Single Sign-On (SSO) in helloHQ einrichten
Mit Single Sign-On (SSO) können sich deine Mitarbeitenden über ihren bestehenden Unternehmens-Account bei helloHQ anmelden – ohne ein separates Passwort. helloHQ unterstützt SSO über Microsoft (Entra ID), Google und Okta.
Wichtig vor der Einrichtung: Für einen erfolgreichen Login muss die E-Mail-Adresse in helloHQ exakt mit dem Login beim SSO-Anbieter übereinstimmen. Alte Logins nach dem Schema „Vorname.Nachname" funktionieren nach der Aktivierung nicht mehr. Bei der Anpassung des Login-Schemas hilft euch unser Support-Team – kläre das am besten, bevor du SSO aktivierst.
SSO aktivieren
Die Einrichtung kann von jedem User mit Zugang zu den Admin-Einstellungen vorgenommen werden.
- Gehe zu Admin > Einstellungen > Integrationen.
- Klicke auf das grüne Plus-Zeichen, um eine neue SSO-Integration hinzuzufügen.
- Wähle deinen SSO-Anbieter: Microsoft, Google oder Okta.
- Trage die erforderlichen Zugangsdaten ein – je nach Anbieter unterscheiden sich die Felder:
- Google: Client ID & Client Secret
- Okta: Okta Domain, Client ID & Client Secret
- Microsoft: Die Einrichtung erfolgt vollständig auf der Microsoft-Seite (Entra ID). In helloHQ sind keine weiteren Felder notwendig.
- Speichere die Einstellungen.
Nach der Aktivierung kannst du festlegen, ob SSO für alle Benutzer verpflichtend ist:
- SSO als Pflicht aktiviert: Alle User können sich ausschließlich über SSO anmelden. Die Passwort-Anmeldung ist deaktiviert. Der Toggle „SSO ist Pflicht" wird automatisch bei allen Usern aktiviert.
- SSO ohne Pflicht: User können sich wahlweise per SSO oder Passwort anmelden. Der Toggle ist bei allen Usern deaktiviert.
Hinweis: Nach der Aktivierung wird SSO automatisch als Standard für alle bestehenden User gesetzt. Die SSO-Pflicht greift erst beim nächsten Login – bereits eingeloggte User werden nicht sofort ausgeloggt. SSO kann jederzeit über dieselbe Stelle in den Einstellungen wieder deaktiviert werden.
⚠️ Wichtig – neue User nach SSO-Aktivierung: User, die nach der SSO-Aktivierung angelegt werden, erhalten kein Passwort und keine Passwort-E-Mail – dieser Prozess wird durch SSO unterdrückt. Sollte SSO zu einem späteren Zeitpunkt wieder deaktiviert werden, müssen sich diese User zunächst ein Passwort erstellen, bevor sie sich einloggen können.
SSO-Pflicht für einzelne User anpassen
Der Toggle „Der Login über SSO ist Pflicht" spiegelt immer die globale Einstellung wider – er ist bei allen Usern aktiviert, wenn SSO global als Pflicht gesetzt ist, und bei allen deaktiviert, wenn nicht. Du kannst ihn jedoch individuell pro User überschreiben:
- Gehe zu Benutzer > Übersicht.
- Wähle den gewünschten User aus.
- Aktiviere oder deaktiviere den Toggle „Der Login über SSO ist Pflicht".
So kannst du z. B. einzelne externe Accounts oder technische User vom SSO-Zwang ausnehmen – oder umgekehrt einzelne User zur SSO-Nutzung verpflichten, obwohl SSO global nicht als Pflicht gesetzt ist.
Einrichtung beim SSO-Anbieter
Microsoft (Entra ID)
Für Microsoft gibt es zwei Wege zur Einrichtung. Du kannst direkt in helloHQ wählen, welchen du nutzen möchtest:
✅ Option A: Zentraler helloHQ Login (empfohlen)
Sobald du Microsoft als Anbieter auswählst, siehst du den Toggle „Zentraler helloHQ Login". Aktiviere diesen Toggle – fertig.
helloHQ hat eine offizielle, öffentliche Integration mit Microsoft. Das bedeutet: Du musst in Azure keinerlei Einstellungen vornehmen und keine App-Registrierung anlegen. helloHQ übernimmt das komplette Handling zu Microsoft im Hintergrund.
