AuthSaml · security · kostenpflichtig

Ein Login. Richtige Rechte. Immer aktuell.

AuthSaml verbindet Matomo mit deinem Identity Provider: Single Sign-On per SAML 2.0, On-/Offboarding per SCIM 2.0 und Site-Berechtigungen direkt aus deinen IdP-Gruppen — für Okta, Microsoft Entra ID, Keycloak und jeden SAML-Provider.

Neueste v2.1.0 · Matomo ≥ 5.0.0

Was es für dich tut
01

Ein Login für alles

Deine Nutzer melden sich mit dem Firmen-Login an — SP- oder IdP-initiiert, optional mit Single Logout und Force-SSO. Konten entstehen automatisch beim ersten Login.

02

Rechte aus IdP-Gruppen

Gruppe → Sites → Rolle: Das Mapping im Admin-Bereich macht deinen IdP zur Rechteverwaltung. Synchronisiert bei jedem Login und jeder SCIM-Änderung — manuell vergebene Rechte bleiben auf Wunsch unangetastet.

03

Offboarding in Echtzeit

SCIM 2.0 deaktiviert ausgeschiedene Mitarbeitende sofort: Sitzungen werden beendet, Rechte entzogen — ohne Login-Vorgang und ohne manuelle Nacharbeit.

04

Kein Aussperr-Risiko

Strict-Mode, signierte Assertions und Replay-Schutz sind Standard — trotzdem behalten Superuser immer einen Break-Glass-Zugang. Ein IdP-Ausfall legt dein Matomo nicht lahm.

05

Diagnose statt Support-Ticket

Die Admin-Seite zeigt die letzten SSO-Fehler inklusive der empfangenen Gruppen und Attribute. Du siehst in Sekunden, warum ein Login scheitert — und was im IdP zu tun ist.

Zum Vergrößern klicken

Preise
Jährlich Beliebt
999 € pro Jahr
Jetzt kaufen
2 Jahre
1.598 € für 2 Jahre
Jetzt kaufen
Keine Zahlungsdaten nötig — die Testlizenz landet direkt in deinem Konto.
Häufige Fragen

Jeder SAML-2.0-konforme IdP. Getestet mit Okta, Microsoft Entra ID und Keycloak; kompatibel mit ADFS, Google Workspace, OneLogin u. a. GitHub bietet als IdP kein SAML — dort hilft ein federierender Broker wie Keycloak.

Nein. Kontoanlage und Rechte-Sync funktionieren komplett über den SAML-Login (Just-in-Time). SCIM lohnt sich, wenn Offboarding sofort wirken soll statt erst beim nächsten Login — bei Microsoft Entra ID setzt die automatische Provisionierung eine P1-Lizenz voraus.

Ja. Im Standard-Modus „verwaltet" entzieht AuthSaml nur Rechte, die es selbst vergeben hat — alles manuell Vergebene bleibt unangetastet. Wer den IdP als alleinige Wahrheit möchte, wählt den autoritativen Modus.

Niemand wird ausgesperrt: Superuser haben immer einen Break-Glass-Passwort-Zugang, die Passwort-Login-Policy ist konfigurierbar, und der Lizenz-Check blockiert grundsätzlich nie den Login.

Typisch unter 15 Minuten: SP-Metadata-URL im IdP hinterlegen, IdP-Metadata-URL im Plugin eintragen (Auto-Import mit täglichem Refresh), Gruppen-Mapping anlegen. Schritt-für-Schritt-Anleitungen für Okta, Entra ID und Keycloak liegen bei.

Nur wenn du es ausdrücklich aktivierst und eine dedizierte IdP-Gruppe festlegst. Eine Schutzoption verhindert die Herabstufung bestehender Superuser — der letzte Superuser wird nie entfernt.

Sie werden übernommen, nicht dupliziert: Beim ersten SSO-Login ordnet AuthSaml das Konto über Login oder E-Mail-Adresse zu und verknüpft es dauerhaft mit dem IdP. Das Passwort bleibt bestehen, und manuell vergebene Site-Rechte bleiben im Standard-Modus unangetastet — entzogen wird nur, was das Plugin selbst vergeben hat. Bestehende Superuser werden nie herabgestuft. Die SCIM-Provisionierung übernimmt bestehende Konten genauso. SSO lässt sich so in einer laufenden Matomo-Installation einführen, ohne Benutzer neu anzulegen oder Rechte zu verlieren.

