SSO
Authentifizierungsverfahren, das einmalige Anmeldung für mehrere Anwendungen ermöglicht. Ein zentraler Identitätsanbieter bestätigt deine Identität gegenüber allen verbundenen Diensten.
Auf dieser Seite
SSO (Single Sign-On) ist ein Authentifizierungsverfahren, das es dir ermöglicht, dich einmalig anzumelden und anschließend auf mehrere Anwendungen und Dienste zuzugreifen, ohne deine Zugangsdaten erneut eingeben zu müssen. Statt separate Passwörter für jede Anwendung zu verwalten, authentifizierst du dich bei einem zentralen Identitätsanbieter (Identity Provider), der deine Identität gegenüber anderen Systemen bestätigt.
In Unternehmensnetzwerken ist SSO längst Standard: Du meldest dich morgens einmal an deinem Arbeitsplatz an und kannst dann auf E-Mail, Intranet, Zeiterfassung und alle anderen Unternehmensanwendungen zugreifen. Active Directory mit Kerberos-Authentifizierung ist ein klassisches Beispiel für SSO in Windows-Netzwerken.
Funktionsweise von Single Sign-On
Das Grundprinzip von SSO basiert auf einem Vertrauensverhältnis zwischen mehreren Systemen. Ein zentraler Identitätsanbieter (Identity Provider, IdP) übernimmt die Authentifizierung der Benutzer. Die Dienstanbieter (Service Provider, SP), also die Anwendungen, auf die du zugreifen möchtest, vertrauen diesem Identitätsanbieter und akzeptieren seine Authentifizierungsbestätigung.
Der typische SSO-Ablauf funktioniert so: Du versuchst, auf eine geschützte Anwendung zuzugreifen. Die Anwendung erkennt, dass du nicht angemeldet bist, und leitet dich zum Identitätsanbieter weiter. Dort gibst du deine Zugangsdaten ein und erhältst nach erfolgreicher Authentifizierung ein digitales Token oder eine Assertion. Mit diesem Token wirst du zurück zur Anwendung geleitet, die es validiert und dir Zugriff gewährt.
Die wichtigsten SSO-Protokolle
Für die technische Umsetzung von SSO haben sich verschiedene Protokolle und Standards etabliert. Die drei wichtigsten sind SAML, OAuth 2.0 und OpenID Connect. Jedes Protokoll hat seine Stärken und eignet sich für unterschiedliche Einsatzszenarien.
SAML (Security Assertion Markup Language)
SAML 2.0 ist ein XML-basierter Standard, der speziell für webbasiertes Single Sign-On in Unternehmensumgebungen entwickelt wurde. Das Protokoll funktioniert durch den Austausch von digital signierten XML-Dokumenten, sogenannten Assertions, zwischen Identitätsanbieter und Dienstanbieter.
SAML wird häufig für den Zugriff auf Unternehmensanwendungen wie Salesforce, SAP oder Microsoft 365 eingesetzt. Der große Vorteil: SAML ist ausgereift, weit verbreitet und bietet robuste Sicherheitsmechanismen durch XML-Signaturen und Verschlüsselung. Der Nachteil ist die hohe Komplexität des XML-basierten Formats.
OAuth 2.0
OAuth 2.0 ist streng genommen ein Autorisierungs-Framework und kein Authentifizierungsprotokoll. Es wurde entwickelt, um Drittanwendungen kontrollierten Zugriff auf Benutzerressourcen zu ermöglichen, ohne dass der Benutzer sein Passwort preisgeben muss.
Ein typisches Beispiel: Du meldest dich bei einer neuen App an und erlaubst ihr, auf deine Google-Kontakte zuzugreifen. Die App erhält ein Access Token, das ihr begrenzten Zugriff auf bestimmte Ressourcen gewährt, ohne dein Google-Passwort zu kennen. OAuth 2.0 beantwortet die Frage “Was darf diese Anwendung tun?”, nicht “Wer ist der Benutzer?”.
OpenID Connect (OIDC)
OpenID Connect baut auf OAuth 2.0 auf und ergänzt es um eine Authentifizierungsschicht. Es verwendet JSON Web Tokens (JWT) als ID-Tokens, die Informationen über den authentifizierten Benutzer enthalten.
OIDC ist heute der bevorzugte Standard für moderne Webanwendungen und mobile Apps. Wenn du dich mit “Mit Google anmelden” oder “Mit Microsoft anmelden” bei einer Website authentifizierst, nutzt du in den meisten Fällen OpenID Connect. Der Standard kombiniert die Vorteile von OAuth 2.0 mit klaren Vorgaben für die Benutzerauthentifizierung.
Vergleich der SSO-Protokolle
Die Wahl des richtigen Protokolls hängt von deinem Einsatzszenario ab. Die folgende Tabelle gibt dir einen Überblick über die wichtigsten Unterschiede:
| Aspekt | SAML 2.0 | OAuth 2.0 | OpenID Connect |
|---|---|---|---|
| Primärer Zweck | Authentifizierung & SSO | Autorisierung | Authentifizierung & Autorisierung |
| Datenformat | XML | JSON | JSON (JWT) |
| Haupteinsatzgebiet | Enterprise-Anwendungen | API-Zugriff, Drittanbieter | Web- und Mobile-Apps |
| Komplexität | Hoch | Moderat | Moderat |
| Verbreitung | Legacy-Systeme, Unternehmen | Consumer-Apps | Moderne Anwendungen |
Für neue Projekte empfiehlt sich in den meisten Fällen OpenID Connect. SAML bleibt relevant für die Integration mit älteren Unternehmensanwendungen, die OIDC noch nicht unterstützen. OAuth 2.0 allein genügt, wenn du nur Autorisierung (API-Zugriff) benötigst, nicht jedoch die Identität des Benutzers.
