Benutzerdefinierte Domains
Benutzerdefinierte Domains ermöglichen es dir, gehostete Auris-Login-Seiten, OIDC-Discovery-Endpunkte und E-Mail-Links unter deiner eigenen Domain bereitzustellen. Anstatt dass Benutzer während der Authentifizierung die Auris-Plattform-URL sehen, sehen sie deine Marken-Domain — z. B. auth.ihrfirmenname.de.
Zugriff auf die Verwaltung benutzerdefinierter Domains unter Konsole → Einstellungen → Benutzerdefinierte Domains.
Warum benutzerdefinierte Domains wichtig sind
Wenn ein Benutzer in deiner Anwendung auf „Anmelden” klickt, wird er zur gehosteten Auris-Login-Seite weitergeleitet. Ohne eine benutzerdefinierte Domain zeigt die Adressleiste des Browsers die Auris-Plattform-URL. Mit einer benutzerdefinierten Domain:
- Vertrauen: Benutzer sehen deine Domain während der Authentifizierung, was Vertrauen aufbaut
- Branding: Das gesamte Anmeldeerlebnis erscheint von deiner Organisation betrieben zu werden
- E-Mail-Links: Passwort-Reset-Links, Magic Links und Verifizierungs-E-Mails kommen von deiner Domain
- OIDC Discovery: Das Dokument
/.well-known/openid-configurationreferenziert deine Domain, was für Integrationen wichtig ist, die Aussteller-URLs überprüfen
Übersicht der Seite „Benutzerdefinierte Domains”
Die Seite zeigt alle registrierten Domains für deinen Tenant:
| Spalte | Beschreibung |
|---|---|
| Domain | Der vollständige Domainname (z. B. auth.ihrfirmenname.de) |
| Status | Verifizierungsstatus (Ausstehend, Verifizierung, Aktiv, Fehlgeschlagen) |
| SSL-Status | Zertifikatsstatus (Ausstehend, Aktiv, Abgelaufen) |
| Primär | Ob dies die aktive primäre Domain ist (Stern-Symbol) |
| Hinzugefügt | Wann die Domain registriert wurde |
Eine Domain hinzufügen
Auf „Domain hinzufügen” klicken
Klicke auf der Seite „Benutzerdefinierte Domains” auf die Schaltfläche Domain hinzufügen.
Deine Domain eingeben
Gib die vollständige Subdomain ein, die du für die Authentifizierung verwenden möchtest. Dies muss eine Subdomain sein — Apex-Domains (bloße Domains wie ihrfirmenname.de) werden nicht unterstützt.
Gute Beispiele:
auth.ihrfirmenname.delogin.ihrfirmenname.deid.ihrfirmenname.deauth-staging.ihrfirmenname.de(für Staging-Umgebungen)
Auf „Hinzufügen” klicken
Auris registriert die Domain und generiert Verifizierungsanweisungen. Die Domain erscheint in der Liste mit dem Status Ausstehend.
Du kannst mehrere Domains pro Tenant registrieren — z. B. eine für die Produktion und eine für Staging. Es kann jedoch immer nur eine Domain als primär festgelegt werden. Die primäre Domain wird in allen gehosteten Login-Weiterleitungen und E-Mail-Links verwendet.
DNS-Verifizierungsablauf
Nach dem Hinzufügen einer Domain musst du den Besitz nachweisen, indem du DNS-Einträge bei deinem DNS-Anbieter konfigurierst.
Erforderliche DNS-Einträge anzeigen
Klicke auf die Domain in der Liste, um die Detailansicht zu öffnen. Der Abschnitt Verifizierung zeigt die DNS-Einträge, die du erstellen musst.
