Skip to main content

Schritt 1 | Erste Schritte mit SSO

Mit Single Sign-On (SSO) melden sich Personen bei deiner Base44-App über einen externen Identity Provider an, der OpenID Connect (OIDC) unterstützt, etwa Google, Microsoft, GitHub, Okta, Apple oder Kakao, statt einen separaten Login für deine App zu erstellen.
Hinweise:
  • Single Sign-On (SSO) ist für Base44-Apps ab dem Elite plan oder höher verfügbar.
  • Um einen Anbieter wie Kakao per SSO zu verbinden, brauchst du ein eigenes Konto bei diesem Anbieter und eine dort konfigurierte App. Du bist verantwortlich für das Erstellen und Verwalten der Client-ID, des Client Secret, der Redirect-URI und aller weiteren Zugangsdaten im Dashboard deines Identity Providers.
So findest du die App-ID und Redirect-URI deiner Base44-App:
  1. Gehe zu deinem App-Editor in Base44.
  2. Prüfe die Adressleiste deines Browsers und finde die app ID zwischen /apps/ und /editor/ in der URL.
  3. Baue deine Redirect-URI, indem du {{APP_ID}} in diesem Format durch deine App-ID ersetzt: https://app.base44.com/api/apps/{{APP_ID}}/auth/sso/callback
Wenn der App-Editor offen ist, sieht die URL etwa so aus:https://app.base44.com/apps/686404784ac37377589a1f7f/editor/Hier ist 686404784ac37377589a1f7f die App-ID. Setze sie in das Format ein:https://app.base44.com/api/apps/686404784ac37377589a1f7f/auth/sso/callbackDas ist die Redirect-URI, die du bei deinem SSO-Anbieter einträgst.
Sobald du einen Anbieter wählst, listet Base44 jede Callback-URL für deine App auf, damit du sie kopieren kannst.
Über Callback-URLs:
  • Registriere jede URL, die Base44 auflistet, bei deinem Identity Provider als erlaubte Redirect-URI. Einige Anbieter wie ClassLink lehnen einen Login ab, wenn die Redirect-URI nicht exakt mit einem registrierten Wert übereinstimmt.
  • Standardmäßig läuft ein SSO-Login über app.base44.com, auch wenn deine App eine Custom Domain hat. Um ihn auf deiner eigenen Domain zu halten, aktiviere Use this app’s custom domain as the SSO callback. Das ist standardmäßig aus, und du brauchst eine verifizierte Custom Domain auf dem Domains-Tab, bevor du es aktivieren kannst. Wenn du es aktivierst, registriere auch die Custom-Domain-Callback-URL bei deinem Anbieter.
  • Die meisten Anbieter, einschließlich Google, Microsoft und Okta, funktionieren mit dem Standard. Aktiviere den Custom-Domain-Callback für Anbieter, die verlangen, dass die Redirect-URI zu deiner Domain passt, etwa ClassLink, Clever und strikte Azure- oder Entra-Richtlinien.
  • Wenn deine App den SSO-Anbieter deines Workspace statt eines eigenen verwendet, zeigt Base44 eine Login-Callback-URL für Workspace-Apps an. Bitte deinen Workspace-Admin, diese URL zum Workspace-Identity-Provider hinzuzufügen. Mehr dazu unter SSO für alle Workspace-Apps erzwingen.

Schritt 2 | Wähle deinen Anbieter

Wähle zuerst den Identity Provider, den dein Team bereits nutzt. Du kannst eine integrierte Option wählen (Google, Microsoft, GitHub oder Okta) oder Advanced / Manual configuration nutzen, um jeden OIDC-Anbieter zu verbinden, auch Kakao oder deinen eigenen IdP.

Google Workspace

Anmeldung mit Google Workspace-Konten erlauben.

Microsoft 365 / Entra ID

Anmeldung mit Microsoft 365 oder Entra ID erlauben.

GitHub

Anmeldung mit GitHub-Konten erlauben.

Okta

Anmeldung mit deinem Okta-Verzeichnis erlauben.

