Schritt 1 | Erste Schritte mit SSO
Mit Single Sign-On (SSO) melden sich Personen bei deiner Base44-App über einen externen Identity Provider an, der OpenID Connect (OIDC) unterstützt, etwa Google, Microsoft, GitHub, Okta, Apple oder Kakao, statt einen separaten Login für deine App zu erstellen.- Single Sign-On (SSO) ist für Base44-Apps ab dem Elite plan oder höher verfügbar.
- Um einen Anbieter wie Kakao per SSO zu verbinden, brauchst du ein eigenes Konto bei diesem Anbieter und eine dort konfigurierte App. Du bist verantwortlich für das Erstellen und Verwalten der Client-ID, des Client Secret, der Redirect-URI und aller weiteren Zugangsdaten im Dashboard deines Identity Providers.
- Gehe zu deinem App-Editor in Base44.
- Prüfe die Adressleiste deines Browsers und finde die app ID zwischen
/apps/und/editor/in der URL. - Baue deine Redirect-URI, indem du
{{APP_ID}}in diesem Format durch deine App-ID ersetzt:https://app.base44.com/api/apps/{{APP_ID}}/auth/sso/callback
Beispiel: Von App-URL zur Redirect-URI
Beispiel: Von App-URL zur Redirect-URI
- Registriere jede URL, die Base44 auflistet, bei deinem Identity Provider als erlaubte Redirect-URI. Einige Anbieter wie ClassLink lehnen einen Login ab, wenn die Redirect-URI nicht exakt mit einem registrierten Wert übereinstimmt.
- Standardmäßig läuft ein SSO-Login über
app.base44.com, auch wenn deine App eine Custom Domain hat. Um ihn auf deiner eigenen Domain zu halten, aktiviere Use this app’s custom domain as the SSO callback. Das ist standardmäßig aus, und du brauchst eine verifizierte Custom Domain auf dem Domains-Tab, bevor du es aktivieren kannst. Wenn du es aktivierst, registriere auch die Custom-Domain-Callback-URL bei deinem Anbieter. - Die meisten Anbieter, einschließlich Google, Microsoft und Okta, funktionieren mit dem Standard. Aktiviere den Custom-Domain-Callback für Anbieter, die verlangen, dass die Redirect-URI zu deiner Domain passt, etwa ClassLink, Clever und strikte Azure- oder Entra-Richtlinien.
- Wenn deine App den SSO-Anbieter deines Workspace statt eines eigenen verwendet, zeigt Base44 eine Login-Callback-URL für Workspace-Apps an. Bitte deinen Workspace-Admin, diese URL zum Workspace-Identity-Provider hinzuzufügen. Mehr dazu unter SSO für alle Workspace-Apps erzwingen.
Schritt 2 | Wähle deinen Anbieter
Wähle zuerst den Identity Provider, den dein Team bereits nutzt. Du kannst eine integrierte Option wählen (Google, Microsoft, GitHub oder Okta) oder Advanced / Manual configuration nutzen, um jeden OIDC-Anbieter zu verbinden, auch Kakao oder deinen eigenen IdP.Google Workspace
Microsoft 365 / Entra ID
GitHub
Okta
Advanced / Manual configuration
Google Workspace
Nutze Google Workspace als SSO-Anbieter mit einer OAuth 2.0 Web-Anwendung. Erstelle zuerst einen OAuth 2.0-Client in der Google Cloud Console für dein Projekt und trage die Zugangsdaten dann in Base44 ein. So richtest du Google Workspace SSO in Base44 ein:- Klicke im App-Editor auf Dashboard.
- Klicke auf Settings.
- Klicke auf Authentication.
- Klicke auf Set Up neben Single sign-on (SSO).
- Wähle in Select SSO provider die Option Google Workspace.
- Trage deine Client ID und dein Client Secret von Google ein.
- Lasse Scope auf
openid email profile. - Lasse Discovery URL auf dem Standardwert.
- Klicke auf Enable SSO.

Google Workspace SSO-Einstellungen in deiner Base44-App
Microsoft
- Klicke im App-Editor auf Dashboard.
- Klicke auf Settings.
- Klicke auf Authentication.
- Klicke auf Set Up neben Single sign-on (SSO).
- Wähle in Select SSO provider die Option Microsoft Azure AD.
- Trage deine Azure Client ID (Application (Client) ID) und dein Client Secret ein.
- Trage im Feld Tenant ID einen Wert ein, je nachdem welche Konten du zulassen willst:
- Deine Directory (Tenant) ID aus Azure: Nur Nutzer aus deiner Organisation.
common: Persönliche Microsoft-Konten sowie Arbeits-/Schulkonten (Microsoft 365).organizations: Nur Arbeits- und Schulkonten (Microsoft 365).
- Lasse Scope auf
openid email profile. - Die Discovery URL wird automatisch anhand der eingetragenen Tenant-ID ausgefüllt. Prüfe sie, bevor du weitermachst.
- Klicke auf Enable SSO.

