Zum Hauptinhalt springen

Single Sign-on mit Microsoft bei Talent2Go einrichten | OAUTH2

Alle Informationen zum SSO bei Talent2Go über OAUTH2 für eine zentrale, sichere Authentifizierung mit Microsoft Entra ID erhalten Sie hier.

Verfasst von Marietta Südkamp

Die Authentifizierungsmethode Single Sign-on (SSO) über OAUTH2 ist ein kostenpflichtiges Talent2Go Add-on und ermöglicht es Ihnen und allen anderen Talent2Go-Nutzer:innen aus Ihrem Unternehmen, sich einmalig anzumelden und anschließend auf mehrere Anwendungen und Dienste zuzugreifen, ohne sich erneut authentifizieren zu müssen. Die Anmeldeinformationen werden zentralisiert verwaltet, was zu einer erhöhten Sicherheit beiträgt.

Im folgenden Artikel erfahren Sie, wie Sie den SSO mit Microsoft Entra ID in Talent2Go einrichten können. (OAUTH2)

❗️Anforderungen:

Sie benötigen einen Talent2Go und Microsoft Entra ID - Administratorzugriff, sowie das gebuchte Talent2Go-Addon SSO um Single Sign-on einzurichten.


Vorbereitung der Talent2Go OAUTH2 Konfiguration

  1. Loggen Sie sich bei Talent2Go ein

  2. Wählen Sie den Menüpunkt Einstellungen und wechseln Sie zu den Unternehmenseinstellungen (entsprechende Rechte erforderlich)

  3. Wählen Sie den Reiter SSO

  4. Standardmäßig ist die OAUTH2 Verifizierung aktiviert. Das bedeutet, dass sich Talent2Go Benutzer:innen neben Ihren Talent2Go Zugangsdaten (E-Mailadresse und Passwort) auch mit Microsoft einloggen können:

  5. Alternativ: Anmeldung nur mit Microsoft-Konto (damit dies funktioniert, muss die zusätzliche Verifizierung per Azure-ID vollständig angelegt sein). Bitte daher zuvor diesen Hilfeartikel durcharbeiten:

    Wie sorge ich für die zusätzliche Verifizierung über Azure-ID?

  6. Wenn Sie diese beiden Schritte befolgen und Anmeldung nur mit Microsoft Konto aktivieren, können sich Benutzer nicht mehr mit der Login-Methode E-Adresse und Passwort einloggen, sondern nur noch mit Ihrem Microsoft Konto.

❓In welchem Szenario ergibt diese Vorgehensweise Sinn?

Nutzen Sie z.B. Active Directory in Ihrem Unternehmen und alle Auszubildenden sind dort mit einer unternehmenseigenen E-Mail Adresse hinterlegt, stellen Sie so sicher, dass sich z.B. ausgeschiedene Benutzer nicht mehr bei Talent2Go einloggen können, sobald Sie sie im Active Directory gelöscht oder Zugänge entzogen haben.

Alternativ bieten wir auch das Add-on Single Sign-on mit Microsoft Entra ID (vormals Azure) mit SAML an. Den Hilfeartikel hierzu finden Sie hier:
👉 https://support.talent2go.de/de/articles/239766-single-sign-on-mit-microsoft-entra-id-vormals-azure-bei-talent2go-einrichten-saml

Bei Rückfragen wenden Sie sich gerne jederzeit über den Chat an unser Customer Success Team.


FAQ

Welche Vorteile bietet es, den SSO mittels OAUTH2 einzurichten?

Mit Single Sign-On (SSO) via OAUTH2 können Sie sich schnell und bequem mit Ihrem bestehenden Microsoft-Konto anmelden, ohne sich neue Passwörter merken zu müssen. Das spart Zeit und erhöht die Sicherheit Ihrer Daten.

Was ist der Unterschied zwischen SSO SAML und OAUTH2?

OAuth2 ist der Login-Button direkt auf der Talent2Go-Seite für bereits bestehende Nutzer:innen. SAML ist die Anmeldung über die Microsoft-eigene Oberfläche (App-Dashboard/Intranet), bei der Rollen automatisch aus dem Active Directory übernommen werden.

