ProfitBoost unterstützt Single Sign-On (SSO) über das OpenID Connect (OIDC)-Protokoll. Mit SSO können Agenturen Nutzern erlauben, sich mit ihren organisatorischen Zugangsdaten bei ProfitBoost anzumelden, was die Sicherheit erhöht und den Zugang vereinfacht.
Aktuell unterstützt ProfitBoost ausschließlich OIDC. SAML wird derzeit nicht unterstützt, ist jedoch Teil der zukünftigen Roadmap.
Inhaltsverzeichnis
Navigation und Zugriff
Setup-Ablauf
Testen und Aktivieren von SSO
Bearbeiten oder Löschen einer bestehenden Konfiguration
Provider-spezifische Anleitungen
Aktuelle Einschränkungen
Fehlerbehebung bei häufigen Fehlern
FAQs
Navigation und Zugriff
Gehe zur Labs-Seite und aktiviere den Single-Sign-On (SSO) Feature-Flag für deine Agentur
⚠️ Nur erforderlich vor dem 3. November, danach ist das Feature standardmäßig aktiviert
Navigiere zu: Company Settings → Single Sign-On (SSO)
Alle Agency Admins können SSO anzeigen und konfigurieren
Du siehst eine „Enable SSO“-CTA, um den Setup-Flow zu starten
Voraussetzungen
Bevor SSO aktiviert werden kann, müssen zwei Bedingungen erfüllt sein:
Deine Agentur muss im $497-Plan sein
Eine Whitelabel-Domain muss bereits konfiguriert sein
Setup-Ablauf
Schritt 1: Client ID & Secret
Authentifizierungsmethode: fest auf OIDC (SAML wird zukünftig unterstützt)
Client ID: der vom IdP ausgegebene Identifikator
Secret: ein sicherer Schlüssel, der vom IdP generiert wird und von ProfitBoost genutzt wird, um seine Identität bei Requests zu beweisen
ℹ️ Siehe FAQs
Schritt 2: OIDC-Konfiguration
Du kannst automatisch oder manuell konfigurieren:
Automatische Discovery (empfohlen)
Wähle „Yes“ bei „Use OIDC Config URL“
Gib die OIDC Config URL deines IdP ein (meist: https:///.well-known/openid-configuration)
Manuelle Konfiguration
Gib folgende Endpunkte deines IdP ein:
Authorization URL
Token Endpoint
User Info Endpoint
Zusätzliche Hinweise:
Scopes definieren, welche Daten ProfitBoost abrufen darf. Mindestens openid ist erforderlich
profile und email werden empfohlen
ℹ️ Siehe FAQs
Redirect URL:
Wird von ProfitBoost vorausgefüllt
Falls nicht vorhanden: https:///login/sso
Diese Redirect URL muss im IdP whitelisted sein
⚠️ Die Redirect URL sollte nicht verändert werden, außer zur Korrektur des Formats
ℹ️ Siehe FAQs
Schritt 3: User-Details-Mapping
Benutzerdaten aus dem IdP müssen mit ProfitBoost verknüpft werden, damit Nutzer korrekt erkannt werden.
Felder:
Remote ID Field (erforderlich): eindeutige User-ID aus dem IdP (z. B. sub in OIDC, oid in Azure). Sichert konsistente Identifikation
ID Field (optional): ProfitBoost User-ID für direktes Mapping
Email Field: E-Mail-Adresse aus dem IdP (z. B. email, userPrincipalName)
Dieses Feld muss eindeutig pro Nutzer sein
Es wird genutzt, um E-Mail-Adressen im System zu aktualisieren
Email Verified Field (erforderlich): bestätigt, dass die E-Mail vom IdP verifiziert wurde (z. B. email_verified)
ℹ️ Siehe FAQs
Schritt 4: Review & Abschluss
Alle Angaben prüfen
Konfiguration speichern
Danach erscheinen drei Bereiche:
SSO Configuration – zeigt die eingegebenen Daten
Test Status – ermöglicht automatisierte Tests (SSO kann erst nach erfolgreichem Test aktiviert werden)
Additional Settings – SSO aktivieren und optional andere Login-Methoden (Email und Google) ausblenden
Weiter zum Testen
Testen und Aktivieren von SSO
Nach der Konfiguration ist ein Test verpflichtend
Ohne erfolgreichen Test kann der SSO-Schalter nicht aktiviert werden
Test durchführen:
Im Testbereich „Start Test“ klicken
Oder über das Drei-Punkte-Menü „Test Configuration“ auswählen
