.

  1. Gehe zu Admin > Einstellungen > Integrationen.
  2. Klicke auf das grüne Plus-Zeichen, um eine neue SSO-Integration hinzuzufügen.
  3. Wähle deinen SSO-Anbieter: Microsoft, Google oder Okta.
  4. Trage die erforderlichen Zugangsdaten ein – je nach Anbieter unterscheiden sich die Felder:
    • Google: Client ID & Client Secret
    • Okta: Okta Domain, Client ID & Client Secret
    • Microsoft: Die Einrichtung erfolgt vollständig auf der Microsoft-Seite (Entra ID). In helloHQ sind keine weiteren Felder notwendig.
  5. Speichere die Einstellungen.

Nach der Aktivierung kannst du festlegen, ob SSO für alle Benutzer verpflichtend ist:

  • SSO als Pflicht aktiviert: Alle User können sich ausschließlich über SSO anmelden. Die Passwort-Anmeldung ist deaktiviert. Der Toggle „SSO ist Pflicht" wird automatisch bei allen Usern aktiviert.
  • SSO ohne Pflicht: User können sich wahlweise per SSO oder Passwort anmelden. Der Toggle ist bei allen Usern deaktiviert.

Hinweis: Nach der Aktivierung wird SSO automatisch als Standard für alle bestehenden User gesetzt. Die SSO-Pflicht greift erst beim nächsten Login – bereits eingeloggte User werden nicht sofort ausgeloggt. SSO kann jederzeit über dieselbe Stelle in den Einstellungen wieder deaktiviert werden.

⚠️ Wichtig – neue User nach SSO-Aktivierung: User, die nach der SSO-Aktivierung angelegt werden, erhalten kein Passwort und keine Passwort-E-Mail – dieser Prozess wird durch SSO unterdrückt. Sollte SSO zu einem späteren Zeitpunkt wieder deaktiviert werden, müssen sich diese User zunächst ein Passwort erstellen, bevor sie sich einloggen können.


SSO-Pflicht für einzelne User anpassen

Der Toggle „Der Login über SSO ist Pflicht" spiegelt immer die globale Einstellung wider – er ist bei allen Usern aktiviert, wenn SSO global als Pflicht gesetzt ist, und bei allen deaktiviert, wenn nicht. Du kannst ihn jedoch individuell pro User überschreiben:

  1. Gehe zu Benutzer > Übersicht.
  2. Wähle den gewünschten User aus.
  3. Aktiviere oder deaktiviere den Toggle „Der Login über SSO ist Pflicht".

So kannst du z. B. einzelne externe Accounts oder technische User vom SSO-Zwang ausnehmen – oder umgekehrt einzelne User zur SSO-Nutzung verpflichten, obwohl SSO global nicht als Pflicht gesetzt ist.


Einrichtung beim SSO-Anbieter

Microsoft (Entra ID)

Für Microsoft gibt es zwei Wege zur Einrichtung. Du kannst direkt in helloHQ wählen, welchen du nutzen möchtest:

✅ Option A: Zentraler helloHQ Login (empfohlen)

Sobald du Microsoft als Anbieter auswählst, siehst du den Toggle „Zentraler helloHQ Login". Aktiviere diesen Toggle – fertig.

helloHQ hat eine offizielle, öffentliche Integration mit Microsoft. Das bedeutet: Du musst in Azure keinerlei Einstellungen vornehmen und keine App-Registrierung anlegen. helloHQ übernimmt das komplette Handling zu Microsoft im Hintergrund.

Wir empfehlen ausdrücklich diese Option.

Option B: Eigene App-Registrierung in Azure (manuell)

Falls du die Option A nicht nutzen möchtest, deaktiviere den Toggle „Zentraler helloHQ Login" und gehe wie folgt vor:

  1. Melde dich im Azure-Portal an.
  2. Navigiere zu Entra ID > Verwalten > App-Registrierungen und klicke auf Neue Registrierung.
  3. Vergib einen Namen für die App und schließe die Registrierung ab.
    • Trage als Redirect URI folgende URL ein: https://auth.hellohq.io/central-auth/callback
  4. Gehe zu Verwalten > Zertifikate & Geheimnisse und erstelle ein neues Client Secret.
    • Kopiere den Wert sofort – er wird nach dem Verlassen der Seite nicht mehr angezeigt.
    • Das Secret ist maximal 2 Jahre gültig. Notiere das Ablaufdatum und erstelle rechtzeitig ein neues.
  5. Gehe zu Verwalten > API-Berechtigungen und füge folgende delegierte Berechtigungen über Microsoft Graph hinzu: email, offline_access, openid, profile.
  6. Unter Übersicht findest du die Application (Client) ID und die Directory (Tenant) ID – trage diese anschließend in helloHQ ein.

Google

  1. Melde dich in der Google Cloud Console an und wähle dein Projekt.
  2. Gehe zu APIs & Dienste > Anmeldedaten.
  3. Klicke auf Anmeldedaten erstellen > OAuth-Client-ID und wähle den Typ Webanwendung.
    • Trage als Redirect URI folgende URL ein: https://auth.hellohq.io/central-auth/callback
  4. Nach dem Erstellen erhältst du Client ID und Client Secret – speichere diese sofort, da das Secret später nicht mehr vollständig einsehbar ist.
  5. Konfiguriere den OAuth-Zustimmungsbildschirm:
    • Gehe zu APIs & Dienste > OAuth-Zustimmungsbildschirm (oder „Branding").
    • Trage Name, Support-E-Mail, autorisierte Domain und Entwicklerkontakt ein.
  6. Gehe zu Zielgruppe und stelle sicher, dass die App auf Intern gesetzt ist (nur für Nutzer deiner Organisation).
  7. Gehe zu Datenzugriff und füge folgende Scopes hinzu:
    • openid
    • https://www.googleapis.com/auth/userinfo.email
    • https://www.googleapis.com/auth/userinfo.profile
  8. Trage Client ID und Client Secret in helloHQ ein.

Okta

  1. Melde dich in der Okta Admin Console an (z. B. https://deine-domain.okta.com/admin/dashboard).
  2. Gehe zu Applications > Applications und klicke auf Create App Integration.
  3. Wähle als Sign-in-Methode OIDC – OpenID Connect und als Anwendungstyp Web Application.
  4. Konfiguriere die App-Einstellungen (Name etc.).
    • Trage als Redirect URI folgende URL ein: https://auth.hellohq.io/central-auth/callback
  5. Klicke auf Save. Auf dem General-Tab unter Client Credentials findest du:
    • Client ID
    • Client Secret
    • Deine Okta-Domain (aus der Browser-URL)
  6. Trage Okta Domain, Client ID und Client Secret in helloHQ ein.

Hinweis zu Access Policies: Falls beim Login ein Fehler auftritt, muss ggf. eine Access Policy in Okta angelegt werden. Gehe dazu zu Security > API > Default Authorization Server > Access Policies und erstelle eine neue Policy mit einer passenden Regel. Die genaue Konfiguration kann je nach Okta-Setup variieren.


Hinweise & Fehlerbehebung

  • Login schlägt fehl: Prüfe, ob die E-Mail-Adresse in helloHQ exakt mit der beim SSO-Anbieter hinterlegten übereinstimmt.
  • Microsoft Client Secret abgelaufen: Das Secret ist maximal 2 Jahre gültig. Erstelle rechtzeitig ein neues und aktualisiere es in helloHQ.
  • Okta-Fehler beim Login: Prüfe, ob eine Access Policy für den Authorization Server konfiguriert ist und ob der User der App in Okta zugewiesen ist.