Holzmodem.de ist jetzt live! Entdecke unser Angebot. Mehr erfahren

Zuletzt aktualisiert:

Single Sign-On mit authentik

Ein Konto für Shop, Game-Panel und Wiki – eingerichtet in drei Schritten.

Ein Konto für Shop, Game-Panel und Wiki: Mit Single Sign-On (SSO) melden sich deine Kunden einmal an und sind überall eingeloggt. Diese Anleitung zeigt, wie du Paymenter und Pterodactyl mit dem quelloffenen Identity Provider authentik verbindest – und warum sich das auch für die Sicherheit lohnt.

Warum Single Sign-On?

  • Weniger Passwörter: Kunden brauchen ein Konto statt drei.
  • Mehr Sicherheit: Zwei-Faktor-Anmeldung, Passwortregeln und Sperren verwaltest du zentral in authentik.
  • Weniger Support: Passwort-Zurücksetzen und Kontoprobleme laufen an einer Stelle zusammen.
  • Sauberes Offboarding: Ein Konto deaktivieren, und der Zugang zu allen Diensten ist weg.

So funktioniert es

authentik ist der Identity Provider: Er prüft, wer sich anmeldet. Paymenter, Pterodactyl und andere Dienste sind Clients und vertrauen der Anmeldung über den Standard OpenID Connect (OIDC). Paymenter bringt von sich aus nur einzelne Social-Logins mit – für einen eigenen OIDC-Anbieter wie authentik brauchst du eine Erweiterung.

Schritt 1: authentik vorbereiten

  1. In authentik unter Applications → Providers einen OAuth2/OpenID Provider anlegen.
  2. Client-Typ Confidential wählen und die Redirect-URI eintragen, die dir die Paymenter-Erweiterung anzeigt.
  3. Als Scopes openid, email und profile verwenden.
  4. Unter Applications eine Anwendung erstellen und den Provider zuweisen.
  5. Client ID, Client Secret und die OpenID-Configuration-URL (Issuer) notieren.

Schritt 2: Paymenter anbinden

  1. Die Extension AuthentikSSO installieren und aktivieren.
  2. Issuer- bzw. Discovery-URL, Client ID und Client Secret eintragen.
  3. Einstellen, ob neue Kunden automatisch angelegt werden und ob der Login-Button ergänzend oder ausschließlich angezeigt wird.
  4. Mit einem Testkonto anmelden und prüfen, ob E-Mail und Name korrekt übernommen werden.

Tipp: Aktiviere Single Logout, damit ein Abmelden in Paymenter auch die authentik-Sitzung beendet.

Schritt 3: Pterodactyl einbinden

Pterodactyl hat keinen eingebauten OIDC-Login. Zwei Wege sind üblich:

  • Konten automatisch anlegen: AuthentikSSO kann beim Login in Paymenter optional ein passendes Pterodactyl- bzw. Pelican-Konto anlegen oder verknüpfen. Dafür hinterlegst du einen API-Schlüssel des Panels und prüfst die Verbindung mit dem eingebauten Test.
  • SSO direkt im Panel: Mit einer Panel-Erweiterung meldet man sich auch in Pterodactyl selbst über authentik an. Genau dafür entwickeln wir Gatekey.

Häufige Stolpersteine

  • Redirect-URI stimmt nicht: Sie muss exakt übereinstimmen, inklusive https:// und abschließendem Pfad.
  • E-Mail fehlt: Ohne Scope email kann Paymenter kein Konto zuordnen.
  • Uhrzeit: Weichen Server-Uhren ab, werden Tokens abgelehnt – NTP aktivieren.
  • Bestehende Konten: Kunden mit gleicher E-Mail werden verknüpft; prüfe vorher, ob E-Mail-Adressen in authentik verifiziert sind.

Fazit

Mit authentik als zentralem Login wird dein Angebot für Kunden einfacher und für dich sicherer. Wenn du authentik nicht selbst betreiben möchtest, übernehmen wir das im Managed Self-Hosting.

Du möchtest dich nicht selbst darum kümmern?

Managed Self-Hosting
Widerruf