Gluu funktioniert vom ersten Tag an mit Ihrem bestehenden Identitätsanbieter – ohne erforderliche Einrichtung. Diese Anleitung erklärt, wie Sie die Zugriffskontrolle verschärfen, Microsoft Azure AD oder Google Workspace verbinden, Berechtigungen verwalten und Benutzerdaten synchron halten.
Was sofort einsatzbereit ist #
Jedes Gluu-Konto verfügt standardmäßig über vier aktivierte Anmeldewege. Benutzer können sich mit E-Mail und Einmalpasswort, E-Mail und Passwort, Microsoft-Konto oder Google-Konto anmelden – alles im Core-Plan, ohne erforderliche Konfiguration.
Warum also überhaupt SSO konfigurieren? Weil der eigentliche Mehrwert entsteht, wenn Sie den Zugriff beschränken. Wenn Sie Benutzer auf die Microsoft- oder Google-Anmeldung beschränken, übernimmt Gluu automatisch die MFA-, Conditional-Access- und Offboarding-Regeln Ihres Identitätsanbieters. Ihr IT-Team behält die Kontrolle, ohne Gluu-Einstellungen anzupassen.
Einschränkung der Anmeldeberechtigten #
Planvoraussetzung: Das in diesem Abschnitt beschriebene Authentifizierungs-Panel ist nur im Advanced-Plan verfügbar.
Im Bereich „Authentifizierung“ in Ihren Kontoeinstellungen stehen Ihnen drei Kontrollkästchen zur Verfügung: Gluu Login/Passwort, Google-Authentifizierung und Microsoft-Authentifizierung. Deaktivieren Sie eine Methode, indem Sie das entsprechende Häkchen entfernen. Die meisten sicherheitsbewussten Kunden deaktivieren „Gluu Login/Passwort“ vollständig, sodass sich jeder Benutzer über Microsoft oder Google authentifizieren muss.

Dies bedeutet, dass die MFA- und Conditional-Access-Richtlinien Ihres IdP automatisch gelten. Sie verwalten den Zugriff über Ihren eigenen Sicherheitsstack – Gluu respektiert lediglich die Entscheidung, die Ihr Identitätsanbieter zurückgibt.
Microsoft-Anmeldung auf Ihren Azure AD-Mandanten beschränken #
Standardmäßig kann sich jedes Microsoft-Konto anmelden. Um die Anmeldung auf Ihre eigene Organisation zu beschränken, geben Sie Ihre Azure AD-Mandanten-ID im Authentifizierungspanel ein. Dieser einzelne Schritt schaltet auch Office 365- und SharePoint-Integrationen frei und ermöglicht die optional automatische Bereitstellung neuer Benutzer.
Azure AD App-Rollen-Gating #
Benötigen Sie eine zusätzliche Kontrollebene? Gluu unterstützt bis zu drei App-Role-Kontrollkästchen, die jeweils einer Rolle zugeordnet sind, die Sie in der Gluu Enterprise App in Ihrem Azure-AD-Tenant definieren. Aktivieren Sie mehr als eines, werden sie per UND verknüpft – ein Benutzer muss alle aktivierten Rollen besitzen, um sich anmelden zu können. So können Sie eine kombinierte Mitgliedschaft wie „Gluu Users“ UND „Finance Department“ verlangen.
Hinweis: Bereitstellungsrechte basierend auf Azure AD-Gruppen (automatische Zuweisung von Gluu-Berechtigungsgruppen aus der AD-Gruppenmitgliedschaft) erfordern das Enterprise Security Add-on, zusätzlich zum Advanced-Plan. Grundlegende Tenant-ID-Beschränkungen und App-Rollen-Gating erfordern dieses Add-on nicht.
Benutzerspezifische Anbieter-Überschreibungen #
Betreiben Sie ein gemischtes Konto mit internen Mitarbeitern und externen Partnern? Im Bereich „Benutzerdefinierte Authentifizierungsanbieter“ können Sie einzelnen Benutzern einen bestimmten Login-Anbieter fest zuweisen. Interne Mitarbeiter melden sich über Microsoft an, externe Berater über Google. Gluu unterstützt auch Okta für Organisationen, die darauf standardisiert sind – kontaktieren Sie Customer Success, um dies zu aktivieren.
Verbindung mit Microsoft Azure Active Directory #
Gluu ist tief in das Microsoft-Ökosystem integriert. Wenn ein Benutzer auf „Mit Microsoft anmelden“ klickt, leitet Gluu ihn zur Microsoft-Anmeldeseite weiter. Nachdem Microsoft seine Identität – einschließlich aller MFA, die Ihr Tenant erfordert – überprüft hat, vertraut Gluu dem zurückgegebenen Token und meldet ihn an.
