SSO für Ihren B2B-Onlineshop: Ein Login statt vieler Passwörter

Frau sitzt glücklich vor dem Laptop und macht Notizen

Jeder Lieferantenshop verlangt ein eigenes Passwort. In vielen Einkaufsabteilungen landen die Zugangsdaten deshalb verstreut auf einzelnen Notizzetteln oder in unübersichtlichen Excel-Listen. Single Sign-on macht diesen Umweg überflüssig. Nach einer erfolgreichen Implementierung weisen sich Ihre Kunden einmal in ihrem eigenen System aus. Anschließend gelangen sie ohne erneute Anmeldung in Ihren B2B-Shop. Der Identity Provider des einkaufenden Unternehmens liefert die Identitäts- und Berechtigungsinformationen.

Mit DIA-SSO binden wir Ihre DIA-Systeme an genau diese Identitätsanbieter Ihrer Kunden an. Das Ergebnis: weniger Passwörter im Umlauf und ein kürzerer Bestellweg.

Was ist SSO?

Single Sign-on (SSO) ist ein Authentifizierungsverfahren. Ein Benutzer weist sich einmal zentral aus. Danach nutzt er mehrere Anwendungen, ohne seine Zugangsdaten erneut einzutippen.

Im hier beschriebenen unternehmensübergreifenden Szenario ist SSO Teil des Federated Identity Managements (FIM), auf Deutsch Verbundidentitätsverwaltung. Dabei vertraut Ihr Shop der digitalen Identität, die der Identitätsanbieter Ihres Kunden bestätigt. Ihr Kunde behält die Hoheit über seine Benutzer, und Sie erhalten eine geprüfte Bestätigung, ohne fremde Passwörter verwalten zu müssen.

SSO lässt sich auch innerhalb eines einzelnen Systems oder einer einzelnen Organisation einsetzen. In diesem Fall gehört es nicht zum FIM. Für Ihren B2B-Shop ist aber genau der unternehmensübergreifende Weg der entscheidende.

Was ist ein Identitätsanbieter?

Der Identitätsanbieter oder Identity Provider, kurz IdP, ist das System, in dem Ihr Kunde seine Benutzer verwaltet. Dort ist verzeichnet, wer im Unternehmen Ihres Kunden arbeitet und worauf er zugreifen darf. Diesen bestehenden Zugang nutzt der Mitarbeiter anschließend auch für Ihren Shop.

DIA-SSO ist derzeit auf Microsoft Entra ID ausgelegt. Ob und wie andere Identitätsanbieter angebunden werden können, klären wir im Erstgespräch.

So funktioniert der Authentifizierungsprozess

Welche Preise, Sortimente oder Funktionen im Shop zugänglich sind, entscheidet Ihr Shop.

Unterschiede zwischen SSO, Same Sign-on und Passwortmanager

Ein Passwortmanager füllt gespeicherte Zugangsdaten in die dafür vorgesehenen Login-Masken ein. Ihr Shop erhält dabei die eingegebenen Daten und prüft sie wie gewohnt. Bei SSO besteht dagegen eine technische Vertrauensbeziehung zwischen Ihrem Shop und dem Identitätsanbieter. Das Passwort wird nicht an Ihren Shop übertragen; falls der Nutzer ein Passwort eingibt, verarbeitet es ausschließlich der Identitätsanbieter.

Auch Same Sign-on folgt einem anderen Prinzip und sollte daher nicht mit Single Sign-on verwechselt werden. Hierbei nutzen Kunden zwar für mehrere Dienste ein einziges Passwort. Ein Login ist bei jedem individuellen Onlineservice trotzdem erforderlich.

SSO und Punchout: zwei Wege, ein Ziel

Beide Verfahren ersparen Ihren Kunden den Login. Dennoch gibt es wesentliche Unterschiede. Punchout startet im Beschaffungssystem Ihres Kunden. Der Einkäufer springt aus SAP, Ariba oder Coupa in Ihren Shop. Der Warenkorb wandert zurück in dessen Freigabeprozess. Die technischen Authentifizierungsdaten sind in der Punchout-Verbindung hinterlegt.

