Skip to main content
Zu Single Sign-On ↗ · Öffnet die Webapp — bitte vorher anmelden Diese Option steht nur Enterprise Kunden zur Verfügung.

Login und Mitarbeiter-Import sind getrennt

Entra kann bei Honestly zwei verschiedene Dinge, und dieser Artikel behandelt nur das erste:
  • Login (SSO) — worum es hier geht. Die Honestly Enterprise App aus dem Entra-Katalog meldet Personen per SAML an.
  • Mitarbeiter-Import — eine eigene Verbindung unter Menü → Integrationen auf der Kachel Azure AD. Du richtest sie dort separat über Verbinden ein, sie läuft über unseren Partner Kombo. Siehe HR-System-Sync.
Das sind zwei verschiedene Anwendungen in Entra: die Honestly Enterprise App aus dem Katalog für SSO und die Verbindung, die beim Klick auf Verbinden auf der Kachel Azure AD entsteht. Wer nur die Enterprise App eingerichtet hat, hat noch keinen Import — und wer den Import verbindet, hat damit noch keinen Login eingerichtet. Keines von beiden legt Nutzer an, die sich anmelden können. SSO legt keine Honestly-Nutzer an, und der Import erzeugt Mitarbeitende, keine Login-Konten — anmelden kann sich nur, wer bereits als Nutzer im Account existiert (siehe Benutzer anlegen).
Für den Support zeigt die Fehlermeldung, auf welcher Seite du suchen musst. Not authenticated. ist immer ein Login-Problem (SAML) und nie eine Folge des Imports. Eine fehlende oder nicht importierte Person führt zu User does not exist. Cannot fetch employees from API ist ausschließlich ein Import-Fehler und hat mit dem Login nichts zu tun.

Hinzufügen von Honestly über die “Gallery” / Katalog

  1. Melde dich im Microsoft Entra Admin Center mindestens als Cloudanwendungsadministrator an.
  2. Navigiere zu Entra ID >Enterprise-Apps >Neue Anwendung.
  3. Gib im Bereich “Aus Katalog hinzufügen” den Begriff “Honestly” (auf deutsch leider unter “Ehrlich” bei Microsoft zu finden 😅) in das Suchfeld ein.
  4. Wähle die Anwendung (Honestly/Ehrlich) aus den Suchergebnissen aus und füge die App hinzu. Warte einige Sekunden, bis die App deinem Mandanten hinzugefügt wurde.
Öffne die Honestly Enterprise Application und wähle „2. Set up single sign on“. Screenshot 2025-08-07 at 12.19.39 1. In Honestly: Navigiere zur SSO-Seite: - Kopiere das Feld „Honestly Entity ID“ in Azure/Entra in das Feld „Identifier (Entity ID)“. - Kopiere das Feld „Honestly ACS URL“ in Azure/Entra in das Feld „Reply URL (Assertion Consumer Service URL)“. 2. In Azure/Entra: - Kopiere das Feld „Login URL“ in Honestly in das Feld „Your provider’s SSO URL“. - Kopiere das Feld „Microsoft Entra Identifier“ in Honestly in das Feld „Your provider’s Entity ID“. Screenshot 2025-08-07 at 12.25.42v 3. In Azure/Entra: Lade das SAML-Zertifikat „Certificate (Base64)“ herunter. Öffne es mit einem Texteditor und kopiere den gesamten Inhalt (inklusive „-----BEGIN CERTIFICATE-----“ und „-----END CERTIFICATE-----“) in das Honestly-Feld „x509 Zertifikat“. 4. Klicke in Honestly unten auf „Speichern”.

Name ID: die E-Mail-Adresse übermitteln

Honestly erkennt die Person, die sich anmeldet, an der Name ID in der SAML-Antwort und erwartet, dass diese Name ID ihre E-Mail-Adresse ist — dieselbe Adresse, mit der sie als Nutzer in Honestly hinterlegt ist. Öffne in der Honestly Enterprise App in Entra den Bereich Attributes & Claims und stelle Unique User Identifier (Name ID) auf das Format Email address mit der Quelle user.mail. Die Voreinstellung von Entra ist user.userprincipalname. Stimmt der übermittelte Wert nicht mit der E-Mail-Adresse des Nutzers überein oder ist es gar nicht seine E-Mail-Adresse, schlägt die Anmeldung mit Not authenticated. fehl.
Lass die Token-Verschlüsselung in der Entra Enterprise App deaktiviert. Honestly liest unverschlüsselte SAML-Assertions; verschlüsselte kann es nicht öffnen und weist eine verschlüsselte Antwort ab.

