Ein Login. Richtige Rechte. Immer aktuell.
AuthSaml verbindet Matomo mit deinem Identity Provider: Single Sign-On per SAML 2.0, On-/Offboarding per SCIM 2.0 und Site-Berechtigungen direkt aus deinen IdP-Gruppen — für Okta, Microsoft Entra ID, Keycloak und jeden SAML-Provider.
Neueste v2.1.0 · Matomo ≥ 5.0.0
Ein Login für alles
Deine Nutzer melden sich mit dem Firmen-Login an — SP- oder IdP-initiiert, optional mit Single Logout und Force-SSO. Konten entstehen automatisch beim ersten Login.
Rechte aus IdP-Gruppen
Gruppe → Sites → Rolle: Das Mapping im Admin-Bereich macht deinen IdP zur Rechteverwaltung. Synchronisiert bei jedem Login und jeder SCIM-Änderung — manuell vergebene Rechte bleiben auf Wunsch unangetastet.
Offboarding in Echtzeit
SCIM 2.0 deaktiviert ausgeschiedene Mitarbeitende sofort: Sitzungen werden beendet, Rechte entzogen — ohne Login-Vorgang und ohne manuelle Nacharbeit.
Kein Aussperr-Risiko
Strict-Mode, signierte Assertions und Replay-Schutz sind Standard — trotzdem behalten Superuser immer einen Break-Glass-Zugang. Ein IdP-Ausfall legt dein Matomo nicht lahm.
Diagnose statt Support-Ticket
Die Admin-Seite zeigt die letzten SSO-Fehler inklusive der empfangenen Gruppen und Attribute. Du siehst in Sekunden, warum ein Login scheitert — und was im IdP zu tun ist.
Zum Vergrößern klicken
Jeder SAML-2.0-konforme IdP. Getestet mit Okta, Microsoft Entra ID und Keycloak; kompatibel mit ADFS, Google Workspace, OneLogin u. a. GitHub bietet als IdP kein SAML — dort hilft ein federierender Broker wie Keycloak.
Nein. Kontoanlage und Rechte-Sync funktionieren komplett über den SAML-Login (Just-in-Time). SCIM lohnt sich, wenn Offboarding sofort wirken soll statt erst beim nächsten Login — bei Microsoft Entra ID setzt die automatische Provisionierung eine P1-Lizenz voraus.
Ja. Im Standard-Modus „verwaltet" entzieht AuthSaml nur Rechte, die es selbst vergeben hat — alles manuell Vergebene bleibt unangetastet. Wer den IdP als alleinige Wahrheit möchte, wählt den autoritativen Modus.
Niemand wird ausgesperrt: Superuser haben immer einen Break-Glass-Passwort-Zugang, die Passwort-Login-Policy ist konfigurierbar, und der Lizenz-Check blockiert grundsätzlich nie den Login.
Typisch unter 15 Minuten: SP-Metadata-URL im IdP hinterlegen, IdP-Metadata-URL im Plugin eintragen (Auto-Import mit täglichem Refresh), Gruppen-Mapping anlegen. Schritt-für-Schritt-Anleitungen für Okta, Entra ID und Keycloak liegen bei.
Nur wenn du es ausdrücklich aktivierst und eine dedizierte IdP-Gruppe festlegst. Eine Schutzoption verhindert die Herabstufung bestehender Superuser — der letzte Superuser wird nie entfernt.
Sie werden übernommen, nicht dupliziert: Beim ersten SSO-Login ordnet AuthSaml das Konto über Login oder E-Mail-Adresse zu und verknüpft es dauerhaft mit dem IdP. Das Passwort bleibt bestehen, und manuell vergebene Site-Rechte bleiben im Standard-Modus unangetastet — entzogen wird nur, was das Plugin selbst vergeben hat. Bestehende Superuser werden nie herabgestuft. Die SCIM-Provisionierung übernimmt bestehende Konten genauso. SSO lässt sich so in einer laufenden Matomo-Installation einführen, ohne Benutzer neu anzulegen oder Rechte zu verlieren.
Weil es mehr abdeckt: Neben dem SAML-Login enthält AuthSaml die Rechteverwaltung über IdP-Gruppen und einen vollständigen SCIM-2.0-Server für automatisches On- und Offboarding — Funktionen, die bei reinen SSO-Plugins fehlen oder zusätzliche Werkzeuge erfordern. Eine Lizenz ersetzt damit die manuelle Benutzerpflege über den gesamten Lebenszyklus.