SSO startet beim einzelnen Benutzer. Dieser ruft Ihren Shop direkt auf und weist sich über den Identitätsanbieter seines Unternehmens aus. Ein Beschaffungssystem braucht er dafür nicht. Kurz gesagt: Punchout verbindet das Beschaffungssystem mit dem Shop. SSO verknüpft den Shop über eine Vertrauensbeziehung mit dem Identitätsanbieter.

In der Praxis ergänzen sich beide Wege. Der Konzerneinkauf Ihres Kunden bestellt über Punchout aus SAP Ariba. Die Kollegen aus dessen Instandhaltung greifen per SSO direkt auf Ihren Shop zu. Beide sehen dasselbe Sortiment und dieselben Preise. Wie eine Punchout-Anbindung technisch abläuft, lesen Sie auf unserer Seite zu Punchout.

Wann lohnt sich SSO für Ihren B2B-Shop?

SSO entfaltet seine Wirkung dort, wo viele Menschen regelmäßig bestellen. Drei Fragen zeigen, wie groß der Hebel bei Ihnen ist:

Wer eine dieser Fragen mit Ja beantwortet, profitiert von einer SSO-Anbindung.

SSO verknüpft Ihren Shop mit den Personalprozessen Ihrer Kunden

Eine eigene Benutzerverwaltung im Shop kennt die Personalbewegungen bei Ihren Kunden nicht. Neuzugänge, Abteilungswechsel und Austritte gehen an ihr vorbei. Jede dieser Änderungen landet als Mehraufwand bei Ihnen. Zwei Folgen daraus kennen Sie aus dem Alltag.

Mit SSO reduziert sich der manuelle Abgleich. Die Identität liefert der Identitätsanbieter bei jeder Anmeldung. Die Benutzerpflege lässt sich zusätzlich über SCIM 2.0 automatisieren: Legt die IT Ihres Kunden einen Benutzer an, sperrt oder löscht ihn, überträgt das Verzeichnis diese Änderung direkt in Ihr System. Welche Rollen und Budgets daraus folgen, entscheidet weiterhin der Shop.

Sicherheit: weniger Passwörter, weniger Angriffsfläche

Zugangsdaten sind ein beliebtes Angriffsziel. Jedes zusätzliche Shop-Passwort ist ein weiterer Schlüssel, der verloren gehen kann. Viele Einkäufer verwenden dasselbe Passwort mehrfach. Ein einziger Datenabfluss reicht dann für einen fremden Zugriff auf Ihren Shop.

SSO erspart den Nutzern ein zusätzliches Shop-Passwort. Sicherheitsmechanismen wie Multi-Faktor-Authentifizierung, Geräteregeln und Protokollierung können zentral beim Identitätsanbieter umgesetzt werden. Die eigene Sitzungs-, Rollen- und Berechtigungssteuerung des Shops bleibt dennoch erforderlich.

Compliance: SSO macht Ihre Zugriffskontrolle prüffest

Das deutsche NIS-2-Umsetzungsgesetz ist am 6. Dezember 2025 in Kraft getreten. Nach Angaben des BSI betrifft es rund 29.500 wichtige und besonders wichtige Einrichtungen. Zu den Risikomanagementmaßnahmen nach § 30 Absatz 2 BSIG gehören unter anderem die Sicherheit der Lieferkette, Zugriffskontrolle und Multi-Faktor-Authentifizierung.   

Betroffene Einrichtungen müssen Risiken in ihrer Lieferkette berücksichtigen und reichen die Anforderungen an ihre Dienstleister weiter. Das BSI nennt diese Dienstleister ausdrücklich indirekt betroffen. Als Lieferant werden Sie deshalb verstärkt mit Sicherheitsanforderungen und Fragebögen konfrontiert. Eine der Fragen darin lautet regelmäßig: Wie werden Zugänge zu Ihrem Shop vergeben und wieder entzogen?

SSO kann den Nachweis der Zugriffskontrolle erleichtern: Die Benutzerverwaltung und, sofern entsprechend konfiguriert, die Multi-Faktor-Authentifizierung liegen beim Identitätsanbieter des Kunden. Die Autorisierung im Shop, die Protokollierung und die Verwaltung aktiver Sitzungen bleiben jedoch Aufgaben des Shopbetreibers.