Am wichtigsten ist, dass kein separates Gluu-Passwort erforderlich ist. Die bestehenden Unternehmensanmeldedaten des Benutzers übernehmen die Arbeit.
Optional: Eingeschränkte Mandantenregistrierung #
Einige IT-Teams ziehen es vor, Gluu als Unternehmensanwendung in ihrem eigenen Azure AD-Mandanten zu registrieren. Dies gibt direkte Kontrolle über Zustimmung, Conditional-Access-Richtlinien und App-Rollen. Der Prozess umfasst die Registrierung der App im Azure-Portal, die Konfiguration der Umleitungs-URI, die Erteilung von User.Read-Berechtigungen und die Weitergabe der Mandanten-ID und Client-ID an das Customer-Success-Team von Gluu.
Gluu unterstützt auch SAML, das auf Anfrage für Organisationen verfügbar ist, die es neben OIDC benötigen.
Verbindung mit Google Workspace #
Für Organisationen mit Google Workspace entspricht der Ablauf dem von Microsoft. Benutzer klicken auf „Mit Google anmelden“, authentifizieren sich über ihr bestehendes Unternehmenskonto, und Gluu akzeptiert den verifizierten Token. Es ist keine Vorkonfiguration erforderlich.
Möchten Sie verhindern, dass sich persönliche Google-Konten anmelden? Kontaktieren Sie den Customer Success mit Ihrer verifizierten Domain. Gluu kann den Zugriff auf Mitarbeiter mit einem @ihrunternehmen.de-Konto beschränken – ein empfohlener Schritt für jede Organisation, die auf Google Workspace standardisiert ist.
Steuerung von Berechtigungen innerhalb von Gluu #
Anmeldebeschränkung und Berechtigungen innerhalb von Gluu sind zwei separate Ebenen. Ihr Identitätsanbieter kontrolliert, wer an der Tür hereinkommt. Gluu-Berechtigungsgruppen kontrollieren, was diese Benutzer sehen und tun können, sobald sie drinnen sind.
Gluu bietet zwei komplementäre Zugriffsmodelle. Prozessbasierter Zugriff gewährt Benutzern oder Gruppen Zugriff nur auf bestimmte Prozesse – ideal für Prozessverantwortliche. Rollenbasierte Berechtigungsgruppen bieten eine feinkörnige Kontrolle über die gesamte Plattform für jeden Benutzertyp vom Administrator bis zum schreibgeschützten Zuschauer.
Hinweis: Rollenbasierte Berechtigungsgruppen erfordern das Enterprise Security Add-on. Sie sind in keinem Basisplan enthalten. Lesen Sie mehr über Berechtigungsgruppen.
Da Berechtigungsgruppen innerhalb von Gluu von einem Administrator zugewiesen werden (oder in großen Mengen über die REST-API), werden sie nicht live von Azure AD oder Google synchronisiert. Die Best Practice besteht darin, Azure AD App Role Gating als erste Zugangskontrolle zu verwenden und dann Gluu-Berechtigungsgruppen zu nutzen, um die richtige Zugriffsebene festzulegen, sobald Benutzer angemeldet sind.
Wie Benutzer erstellt werden #
Standardmäßig muss ein Benutzer in Gluu existieren, bevor er sich anmelden kann. Es gibt drei Standardmethoden zum Erstellen von Benutzern: Ein Administrator lädt sie einzeln ein (Core-Plan und höher), ein Massenimport über die Gluu-Benutzeroberfläche (Essential-Plan und höher) oder ein Customer-Success-Massenimport mithilfe einer strukturierten Datenvorlage – die schnellste Option für große Organisationen.
Wenn die Azure-AD-Tenant-ID konfiguriert ist, kann Gluu beim ersten Microsoft-Login auch automatisch einen Benutzerdatensatz anlegen. Name und E-Mail werden aus dem Microsoft-Profil übernommen. Kombinieren Sie dies mit App-Role-Gating, um die automatische Anlage auf eine bestimmte Gruppe zu beschränken – zum Beispiel werden nur Mitglieder der AD-Gruppe „Gluu Users“ automatisch bereitgestellt.