User- und Gruppenzuweisung (wichtig)

Damit die SSO-Integration korrekt funktioniert, musst du alle relevanten Benutzer und/oder Gruppen in deinem Identity Provider (Microsoft Entra ID) der Honestly-App zuweisen. Nur Benutzer und Gruppen, die explizit zugewiesen sind, können sich bei Honestly anmelden. Stelle sicher, dass alle Rollen (z. B. Admins, HR, Manager, Mitarbeitende) korrekt zugewiesen sind. Fehlende Zuweisungen verhindern den Login, auch wenn SSO technisch korrekt eingerichtet ist.
Die Zuweisung in Entra ist nur die halbe Voraussetzung. SSO legt keine Nutzer in Honestly an. Anmelden kann sich nur, wer bereits als Nutzer im Honestly-Account existiert. Ist eine Person in Entra zugewiesen, aber noch kein Nutzer in Honestly, endet die Anmeldung mit User does not exist.

Zwei Arten der Anmeldung

Mit SSO können sich Nutzer auf zwei Wegen bei Honestly anmelden. Beide funktionieren mit derselben Einrichtung; du musst dich nicht für einen entscheiden.

Honestly-initiiertes SSO

Die Anmeldung startet auf der Honestly-Login-Seite.
  • Die Person gibt ihre E-Mail-Adresse ein und klickt auf Login.
  • Honestly leitet sie zu Microsoft Entra ID weiter, dort meldet sie sich an.
  • Ein Passwort für Honestly braucht sie nicht.
Ist in den Honestly-SSO-Einstellungen SSO optional aktiviert, zeigt Honestly nach der E-Mail-Adresse zuerst Login wählen: Ein Klick auf den Account-Namen startet die Anmeldung über Entra, Passwort-Login für … die Anmeldung mit Passwort. Dieser Weg passt, wenn eure Mitarbeitenden gewohnt sind, Honestly direkt aufzurufen.

Identity-Provider-initiiertes SSO (IdP-initiiert)

Die Anmeldung startet in Microsoft Entra ID, nicht bei Honestly.
  • Die Person klickt in ihrem Microsoft-App-Portal (My Apps) auf die Honestly-App oder öffnet die URL für den Benutzerzugriff.
  • Entra übermittelt die E-Mail-Adresse automatisch an Honestly.
  • Sie muss weder eine E-Mail-Adresse noch ein Passwort eingeben und landet direkt in Honestly.
Dieser Weg passt, wenn ihr den Zugang zentral über Entra steuert. Die URL für den Benutzerzugriff findest du in der Honestly Enterprise App in Entra unter Eigenschaften. Du kannst sie an eure Mitarbeitenden weitergeben, etwa als Lesezeichen oder als Link im Intranet, gern auch über einen eigenen Kurzlink.
Damit der Klick auf die Honestly-App in Entra wirklich direkt anmeldet, lass unter Grundlegende SAML-Konfiguration das Feld Anmelde-URL leer. Ist dort eine URL eingetragen, schickt Entra die Person stattdessen auf die Honestly-Login-Seite, wo sie ihre E-Mail-Adresse doch wieder selbst eingeben muss. Die Anmeldung über die Honestly-Login-Seite funktioniert auch ohne diesen Eintrag.
Mit folgendem Link kommst du zur Erklärung der Schnittstelle (direkt auf der Microsoft-Homepage).

Wenn die Anmeldung nicht funktioniert

Beginne in Entra. Öffne die Honestly Enterprise App, gehe zu Single sign-on und nutze Test single sign-on. Entra zeigt dort die konkrete AADSTS-Fehlermeldung an — das ist der schnellste Weg zur Ursache. Erreicht die Antwort Honestly, zeigt Honestly eine dieser vier Meldungen:
Rollt Entra das Signaturzertifikat, muss das neue Zertifikat in Honestly erneut unter Einstellungen → Single Sign-On → x509 Zertifikat hinterlegt werden. Bis dahin endet die Anmeldung mit Not authenticated.

Verwandte Artikel