Dies simuliert den SSO-Login und führt zum IdP-Login
Nach erfolgreichem Login erfolgt eine Rückleitung zu den SSO-Einstellungen
Bei Erfolg kann SSO aktiviert werden. Bei Fehlern wird ein Fehler angezeigt
⚠️ Wenn die Konfiguration nach einem Test geändert wird, werden alle Tests als „EXPIRED“ markiert
Ein neuer Test ist erforderlich
ℹ️ Fehlerdetails siehe unten
Bearbeiten oder Löschen einer bestehenden Konfiguration
Das Bearbeiten einer SSO-Konfiguration invalidiert alle bisherigen Tests und deaktiviert SSO standardmäßig
Neuer Test und Reaktivierung sind erforderlich
„Hide other login options“ funktioniert erst nach aktivierter SSO-Konfiguration
Beim Löschen:
Setzt zusätzliche Einstellungen zurück
Lässt Tests ablaufen
Deaktiviert SSO für alle Nutzer
Provider-spezifische Anleitungen
Auth0
Regular Web Application erstellen
Client ID und Secret in ProfitBoost eintragen
Redirect URL in Auth0 erlauben
Config Endpoint: https://YOUR_DOMAIN/.well-known/openid-configuration
Scopes: openid profile email
Mapping: Remote ID → sub, Email → email, Email Verified → email_verified
Azure Active Directory (Entra ID)
App Registration erstellen
Redirect URI hinzufügen
Client ID übernehmen
Client Secret erstellen
OpenID Metadata URL verwenden
Scopes: openid profile email
Mapping: Remote ID → sub, Email → userPrincipalName, Email Verified → email
Okta
OIDC Web Application erstellen
Redirect URL hinzufügen
Client ID und Secret übernehmen
Metadata URL: https:///.well-known/openid-configuration
Scopes: openid profile email
Mapping: Remote ID → sub, Email → email, Email Verified → email_verified
Aktuelle Einschränkungen
Nur Login wird unterstützt
Neue Nutzer können sich nicht per SSO registrieren – sie müssen bereits in ProfitBoost existieren
ℹ️ Wie füge ich SSO-fähige Nutzer hinzu?
Fehlerbehebung bei häufigen Fehlern
„Something went wrong, please try again.“
Ursache: IdP konnte nicht erreicht werden
Lösung: OIDC-Endpunkte prüfen
„Email is not verified…“
Ursache: email_verified fehlt oder ist false
Lösung: im IdP korrekt setzen
„remoteIdField is not configured properly…“
Ursache: Remote ID fehlt
Lösung: eindeutiges Mapping setzen
„emailField or idField is not configured properly…“
Ursache: Mapping fehlerhaft
Lösung: korrektes Email- oder ID-Feld setzen
„No user found with this email.“
Ursache: Nutzer existiert nicht in ProfitBoost
Lösung: Nutzer vorher anlegen + externalUserId setzen
„You are not authorized…“
Ursache: fehlende Subaccount-Zuordnung
Lösung: User korrekt zuweisen
„Failed to initiate SSO test.“
Ursache: Backend-Fehler beim Teststart
Lösung: erneut versuchen oder Support kontaktieren
FAQs
SSO erstellt keine Nutzer automatisch. Nutzer müssen vorher in ProfitBoost existieren
Nutzer werden über externalUserId (Remote ID) gematcht
Bei E-Mail-Änderung im IdP wird die E-Mail beim nächsten Login automatisch aktualisiert (bei korrektem Remote ID Setup)
Login-Reihenfolge:
Remote ID Match
Email + Company ID
Kein Match → Login schlägt fehl
API kann Nutzer inkl. externalUserId erstellen (Provisioning)
Optional: platformLanguage kann beim Erstellen gesetzt werden
Wichtige Felder
Client ID: identifiziert die App im IdP
Secret: bestätigt die Authentizität von ProfitBoost
OIDC Config URL: liefert alle Endpunkte automatisch
Redirect URL: muss im IdP whitelisted sein
Remote ID: eindeutige Nutzerkennung (sub/oid)
Email Verified: Sicherheitsprüfung für Login
Scopes
openid (Pflicht): liefert User-ID (sub)
profile: liefert Profildaten
email: liefert E-Mail + Verifizierungsstatus
groups/roles: providerabhängig, zukünftige Nutzung
offline_access: nicht unterstützt