Wie ausgeschiedene Benutzer blockiert werden #
Offboarding wird auf Ebene des Identitätsanbieters gehandhabt. Wenn ein Mitarbeiter das Unternehmen verlässt, deaktiviert oder löscht Ihr IT-Team dessen Konto in Azure AD oder Google Workspace. Ab diesem Moment ist das Authentifizierungstoken nicht mehr gültig, und Gluu lehnt jeden Anmeldeversuch automatisch ab. Innerhalb von Gluu ist keine Aktion erforderlich.
Dies ist der zentrale Sicherheitsvorteil von SSO gegenüber eigenständigen Anmeldedaten. Eine Offboarding-Aktion in Ihrem HR- oder IT-System wirkt sich sofort auf jede verbundene Anwendung aus. Gluu-Administratoren können Benutzer auch manuell direkt deaktivieren, und wenn ein Benutzer aus dem Gluu-Konto gelöscht wird, werden seine personenbezogenen Daten gemäß DSGVO anonymisiert.
Import und Pflege von Benutzerdaten über die API #
Gluu stellt eine offene REST-API zur programmatischen Verwaltung von Benutzern und Profilfeldern bereit. Dies ist besonders nützlich während der ersten Einführung und um Gluu fortlaufend mit Ihrem HR-System synchron zu halten.
Gluu funktioniert vom ersten Tag an mit Ihrem bestehenden Identitätsanbieter – ohne erforderliche Einrichtung. Diese Anleitung erklärt, wie Sie die Zugriffskontrolle verschärfen, Microsoft Azure AD oder Google Workspace verbinden, Berechtigungen verwalten und Benutzerdaten synchron halten.
Was sofort einsatzbereit ist #
Jedes Gluu-Konto verfügt standardmäßig über vier aktivierte Anmeldewege. Benutzer können sich mit E-Mail und Einmalpasswort, E-Mail und Passwort, Microsoft-Konto oder Google-Konto anmelden – alles im Core-Plan, ohne erforderliche Konfiguration.
Warum also überhaupt SSO konfigurieren? Weil der eigentliche Mehrwert entsteht, wenn Sie den Zugriff beschränken. Wenn Sie Benutzer auf die Microsoft- oder Google-Anmeldung beschränken, übernimmt Gluu automatisch die MFA-, Conditional-Access- und Offboarding-Regeln Ihres Identitätsanbieters. Ihr IT-Team behält die Kontrolle, ohne Gluu-Einstellungen anzupassen.
Einschränkung der Anmeldeberechtigten #
Planvoraussetzung: Das in diesem Abschnitt beschriebene Authentifizierungs-Panel ist nur im Advanced-Plan verfügbar.
Im Bereich „Authentifizierung“ in Ihren Kontoeinstellungen stehen Ihnen drei Kontrollkästchen zur Verfügung: Gluu Login/Passwort, Google-Authentifizierung und Microsoft-Authentifizierung. Deaktivieren Sie eine Methode, indem Sie das entsprechende Häkchen entfernen. Die meisten sicherheitsbewussten Kunden deaktivieren „Gluu Login/Passwort“ vollständig, sodass sich jeder Benutzer über Microsoft oder Google authentifizieren muss.

Dies bedeutet, dass die MFA- und Conditional-Access-Richtlinien Ihres IdP automatisch gelten. Sie verwalten den Zugriff über Ihren eigenen Sicherheitsstack – Gluu respektiert lediglich die Entscheidung, die Ihr Identitätsanbieter zurückgibt.
Microsoft-Anmeldung auf Ihren Azure AD-Mandanten beschränken #
Standardmäßig kann sich jedes Microsoft-Konto anmelden. Um die Anmeldung auf Ihre eigene Organisation zu beschränken, geben Sie Ihre Azure AD-Mandanten-ID im Authentifizierungspanel ein. Dieser einzelne Schritt schaltet auch Office 365- und SharePoint-Integrationen frei und ermöglicht die optional automatische Bereitstellung neuer Benutzer.
Azure AD App-Rollen-Gating #
Benötigen Sie eine zusätzliche Kontrollebene? Gluu unterstützt bis zu drei App-Role-Kontrollkästchen, die jeweils einer Rolle zugeordnet sind, die Sie in der Gluu Enterprise App in Ihrem Azure-AD-Tenant definieren. Aktivieren Sie mehr als eines, werden sie per UND verknüpft – ein Benutzer muss alle aktivierten Rollen besitzen, um sich anmelden zu können. So können Sie eine kombinierte Mitgliedschaft wie „Gluu Users“ UND „Finance Department“ verlangen.