Microsoft Azure AD SSO-Einstellungen in deiner Base44-App
GitHub
Nutze eine GitHub OAuth-App als SSO-Anbieter. Erstelle eine OAuth-App in den GitHub Developer Settings und verbinde sie dann in Base44. So richtest du GitHub SSO in Base44 ein:- Klicke im App-Editor auf Dashboard.
- Klicke auf Settings.
- Klicke auf Authentication.
- Klicke auf Set Up neben Single sign-on (SSO).
- Wähle in Select SSO provider die Option GitHub.
- Trage deine GitHub Client ID und dein Client Secret ein.
- Lasse Scope auf
user:email. - Behalte die Standardwerte für Auth Endpoint, Token Endpoint und Userinfo Endpoint für GitHub.
- Klicke auf Enable SSO.

GitHub SSO-Einstellungen in deiner Base44-App
Okta
Nutze Okta als SSO-Anbieter. Erstelle in deiner Okta Admin Console eine OIDC-Web-Anwendung für deine Base44-App und trage dann die Zugangsdaten in Base44 ein. So richtest du Okta SSO in Base44 ein:- Klicke im App-Editor auf Dashboard.
- Klicke auf Settings.
- Klicke auf Authentication.
- Klicke auf Set Up neben Single sign-on (SSO).
- Wähle in Select SSO provider die Option Okta.
- Trage Folgendes ein:
- Client Id: Deine Okta-Client-ID.
- Client Secret: Dein Okta-Client-Secret.
- Okta Domain: Trage sie in der Form ein, die zu deiner Okta-Organisation passt:
- Deine Okta-Subdomain, zum Beispiel
your-company. - Deine vollständige benutzerdefinierte Okta-URL-Domain, zum Beispiel
login.your-company.com. - Die Issuer-URL einschließlich des Authorization-Server-Pfads, zum Beispiel
https://login.your-company.com/oauth2/default, wenn deine Okta-Organisation API Access Management mit benutzerdefinierten Authorization Servern verwendet.
- Deine Okta-Subdomain, zum Beispiel
- Scope: Behalte
openid email profile. - Discovery URL: Wird aus deiner Okta-Domain generiert und ist als Auto markiert. Du kannst sie bearbeiten, wenn du Base44 auf eine andere Adresse ausrichten musst. Sie wird dann als Modified angezeigt. Um zum generierten Wert zurückzukehren, klicke auf Reset to auto.
- Klicke auf Enable SSO.

Okta SSO-Einstellungen in deiner Base44-App
Advanced / Manual configuration
Nutze Advanced / Manual Configuration, um jeden OIDC-kompatiblen Identity Provider zu verbinden, der nicht durch die integrierten Optionen abgedeckt ist. Dazu gehören Anbieter wie Kakao, sofern sie OIDC unterstützen und du sie mit den korrekten Angaben deines Anbieters konfigurierst. So richtest du Advanced / Manual Configuration in Base44 ein:- Klicke im App-Editor auf Dashboard.
- Klicke auf Settings.
- Klicke auf Authentication.
- Klicke auf Set Up neben Single sign-on (SSO).
- Wähle in Select SSO provider die Option Advanced / Manual Configuration.
- Fülle die folgenden Felder mit den Werten deines Anbieters aus:
- Name: Ein Name für diese SSO-Konfiguration (zum Beispiel
Auth0,Keycloak,Kakaooder der Name deines Identity Providers). - Client Id: Deine OIDC-Client-ID.
- Client Secret: Dein OIDC-Client-Secret.
- Scope: Behalte
openid email profile. - Discovery URL: Die Discovery URL deines Anbieters, falls verfügbar.
- Auth Endpoint, Token Endpoint, Userinfo Endpoint, Jwks Uri: Wenn du keine Discovery URL nutzt, füge jeden Endpunkt aus der Dokumentation deines Anbieters ein.
- Name: Ein Name für diese SSO-Konfiguration (zum Beispiel
- Klicke auf Enable SSO.
- Use PKCE (recommended): Fügt dem Login die Standard-OAuth-2.1-PKCE-Challenge hinzu. Deaktiviere es nur für Anbieter, die unbekannte OAuth-Parameter ablehnen, etwa ClassLink oder ältere Shibboleth- und ADFS-Umgebungen.
- Request offline access: Fordert bei deinem Anbieter ein Refresh-Token an. Deaktiviere es nur für Anbieter, die es ablehnen, etwa die oben genannten. Es hat keine Wirkung bei Anbietern, die
response_mode=form_postverwenden, etwa Apple.

