> ## Documentation Index
> Fetch the complete documentation index at: https://docs.thunderphone.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Enterprise SSO

> Ermöglichen Sie Ihrem Team die Anmeldung über Ihren Identitätsanbieter – mit JIT-Bereitstellung und einer organisationsweiten Sicherheitsrichtlinie.

Enterprise SSO befindet sich unter **Einstellungen → Organisation** (Tab „Allgemein“) in der Karte **Enterprise SSO**. Aktivieren Sie den Schalter **Single Sign-on**, um die Konfiguration anzuzeigen. Nur **Administratoren** und **Inhaber** der Organisation können diese Einstellungen sehen oder ändern.

## Sicherheitsrichtlinie

Drei organisationsweite Schalter, die zusammen mit **Richtlinie speichern** gespeichert werden:

* **SSO für die Anmeldung erforderlich machen** — Mitglieder müssen sich über Ihren Identitätsanbieter authentifizieren.
* **Notfall-Passwortanmeldung für Administratoren zulassen** — ein Notfallzugang per Passwort für Administratoren, während SSO erzwungen wird (nur konfigurierbar, wenn die Durchsetzung aktiviert ist).
* **Passkeys für den Organisationszugriff erforderlich machen** — jedes Mitglied muss einen [Passkey](/de/guides/account-and-security) registrieren und eine Passkey-Prüfung nach der Anmeldung bestehen. Mitglieder ohne Passkey erhalten eine **Kulanzfrist von 3 Tagen**, um ihn einzurichten; im Richtlinienbereich wird angezeigt, wie viele Mitglieder noch einen benötigen.

<Note>
  **[API-Schlüssel](/de/guides/api-keys) der Organisation sind von dieser Anforderung ausgenommen.**
  Passkeys sind eine menschliche 2FA-Prüfung, die an eine Anmeldesitzung gebunden ist; Server-API-Schlüssel (`sk_live_...`) sind Maschinenanmeldedaten ohne Sitzung, an die eine Passkey-Prüfung gebunden werden könnte. Daher authentifizieren sie sich auch bei aktivierter Richtlinie weiterhin — absichtlich, nicht versehentlich. Wenn die Anforderung aktiviert ist und Ihre Organisation aktive API-Schlüssel hat, zeigt der Richtlinienbereich an, wie viele ausgenommen sind, mit einem Link zu **Organisation → Schlüssel**, damit Administratoren prüfen oder widerrufen können, welche davon nicht mehr aktiv sein sollten.
</Note>

## SSO-Verbindungen

Das SSO von ThunderPhone wird von Stytch unterstützt. **Verbindung hinzufügen** erstellt eine Verbindung mit:

| Feld                                | Funktion                                                                                     |
| ----------------------------------- | -------------------------------------------------------------------------------------------- |
| **Verbindungsname**                 | Eine Bezeichnung, z. B. „Acme Workspace SSO“.                                                |
| **Standardrolle für neue Benutzer** | Mitglied, Administrator oder Inhaber für über SSO erstellte Konten.                          |
| **Stytch-Organisations-Slug / ID**  | Identifiziert Ihre Stytch-Organisation, die die Verbindung unterstützt.                      |
| **Zulässige E-Mail-Domains**        | Durch Kommas getrennte Domains, die sich darüber anmelden dürfen.                            |
| **Gruppen-zu-Rollen-Zuordnungen**   | JSON-Array, das IdP-Gruppen Rollen zuordnet, z. B. `[{"group":"it-admins","role":"admin"}]`. |
| **JIT-Bereitstellung aktivieren**   | ThunderPhone-Konten bei der ersten SSO-Anmeldung automatisch erstellen.                      |
| **Verbindung aktiv**                | Deaktivieren, ohne sie zu löschen.                                                           |

Das Löschen einer Verbindung entfernt sie dauerhaft — Benutzer, die sich darüber angemeldet haben, können sie nicht mehr verwenden.

<Note>
  Die Einrichtung auf Seiten des Identitätsanbieters erfordert eine Stytch-Organisation; wenn Sie diese Kennungen nicht haben, wenden Sie sich an den
  [Support](mailto:support@thunderphone.com), damit Ihre Organisation bereitgestellt wird.
</Note>

## Nächste Schritte

<CardGroup cols={2}>
  <Card title="Team einladen" icon="user-plus" href="/de/guides/invite-your-team">
    Rollen und Einladungen für Mitglieder, die außerhalb von SSO beitreten.
  </Card>

  <Card title="Konto & Sicherheit" icon="shield" href="/de/guides/account-and-security">
    So sieht die Passkey-Anforderung für jedes Mitglied aus.
  </Card>
</CardGroup>