Advanced / Manual configuration

Verbinde jeden OIDC-kompatiblen Anbieter wie Kakao oder einen individuellen IdP mit eigenen Endpunkten.

Google Workspace

Nutze Google Workspace als SSO-Anbieter mit einer OAuth 2.0 Web-Anwendung. Erstelle zuerst einen OAuth 2.0-Client in der Google Cloud Console für dein Projekt und trage die Zugangsdaten dann in Base44 ein.
Bevor du SSO einrichtest, brauchst du:
  • Eine Client-ID und ein Client Secret von Google Cloud
  • Die Redirect-URI deiner App (siehe Schritt 1)
Sieh dir Googles Anleitung zur Einrichtung von Zugangsdaten an.
So richtest du Google Workspace SSO in Base44 ein:
  1. Klicke im App-Editor auf Dashboard.
  2. Klicke auf Settings.
  3. Klicke auf Authentication.
  4. Klicke auf Set Up neben Single sign-on (SSO).
  5. Wähle in Select SSO provider die Option Google Workspace.
  6. Trage deine Client ID und dein Client Secret von Google ein.
  7. Lasse Scope auf openid email profile.
  8. Lasse Discovery URL auf dem Standardwert.
  9. Klicke auf Enable SSO.
Base44 Single sign-on settings configured with Google Workspace as the SSO provider

Google Workspace SSO-Einstellungen in deiner Base44-App

Microsoft

Du richtest SSO für einen Enterprise-Workspace ein statt für eine einzelne App? Siehe SSO für Microsoft Entra ID.
Nutze Microsoft Entra ID (Azure AD) als SSO-Anbieter über dein Azure-Portal. Base44 unterstützt sowohl Single-Tenant- als auch Multi-Tenant-Konfigurationen von Microsoft. Was du im Feld Tenant ID einträgst, steuert, welche Konten sich anmelden dürfen.
Bevor du SSO einrichtest, brauchst du:
  • Application (Client) ID und Client Secret aus Azure
  • Die Redirect-URI deiner App (siehe Schritt 1)
  • User.Read und die Standardberechtigungen für OpenID Connect (openid, email, profile) in deiner Azure-App-Registrierung
Sieh dir die Registrierung auf der Microsoft Identity Platform an.
So richtest du Microsoft SSO in Base44 ein:
  1. Klicke im App-Editor auf Dashboard.
  2. Klicke auf Settings.
  3. Klicke auf Authentication.
  4. Klicke auf Set Up neben Single sign-on (SSO).
  5. Wähle in Select SSO provider die Option Microsoft Azure AD.
  6. Trage deine Azure Client ID (Application (Client) ID) und dein Client Secret ein.
  7. Trage im Feld Tenant ID einen Wert ein, je nachdem welche Konten du zulassen willst:
    • Deine Directory (Tenant) ID aus Azure: Nur Nutzer aus deiner Organisation.
    • common: Persönliche Microsoft-Konten sowie Arbeits-/Schulkonten (Microsoft 365).
    • organizations: Nur Arbeits- und Schulkonten (Microsoft 365).
  8. Lasse Scope auf openid email profile.
  9. Die Discovery URL wird automatisch anhand der eingetragenen Tenant-ID ausgefüllt. Prüfe sie, bevor du weitermachst.
  10. Klicke auf Enable SSO.
Base44 Single sign-on settings configured with Microsoft Azure AD as the SSO provider

Microsoft Azure AD SSO-Einstellungen in deiner Base44-App

GitHub

Nutze eine GitHub OAuth-App als SSO-Anbieter. Erstelle eine OAuth-App in den GitHub Developer Settings und verbinde sie dann in Base44.
Bevor du SSO einrichtest, brauchst du:
  • Eine in den GitHub Developer Settings erstellte GitHub OAuth-App
  • Die Authorization Callback URL der App, gesetzt auf deine Redirect-URI (siehe Schritt 1)
  • Client-ID und Client Secret, die GitHub für deine OAuth-App generiert
Sieh dir GitHubs Anleitung zu OAuth-Apps an.
So richtest du GitHub SSO in Base44 ein:
  1. Klicke im App-Editor auf Dashboard.
  2. Klicke auf Settings.
  3. Klicke auf Authentication.
  4. Klicke auf Set Up neben Single sign-on (SSO).
  5. Wähle in Select SSO provider die Option GitHub.
  6. Trage deine GitHub Client ID und dein Client Secret ein.
  7. Lasse Scope auf user:email.
  8. Behalte die Standardwerte für Auth Endpoint, Token Endpoint und Userinfo Endpoint für GitHub.
  9. Klicke auf Enable SSO.
Base44 Single sign-on settings configured with GitHub as the SSO provider

