Einrichtung von Single Sign-On (SSO) in ProfitBoost

ProfitBoost unterstützt Single Sign-On (SSO) über das OpenID Connect (OIDC)-Protokoll. Mit SSO können Agenturen Nutzern erlauben, sich mit ihren organisatorischen Zugangsdaten bei ProfitBoost anzumelden, was die Sicherheit erhöht und den Zugang vereinfacht.

Aktuell unterstützt ProfitBoost ausschließlich OIDC. SAML wird derzeit nicht unterstützt, ist jedoch Teil der zukünftigen Roadmap.

Inhaltsverzeichnis
Navigation und Zugriff
Setup-Ablauf
Testen und Aktivieren von SSO
Bearbeiten oder Löschen einer bestehenden Konfiguration
Provider-spezifische Anleitungen
Aktuelle Einschränkungen
Fehlerbehebung bei häufigen Fehlern
FAQs

Navigation und Zugriff

Gehe zur Labs-Seite und aktiviere den Single-Sign-On (SSO) Feature-Flag für deine Agentur

⚠️ Nur erforderlich vor dem 3. November, danach ist das Feature standardmäßig aktiviert

Navigiere zu: Company Settings → Single Sign-On (SSO)

Alle Agency Admins können SSO anzeigen und konfigurieren

Du siehst eine „Enable SSO“-CTA, um den Setup-Flow zu starten

Voraussetzungen

Bevor SSO aktiviert werden kann, müssen zwei Bedingungen erfüllt sein:

Deine Agentur muss im $497-Plan sein

Eine Whitelabel-Domain muss bereits konfiguriert sein

Setup-Ablauf

Schritt 1: Client ID & Secret

Authentifizierungsmethode: fest auf OIDC (SAML wird zukünftig unterstützt)

Client ID: der vom IdP ausgegebene Identifikator

Secret: ein sicherer Schlüssel, der vom IdP generiert wird und von ProfitBoost genutzt wird, um seine Identität bei Requests zu beweisen

ℹ️ Siehe FAQs

Schritt 2: OIDC-Konfiguration

Du kannst automatisch oder manuell konfigurieren:

Automatische Discovery (empfohlen)

Wähle „Yes“ bei „Use OIDC Config URL“

Gib die OIDC Config URL deines IdP ein (meist: https:///.well-known/openid-configuration)

Manuelle Konfiguration

Gib folgende Endpunkte deines IdP ein:

Authorization URL

Token Endpoint

User Info Endpoint

Zusätzliche Hinweise:

Scopes definieren, welche Daten ProfitBoost abrufen darf. Mindestens openid ist erforderlich

profile und email werden empfohlen

ℹ️ Siehe FAQs

Redirect URL:

Wird von ProfitBoost vorausgefüllt

Falls nicht vorhanden: https:///login/sso

Diese Redirect URL muss im IdP whitelisted sein

⚠️ Die Redirect URL sollte nicht verändert werden, außer zur Korrektur des Formats

ℹ️ Siehe FAQs

Schritt 3: User-Details-Mapping

Benutzerdaten aus dem IdP müssen mit ProfitBoost verknüpft werden, damit Nutzer korrekt erkannt werden.

Felder:

Remote ID Field (erforderlich): eindeutige User-ID aus dem IdP (z. B. sub in OIDC, oid in Azure). Sichert konsistente Identifikation

ID Field (optional): ProfitBoost User-ID für direktes Mapping

Email Field: E-Mail-Adresse aus dem IdP (z. B. email, userPrincipalName)

Dieses Feld muss eindeutig pro Nutzer sein

Es wird genutzt, um E-Mail-Adressen im System zu aktualisieren

Email Verified Field (erforderlich): bestätigt, dass die E-Mail vom IdP verifiziert wurde (z. B. email_verified)

ℹ️ Siehe FAQs

Schritt 4: Review & Abschluss

Alle Angaben prüfen

Konfiguration speichern

Danach erscheinen drei Bereiche:

SSO Configuration – zeigt die eingegebenen Daten

Test Status – ermöglicht automatisierte Tests (SSO kann erst nach erfolgreichem Test aktiviert werden)

Additional Settings – SSO aktivieren und optional andere Login-Methoden (Email und Google) ausblenden

Weiter zum Testen

Testen und Aktivieren von SSO

Nach der Konfiguration ist ein Test verpflichtend

Ohne erfolgreichen Test kann der SSO-Schalter nicht aktiviert werden

Test durchführen:

Im Testbereich „Start Test“ klicken

Oder über das Drei-Punkte-Menü „Test Configuration“ auswählen

Dies simuliert den SSO-Login und führt zum IdP-Login

Nach erfolgreichem Login erfolgt eine Rückleitung zu den SSO-Einstellungen

Bei Erfolg kann SSO aktiviert werden. Bei Fehlern wird ein Fehler angezeigt

⚠️ Wenn die Konfiguration nach einem Test geändert wird, werden alle Tests als „EXPIRED“ markiert

Ein neuer Test ist erforderlich

ℹ️ Fehlerdetails siehe unten

Bearbeiten oder Löschen einer bestehenden Konfiguration

Das Bearbeiten einer SSO-Konfiguration invalidiert alle bisherigen Tests und deaktiviert SSO standardmäßig

Neuer Test und Reaktivierung sind erforderlich

„Hide other login options“ funktioniert erst nach aktivierter SSO-Konfiguration

Beim Löschen:

Setzt zusätzliche Einstellungen zurück

Lässt Tests ablaufen

Deaktiviert SSO für alle Nutzer

Provider-spezifische Anleitungen

Auth0

  • Regular Web Application erstellen

  • Client ID und Secret in ProfitBoost eintragen

  • Redirect URL in Auth0 erlauben

  • Config Endpoint: https://YOUR_DOMAIN/.well-known/openid-configuration

  • Scopes: openid profile email

  • Mapping: Remote ID → sub, Email → email, Email Verified → email_verified

Azure Active Directory (Entra ID)

  • App Registration erstellen

  • Redirect URI hinzufügen

  • Client ID übernehmen

  • Client Secret erstellen

  • OpenID Metadata URL verwenden

  • Scopes: openid profile email

  • Mapping: Remote ID → sub, Email → userPrincipalName, Email Verified → email

Okta

  • OIDC Web Application erstellen

  • Redirect URL hinzufügen

  • Client ID und Secret übernehmen

  • Metadata URL: https:///.well-known/openid-configuration

  • Scopes: openid profile email

  • Mapping: Remote ID → sub, Email → email, Email Verified → email_verified

Aktuelle Einschränkungen

Nur Login wird unterstützt

Neue Nutzer können sich nicht per SSO registrieren – sie müssen bereits in ProfitBoost existieren

ℹ️ Wie füge ich SSO-fähige Nutzer hinzu?

Fehlerbehebung bei häufigen Fehlern

„Something went wrong, please try again.“
Ursache: IdP konnte nicht erreicht werden
Lösung: OIDC-Endpunkte prüfen

„Email is not verified…“
Ursache: email_verified fehlt oder ist false
Lösung: im IdP korrekt setzen

„remoteIdField is not configured properly…“
Ursache: Remote ID fehlt
Lösung: eindeutiges Mapping setzen

„emailField or idField is not configured properly…“
Ursache: Mapping fehlerhaft
Lösung: korrektes Email- oder ID-Feld setzen

„No user found with this email.“
Ursache: Nutzer existiert nicht in ProfitBoost
Lösung: Nutzer vorher anlegen + externalUserId setzen

„You are not authorized…“
Ursache: fehlende Subaccount-Zuordnung
Lösung: User korrekt zuweisen

„Failed to initiate SSO test.“
Ursache: Backend-Fehler beim Teststart
Lösung: erneut versuchen oder Support kontaktieren

FAQs

SSO erstellt keine Nutzer automatisch. Nutzer müssen vorher in ProfitBoost existieren

Nutzer werden über externalUserId (Remote ID) gematcht

Bei E-Mail-Änderung im IdP wird die E-Mail beim nächsten Login automatisch aktualisiert (bei korrektem Remote ID Setup)

Login-Reihenfolge:

  1. Remote ID Match

  2. Email + Company ID

  3. Kein Match → Login schlägt fehl

API kann Nutzer inkl. externalUserId erstellen (Provisioning)

Optional: platformLanguage kann beim Erstellen gesetzt werden

Wichtige Felder

Client ID: identifiziert die App im IdP

Secret: bestätigt die Authentizität von ProfitBoost

OIDC Config URL: liefert alle Endpunkte automatisch

Redirect URL: muss im IdP whitelisted sein

Remote ID: eindeutige Nutzerkennung (sub/oid)

Email Verified: Sicherheitsprüfung für Login

Scopes

openid (Pflicht): liefert User-ID (sub)

profile: liefert Profildaten

email: liefert E-Mail + Verifizierungsstatus

groups/roles: providerabhängig, zukünftige Nutzung

offline_access: nicht unterstützt


War dieser Artikel hilfreich?