Tempo: schneller bestellen ohne Passwort-Dschungel

Jedes zusätzliche Passwort kostet Zeit und Nerven. Fachkräfte sprechen von Passwortmüdigkeit, wenn Nutzer für Dutzende Zugänge immer neue Kennwörter verwalten müssen. Genau diese Last nimmt SSO Ihren Kunden ab.

Der Einkäufer gelangt mit einem einzigen Login in Ihren Shop und ist sofort im Bestellprozess. Kein Zurücksetzen vergessener Passwörter, kein Suchen im Zettelkasten. Ein kürzerer Weg erleichtert Ihren Kunden den Abschluss der Bestellung.

Die wichtigsten SSO-Standards und technischen Bausteine im Überblick

Welcher Standard zum Einsatz kommt, hängt vom Identitätsanbieter Ihres Kunden und Ihres Shops ab. Im Folgenden finden Sie einen kurzen Überblick über die gängigen Verfahren.

SAML 2.0: der Klassiker im Unternehmensumfeld

SAML steht für Security Assertion Markup Language. Der offene Standard stammt vom Normungsgremium OASIS. SAML 2.0 wurde 2005 als OASIS-Standard verabschiedet und ist im Unternehmensumfeld nach wie vor weit verbreitet.

Ausgetauscht wird eine XML-basierte SAML-Antwort mit einer sogenannten Assertion. Je nach Konfiguration wird die Antwort, die Assertion oder beides digital signiert. Eine solche Assertion enthält typischerweise Angaben dazu:

Ihr Shop prüft unter anderem die Signatur, den Aussteller, den vorgesehenen Empfänger und die Gültigkeit der Assertion. Anschließend liest er die vereinbarten Attribute aus und eröffnet die Sitzung. Die Assertion ist damit vergleichbar mit einem zeitlich begrenzten digitalen Ausweis, den der Identitätsanbieter für die Anmeldung ausstellt. 

OAuth 2.0 und OpenID Connect: der moderne Weg

OAuth 2.0 ist ein Framework für delegierte Autorisierung. Es regelt mithilfe eines Access-Tokens, auf welche geschützten Ressourcen eine Anwendung zugreifen darf. Für die Anmeldung und Identitätsbestätigung kommt OpenID Connect hinzu. OIDC baut auf OAuth 2.0 auf und liefert mit dem ID-Token bestätigte Angaben zur Identität des Nutzers. Anmeldefunktionen wie „Mit Google fortfahren“ basieren daher typischerweise auf OpenID Connect und nicht allein auf OAuth 2.0.

Kerberos und Active Directory: stark im Netzwerk Ihres Kunden

Kerberos arbeitet dagegen mit Tickets. Ein Key Distribution Center stellt diese Kerberos-Tickets aus. In einer klassischen Windows-Domäne wird diese Funktion von den Domänencontrollern im Active Directory übernommen. Kerberos-fähige Anwendungen können die ausgestellten Diensttickets akzeptieren.

Für interne Programme ist das sehr komfortabel. Ihr Shop befindet sich allerdings außerhalb dieses Netzes. Das Ticket allein reicht dort nicht. Hier braucht es eine Brücke nach draußen. Der Identity Provider Ihres Kunden übersetzt die interne Bestätigung in ein Format, das Ihr Shop versteht, in der Regel SAML oder OIDC. 

Der Unterbau: Verzeichnisdienste und LDAP

Ein Begriff fällt in diesem Kontext regelmäßig, ist streng genommen aber kein SSO-Protokoll. Für das reibungslose Zusammenspiel bleibt er trotzdem hochrelevant: LDAP.

LDAP ist ein Zugriffsprotokoll für Verzeichnisdienste, in denen Benutzer-, Gruppen- und Rolleninformationen Ihres Kunden liegen. Der Identitätsanbieter kann über LDAP auf dieses Verzeichnis zugreifen und die Attribute abrufen, die er anschließend an Ihren Shop weitergibt.