Muss ich bei jeder Nachwuchskraft und jeder anderen Rolle die Azure-ID (Objekt ID) hinterlegen, oder geht das auch anders?

Ja, bei Nutzung von Microsoft OAuth2 ist die Azure-Objekt-ID für jede Person zu hinterlegen, die sich über „Fortfahren mit Microsoft“ anmelden soll – es gibt aktuell keine Möglichkeit einer einmaligen, pauschalen Einrichtung für alle Nutzer:innen. Praktikabler Weg, um seltener bei der IT nachfragen zu müssen: Die IT-Abteilung exportiert einmalig alle relevanten Objekt-IDs aus Azure/Entra ID (z. B. als Liste), sodass sie gesammelt in Talent2Go eingetragen werden können, statt Einzelabfragen pro Person zu stellen.

Wo trage ich die Objekt-ID (Azure-ID) jeweils ein?

Bei Nachwuchskräften findest du das entsprechende Feld in der Personalakte auf der linken Seite (unterhalb dem Feld Bundesland). Bei allen anderen Rollen navigierst du in das Icon Stammdaten und dort zu den Accounts. Über die 3 Punkte kannst du jeweils die Personen bearbeiten. Hier ist auch das Feld zum Eintragen der ID.

Werden über SSO OAUTH2 auch Personen automatisch in Talent2Go angelegt, oder muss das manuell erfolgen?

Nein. Der OAuth2-Login („Fortfahren mit Microsoft“) legt keine neuen Personen an. Er funktioniert ausschließlich als Komfort-Anmeldung für bereits existierende Talent2Go-Accounts: Beim Klick auf den Button gleicht Talent2Go die Azure-Objekt-ID des sich anmeldenden Microsoft-Kontos mit den in Talent2Go hinterlegten Objekt-IDs ab. Ist kein passender Account mit passender Objekt-ID vorhanden, schlägt der Login fehl. Die Person muss also vorab manuell (oder z. B. über eine HR-Schnittstelle wie Personio) in Talent2Go angelegt und mit der Objekt-ID versehen werden.

SSO ist als Add-On gebucht. Auszubildende sollen die App auch von zuhause per Firmenmail nutzen; intern soll aber keine 2FA-Pflicht bestehen.

Bei aktivierter Talent2Go-2FA wird diese aktuell zusätzlich zum SSO-Login abgefragt – unabhängig davon, ob sich die Person intern oder extern anmeldet. Eine Unterscheidung „intern ohne 2FA, extern mit 2FA“ ist in den Talent2Go-Unternehmenseinstellungen derzeit nicht konfigurierbar; die 2FA-Einstellung gilt unternehmensweit.

Können Azubis die App auch auf privaten Endgeräten nutzen, wenn SSO eingerichtet ist? Welche Voraussetzungen gelten?

Grundsätzlich ja, technisch ist beides möglich – die konkreten Voraussetzungen unterscheiden sich aber je nach SSO-Verfahren:

Bei OAuth2: Der Login läuft browserbasiert über den Button „Fortfahren mit Microsoft“ und funktioniert auf jedem Gerät mit Internetzugang, sofern die Azure-Objekt-ID der Person hinterlegt ist. Es besteht keine technische Einschränkung auf Firmengeräte.
Wichtig: Ob ein Login von privaten/unternehmensfremden Geräten überhaupt erlaubt ist, entscheidet nicht Talent2Go, sondern die Sicherheitsrichtlinien des Unternehmens im Microsoft-Umfeld (z. B. Conditional-Access-Regeln zu Geräte-Compliance, Standort oder MFA). Wir empfehlen Kund:innen mit dieser Frage, sich intern mit der IT-Abteilung bzw. den Entra-ID-Administrator:innen abzustimmen.

Ein Benutzer ohne bestehenden Account versucht sich anzumelden – Fehlermeldung „Benutzer existiert nicht“ erscheint.

Alle Nutzer:innen müssen vorab manuell (oder über eine Schnittstelle) in Talent2Go angelegt sein; SCIM steht noch nicht zur Verfügung. Zudem müssen die Objekt-IDs korrekt hinterlegt werden.


Hat dies deine Frage beantwortet?