Mit SendSeven anmelden (OIDC SSO)

Ermöglichen Sie Ihren Benutzern, sich mit ihrem SendSeven-Konto über OpenID Connect zu authentifizieren. Implementieren Sie 'Mit SendSeven anmelden' in Ihrer Anwendung für nahtloses Single Sign-On.

Aktiviert Refresh-Tokens für langlebige Sitzungen

Anzeigename, der Benutzern während der Zustimmung angezeigt wird

Nach der Registrierung erhalten Sie Ihre Client-ID und Ihr Client-Secret.

Leiten Sie Benutzer zur Authorization-URL mit scope=openid profile email um

Benutzer authentifiziert sich bei SendSeven und erteilt Zustimmung

Benutzer wird mit Authorization-Code zu Ihrer Callback-URL weitergeleitet

Tauschen Sie Code gegen Tokens (access_token + id_token) aus

Verifizieren Sie die ID-Token-Signatur mit JWKS

Extrahieren Sie Benutzer-Claims aus id_token oder rufen Sie /userinfo-Endpoint auf

(issuer) muss https://api.sendseven.com sein

(audience) muss Ihre Client-ID enthalten

muss mit dem übereinstimmen, den Sie gesendet haben (falls verwendet)

Stellen Sie sicher, dass die Redirect-URI genau mit einer bei Ihrer OAuth-App registrierten übereinstimmt

Prüfen Sie auf abschließende Schrägstriche oder Query-Parameter

Verifizieren Sie, dass die URI HTTPS verwendet (nicht HTTP)

Verifizieren Sie, dass Ihre Client-ID korrekt ist

Prüfen Sie, dass Client-Secret korrekt gesendet wird (URL-codiert)

Stellen Sie sicher, dass die OAuth-App noch aktiv ist

Stellen Sie sicher, dass Sie das neueste JWKS abrufen (Schlüssel rotieren periodisch)

Prüfen Sie, dass die Issuer-URL genau übereinstimmt

Verifizieren Sie, dass das Token nicht abgelaufen ist

Bestätigen Sie, dass Ihre Client-ID im Audience-Claim enthalten ist

OpenID Connect (OIDC) 1.0 ist eine Identitaetsschicht auf Basis von OAuth 2.0, mit der sich Nutzer über ihr SendSeven-Konto anmelden können. Bei der Authentifizierung stellt SendSeven ein signiertes JWT-ID-Token mit Nutzer-Claims aus (E-Mail, Profil, eindeutige ID). Ihre App validiert die Token-Signatur und extrahiert Nutzerinformationen -- ganz ohne Passwortverarbeitung. Das ermöglicht nahtlose 'Mit SendSeven anmelden'-Flows, Workspace-Sharing und Multi-Tenant-Authentifizierung.

Ein SendSeven-Konto mit Admin- oder Owner-Rolle

Eine HTTPS-Callback-URL in Ihrer Anwendung (erforderlich für Produktion)

Eine OpenID-Connect-Client-Bibliothek für Ihre Plattform (z. B. passport-openidconnect, Authlib, oidc-client-ts)

Leerer Zustand der OAuth-Anwendungen in den SendSeven-Einstellungen mit der Schaltflaeche 'App erstellen'

Formular für allgemeine OAuth-App-Einstellungen mit Feldern für Name, Beschreibung, Homepage-URL und Logo-URL

Konfigurationstab für Redirect URIs der OAuth-App in SendSeven mit Callback-URL-Feldern

Scope-Auswahl der OAuth-App mit OpenID Connect, Profile, Email und API-Berechtigungen in SendSeven

  1. SSO-Einstellungen aufrufen
  2. Ihren Identity Provider konfigurieren
  3. OIDC-Zugangsdaten in SendSeven eingeben
  4. Benutzerattribute zuordnen
  5. SSO-Verbindung testen
  6. SSO für Ihre Organisation aktivieren

FAQ

Was ist der Unterschied zwischen OIDC und OAuth 2.0?

OAuth 2.0 ist ein Autorisierungsprotokoll (gewaehrt Zugriff auf Ressourcen), während OpenID Connect 1.0 ein Authentifizierungsprotokoll auf Basis von OAuth 2.0 ist (liefert Identitaet über ID Tokens). SendSeven unterstützt beides.

Unterstützt SendSeven PKCE?

Ja. PKCE (Proof Key for Code Exchange) wird vollstaendig unterstützt und ist für alle Client-Typen empfohlen, besonders für mobile Apps und SPAs. Es verhindert das Abfangen von Authorization Codes.

Welche Scopes sind verfügbar?

Standard-Scopes: openid (erforderlich), profile, email, offline_access. SendSeven liefert Nutzer-Claims wie sub (eindeutige ID), email, name, picture, email_verified und updated_at in ID Tokens.

Wie lange sind Tokens gueltig?

ID Tokens haben eine Gueltigkeit von 1 Stunde. Access Tokens laufen je nach Grant Type und Client-Konfiguration ab. Prüfen Sie immer den exp-Claim im JWT.

Kann ich einen abgelaufenen Token erneuern?

Ja, wenn Sie bei der Autorisierung den Scope offline_access angefordert haben, erhalten Sie einen refresh_token. Senden Sie ihn per POST an den /token-Endpoint, um einen neuen access_token und id_token zu erhalten.

Welche Nutzer-Claims liefert SendSeven?

ID Tokens enthalten: sub (eindeutige Nutzer-ID), email, email_verified, name, picture, locale, updated_at sowie Standard-JWT-Claims (iss, aud, exp, iat, nonce).

Wie unterstuetze ich Multi-Tenant-SSO?

Verwenden Sie den tenant-Parameter in der Authorize-Anfrage, um Nutzer zur mandantenspezifischen Authentifizierung weiterzuleiten. SendSevens OIDC kann Tokens ausstellen, die auf Ihren Workspace beschraenkt sind.