Login und Mitarbeiter-Import sind getrennt
Entra kann bei Honestly zwei verschiedene Dinge, und dieser Artikel behandelt nur das erste:- Login (SSO) — worum es hier geht. Die Honestly Enterprise App aus dem Entra-Katalog meldet Personen per SAML an.
- Mitarbeiter-Import — eine eigene Verbindung unter Menü → Integrationen auf der Kachel Azure AD. Du richtest sie dort separat über Verbinden ein, sie läuft über unseren Partner Kombo. Siehe HR-System-Sync.
Für den Support zeigt die Fehlermeldung, auf welcher Seite du suchen musst. Not authenticated. ist immer ein Login-Problem (SAML) und nie eine Folge des Imports. Eine fehlende oder nicht importierte Person führt zu User does not exist. Cannot fetch employees from API ist ausschließlich ein Import-Fehler und hat mit dem Login nichts zu tun.
Hinzufügen von Honestly über die “Gallery” / Katalog
- Melde dich im Microsoft Entra Admin Center mindestens als Cloudanwendungsadministrator an.
- Navigiere zu Entra ID >Enterprise-Apps >Neue Anwendung.
- Gib im Bereich “Aus Katalog hinzufügen” den Begriff “Honestly” (auf deutsch leider unter “Ehrlich” bei Microsoft zu finden 😅) in das Suchfeld ein.
- Wähle die Anwendung (Honestly/Ehrlich) aus den Suchergebnissen aus und füge die App hinzu. Warte einige Sekunden, bis die App deinem Mandanten hinzugefügt wurde.


v
3. In Azure/Entra:
Lade das SAML-Zertifikat „Certificate (Base64)“ herunter.
Öffne es mit einem Texteditor und kopiere den gesamten Inhalt (inklusive „-----BEGIN CERTIFICATE-----“ und „-----END CERTIFICATE-----“) in das Honestly-Feld „x509 Zertifikat“.
4. Klicke in Honestly unten auf „Speichern”.
Name ID: die E-Mail-Adresse übermitteln
Honestly erkennt die Person, die sich anmeldet, an der Name ID in der SAML-Antwort und erwartet, dass diese Name ID ihre E-Mail-Adresse ist — dieselbe Adresse, mit der sie als Nutzer in Honestly hinterlegt ist. Öffne in der Honestly Enterprise App in Entra den Bereich Attributes & Claims und stelle Unique User Identifier (Name ID) auf das Format Email address mit der Quelle user.mail. Die Voreinstellung von Entra ist user.userprincipalname. Stimmt der übermittelte Wert nicht mit der E-Mail-Adresse des Nutzers überein oder ist es gar nicht seine E-Mail-Adresse, schlägt die Anmeldung mit Not authenticated. fehl.Lass die Token-Verschlüsselung in der Entra Enterprise App deaktiviert. Honestly liest unverschlüsselte SAML-Assertions; verschlüsselte kann es nicht öffnen und weist eine verschlüsselte Antwort ab.
User- und Gruppenzuweisung (wichtig)
Damit die SSO-Integration korrekt funktioniert, musst du alle relevanten Benutzer und/oder Gruppen in deinem Identity Provider (Microsoft Entra ID) der Honestly-App zuweisen. Nur Benutzer und Gruppen, die explizit zugewiesen sind, können sich bei Honestly anmelden. Stelle sicher, dass alle Rollen (z. B. Admins, HR, Manager, Mitarbeitende) korrekt zugewiesen sind. Fehlende Zuweisungen verhindern den Login, auch wenn SSO technisch korrekt eingerichtet ist.Die Zuweisung in Entra ist nur die halbe Voraussetzung. SSO legt keine Nutzer in Honestly an. Anmelden kann sich nur, wer bereits als Nutzer im Honestly-Account existiert. Ist eine Person in Entra zugewiesen, aber noch kein Nutzer in Honestly, endet die Anmeldung mit User does not exist.
Zwei Arten der Anmeldung
Mit SSO können sich Nutzer auf zwei Wegen bei Honestly anmelden. Beide funktionieren mit derselben Einrichtung; du musst dich nicht für einen entscheiden.Honestly-initiiertes SSO
Die Anmeldung startet auf der Honestly-Login-Seite.- Die Person gibt ihre E-Mail-Adresse ein und klickt auf Login.
- Honestly leitet sie zu Microsoft Entra ID weiter, dort meldet sie sich an.
- Ein Passwort für Honestly braucht sie nicht.
Identity-Provider-initiiertes SSO (IdP-initiiert)
Die Anmeldung startet in Microsoft Entra ID, nicht bei Honestly.- Die Person klickt in ihrem Microsoft-App-Portal (My Apps) auf die Honestly-App oder öffnet die URL für den Benutzerzugriff.
- Entra übermittelt die E-Mail-Adresse automatisch an Honestly.
- Sie muss weder eine E-Mail-Adresse noch ein Passwort eingeben und landet direkt in Honestly.

Damit der Klick auf die Honestly-App in Entra wirklich direkt anmeldet, lass unter Grundlegende SAML-Konfiguration das Feld Anmelde-URL leer. Ist dort eine URL eingetragen, schickt Entra die Person stattdessen auf die Honestly-Login-Seite, wo sie ihre E-Mail-Adresse doch wieder selbst eingeben muss. Die Anmeldung über die Honestly-Login-Seite funktioniert auch ohne diesen Eintrag.
Wenn die Anmeldung nicht funktioniert
Beginne in Entra. Öffne die Honestly Enterprise App, gehe zu Single sign-on und nutze Test single sign-on. Entra zeigt dort die konkrete AADSTS-Fehlermeldung an — das ist der schnellste Weg zur Ursache. Erreicht die Antwort Honestly, zeigt Honestly eine dieser vier Meldungen:Rollt Entra das Signaturzertifikat, muss das neue Zertifikat in Honestly erneut unter Einstellungen → Single Sign-On → x509 Zertifikat hinterlegt werden. Bis dahin endet die Anmeldung mit Not authenticated.