DIA-SSO: Single Sign-on für Ihre DIA-Systeme

DIA-SSO beschränkt sich nicht auf Ihren Shop. Es bindet Ihre gesamte DIA-Umgebung an. Für Ihre Kunden heißt das: ein Login, egal über welches Portal sie zu Ihnen kommen.

Welche dieser Systeme SSO nutzen und welches Protokoll zum Einsatz kommt, klären wir im Erstgespräch. 

In drei Schritten zur SSO-Anbindung

Welche Kunden sollen angebunden werden? Welchen Identitätsanbieter setzen sie ein? Diese Antworten bestimmen den weiteren Ablauf.

Für die Anbindung registrieren Sie in Microsoft Entra ID eine Anwendung für Ihren Shop. Ausgetauscht werden vier Angaben: die Client-ID, das Client-Secret, die Redirect-URI (/rest/sso/callback) und die freigegebene E-Mail-Domain. Mehr braucht die Verbindung nicht.

Nach erfolgreichem Test geht die Verbindung live.

Bei einer standardisierten OAuth-Anbindung an Entra ID kann die technische Umsetzung wenige Tage dauern. Den konkreten Rahmen nennen wir Ihnen nach der ersten technischen Abstimmung. Beachten Sie, dass das Client-Secret eine begrenzte Laufzeit hat und rechtzeitig erneuert werden muss.

Datenschutz: So gestalten Sie SSO DSGVO-konform

Bei jedem Zugriff fließen personenbezogene Daten vom Unternehmen Ihres Kunden zu Ihnen. Datenschutz und Datensicherheit müssen deshalb vorab geklärt werden. Vier Punkte sind entscheidend.

Datensparsamkeit

DIA-SSO liest bewusst nur die Daten aus, die für die Anmeldung nötig sind: Name und E-Mail-Adresse. Weitere Felder aus dem Verzeichnis Ihres Kunden werden nicht übertragen. Der Grundsatz der Datenminimierung ist damit von vornherein erfüllt.

Klare Zuständigkeiten

Wer ist Verantwortlicher, wer Auftragsverarbeiter? Diese Frage klärt Ihr Datenschutzbeauftragter. Die technischen Voraussetzungen liefern wir, die juristische Prüfung übernimmt Ihr Anwalt.

Sichere Übertragung

Die Verbindung läuft über HTTPS. Die Daten sind auf dem Transportweg verschlüsselt und für Dritte nicht lesbar. Beim Zugriff auf die Benutzerdaten prüft Ihr Shop die Bestätigung des Identitätsanbieters und stellt so die Authentizität der übermittelten Angaben sicher.

Löschregeln

Sperrt Ihr Kunde einen Benutzer im Verzeichnis, wird ein erneuter Login unterbunden. Über SCIM kann seine IT den Benutzer zusätzlich aktiv sperren oder löschen, ohne auf dessen nächsten Anmeldeversuch zu warten. Das Profil dieses Benutzers verschwindet damit nicht automatisch aus Ihrem Shop. Bestellhistorie und Belege unterliegen ohnehin gesetzlichen Aufbewahrungsfristen. Für alles darüber hinaus braucht es eine Löschregel. Das Hosting Ihrer DIA-Systeme erfolgt in deutschen Rechenzentren. Ob Drittlandübermittlungen vollständig ausgeschlossen sind, hängt zusätzlich von eingesetzten Unterauftragnehmern sowie Support-, Analyse-, Protokollierungs- und Kommunikationsdiensten ab.

Was passiert im Erstgespräch?

Jede SSO-Anbindung beginnt mit der Frage, wie Ihre bestehende IT-Landschaft und Ihre Anforderungen zusammenpassen. Im Erstgespräch klären wir:

Am Ende des Gesprächs haben Sie eine belastbare Einschätzung. Sie wissen, was die Anbindung leistet und was sie kostet.

Fazit: Warum sich SSO für Sie lohnt

SSO verbindet Ihren Shop mit der Identität Ihrer Kunden. Diese bestellen mit einem Login, ohne ein weiteres Passwort zu verwalten. Sie selbst verwalten keine fremden Zugangsdaten mehr und führen keinen manuellen Abgleich mit fremden Personalabteilungen mehr durch.

