Doku

Single Sign-on (SSO)

Lass dein Team sich mit dem Identity Provider deines Unternehmens (Microsoft Entra, Google Workspace, Okta) über OpenID Connect anmelden.

Was SSO dir bringt

Single Sign-on lässt alle in deinem Team sich mit eurem bestehenden Unternehmens-Identity-Provider bei CrunchJunkie anmelden — Microsoft Entra ID (Azure AD), Google Workspace, Okta oder jeder OpenID-Connect-Provider — statt mit einem separaten Passwort. Neue Teammitglieder werden beim ersten Login automatisch in deinen Workspace aufgenommen. SSO ist in den kostenpflichtigen Plänen (Pro, Agency, Scale) verfügbar und wird von einem Inhaber oder Admin unter Einstellungen → SSO konfiguriert. Wir unterstützen heute OpenID Connect, das die große Mehrheit der Enterprise-IdPs abdeckt. (Reine SAML-Provider sind auf der Roadmap.)

CrunchJunkie in deinem IdP registrieren

Lege in deinem Identity Provider eine neue OIDC-Anwendung (OpenID Connect) an. Setze die Redirect-URI auf den in Einstellungen → SSO angezeigten Wert — sie sieht aus wie https://app.crunchjunkie.io/api/auth/sso/callback. Fordere die Standard-Scopes openid, email und profile an. Dein IdP gibt dir drei Dinge: eine Issuer-URL, eine Client-ID und ein Client-Secret. Füge sie in Einstellungen → SSO ein und speichere. Das Secret wird verschlüsselt gespeichert und nie wieder angezeigt — zum Ändern speicherst du einfach ein neues.

Deine E-Mail-Domains verifizieren

SSO leitet einen Login anhand der E-Mail-Domain des Nutzers, du gibst uns also an, welche Domains zu dir gehören, und weist deren Besitz nach. Füge eine Domain (z. B. acme.com) unter Einstellungen → SSO hinzu, und wir zeigen einen DNS-TXT-Eintrag — trage ihn im DNS dieser Domain ein und klicke auf Verifizieren. Eine Domain leitet erst nach der Verifizierung Logins, und jede Domain kann nur zu einem Workspace gehören, sodass niemand sonst deine beanspruchen kann.

Aktivieren

Sobald mindestens eine Domain verifiziert ist, aktiviere SSO. Ab dann geht ein Nutzer zu deiner Login-Seite, wählt Single Sign-on, gibt seine geschäftliche E-Mail ein und wird zu deinem IdP geleitet; nach der Authentifizierung dort landet er wieder in CrunchJunkie, angemeldet. Beim ersten Login von einer verifizierten Domain wird die Person automatisch deinem Workspace hinzugefügt. Im Hintergrund validieren wir das signierte Token des Identity Providers (Signatur, Issuer, Audience und eine Nonce pro Login), bevor wir der E-Mail vertrauen — nur eine echte Antwort deines IdP kann also jemanden anmelden. Du kannst SSO jederzeit deaktivieren, was das Weiterleiten von Logins an deinen IdP sofort stoppt (bestehende Passwort-Logins bleiben unberührt).