Skip to Content

Benutzerdefinierte Domains

Benutzerdefinierte Domains ermöglichen es dir, gehostete Auris-Login-Seiten, OIDC-Discovery-Endpunkte und E-Mail-Links unter deiner eigenen Domain bereitzustellen. Anstatt dass Benutzer während der Authentifizierung die Auris-Plattform-URL sehen, sehen sie deine Marken-Domain — z. B. auth.ihrfirmenname.de.

Zugriff auf die Verwaltung benutzerdefinierter Domains unter Konsole → Einstellungen → Benutzerdefinierte Domains.

Warum benutzerdefinierte Domains wichtig sind

Wenn ein Benutzer in deiner Anwendung auf „Anmelden” klickt, wird er zur gehosteten Auris-Login-Seite weitergeleitet. Ohne eine benutzerdefinierte Domain zeigt die Adressleiste des Browsers die Auris-Plattform-URL. Mit einer benutzerdefinierten Domain:

  • Vertrauen: Benutzer sehen deine Domain während der Authentifizierung, was Vertrauen aufbaut
  • Branding: Das gesamte Anmeldeerlebnis erscheint von deiner Organisation betrieben zu werden
  • E-Mail-Links: Passwort-Reset-Links, Magic Links und Verifizierungs-E-Mails kommen von deiner Domain
  • OIDC Discovery: Das Dokument /.well-known/openid-configuration referenziert deine Domain, was für Integrationen wichtig ist, die Aussteller-URLs überprüfen

Übersicht der Seite „Benutzerdefinierte Domains”

Die Seite zeigt alle registrierten Domains für deinen Tenant:

SpalteBeschreibung
DomainDer vollständige Domainname (z. B. auth.ihrfirmenname.de)
StatusVerifizierungsstatus (Ausstehend, Verifizierung, Aktiv, Fehlgeschlagen)
SSL-StatusZertifikatsstatus (Ausstehend, Aktiv, Abgelaufen)
PrimärOb dies die aktive primäre Domain ist (Stern-Symbol)
HinzugefügtWann die Domain registriert wurde

Eine Domain hinzufügen

Auf „Domain hinzufügen” klicken

Klicke auf der Seite „Benutzerdefinierte Domains” auf die Schaltfläche Domain hinzufügen.

Deine Domain eingeben

Gib die vollständige Subdomain ein, die du für die Authentifizierung verwenden möchtest. Dies muss eine Subdomain sein — Apex-Domains (bloße Domains wie ihrfirmenname.de) werden nicht unterstützt.

Gute Beispiele:

  • auth.ihrfirmenname.de
  • login.ihrfirmenname.de
  • id.ihrfirmenname.de
  • auth-staging.ihrfirmenname.de (für Staging-Umgebungen)

Auf „Hinzufügen” klicken

Auris registriert die Domain und generiert Verifizierungsanweisungen. Die Domain erscheint in der Liste mit dem Status Ausstehend.

Du kannst mehrere Domains pro Tenant registrieren — z. B. eine für die Produktion und eine für Staging. Es kann jedoch immer nur eine Domain als primär festgelegt werden. Die primäre Domain wird in allen gehosteten Login-Weiterleitungen und E-Mail-Links verwendet.

DNS-Verifizierungsablauf

Nach dem Hinzufügen einer Domain musst du den Besitz nachweisen, indem du DNS-Einträge bei deinem DNS-Anbieter konfigurierst.

Erforderliche DNS-Einträge anzeigen

Klicke auf die Domain in der Liste, um die Detailansicht zu öffnen. Der Abschnitt Verifizierung zeigt die DNS-Einträge, die du erstellen musst.

Auris generiert ein eindeutiges Verifizierungstoken für deine Domain. Du kannst mit einer von zwei Methoden verifizieren:

CNAME-Verifizierung (Empfohlen)

Erstelle einen CNAME-Eintrag, der deine Subdomain auf den Auris-Plattform-Hostnamen zeigt:

Typ: CNAME Name: auth (nur der Subdomain-Teil, ohne deine Root-Domain) Wert: proxy.auris.example.com (in der Konsole angezeigt) TTL: 300 (5 Minuten oder das Minimum deines Anbieters)

CNAME ist die empfohlene Methode, weil:

  • Es Verifizierung und Routing in einem einzigen Eintrag handhabt
  • Traffic für deine benutzerdefinierte Domain automatisch zu Auris weitergeleitet wird
  • Nach der Verifizierung keine zusätzliche Konfiguration erforderlich ist

TXT-Verifizierung

Wenn du keinen CNAME-Eintrag erstellen kannst (z. B. wenn bereits ein CNAME für die Subdomain existiert), verwende TXT-Verifizierung:

Typ: TXT Name: _auris-verification.auth (in der Konsole angezeigt) Wert: auris-verify=abc123def456 (eindeutiges Token in der Konsole angezeigt) TTL: 300

Bei der TXT-Verifizierung musst du das Routing separat einrichten (z. B. über einen A-Eintrag oder CNAME bei einer anderen Subdomain).