Advanced / Manual SSO-Konfiguration in deiner Base44-App
Schritt 3 | Deinen SSO-Login testen
Teste nach dem Einrichten von SSO, ob alles wie erwartet funktioniert. So testest du deinen SSO-Login:- Melde dich aus deiner App ab, falls du gerade angemeldet bist.
- Gehe zum Login-Bildschirm deiner App.
- Klicke auf Log in with SSO oder wähle den von dir konfigurierten Anbieter.
- Melde dich mit einer E-Mail-Adresse aus deiner freigegebenen Domain an.
Zugriff auf deine App automatisch gewähren
Gib Personen Zugriff auf deine App, sobald sie sich per SSO anmelden, ganz ohne Einladung. Auto-admit ist eine App-Einstellung, die deinen Workspace-Standard überschreibt. Sie ist standardmäßig aus. Um den Workspace-Standard für alle privaten Nur-SSO-Apps zu setzen, siehe Zugriff auf private Apps automatisch gewähren. So gewährst du automatisch Zugriff auf deine App:- Gehe zum Dashboard deiner App.
- Klicke auf Settings.
- Klicke auf Authentication.
- Klicke neben deinem SSO-Anbieter auf Configure.
- Klicke auf den Auto-admit SSO users Schalter.
- Klicke auf Save SSO Settings, oder auf Enable SSO, wenn die App den Workspace-SSO-Anbieter nutzt.
- Beim Deaktivieren von Auto-admit werden keine neuen Personen mehr zugelassen. Wer bereits Zugriff hat, wird nicht entfernt. Um zu verhindern, dass sich jemand erneut anmeldet, entferne oder sperre die Person in deinem Identity Provider.
- Wenn dein Workspace SSO für alle Apps erzwingt, wirkt Auto-admit SSO users sofort. Ist die Einstellung deaktiviert, prüfe, ob die App privat ist und SSO die einzige aktivierte Anmeldemethode ist.
FAQs
Klicke auf eine Frage, um mehr über SSO zu erfahren.Muss ich SSO einrichten, wenn ich nur einen Login nutze?
Muss ich SSO einrichten, wenn ich nur einen Login nutze?
Was ist eine Redirect-URI und wo nutze ich sie?
Was ist eine Redirect-URI und wo nutze ich sie?
https://app.base44.com/api/apps/{{APP_ID}}/auth/sso/callback{{APP_ID}} durch deine tatsächliche Base44-App-ID.Was ist eine Discovery URL und muss ich sie eintragen?
Was ist eine Discovery URL und muss ich sie eintragen?
- Für Google brauchst du keine Discovery URL. Base44 erledigt das automatisch.
- Für Microsoft (Azure / Entra ID) wird die Discovery URL automatisch anhand der eingetragenen Tenant-ID ausgefüllt. Das Format ist
https://login.microsoftonline.com/{TENANT_ID}/v2.0/.well-known/openid-configuration, wobei{TENANT_ID}deine Directory-Tenant-ID,commonoderorganizationsist. - Für Okta wird die Discovery URL automatisch aus deiner Subdomain ausgefüllt, viele Setups brauchen aber eine andere URL (meist die
/oauth2/defaultForm), damit Okta deine E-Mail zurückgibt. Siehe die Okta-Einrichtungshinweise für das genaue Format. - Für GitHub kannst du das Feld Discovery URL leer lassen.
- Für Advanced / Manual Anbieter wie Kakao, folge der Dokumentation deines Anbieters. Wenn er dir eine Discovery URL gibt, füge sie in das Discovery URL Feld ein. Andernfalls trage die einzelnen Endpunkte ein.
Was mache ich bei einem Fehler bei der SSO-Anmeldung?
Was mache ich bei einem Fehler bei der SSO-Anmeldung?
- Deine Redirect-URI in Base44 stimmt exakt mit der im Dashboard deines Anbieters überein.
- Deine Client-ID, dein Client Secret und, falls genutzt, deine Discovery URL sind korrekt.
- Der Scope ist sowohl in der Konfiguration deines Anbieters als auch in Base44 auf
openid email profilegesetzt (oder einen gleichwertigen E-Mail-Scope).
Warum zeigt der Google-Login weiterhin "base44.com" statt meines App-Namens, nachdem ich benutzerdefiniertes SSO eingerichtet habe?
Warum zeigt der Google-Login weiterhin "base44.com" statt meines App-Namens, nachdem ich benutzerdefiniertes SSO eingerichtet habe?
base44.com als App-Name oder Badge zeigt, ist dein benutzerdefiniertes Google-Projekt noch nicht vollständig genehmigt. Sobald Google dein Projekt genehmigt, erscheint der eigene Name oder das Branding deiner App statt base44.com.Wie stelle ich sicher, dass mein App-Name im Google-Login statt "base44.com" erscheint?
Wie stelle ich sicher, dass mein App-Name im Google-Login statt "base44.com" erscheint?
base44.com.Welche Anwendungen nutzen häufig SSO oder OAuth?
Welche Anwendungen nutzen häufig SSO oder OAuth?