-
01
Lade den Feinwerk-Connector herunter und entpacke ihn in das
plugins/-Verzeichnis deines Matomo, dann aktiviere ihn. - 02 Öffne die Einstellungen und trage Marketplace-URL und Instanz-Token ein.
- 03 Öffne den Feinwerk Plugins-Screen, finde AuthSaml und klicke auf „Install“.
AuthSaml
AuthSaml macht deinen Identity Provider zur einzigen Quelle der Wahrheit für Matomo: Anmeldung per SAML 2.0 Single Sign-On, Benutzer-Lebenszyklus per SCIM 2.0 und Site-Berechtigungen direkt aus den Gruppen deines IdP. Funktioniert mit Okta, Microsoft Entra ID, Keycloak, ADFS, Google Workspace und jedem anderen SAML-2.0-Provider.
Login und Rechte aus einer Hand
Beim ersten SSO-Login legt AuthSaml das Matomo-Konto automatisch an (Just-in-Time-Provisionierung). Bei jedem weiteren Login synchronisiert es die Site-Berechtigungen aus den Gruppen-Claims: Im Admin-Bereich ordnest du IdP-Gruppen den Matomo-Sites und Rollen (View, Write, Admin) zu — ab dann verwaltet ihr Zugriffe nur noch im IdP. Alternativ oder zusätzlich liest AuthSaml Rechte aus einem direkten Attribut (z. B. matomo_access = "view:1,4;write:2").
Drei Sync-Modi bestimmen, wie streng der IdP führt: additiv (nur vergeben, nie entziehen), verwaltet (entzieht nur, was das Plugin selbst vergeben hat — manuell vergebene Rechte bleiben unangetastet) oder autoritativ (der IdP definiert die Rechte vollständig).
Offboarding, das sofort greift
Mit aktiviertem SCIM 2.0 pusht dein IdP Benutzer und Gruppen aktiv nach Matomo: Neue Teammitglieder sind angelegt, bevor sie sich das erste Mal anmelden. Ausgeschiedene werden sofort deaktiviert — laufende Sitzungen beendet, vergebene Rechte entzogen, ohne dass jemand daran denken muss. Gruppen-Änderungen im IdP wirken unmittelbar auf die Site-Rechte, ganz ohne Login-Vorgang.
Sicher by default — ohne Aussperr-Risiko
Signierte Assertions, RSA-SHA256, Strict-Mode und Replay-Schutz sind Standard. Gleichzeitig ist AuthSaml so gebaut, dass dich ein IdP-Ausfall nie aussperrt: Superuser behalten einen garantierten Break-Glass-Zugang per Passwort, und Login-Einschränkungen greifen erst, wenn SAML tatsächlich konfiguriert ist.
Eingerichtet in Minuten
SP-Metadata-URL in den IdP kopieren, IdP-Metadata-URL im Plugin eintragen — Import und täglicher Auto-Refresh inklusive, Zertifikats-Rollover (z. B. bei Entra ID) läuft automatisch. Gruppen-Mapping anlegen, fertig. Die Diagnose-Seite zeigt die letzten SSO-Fehler mitsamt der tatsächlich empfangenen Gruppen und Attribute — Schluss mit Rätselraten, warum ein Login scheitert. Für Automatisierung liegen Console-Kommandos bei, Schritt-für-Schritt-Anleitungen für Okta, Entra ID und Keycloak ebenso.
Eine Lizenz, der ganze Lebenszyklus
AuthSaml ist bewusst als Komplettlösung positioniert: Wo klassische SSO-Plugins beim Login aufhören, deckt eine Lizenz hier den gesamten Benutzer-Lebenszyklus ab — SAML-Anmeldung, Rechteverwaltung über IdP-Gruppen und SCIM-Provisionierung mit Offboarding in Echtzeit. Das ersetzt manuelle Benutzerpflege und separate Provisionierungs-Werkzeuge und macht sich in Teams mit Fluktuation schnell bezahlt.
-
v2.1.0 Oct 1, 2026
-
v2.0.1 Sep 30, 2026
-
v2.0.0 Sep 30, 2026