DNS-Propagation

Nach dem Erstellen der DNS-Einträge bei deinem Anbieter dauert die Propagation typischerweise:

DNS-AnbieterTypische Propagationszeit
CloudflareSofort bis 5 Minuten
AWS Route 5360 Sekunden
Google Cloud DNS5 Minuten
GoDaddy5-30 Minuten
Namecheap5-30 Minuten
Traditionelle AnbieterBis zu 48 Stunden

Du kannst die Propagation selbst mit einem DNS-Lookup-Tool verifizieren:

dig CNAME auth.ihrfirmenname.de # oder nslookup -type=CNAME auth.ihrfirmenname.de

Auf „Verifizieren” klicken

Sobald du glaubst, dass DNS propagiert wurde:

  1. Kehre zur Seite „Benutzerdefinierte Domains” in der Konsole zurück
  2. Klicke auf Verifizieren neben deiner Domain
  3. Auris führt einen DNS-Lookup durch, um die erwarteten Einträge zu prüfen

Bei erfolgreicher Verifizierung ändert sich der Status zu Aktiv. Bei Misserfolg ändert sich der Status zu Fehlgeschlagen mit einer Fehlermeldung, die beschreibt, was erwartet wurde versus was gefunden wurde.

Wenn die Verifizierung fehlschlägt, überprüfe: (1) Der DNS-Eintragstyp ist korrekt (CNAME, nicht A), (2) der Eintragsname stimmt exakt überein (achte auf abschließende Punkte bei einigen DNS-Anbietern), (3) der Eintragswert stimmt exakt mit den Konsolanweisungen überein, (4) genug Zeit für die DNS-Propagation ist vergangen. Du kannst so oft wie nötig auf Verifizieren klicken.

Statusindikatoren

Domain-Verifizierungsstatus

StatusSymbolBedeutungErforderliche Aktion
AusstehendGelber PunktDomain hinzugefügt, DNS-Einträge noch nicht geprüftDNS-Einträge beim Anbieter erstellen, dann Verifizieren klicken
VerifizierungBlauer SpinnerDNS-Lookup läuftEinige Sekunden warten
AktivGrüner PunktDNS verifiziert, Domain ist betriebsbereitKeine — Domain ist bereit zur Verwendung
FehlgeschlagenRoter PunktDNS-Lookup hat erwartete Einträge nicht gefundenDNS-Konfiguration prüfen und erneut Verifizieren klicken
GelöschtGrauer PunktDomain wurde entferntKeine — dies ist ein Terminalzustand

SSL-Zertifikatsstatus

Sobald eine Domain verifiziert ist, provisioniert Auris automatisch ein SSL/TLS-Zertifikat:

StatusBedeutungErforderliche Aktion
AusstehendZertifikat wird über Let’s Encrypt provisioniert1-5 Minuten warten; automatisch
AktivZertifikat ist provisioniert und gültigKeine — HTTPS funktioniert
AbgelaufenZertifikat abgelaufen (sollte nicht passieren — automatische Erneuerung fehlgeschlagen)Support kontaktieren; prüfen ob DNS-Einträge noch korrekt sind

SSL-Zertifikate werden automatisch provisioniert und erneuert. Du musst keine Zertifikate kaufen, hochladen oder verwalten. Let’s Encrypt-Zertifikate sind 90 Tage gültig und werden vor Ablauf automatisch erneuert.

Eine primäre Domain festlegen

Nachdem eine Domain den Status Aktiv erreicht hat, kannst du sie als primäre Domain festlegen:

  1. Klicke auf die Domain in der Liste
  2. Klicke auf Als primär festlegen
  3. Bestätige die Änderung

Die primäre Domain wird verwendet für:

FunktionAuswirkung
Gehostete Login-WeiterleitungBenutzer werden zu https://auth.ihrfirmenname.de/hosted/login weitergeleitet
OIDC Discoveryhttps://auth.ihrfirmenname.de/.well-known/openid-configuration
JWKS-Endpunkthttps://auth.ihrfirmenname.de/.well-known/jwks.json
E-Mail-LinksPasswort-Reset, Magic Link und Verifizierungs-URLs verwenden deine Domain
OAuth-Aussteller (iss-Anspruch)Access Tokens haben "iss": "https://auth.ihrfirmenname.de"

Es kann immer nur eine Domain primär sein. Das Festlegen einer neuen primären Domain entfernt automatisch das Primär-Flag von der vorherigen.

Eine Domain löschen

So entfernst du eine benutzerdefinierte Domain:

  1. Klicke auf die Domain in der Liste, um die Detailansicht zu öffnen
  2. Klicke auf Löschen
  3. Bestätige die Löschung

Wenn die zu löschende Domain die primäre Domain ist, fällt die Authentifizierung auf die Auris-Plattform-URL zurück.

Wichtige Überlegungen vor dem Löschen:

  • Anwendungen, die mit redirect_uri konfiguriert sind, die die benutzerdefinierte Domain enthalten, werden bei Löschung der Domain nicht mehr funktionieren
  • OIDC-Clients, die den iss-Anspruch gegen die benutzerdefinierte Domain validieren, werden neue Token ablehnen
  • E-Mail-Links in kürzlich gesendeten E-Mails (Passwort-Reset, Magic Link) werden aufhören zu funktionieren

Aktualisiere deine Anwendungskonfiguration vor dem Löschen einer Domain, um Unterbrechungen zu vermeiden.

Mehrere Domains

Du kannst mehrere benutzerdefinierte Domains für einen einzelnen Tenant registrieren. Häufige Anwendungsfälle:

AnwendungsfallDomains
Umgebungstrennungauth.firma.de (Produktion), auth-staging.firma.de (Staging)
Regionale Domainsauth.company.com (global), auth.firma.de (Deutschland)
Produkttrennunglogin.produkt-a.de, login.produkt-b.de (gleicher Tenant, verschiedene Produkte)

Alle Domains teilen dieselbe Tenant-Konfiguration (Benutzer, Rollen, Sicherheitseinstellungen). Die primäre Domain bestimmt, welche Domain in E-Mails und OIDC-Metadaten erscheint.

Zugehörige Anleitungen