Auris generiert ein eindeutiges Verifizierungstoken für deine Domain. Du kannst mit einer von zwei Methoden verifizieren:
CNAME-Verifizierung (Empfohlen)
Erstelle einen CNAME-Eintrag, der deine Subdomain auf den Auris-Plattform-Hostnamen zeigt:
Typ: CNAME
Name: auth (nur der Subdomain-Teil, ohne deine Root-Domain)
Wert: proxy.auris.example.com (in der Konsole angezeigt)
TTL: 300 (5 Minuten oder das Minimum deines Anbieters)CNAME ist die empfohlene Methode, weil:
- Es Verifizierung und Routing in einem einzigen Eintrag handhabt
- Traffic für deine benutzerdefinierte Domain automatisch zu Auris weitergeleitet wird
- Nach der Verifizierung keine zusätzliche Konfiguration erforderlich ist
TXT-Verifizierung
Wenn du keinen CNAME-Eintrag erstellen kannst (z. B. wenn bereits ein CNAME für die Subdomain existiert), verwende TXT-Verifizierung:
Typ: TXT
Name: _auris-verification.auth (in der Konsole angezeigt)
Wert: auris-verify=abc123def456 (eindeutiges Token in der Konsole angezeigt)
TTL: 300Bei der TXT-Verifizierung musst du das Routing separat einrichten (z. B. über einen A-Eintrag oder CNAME bei einer anderen Subdomain).
DNS-Propagation
Nach dem Erstellen der DNS-Einträge bei deinem Anbieter dauert die Propagation typischerweise:
| DNS-Anbieter | Typische Propagationszeit |
|---|---|
| Cloudflare | Sofort bis 5 Minuten |
| AWS Route 53 | 60 Sekunden |
| Google Cloud DNS | 5 Minuten |
| GoDaddy | 5-30 Minuten |
| Namecheap | 5-30 Minuten |
| Traditionelle Anbieter | Bis zu 48 Stunden |
Du kannst die Propagation selbst mit einem DNS-Lookup-Tool verifizieren:
dig CNAME auth.ihrfirmenname.de
# oder
nslookup -type=CNAME auth.ihrfirmenname.deAuf „Verifizieren” klicken
Sobald du glaubst, dass DNS propagiert wurde:
- Kehre zur Seite „Benutzerdefinierte Domains” in der Konsole zurück
- Klicke auf Verifizieren neben deiner Domain
- Auris führt einen DNS-Lookup durch, um die erwarteten Einträge zu prüfen
Bei erfolgreicher Verifizierung ändert sich der Status zu Aktiv. Bei Misserfolg ändert sich der Status zu Fehlgeschlagen mit einer Fehlermeldung, die beschreibt, was erwartet wurde versus was gefunden wurde.
Wenn die Verifizierung fehlschlägt, überprüfe: (1) Der DNS-Eintragstyp ist korrekt (CNAME, nicht A), (2) der Eintragsname stimmt exakt überein (achte auf abschließende Punkte bei einigen DNS-Anbietern), (3) der Eintragswert stimmt exakt mit den Konsolanweisungen überein, (4) genug Zeit für die DNS-Propagation ist vergangen. Du kannst so oft wie nötig auf Verifizieren klicken.
Statusindikatoren
Domain-Verifizierungsstatus
| Status | Symbol | Bedeutung | Erforderliche Aktion |
|---|---|---|---|
| Ausstehend | Gelber Punkt | Domain hinzugefügt, DNS-Einträge noch nicht geprüft | DNS-Einträge beim Anbieter erstellen, dann Verifizieren klicken |
| Verifizierung | Blauer Spinner | DNS-Lookup läuft | Einige Sekunden warten |
| Aktiv | Grüner Punkt | DNS verifiziert, Domain ist betriebsbereit | Keine — Domain ist bereit zur Verwendung |
| Fehlgeschlagen | Roter Punkt | DNS-Lookup hat erwartete Einträge nicht gefunden | DNS-Konfiguration prüfen und erneut Verifizieren klicken |
| Gelöscht | Grauer Punkt | Domain wurde entfernt | Keine — dies ist ein Terminalzustand |
SSL-Zertifikatsstatus
Sobald eine Domain verifiziert ist, provisioniert Auris automatisch ein SSL/TLS-Zertifikat:
| Status | Bedeutung | Erforderliche Aktion |
|---|---|---|
| Ausstehend | Zertifikat wird über Let’s Encrypt provisioniert | 1-5 Minuten warten; automatisch |
| Aktiv | Zertifikat ist provisioniert und gültig | Keine — HTTPS funktioniert |
| Abgelaufen | Zertifikat abgelaufen (sollte nicht passieren — automatische Erneuerung fehlgeschlagen) | Support kontaktieren; prüfen ob DNS-Einträge noch korrekt sind |
SSL-Zertifikate werden automatisch provisioniert und erneuert. Du musst keine Zertifikate kaufen, hochladen oder verwalten. Let’s Encrypt-Zertifikate sind 90 Tage gültig und werden vor Ablauf automatisch erneuert.