GitHub SSO-Einstellungen in deiner Base44-App

Okta

Nutze Okta als SSO-Anbieter. Erstelle in deiner Okta Admin Console eine OIDC-Web-Anwendung für deine Base44-App und trage dann die Zugangsdaten in Base44 ein.
Bevor du SSO einrichtest, brauchst du:
  • Okta-Client-ID und Client Secret
  • Deine Okta-Subdomain (der Teil vor .okta.com, zum Beispiel your-company)
Sieh dir Oktas SSO-Anleitung für native Apps an.
So richtest du Okta SSO in Base44 ein:
  1. Klicke im App-Editor auf Dashboard.
  2. Klicke auf Settings.
  3. Klicke auf Authentication.
  4. Klicke auf Set Up neben Single sign-on (SSO).
  5. Wähle in Select SSO provider die Option Okta.
  6. Trage Folgendes ein:
    • Client Id: Deine Okta-Client-ID.
    • Client Secret: Dein Okta-Client-Secret.
    • Okta Domain: Trage sie in der Form ein, die zu deiner Okta-Organisation passt:
      • Deine Okta-Subdomain, zum Beispiel your-company.
      • Deine vollständige benutzerdefinierte Okta-URL-Domain, zum Beispiel login.your-company.com.
      • Die Issuer-URL einschließlich des Authorization-Server-Pfads, zum Beispiel https://login.your-company.com/oauth2/default, wenn deine Okta-Organisation API Access Management mit benutzerdefinierten Authorization Servern verwendet.
    • Scope: Behalte openid email profile.
    • Discovery URL: Wird aus deiner Okta-Domain generiert und ist als Auto markiert. Du kannst sie bearbeiten, wenn du Base44 auf eine andere Adresse ausrichten musst. Sie wird dann als Modified angezeigt. Um zum generierten Wert zurückzukehren, klicke auf Reset to auto.
  7. Klicke auf Enable SSO.
Base44 Single sign-on settings configured with Okta as the SSO provider

Okta SSO-Einstellungen in deiner Base44-App

Bei einigen Okta-Organisationen liefert der Standard-Authorization-Server nicht den email Claim, den Base44 braucht, und die Anmeldung schlägt mit Email not returned by OAuth provider fehl. Um das zu beheben, nimm den Authorization-Server-Pfad in Okta Domain auf, zum Beispiel https://your-domain.okta.com/oauth2/default. Die Discovery URL übernimmt diesen Pfad automatisch, und du kannst die Discovery URL auch direkt bearbeiten. Wenn deine Organisation keinen benutzerdefinierten Authorization Server hat, liefert diese Adresse einen 404. Nutze dann deine einfache Okta-Domain und ordne stattdessen den email Claim in deinem Okta-App-Profil zu.

