Single Sign-on (SSO) erklärt: Vorteile und Risiken
Single Sign-on lässt einen Login viele Dienste öffnen, von Firmen-Apps bis „Mit Google anmelden“. Funktionsweise, Vorteile, Risiken und sichere Nutzung.
Login-SicherheitVeröffentlicht
Single Sign-on, kurz SSO, bedeutet, dass Sie sich einmal bei einem vertrauenswürdigen Konto anmelden und danach mehrere Dienste nutzen, ohne jeweils ein eigenes Passwort einzugeben. Das vertrauenswürdige Konto heißt Identitätsanbieter. Jeder Dienst, auch Relying Party oder Anwendung genannt, akzeptiert die Bestätigung des Anbieters, dass Sie sind, wer Sie sagen, statt selbst ein Passwort zu prüfen.
SSO begegnet Ihnen in zwei Welten. Im Beruf öffnet ein Firmen-Login E-Mail, Chat, Personalsystem und Dutzende Apps. Privat lassen Schaltflächen wie „Mit Google anmelden“, „Mit Apple anmelden“ oder „Mit Microsoft anmelden“ Sie bei einem Shop oder einer App ein Konto eröffnen, ohne ein weiteres Passwort zu erstellen.
So funktioniert SSO
- Sie öffnen einen Dienst und wählen die Anmeldung mit Ihrem Identitätsanbieter.
- Sie werden weitergeleitet zur Login-Seite des Anbieters. Dort geben Sie Passwort, Passkey oder zweiten Faktor ein.
- Der Anbieter bestätigt dem Dienst Ihre Identität, meist über ein signiertes Token oder eine Assertion. Darin steht, wer Sie sind, mitunter auch E-Mail-Adresse oder Name.
- Der Dienst lässt Sie ein. Ihr Passwort sieht er nie.
Im Hintergrund folgt der Austausch offenen Standards. In Unternehmen ist SAML bei älteren und Enterprise-Anwendungen verbreitet, OpenID Connect bei neueren und bei den Login-Schaltflächen für Verbraucher. Das gemeinsame Prinzip erklärt unsere Seite zur Identitätsföderation: Wie getrennte Organisationen einander vertrauen. OpenID Connect ist der Nachfolger der OpenID-Idee, mit der diese Seite einst begann, siehe Von OpenID zu OpenID Connect.
Vorteile
- Weniger Passwörter. Sie merken sich einen starken Login statt vieler.
- Stärkerer Schutz an einer Stelle. Ein Passkey oder Hardware-Schlüssel am Anbieterkonto schützt alles, was daran hängt. Siehe Passkeys erklärt.
- Einfachere Registrierung und Anmeldung. Kein neues Passwort, keine Bestätigungs-Mail.
- Zentrale Kontrolle für Organisationen. Administratoren können Multi-Faktor-Authentifizierung erzwingen, sehen, wer worauf Zugriff hat, und ein Konto abschalten, wenn jemand geht.
- Weniger Passwort-Wiederverwendung. Die häufigste Schwäche passwortbasierter Systeme.
Risiken und Abwägungen
- Single Point of Failure. Übernimmt ein Angreifer Ihr Identitätsanbieter-Konto, erreicht er womöglich jeden verbundenen Dienst. Sperrt der Anbieter Sie, sperrt es Sie auch dort. Schützen Sie dieses Konto mit phishing-resistenten Verfahren, siehe phishing-resistente MFA.
- Einblick des Anbieters. Der Anbieter sieht, welche Dienste Sie wann nutzen. Für datenschutzbewusste Nutzer ist das ein echter Punkt.
- Abhängigkeit. Bei einer Störung des Anbieters kann Ihr Zugang pausieren. Schließt er Ihr Konto, verlieren Sie womöglich verbundene Dienste.
- Wiederherstellung wird gewichtiger. Die Wiederherstellung beim Identitätsanbieter wird zum Generalschlüssel. Richten Sie sie sorgfältig ein, siehe Konto-Wiederherstellung.