Vorteile von Single Sign-On
SSO bietet sowohl für Benutzer als auch für IT-Abteilungen erhebliche Vorteile. Die einmalige Anmeldung verbessert die Benutzerfreundlichkeit deutlich. Niemand möchte sich zehn verschiedene Passwörter merken müssen.
- Verbesserte Benutzerfreundlichkeit: Eine Anmeldung für alle Anwendungen
- Höhere Sicherheit: Weniger Passwörter bedeuten weniger Schwachstellen für Passwort-Kompromittierung
- Zentrale Zugriffskontrolle: Administratoren verwalten Benutzerrechte an einer Stelle
- Weniger Support-Aufwand: Deutlich weniger Anfragen zu vergessenen Passwörtern
- Vereinfachtes Onboarding und Offboarding: Neue Mitarbeiter erhalten schnell Zugriff, ausscheidende Mitarbeiter werden zentral gesperrt
- Bessere Audit-Möglichkeiten: Alle Anmeldungen werden zentral protokolliert
Sicherheitsaspekte und Risiken
Trotz der vielen Vorteile birgt SSO auch Risiken, die du bei der Implementierung berücksichtigen musst. Der Identitätsanbieter wird zum Single Point of Failure: Fällt er aus, können Benutzer auf keine der verbundenen Anwendungen zugreifen. Ebenso gefährdet ein kompromittierter SSO-Account alle verbundenen Systeme.
Deshalb ist Multi-Faktor-Authentifizierung (MFA) bei SSO-Systemen besonders wichtig. Wenn ein Angreifer deine SSO-Zugangsdaten erbeuten würde, hätte er ohne den zweiten Faktor keinen Zugriff. Moderne Identity Provider wie Microsoft Entra ID oder Okta bieten zusätzlich risikobasierte Authentifizierung: Bei ungewöhnlichen Anmeldeversuchen (neues Gerät, anderer Standort) werden zusätzliche Verifizierungsschritte angefordert.
Gängige SSO-Lösungen
Der Markt für Identity-Management-Lösungen bietet verschiedene Optionen, von Cloud-Diensten bis hin zu selbst gehosteten Open-Source-Lösungen.
Microsoft Entra ID
Microsoft Entra ID (früher Azure Active Directory) ist die bevorzugte Lösung für Unternehmen mit Microsoft-Infrastruktur. Es integriert sich nahtlos mit Microsoft 365, unterstützt sowohl SAML als auch OpenID Connect und bietet umfangreiche Conditional-Access-Richtlinien.
Okta
Okta ist ein führender Identity-as-a-Service-Anbieter (IDaaS) mit umfangreichen Integrationsmöglichkeiten. Die Plattform unterstützt hunderte von Anwendungen out-of-the-box und ist besonders in größeren Unternehmen verbreitet, die eine herstellerunabhängige Lösung suchen.
Keycloak
Keycloak ist eine Open-Source-Lösung von Red Hat, die sich für Unternehmen eignet, die ihre Identitätsverwaltung selbst hosten möchten. Es unterstützt SAML, OpenID Connect und LDAP-Integration vollständig und lässt sich in Kubernetes-Umgebungen gut betreiben.
SSO in der Praxis
Als Fachinformatiker für Systemintegration wirst du häufig mit SSO-Konfigurationen zu tun haben, sei es beim Einrichten von SAML-Verbindungen zwischen Unternehmensanwendungen oder bei der Anbindung neuer Cloud-Dienste an Microsoft Entra ID. Das Verständnis der verschiedenen Protokolle und ihrer Flows hilft dir bei der Fehlersuche, wenn Authentifizierungsprobleme auftreten.
Auch Fachinformatiker für Anwendungsentwicklung benötigen SSO-Kenntnisse: Moderne Webanwendungen müssen sich in bestehende Identitätsinfrastrukturen integrieren. Bibliotheken wie Passport.js (Node.js) oder Spring Security (Java) vereinfachen die Implementierung von OIDC in eigenen Anwendungen erheblich.
Quellen und weiterführende Links
- Microsoft Learn: Single Sign-On - Offizielle Microsoft-Dokumentation zu SSO
- OpenID Connect Spezifikationen - Offizielle OIDC-Standards
- RFC 6749: OAuth 2.0 Authorization Framework - OAuth 2.0 Spezifikation
- RFC 7519: JSON Web Token (JWT) - JWT-Standard
- OASIS SAML 2.0 Dokumentation - SAML 2.0 Spezifikation
- oauth.net: OAuth 2.0 - Übersicht und Ressourcen zu OAuth 2.0
Prüfungsbezug
Passt zu deiner Prüfungsvorbereitung
Wenn dir dieser Begriff in Aufgaben, Projektdokumentation oder Fachgespräch begegnet, ordne ihn direkt in den Prüfungsstoff ein.