Hinweis: Bereitstellungsrechte basierend auf Azure AD-Gruppen (automatische Zuweisung von Gluu-Berechtigungsgruppen aus der AD-Gruppenmitgliedschaft) erfordern das Enterprise Security Add-on, zusätzlich zum Advanced-Plan. Grundlegende Tenant-ID-Beschränkungen und App-Rollen-Gating erfordern dieses Add-on nicht.
Benutzerspezifische Anbieter-Überschreibungen #
Betreiben Sie ein gemischtes Konto mit internen Mitarbeitern und externen Partnern? Im Bereich „Benutzerdefinierte Authentifizierungsanbieter“ können Sie einzelnen Benutzern einen bestimmten Login-Anbieter fest zuweisen. Interne Mitarbeiter melden sich über Microsoft an, externe Berater über Google. Gluu unterstützt auch Okta für Organisationen, die darauf standardisiert sind – kontaktieren Sie Customer Success, um dies zu aktivieren.
Verbindung mit Microsoft Azure Active Directory #
Gluu ist tief in das Microsoft-Ökosystem integriert. Wenn ein Benutzer auf „Mit Microsoft anmelden“ klickt, leitet Gluu ihn zur Microsoft-Anmeldeseite weiter. Nachdem Microsoft seine Identität – einschließlich aller MFA, die Ihr Tenant erfordert – überprüft hat, vertraut Gluu dem zurückgegebenen Token und meldet ihn an.
Am wichtigsten ist, dass kein separates Gluu-Passwort erforderlich ist. Die bestehenden Unternehmensanmeldedaten des Benutzers übernehmen die Arbeit.
Optional: Eingeschränkte Mandantenregistrierung #
Einige IT-Teams ziehen es vor, Gluu als Unternehmensanwendung in ihrem eigenen Azure AD-Mandanten zu registrieren. Dies gibt direkte Kontrolle über Zustimmung, Conditional-Access-Richtlinien und App-Rollen. Der Prozess umfasst die Registrierung der App im Azure-Portal, die Konfiguration der Umleitungs-URI, die Erteilung von User.Read-Berechtigungen und die Weitergabe der Mandanten-ID und Client-ID an das Customer-Success-Team von Gluu.
Gluu unterstützt auch SAML, das auf Anfrage für Organisationen verfügbar ist, die es neben OIDC benötigen.
Verbindung mit Google Workspace #
Für Organisationen mit Google Workspace entspricht der Ablauf dem von Microsoft. Benutzer klicken auf „Mit Google anmelden“, authentifizieren sich über ihr bestehendes Unternehmenskonto, und Gluu akzeptiert den verifizierten Token. Es ist keine Vorkonfiguration erforderlich.
Möchten Sie verhindern, dass sich persönliche Google-Konten anmelden? Kontaktieren Sie den Customer Success mit Ihrer verifizierten Domain. Gluu kann den Zugriff auf Mitarbeiter mit einem @ihrunternehmen.de-Konto beschränken – ein empfohlener Schritt für jede Organisation, die auf Google Workspace standardisiert ist.
Steuerung von Berechtigungen innerhalb von Gluu #
Anmeldebeschränkung und Berechtigungen innerhalb von Gluu sind zwei separate Ebenen. Ihr Identitätsanbieter kontrolliert, wer an der Tür hereinkommt. Gluu-Berechtigungsgruppen kontrollieren, was diese Benutzer sehen und tun können, sobald sie drinnen sind.
Gluu bietet zwei komplementäre Zugriffsmodelle. Prozessbasierter Zugriff gewährt Benutzern oder Gruppen Zugriff nur auf bestimmte Prozesse – ideal für Prozessverantwortliche. Rollenbasierte Berechtigungsgruppen bieten eine feinkörnige Kontrolle über die gesamte Plattform für jeden Benutzertyp vom Administrator bis zum schreibgeschützten Zuschauer.
Hinweis: Rollenbasierte Berechtigungsgruppen erfordern das Enterprise Security Add-on. Sie sind in keinem Basisplan enthalten. Lesen Sie mehr über Berechtigungsgruppen.
Da Berechtigungsgruppen innerhalb von Gluu von einem Administrator zugewiesen werden (oder in großen Mengen über die REST-API), werden sie nicht live von Azure AD oder Google synchronisiert. Die Best Practice besteht darin, Azure AD App Role Gating als erste Zugangskontrolle zu verwenden und dann Gluu-Berechtigungsgruppen zu nutzen, um die richtige Zugriffsebene festzulegen, sobald Benutzer angemeldet sind.