- Zu viele Verknüpfungen. Über die Jahre haben Sie vielleicht Dutzende Apps mit längst vergessenen Berechtigungen verbunden.
- Fehlkonfiguration in Organisationen. SSO ist nur so gut wie seine Einrichtung. Schwache Einstellungen, zu weite Rechte oder fehlende Multi-Faktor-Authentifizierung untergraben die Vorteile.
Beispiele, die Sie kennen
- Das Login Ihres Arbeitgebers, das nach einer Anmeldung E-Mail, Kalender, Chat und interne Werkzeuge öffnet.
- Ein Schul- oder Hochschulkonto für Lernplattformen und Bibliothekszugang.
- Mit Google, Apple oder Microsoft anmelden bei Shops, Apps und Spielen.
- Ein Behörden- oder Bank-Login, den andere Dienste akzeptieren, wie bei manchen nationalen eID-Verfahren. Wie das europaweit funktioniert, zeigt unser Bereich zur digitalen Identität.
Die Idee ist jedes Mal dieselbe: ein Login, den Sie kontrollieren und schützen, viele Dienste, die ihm vertrauen.
SSO privat nutzen
Für Verbraucher-Logins gelten ein paar vernünftige Regeln:
- Wählen Sie einen Anbieter, dem Sie vertrauen und den Sie bereits gut schützen, zum Beispiel Ihr Apple-, Google- oder Microsoft-Konto, mit Passkey oder starker Zwei-Faktor-Authentifizierung. Unser Ratgeber Anmelden mit Google und Apple geht tiefer.
- Nutzen Sie SSO für risikoarme Apps und Dienste, die Sie nur gelegentlich brauchen, bei denen ein eigenes Passwort nur ein weiteres Ding zum Verwalten wäre.
- Verwenden Sie es nicht für Ihre kritischsten Konten, wenn Sie diese unabhängig halten wollen, etwa Ihre Haupt-E-Mail oder Banking, die einen eigenen starken Login haben sollten.
- Prüfen Sie verbundene Apps ab und zu in den Sicherheitseinstellungen des Anbieters und entfernen Sie, was Sie nicht mehr nutzen.
- Achten Sie auf weitergegebene Daten. Manche Anbieter lassen Sie Ihre echte E-Mail-Adresse verbergen. Prüfen Sie, was weitergegeben wird, bevor Sie zustimmen.
- Halten Sie einen Rückfall bereit. Stellen Sie sicher, dass Sie den Zugang auch dann zurückgewinnen könnten, wenn das Anbieterkonto nicht verfügbar wäre.
SSO im Beruf
Für Unternehmen und Vereine ist SSO einer der wirksamsten Schritte gegen Passwortprobleme. Kombinieren Sie es mit:
- Multi-Faktor-Authentifizierung am Identitätsanbieter, bevorzugt phishing-resistent, wie in Login-Sicherheit für kleine Unternehmen beschrieben.
- Klarem Ein- und Austritts-Prozess, damit der Zugang endet, wenn jemand geht.
- Minimalen Rechten, also nur dem Zugriff, den Personen brauchen.
- Notfallzugang, einem sorgfältig geschützten Admin-Konto, das nicht vom Haupt-SSO abhängt.
Apps ohne SSO-Unterstützung brauchen weiterhin starke, einmalige Passwörter, am besten in einem Passwortmanager.
Fragen, die Sie sich vor der Nutzung stellen sollten
- Würde ich den Zugang zu diesem Dienst vermissen, wenn mein Identitätsanbieter mein Konto sperrt?
- Welche Daten (Name, E-Mail, Profilbild) gebe ich dem Dienst mit?
- Ist mein Hauptkonto stark genug geschützt, um alles dahinter zu tragen?
- Kann ich den Dienst später auch mit einem eigenen Login weiternutzen, falls ich den Anbieter wechsle?
Wer diese vier Fragen mit „ja“ beantwortet, kann SSO ruhigen Gewissens nutzen.