Eine primäre Domain festlegen
Nachdem eine Domain den Status Aktiv erreicht hat, kannst du sie als primäre Domain festlegen:
- Klicke auf die Domain in der Liste
- Klicke auf Als primär festlegen
- Bestätige die Änderung
Die primäre Domain wird verwendet für:
| Funktion | Auswirkung |
|---|---|
| Gehostete Login-Weiterleitung | Benutzer werden zu https://auth.ihrfirmenname.de/hosted/login weitergeleitet |
| OIDC Discovery | https://auth.ihrfirmenname.de/.well-known/openid-configuration |
| JWKS-Endpunkt | https://auth.ihrfirmenname.de/.well-known/jwks.json |
| E-Mail-Links | Passwort-Reset, Magic Link und Verifizierungs-URLs verwenden deine Domain |
OAuth-Aussteller (iss-Anspruch) | Access Tokens haben "iss": "https://auth.ihrfirmenname.de" |
Es kann immer nur eine Domain primär sein. Das Festlegen einer neuen primären Domain entfernt automatisch das Primär-Flag von der vorherigen.
Eine Domain löschen
So entfernst du eine benutzerdefinierte Domain:
- Klicke auf die Domain in der Liste, um die Detailansicht zu öffnen
- Klicke auf Löschen
- Bestätige die Löschung
Wenn die zu löschende Domain die primäre Domain ist, fällt die Authentifizierung auf die Auris-Plattform-URL zurück.
Wichtige Überlegungen vor dem Löschen:
- Anwendungen, die mit
redirect_urikonfiguriert sind, die die benutzerdefinierte Domain enthalten, werden bei Löschung der Domain nicht mehr funktionieren - OIDC-Clients, die den
iss-Anspruch gegen die benutzerdefinierte Domain validieren, werden neue Token ablehnen - E-Mail-Links in kürzlich gesendeten E-Mails (Passwort-Reset, Magic Link) werden aufhören zu funktionieren
Aktualisiere deine Anwendungskonfiguration vor dem Löschen einer Domain, um Unterbrechungen zu vermeiden.
Mehrere Domains
Du kannst mehrere benutzerdefinierte Domains für einen einzelnen Tenant registrieren. Häufige Anwendungsfälle:
| Anwendungsfall | Domains |
|---|---|
| Umgebungstrennung | auth.firma.de (Produktion), auth-staging.firma.de (Staging) |
| Regionale Domains | auth.company.com (global), auth.firma.de (Deutschland) |
| Produkttrennung | login.produkt-a.de, login.produkt-b.de (gleicher Tenant, verschiedene Produkte) |
Alle Domains teilen dieselbe Tenant-Konfiguration (Benutzer, Rollen, Sicherheitseinstellungen). Die primäre Domain bestimmt, welche Domain in E-Mails und OIDC-Metadaten erscheint.
Zugehörige Anleitungen
- Branding & Anpassung — Logo, Farben und E-Mail-Vorlagen-Anpassung
- Multi-Tenancy — Wie benutzerdefinierte Domains in das Tenant-Modell passen
- Gehosteter Login-Ablauf — Wie der OAuth2-Ablauf benutzerdefinierte Domains verwendet
- Anwendungen — Umleitungs-URIs für deine benutzerdefinierte Domain konfigurieren