> ## Documentation Index
> Fetch the complete documentation index at: https://docs.pastahr.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Single Sign-On für PastaHR via Microsoft Entra ID

Single Sign-On (SSO) ermöglicht es deinen Teammitgliedern, sich bei PastaHR mit denselben Zugangsdaten anzumelden, die sie für andere Microsoft-Anwendungen deiner Organisation verwenden.

PastaHR unterstützt SSO über **Microsoft Entra ID** (früher Azure Active Directory), die Identity-Plattform für Organisationen, die Microsoft 365 nutzen. Sobald SSO konfiguriert ist, authentifizieren sich deine Nutzer:innen über deinen bestehenden Identity Provider.

## Wie SSO mit Microsoft Entra ID funktioniert

Wenn SSO aktiviert ist, ändert sich der PastaHR-Login-Flow: Anstatt eine E-Mail-Adresse einzugeben und auf einen Login-Code zu warten, klicken Nutzer:innen auf **Mit Microsoft anmelden** und werden zur Microsoft-Authentifizierungsseite weitergeleitet. Nach der Authentifizierung mit ihren Microsoft-Zugangsdaten (einschließlich etwaiger MFA-Richtlinien, die Entra ID durchsetzt) werden sie automatisch zurück zu PastaHR weitergeleitet und eingeloggt.

## SSO für deine Organisation aktivieren

Die SSO-Einrichtung erfordert eine Konfiguration in deinem Microsoft Entra ID-Tenant, nach der du die resultierenden Zugangsdaten an PastaHR sendest. Deine IT-Administrator:in und ein PastaHR-Admin sollten diese Schritte gemeinsam durchführen.

### Schritt 1: PastaHR als App in Entra ID registrieren

Folge der [App-Registrierungsanleitung von Microsoft](https://learn.microsoft.com/en-us/entra/identity-platform/quickstart-register-app) und setze folgende Werte:

* **Unterstützte Kontotypen:** `Accounts in any organizational directory (Any Azure AD directory – Multitenant)`
* **Redirect URI-Typ:** `Web`
* **Redirect URI-Wert:** `https://auth.pastahr.com/login/callback`

### Schritt 2: App-Parameter notieren

Nach der Registrierung erfasse folgende Werte — du musst sie an PastaHR senden:

* **Entra ID-Domain** — die Entra ID-Domain deiner Organisation (z. B. `deineunternehmen.onmicrosoft.com`)
* **Client ID** — wird automatisch nach der App-Registrierung generiert
* **Client Secret** — erstelle ein neues Secret gemäß der [Zugangsdaten-Anleitung von Microsoft](https://learn.microsoft.com/en-us/entra/identity-platform/how-to-add-credentials?tabs=certificate) und kopiere den Wert sofort; er wird nur einmal angezeigt

### Schritt 3: Erforderliche API-Berechtigungen hinzufügen

Füge in der Entra ID-App-Registrierung folgende [Microsoft Graph](https://learn.microsoft.com/en-us/entra/identity-platform/quickstart-configure-app-access-web-apis#add-permissions-to-access-web-apis)-Berechtigungen hinzu:

* **User.Read** (Benutzer)
* **Directory.Read.All** (Verzeichnis)

### Schritt 4: Zugangsdaten an PastaHR senden

Sende folgende Informationen an [support@pastahr.com](mailto:support@pastahr.com):

* Deine Entra ID-Domain
* Deine Client ID
* Dein Client Secret

PastaHR konfiguriert die Verbindung auf ihrer Seite und bestätigt, sobald SSO für deinen Workspace live ist.

<Warning>
  Die SSO-Konfiguration betrifft alle Nutzer:innen in deinem Workspace. Stelle vor dem Wechsel zu SSO sicher, dass alle Teammitglieder ein entsprechendes Konto in deinem Microsoft Entra ID-Tenant haben. Nutzer:innen ohne Entra ID-Konto können sich nicht mehr einloggen, sobald SSO erzwungen wird.
</Warning>