Wie Benutzer erstellt werden #
Standardmäßig muss ein Benutzer in Gluu existieren, bevor er sich anmelden kann. Es gibt drei Standardmethoden zum Erstellen von Benutzern: Ein Administrator lädt sie einzeln ein (Core-Plan und höher), ein Massenimport über die Gluu-Benutzeroberfläche (Essential-Plan und höher) oder ein Customer-Success-Massenimport mithilfe einer strukturierten Datenvorlage – die schnellste Option für große Organisationen.
Wenn die Azure-AD-Tenant-ID konfiguriert ist, kann Gluu beim ersten Microsoft-Login auch automatisch einen Benutzerdatensatz anlegen. Name und E-Mail werden aus dem Microsoft-Profil übernommen. Kombinieren Sie dies mit App-Role-Gating, um die automatische Anlage auf eine bestimmte Gruppe zu beschränken – zum Beispiel werden nur Mitglieder der AD-Gruppe „Gluu Users“ automatisch bereitgestellt.
Wie ausgeschiedene Benutzer blockiert werden #
Offboarding wird auf Ebene des Identitätsanbieters gehandhabt. Wenn ein Mitarbeiter das Unternehmen verlässt, deaktiviert oder löscht Ihr IT-Team dessen Konto in Azure AD oder Google Workspace. Ab diesem Moment ist das Authentifizierungstoken nicht mehr gültig, und Gluu lehnt jeden Anmeldeversuch automatisch ab. Innerhalb von Gluu ist keine Aktion erforderlich.
Dies ist der zentrale Sicherheitsvorteil von SSO gegenüber eigenständigen Anmeldedaten. Eine Offboarding-Aktion in Ihrem HR- oder IT-System wirkt sich sofort auf jede verbundene Anwendung aus. Gluu-Administratoren können Benutzer auch manuell direkt deaktivieren, und wenn ein Benutzer aus dem Gluu-Konto gelöscht wird, werden seine personenbezogenen Daten gemäß DSGVO anonymisiert.
Import und Pflege von Benutzerdaten über die API #
Gluu stellt eine offene REST-API zur programmatischen Verwaltung von Benutzern und Profilfeldern bereit. Dies ist besonders nützlich während der ersten Einführung und um Gluu fortlaufend mit Ihrem HR-System synchron zu halten.
FAQ – SSO-Konfigurationsanleitung #
Für die meisten Einstellungen – Eingabe einer Tenant-ID oder Deaktivierung von Anmeldemethoden – nein. Ein Administrator mit Zugriff auf die Kontoeinstellungen kann dies selbstständig tun. Für fortgeschrittenere Konfigurationen wie eingeschränkte Tenant-Registrierung, SAML-Einrichtung oder Okta-Integration wenden Sie sich bitte an Gluu Customer Success, um den Prozess abzuschließen.
Wenn Sie die Gluu-Passwortanmeldung vollständig deaktiviert haben und sich ausschließlich auf die Microsoft- oder Google-Authentifizierung verlassen, können sich Benutzer bei einem Ausfall des Identitätsanbieters nicht anmelden. Wenn die Geschäftskontinuität einen Fallback-Zugriff erfordert, sollten Sie die Gluu-Anmeldemethode für eine kleine Gruppe von Administratoren aktiviert lassen.
Gelöschte Benutzer können sich nicht anmelden und erscheinen nicht mehr in den Benutzerlisten, aber ihre historischen Kommentare, Bearbeitungen und Prozesszuordnungen bleiben als Teil des Wissensbestands Ihrer Organisation intakt. Persönliche Profilinformationen werden gemäß DSGVO anonymisiert.
Ja. Die benutzerbezogene Login-Anbieter-Überschreibung ermöglicht es Ihnen, einzelnen Benutzern eine andere Anmeldemethode zuzuweisen. Externe Partner können sich mit Google oder einem Gluu-Passwort anmelden, während Ihre internen Mitarbeiter Microsoft verwenden – alles innerhalb desselben Kontos.
Die REST-API erfordert das APIs und Schnittstellen Add-on. Sie ist in keinem Basisplan (Core, Essential oder Advanced) enthalten. Kontaktieren Sie Customer Success, um die Aktivierung für Ihr Konto zu besprechen.
Gehen Sie im Azure-Portal zu Azure Active Directory → Übersicht. Ihre Tenant-ID wird unter „Grundlegende Informationen“ angezeigt. Kopieren Sie sie und fügen Sie sie in das Authentifizierungs-Panel in Ihren Gluu-Kontoeinstellungen ein.