Fazit
SSO ist an sich weder gut noch schlecht. Richtig gemacht, gehört es zu den besten Wegen, das Passwortrisiko zu senken. Der Wert liegt im Konto im Zentrum. Sichern Sie dieses mit einem Passkey oder Hardware-Schlüssel, halten Sie die Wiederherstellung in Ordnung, und SSO macht Ihr digitales Leben einfacher und sicherer zugleich.
Häufige Fragen
Was ist der Unterschied zwischen SSO und einem Passwortmanager?
Bei SSO vertrauen Dienste einem zentralen Identitätsanbieter, der bestätigt, wer Sie sind, sodass Sie nicht für jeden ein eigenes Passwort anlegen. Ein Passwortmanager speichert dagegen für jeden Dienst eigene Zugangsdaten. Beides lässt sich kombinieren: SSO, wo angeboten, und ein Passwortmanager für alles andere.
Ist „Mit Google oder Apple anmelden“ eine Form von SSO?
Ja, in der Verbraucherform. Sie nutzen Ihr bestehendes Konto, um sich bei einem anderen Dienst anzumelden. Technisch basiert es auf Standards wie OpenID Connect, das aus der frühen OpenID-Idee hervorging, die wir in unserem Geschichtsbereich beschreiben.
Ist SSO sicher?
Es kann sicherer sein als viele einzelne Passwörter, sofern das Hauptkonto gut mit Passkey oder starker Zwei-Faktor-Authentifizierung geschützt ist. Der Preis ist Bündelung: Wird dieses Konto kompromittiert oder gesperrt, ist alles dahinter betroffen.
Kann der SSO-Anbieter sehen, was ich tue?
Der Anbieter weiß, bei welchen Diensten Sie sich wann anmelden. Manche begrenzen, was weitergegeben wird, etwa durch eine Weiterleitungs-E-Mail-Adresse. Lesen Sie die Datenschutzeinstellungen des Anbieters und verknüpfen Sie keine Dienste, die getrennt bleiben sollen.
Was passiert mit meinem Zugang, wenn ich ein Unternehmen mit SSO verlasse?
Ihr Arbeitgeber kann Ihr zentrales Konto abschalten und damit den Zugang zu allen verbundenen Firmen-Apps in einem Schritt entziehen. Das ist einer der Hauptgründe, warum Organisationen SSO einführen.
Mehr aus Login-Sicherheit
Authenticator-Codes (TOTP): So funktionieren sie
TOTP-Codes sind die sechsstelligen Zahlen in Authenticator-Apps. So werden sie erzeugt, warum sie offline gehen, wo ihre Grenzen liegen und wie Sie sie sichern.
Backup-Codes: was sie sind und wo man sie aufbewahrt
Backup-Codes bringen Sie ins Konto, wenn Handy oder Authenticator weg sind. So erzeugen Sie sie, bewahren sie sicher auf und erneuern sie rechtzeitig.
Datenleck: was jetzt zu tun ist, Schritt für Schritt
Ihre Daten waren in einem Leck? Prüfen Sie mit dem HPI Identity Leak Checker oder Have I Been Pwned, ändern Sie die richtigen Passwörter und aktivieren Sie 2FA.
E-Mail-Konto absichern: der Schlüssel zu allem anderen
Ihr E-Mail-Konto kann fast jedes andere Konto zurücksetzen. Prüfen Sie Passwort, 2FA, Wiederherstellung, Weiterleitungen und verbundene Apps in rund 20 Minuten.
Fingerabdruck und Gesicht: wie sicher ist Biometrie?
Fingerabdruck und Gesichtsentsperrung sind bequem und auf dem eigenen Gerät recht sicher. Wie sie funktionieren, wo die Grenzen liegen und wie Sie starten.
Hardware-Sicherheitsschlüssel erklärt: Funktion und Nutzen
Ein Hardware-Sicherheitsschlüssel beweist, dass Sie es sind. So funktionieren FIDO2-Schlüssel, worauf Sie beim Kauf achten und warum Sie einen Ersatz brauchen.