Advanced / Manual configuration

Nutze Advanced / Manual Configuration, um jeden OIDC-kompatiblen Identity Provider zu verbinden, der nicht durch die integrierten Optionen abgedeckt ist. Dazu gehören Anbieter wie Kakao, sofern sie OIDC unterstützen und du sie mit den korrekten Angaben deines Anbieters konfigurierst.
Bevor du SSO einrichtest, brauchst du:
  • OIDC-Client-Zugangsdaten deines Anbieters
  • Die Redirect-URI deiner App (siehe Schritt 1)
  • Discovery URL oder alle OIDC-Endpunkte deines Anbieters
  • Benötigte Scopes (openid email profile oder gleichwertig)
Sieh in der Dokumentation deines Anbieters nach Details.
So richtest du Advanced / Manual Configuration in Base44 ein:
  1. Klicke im App-Editor auf Dashboard.
  2. Klicke auf Settings.
  3. Klicke auf Authentication.
  4. Klicke auf Set Up neben Single sign-on (SSO).
  5. Wähle in Select SSO provider die Option Advanced / Manual Configuration.
  6. Fülle die folgenden Felder mit den Werten deines Anbieters aus:
    • Name: Ein Name für diese SSO-Konfiguration (zum Beispiel Auth0, Keycloak, Kakao oder der Name deines Identity Providers).
    • Client Id: Deine OIDC-Client-ID.
    • Client Secret: Dein OIDC-Client-Secret.
    • Scope: Behalte openid email profile.
    • Discovery URL: Die Discovery URL deines Anbieters, falls verfügbar.
    • Auth Endpoint, Token Endpoint, Userinfo Endpoint, Jwks Uri: Wenn du keine Discovery URL nutzt, füge jeden Endpunkt aus der Dokumentation deines Anbieters ein.
  7. Klicke auf Enable SSO.
Use PKCE und Request offline access sind standardmäßig aktiviert und erscheinen nur, wenn du Advanced / Manual Configuration wählst. Lasse sie aktiviert, außer dein Anbieter lehnt sie ab.
  • Use PKCE (recommended): Fügt dem Login die Standard-OAuth-2.1-PKCE-Challenge hinzu. Deaktiviere es nur für Anbieter, die unbekannte OAuth-Parameter ablehnen, etwa ClassLink oder ältere Shibboleth- und ADFS-Umgebungen.
  • Request offline access: Fordert bei deinem Anbieter ein Refresh-Token an. Deaktiviere es nur für Anbieter, die es ablehnen, etwa die oben genannten. Es hat keine Wirkung bei Anbietern, die response_mode=form_post verwenden, etwa Apple.
Base44 Single sign-on settings panel configured with Advanced / Manual SSO

Advanced / Manual SSO-Konfiguration in deiner Base44-App


Schritt 3 | Deinen SSO-Login testen

Teste nach dem Einrichten von SSO, ob alles wie erwartet funktioniert. So testest du deinen SSO-Login:
  1. Melde dich aus deiner App ab, falls du gerade angemeldet bist.
  2. Gehe zum Login-Bildschirm deiner App.
  3. Klicke auf Log in with SSO oder wähle den von dir konfigurierten Anbieter.
  4. Melde dich mit einer E-Mail-Adresse aus deiner freigegebenen Domain an.
Du wirst automatisch angemeldet.

Zugriff auf deine App automatisch gewähren

Gib Personen Zugriff auf deine App, sobald sie sich per SSO anmelden, ganz ohne Einladung. Auto-admit ist eine App-Einstellung, die deinen Workspace-Standard überschreibt. Sie ist standardmäßig aus.
Bevor du beginnst: Auto-admit funktioniert nur, wenn die App Private ist, SSO ihre einzige Anmeldemethode ist und sich die Person über den SSO-Anbieter der App anmeldet.
Um den Workspace-Standard für alle privaten Nur-SSO-Apps zu setzen, siehe Zugriff auf private Apps automatisch gewähren. So gewährst du automatisch Zugriff auf deine App:
  1. Gehe zum Dashboard deiner App.
  2. Klicke auf Settings.
  3. Klicke auf Authentication.
  4. Klicke neben deinem SSO-Anbieter auf Configure.
  5. Klicke auf den Auto-admit SSO users Schalter.
  6. Klicke auf Save SSO Settings, oder auf Enable SSO, wenn die App den Workspace-SSO-Anbieter nutzt.
Hinweise:
  • Beim Deaktivieren von Auto-admit werden keine neuen Personen mehr zugelassen. Wer bereits Zugriff hat, wird nicht entfernt. Um zu verhindern, dass sich jemand erneut anmeldet, entferne oder sperre die Person in deinem Identity Provider.
  • Wenn dein Workspace SSO für alle Apps erzwingt, wirkt Auto-admit SSO users sofort. Ist die Einstellung deaktiviert, prüfe, ob die App privat ist und SSO die einzige aktivierte Anmeldemethode ist.