Wir empfehlen ausdrücklich diese Option.
Option B: Eigene App-Registrierung in Azure (manuell)
Falls du die Option A nicht nutzen möchtest, deaktiviere den Toggle „Zentraler helloHQ Login" und gehe wie folgt vor:
- Melde dich im Azure-Portal an.
- Navigiere zu Entra ID > Verwalten > App-Registrierungen und klicke auf Neue Registrierung.
- Vergib einen Namen für die App und schließe die Registrierung ab.
- Trage als Redirect URI folgende URL ein:
https://auth.hellohq.io/central-auth/callback
- Trage als Redirect URI folgende URL ein:
- Gehe zu Verwalten > Zertifikate & Geheimnisse und erstelle ein neues Client Secret.
- Kopiere den Wert sofort – er wird nach dem Verlassen der Seite nicht mehr angezeigt.
- Das Secret ist maximal 2 Jahre gültig. Notiere das Ablaufdatum und erstelle rechtzeitig ein neues.
- Gehe zu Verwalten > API-Berechtigungen und füge folgende delegierte Berechtigungen über Microsoft Graph hinzu:
email,offline_access,openid,profile. - Unter Übersicht findest du die Application (Client) ID und die Directory (Tenant) ID – trage diese anschließend in helloHQ ein.
- Melde dich in der Google Cloud Console an und wähle dein Projekt.
- Gehe zu APIs & Dienste > Anmeldedaten.
- Klicke auf Anmeldedaten erstellen > OAuth-Client-ID und wähle den Typ Webanwendung.
- Trage als Redirect URI folgende URL ein:
https://auth.hellohq.io/central-auth/callback
- Trage als Redirect URI folgende URL ein:
- Nach dem Erstellen erhältst du Client ID und Client Secret – speichere diese sofort, da das Secret später nicht mehr vollständig einsehbar ist.
- Konfiguriere den OAuth-Zustimmungsbildschirm:
- Gehe zu APIs & Dienste > OAuth-Zustimmungsbildschirm (oder „Branding").
- Trage Name, Support-E-Mail, autorisierte Domain und Entwicklerkontakt ein.
- Gehe zu Zielgruppe und stelle sicher, dass die App auf Intern gesetzt ist (nur für Nutzer deiner Organisation).
- Gehe zu Datenzugriff und füge folgende Scopes hinzu:
openidhttps://www.googleapis.com/auth/userinfo.emailhttps://www.googleapis.com/auth/userinfo.profile
- Trage Client ID und Client Secret in helloHQ ein.
Okta
- Melde dich in der Okta Admin Console an (z. B.
https://deine-domain.okta.com/admin/dashboard). - Gehe zu Applications > Applications und klicke auf Create App Integration.
- Wähle als Sign-in-Methode OIDC – OpenID Connect und als Anwendungstyp Web Application.
- Konfiguriere die App-Einstellungen (Name etc.).
- Trage als Redirect URI folgende URL ein:
https://auth.hellohq.io/central-auth/callback
- Trage als Redirect URI folgende URL ein:
- Klicke auf Save. Auf dem General-Tab unter Client Credentials findest du:
- Client ID
- Client Secret
- Deine Okta-Domain (aus der Browser-URL)
- Trage Okta Domain, Client ID und Client Secret in helloHQ ein.
Hinweis zu Access Policies: Falls beim Login ein Fehler auftritt, muss ggf. eine Access Policy in Okta angelegt werden. Gehe dazu zu Security > API > Default Authorization Server > Access Policies und erstelle eine neue Policy mit einer passenden Regel. Die genaue Konfiguration kann je nach Okta-Setup variieren.
Hinweise & Fehlerbehebung
- Login schlägt fehl: Prüfe, ob die E-Mail-Adresse in helloHQ exakt mit der beim SSO-Anbieter hinterlegten übereinstimmt.
- Microsoft Client Secret abgelaufen: Das Secret ist maximal 2 Jahre gültig. Erstelle rechtzeitig ein neues und aktualisiere es in helloHQ.
- Okta-Fehler beim Login: Prüfe, ob eine Access Policy für den Authorization Server konfiguriert ist und ob der User der App in Okta zugewiesen ist.