Weil es mehr abdeckt: Neben dem SAML-Login enthält AuthSaml die Rechteverwaltung über IdP-Gruppen und einen vollständigen SCIM-2.0-Server für automatisches On- und Offboarding — Funktionen, die bei reinen SSO-Plugins fehlen oder zusätzliche Werkzeuge erfordern. Eine Lizenz ersetzt damit die manuelle Benutzerpflege über den gesamten Lebenszyklus.

Installation über den Feinwerk-Connector
  1. 01 Lade den Feinwerk-Connector herunter und entpacke ihn in das plugins/-Verzeichnis deines Matomo, dann aktiviere ihn.
  2. 02 Öffne die Einstellungen und trage Marketplace-URL und Instanz-Token ein.
  3. 03 Öffne den Feinwerk Plugins-Screen, finde AuthSaml und klicke auf „Install“.
Connector-Plugin herunterladen
Für Technik-Interessierte

AuthSaml

AuthSaml macht deinen Identity Provider zur einzigen Quelle der Wahrheit für Matomo: Anmeldung per SAML 2.0 Single Sign-On, Benutzer-Lebenszyklus per SCIM 2.0 und Site-Berechtigungen direkt aus den Gruppen deines IdP. Funktioniert mit Okta, Microsoft Entra ID, Keycloak, ADFS, Google Workspace und jedem anderen SAML-2.0-Provider.

Login und Rechte aus einer Hand

Beim ersten SSO-Login legt AuthSaml das Matomo-Konto automatisch an (Just-in-Time-Provisionierung). Bei jedem weiteren Login synchronisiert es die Site-Berechtigungen aus den Gruppen-Claims: Im Admin-Bereich ordnest du IdP-Gruppen den Matomo-Sites und Rollen (View, Write, Admin) zu — ab dann verwaltet ihr Zugriffe nur noch im IdP. Alternativ oder zusätzlich liest AuthSaml Rechte aus einem direkten Attribut (z. B. matomo_access = "view:1,4;write:2").

Drei Sync-Modi bestimmen, wie streng der IdP führt: additiv (nur vergeben, nie entziehen), verwaltet (entzieht nur, was das Plugin selbst vergeben hat — manuell vergebene Rechte bleiben unangetastet) oder autoritativ (der IdP definiert die Rechte vollständig).

Offboarding, das sofort greift

Mit aktiviertem SCIM 2.0 pusht dein IdP Benutzer und Gruppen aktiv nach Matomo: Neue Teammitglieder sind angelegt, bevor sie sich das erste Mal anmelden. Ausgeschiedene werden sofort deaktiviert — laufende Sitzungen beendet, vergebene Rechte entzogen, ohne dass jemand daran denken muss. Gruppen-Änderungen im IdP wirken unmittelbar auf die Site-Rechte, ganz ohne Login-Vorgang.

Sicher by default — ohne Aussperr-Risiko

Signierte Assertions, RSA-SHA256, Strict-Mode und Replay-Schutz sind Standard. Gleichzeitig ist AuthSaml so gebaut, dass dich ein IdP-Ausfall nie aussperrt: Superuser behalten einen garantierten Break-Glass-Zugang per Passwort, und Login-Einschränkungen greifen erst, wenn SAML tatsächlich konfiguriert ist.

Eingerichtet in Minuten

SP-Metadata-URL in den IdP kopieren, IdP-Metadata-URL im Plugin eintragen — Import und täglicher Auto-Refresh inklusive, Zertifikats-Rollover (z. B. bei Entra ID) läuft automatisch. Gruppen-Mapping anlegen, fertig. Die Diagnose-Seite zeigt die letzten SSO-Fehler mitsamt der tatsächlich empfangenen Gruppen und Attribute — Schluss mit Rätselraten, warum ein Login scheitert. Für Automatisierung liegen Console-Kommandos bei, Schritt-für-Schritt-Anleitungen für Okta, Entra ID und Keycloak ebenso.

Eine Lizenz, der ganze Lebenszyklus

AuthSaml ist bewusst als Komplettlösung positioniert: Wo klassische SSO-Plugins beim Login aufhören, deckt eine Lizenz hier den gesamten Benutzer-Lebenszyklus ab — SAML-Anmeldung, Rechteverwaltung über IdP-Gruppen und SCIM-Provisionierung mit Offboarding in Echtzeit. Das ersetzt manuelle Benutzerpflege und separate Provisionierungs-Werkzeuge und macht sich in Teams mit Fluktuation schnell bezahlt.