FAQs

Klicke auf eine Frage, um mehr über SSO zu erfahren.
Nein, SSO ist optional. Du kannst deine bisherige Anmeldemethode weiter nutzen, wenn sie für dich passt. Wenn dein Team sich mit Google, Microsoft, GitHub, Okta oder einem anderen OIDC-Anbieter anmelden soll, kannst du SSO einrichten und den genutzten Anbieter konfigurieren.
Eine Redirect-URI teilt deinem Identity Provider (etwa Google oder Microsoft) mit, wohin Personen nach der Anmeldung geschickt werden. Du trägst sie beim Einrichten von SSO im Dashboard deines Anbieters ein. Sie sieht so aus:https://app.base44.com/api/apps/{{APP_ID}}/auth/sso/callback
Ersetze {{APP_ID}} durch deine tatsächliche Base44-App-ID.
Eine Discovery URL sagt Base44, wie es sich mit deinem Identity Provider verbindet. Sie hilft Base44, die richtigen Endpunkte und Konfigurationswerte automatisch zu finden. Du brauchst sie nur für manche Anbieter.
  • Für Google brauchst du keine Discovery URL. Base44 erledigt das automatisch.
  • Für Microsoft (Azure / Entra ID) wird die Discovery URL automatisch anhand der eingetragenen Tenant-ID ausgefüllt. Das Format ist https://login.microsoftonline.com/{TENANT_ID}/v2.0/.well-known/openid-configuration, wobei {TENANT_ID} deine Directory-Tenant-ID, common oder organizations ist.
  • Für Okta wird die Discovery URL automatisch aus deiner Subdomain ausgefüllt, viele Setups brauchen aber eine andere URL (meist die /oauth2/default Form), damit Okta deine E-Mail zurückgibt. Siehe die Okta-Einrichtungshinweise für das genaue Format.
  • Für GitHub kannst du das Feld Discovery URL leer lassen.
  • Für Advanced / Manual Anbieter wie Kakao, folge der Dokumentation deines Anbieters. Wenn er dir eine Discovery URL gibt, füge sie in das Discovery URL Feld ein. Andernfalls trage die einzelnen Endpunkte ein.
Wenn dein Anbieter dir eine Discovery URL gibt, füge sie in das Discovery URL Feld in deinen Base44-SSO-Einstellungen ein. Andernfalls kannst du es leer lassen und die Endpunkte manuell eintragen.
Prüfe Folgendes:
  • Deine Redirect-URI in Base44 stimmt exakt mit der im Dashboard deines Anbieters überein.
  • Deine Client-ID, dein Client Secret und, falls genutzt, deine Discovery URL sind korrekt.
  • Der Scope ist sowohl in der Konfiguration deines Anbieters als auch in Base44 auf openid email profile gesetzt (oder einen gleichwertigen E-Mail-Scope).
Wenn SSO nach dem Prüfen aller Felder weiter fehlschlägt, kontaktiere den Support mit Screenshots deiner Einstellungen.
Wenn Google weiter base44.com als App-Name oder Badge zeigt, ist dein benutzerdefiniertes Google-Projekt noch nicht vollständig genehmigt. Sobald Google dein Projekt genehmigt, erscheint der eigene Name oder das Branding deiner App statt base44.com.
Schließe die Einrichtung deines benutzerdefinierten SSO ab, veröffentliche deine App und reiche dein Google-Projekt zur Freigabe ein. Nachdem Google das Projekt genehmigt hat, erscheint dein App-Name oder Branding bei der Anmeldung statt base44.com.
Viele Dienste unterstützen SSO oder OAuth bei der Arbeit mit Enterprise- oder verwalteten Konten, darunter: Langfuse, OpenAI, Anthropic, Mongo, Mixpanel, Mintlify, SendGrid, FeatureBase, Cloudflare, Logfire, GitHub, GCP, Render, AWS, Deno, Gong, Appspot, DocuSign und Modal.
Diese Seite wurde mit KI übersetzt. Die genauesten und aktuellsten Informationen findest du in der englischen Version.