Das zahlt sich gleich mehrfach aus: Der Bestellweg wird kürzer und für Ihre Kunden komfortabler, die zentrale Authentifizierung beim Identitätsanbieter reduziert zudem die Angriffsfläche durch zusätzliche Shop-Passwörter.

Der B2B-Handel bindet seine Beschaffungsprozesse immer enger zusammen. Wer Zugänge heute sauber verwaltet, ist auf strengere Anforderungen von morgen vorbereitet. Den ersten Schritt gehen wir gemeinsam mit Ihnen.

Häufige Fragen zu SSO

DIA-SSO bindet Ihren Shop heute an Microsoft Entra ID an. Parallel dazu bleiben klassischer Login mit Passwort und Punchout-Anbindungen möglich. Alle Wege laufen in Ihrem Shop nebeneinander. Weitere Identitätsanbieter und Protokolle prüfen wir im Einzelfall.

Technisch ist das möglich. Sinnvoll ist es selten. Behält ein SSO-Benutzer zusätzlich ein lokales Shop-Passwort, kann er damit die zentralen Zugriffsregeln umgehen. Nach einem Austritt könnte das lokale Konto weiterhin nutzbar bleiben; auch die zentral konfigurierte Multi-Faktor-Authentifizierung könnte umgangen werden.

Unsere Empfehlung: Eine mögliche Ausnahme ist ein gesondert abgesicherter und protokollierter Notfallzugang für Administratoren.

DIA-SSO ordnet den Benutzer heute über seine E-Mail-Adresse zu, die Zuordnung zum Kunden erfolgt über die E-Mail-Domain. Ändert sich die Adresse, kann bei der nächsten Anmeldung ein neues Benutzerkonto entstehen. Wunschlisten, Bestellhistorie und Freigaben wären dann möglicherweise nicht mehr korrekt zugeordnet. 

Wir empfehlen deshalb, den Wechsel einer E-Mail-Adresse vorab mit uns und der IT Ihres Kunden abzustimmen. So lässt sich das bestehende Konto der neuen Adresse zuordnen.

Farben, Layout und Templates berühren die Verbindung nicht. Kritisch wird es bei Änderungen an Domains und URLs. Wechselt die Adresse Ihres Shops, stimmt die hinterlegte Redirect-URI nicht mehr. Bei jedem Relaunch gehören Ihre SSO-Verbindungen deshalb auf die Testliste.

Farben, Layout und Templates berühren die Verbindung nicht. Kritisch wird es bei Änderungen an Domains, URLs und Zertifikaten. Wechselt die Adresse Ihres Shops, stimmen die hinterlegten Metadaten beim Identitätsanbieter nicht mehr. Bei jedem Relaunch gehören Ihre SSO-Verbindungen deshalb auf die Testliste.

Löschen müssen Sie nichts. Bestehende Konten bleiben erhalten und werden mit der Identität aus dem Verzeichnis Ihres Kunden verknüpft. Voraussetzung ist ein eindeutiges Merkmal, über das sich beide Seiten zuordnen lassen. DIA-SSO nutzt dafür die E-Mail-Adresse; diese soll eindeutig und langfristig stabil sein. Die Zuordnung sollte vor dem Go-live geprüft und Sonderfälle wie doppelte Konten oder Sammelpostfächer geklärt werden. Kunden ohne SSO arbeiten unverändert weiter. Die Umstellung erfolgt idealerweise Kunde für Kunde, nicht auf einen Schlag.

Unser Standort

In Schortens, direkt an der Nordsee, kombinieren wir klare Köpfe mit klarer Brise – für Ergebnisse, die frischen Wind in Ihr Business bringen.

Für eine Zusammenarbeit müssen Sie hier aber nicht vorbeikommen. Wir besprechen alle Details mit Ihnen per Videokonferenz. Auf Wunsch, besuchen wir Sie aber auch an Ihrem Standort.

© 2025 DIA Connecting Software GmbH & Co. KG. All rights reserved.