Veröffentlicht 22. September 2026
SSO ist oft die erste Frage — aber nicht immer die richtige
Bittet man eine IT-Leitung oder den Einkauf, neue Software zu bewerten, gehört Single Sign-On meist zu den ersten drei Fragen, gleich nach dem Hosting-Standort der Daten und der Verantwortung für die Einführung. Dieser Reflex ist nachvollziehbar: SSO taucht in Sicherheitsfragebögen, Anbietervergleichen und den meisten „enterprise-ready"-Checklisten auf. Doch ein Reflex ist noch kein tatsächlicher Bedarf.
Für einen Fünf-Personen-Verleih mit einer einzigen Filiale und einer gemeinsamen Login-Richtlinie löst SSO in der Regel ein Problem, das noch gar nicht existiert. Niemand jongliert dort mit einem halben Dutzend Zugangsdaten über ein Dutzend Systeme, und niemand verlässt das Unternehmen so häufig, dass das Offboarding zu einem echten Risiko würde. SSO in dieser Phase zu verlangen, bedeutet einen zusätzlichen Integrationsschritt, eine Abhängigkeit vom jeweils genutzten Identitätsanbieter und zusätzlichen Supportaufwand — für eine Sicherheitsverbesserung, die eine solide Passwortrichtlinie plus Zwei-Faktor-Authentifizierung bereits recht gut abdeckt.
Die Rechnung ändert sich, sobald ein Vermietunternehmen wächst: mehr Mitarbeitende, mehr Standorte, mehr Systeme, mehr Ein- und Austritte, und irgendwann ein Kunde oder Versicherer, der die eigene Sicherheitslage schriftlich sehen möchte. Dieser Artikel erklärt, was Single Sign-On tatsächlich ist, warum es sich ab einem bestimmten Punkt im Wachstum eines Unternehmens lohnt, und wie es neben den anderen Zugriffskontrollen steht, die ein Vermietbetrieb unabhängig von seiner Größe braucht.
Was Single Sign-On tatsächlich ist
Single Sign-On erlaubt es, sich mit einem einzigen, zentral von einem Identitätsanbieter verwalteten Satz an Zugangsdaten bei mehreren Anwendungen anzumelden, statt für jedes System einen eigenen Benutzernamen und ein eigenes Passwort zu benötigen. Statt ein Passwort direkt in die Mietsoftware einzugeben, wird der Nutzer zum Identitätsanbieter des Unternehmens weitergeleitet — häufig eine Plattform wie Microsoft 365, Google Workspace oder ein dedizierter Identitätsdienst —, weist dort seine Identität nach und kehrt bereits angemeldet zur Anwendung zurück.
Wie der Anmeldeablauf funktioniert
Der Mechanismus ist über die meisten SSO-Konfigurationen hinweg recht einheitlich. Die Anwendung (in diesem Zusammenhang oft „Service Provider" genannt) leitet den Nutzer zum Identitätsanbieter weiter. Dieser prüft die Zugangsdaten, wendet zusätzliche vom Unternehmen konfigurierte Richtlinien an — einen zweiten Authentifizierungsfaktor, eine Geräteprüfung, eine Standortprüfung — und sendet anschließend eine signierte Bestätigung der Identität zurück. Die Anwendung vertraut dieser Bestätigung und gewährt Zugriff, ohne das Passwort des Nutzers je selbst zu verarbeiten.
SAML und OIDC — zwei Begriffe, die man kennen sollte
Zwei Protokolle tragen den Großteil des realen SSO-Verkehrs: SAML (Security Assertion Markup Language), seit zwei Jahrzehnten der Standard für Enterprise-SSO, und OIDC (OpenID Connect), ein neueres, webfreundlicheres Protokoll, das auf OAuth 2.0 aufbaut. Beide erfüllen im Kern dieselbe Aufgabe — den Identitätsnachweis zwischen einem Identitätsanbieter und einer Anwendung —, und die meisten Identitätsanbieter beherrschen mindestens eines von beiden. Fragt ein Sicherheitsfragebogen, ob eine Software „SSO unterstützt", ist meist diese Technologiefamilie gemeint, auch wenn es sich lohnt, das konkret unterstützte Protokoll eines Anbieters direkt zu erfragen, statt es anzunehmen.
Warum SSO wichtig ist: Sicherheit und Offboarding
Das Sicherheitsargument für SSO dreht sich nicht wirklich darum, eine Anmeldung schwerer zu knacken — ein gut gewähltes Passwort kann für sich genommen bereits völlig ausreichend stark sein. Es geht vielmehr darum, die Anzahl der Stellen zu verringern, an denen ein Zugangsdatensatz schiefgehen kann, und den Zugriff an einer einzigen Stelle statt an vielen kappen zu können.
Das Offboarding-Problem
Man stelle sich zur Veranschaulichung — nicht als konkreten Kunden — eine Vermietgruppe mit mehreren Standorten und rund 80 Mitarbeitenden vor, verteilt auf mehrere Filialen, die sich bei der Mietsoftware, der E-Mail, einer Bestandstabelle, einem Finanztool und ein paar Lieferantenportalen anmelden. Ohne SSO bedeutet das Offboarding eines ausscheidenden Mitarbeiters, dass jemand aus dem Gedächtnis oder bestenfalls anhand einer schriftlichen Liste jedes System durchgeht, für das die Person ein Passwort hatte, und hofft, dass die Liste vollständig ist. Wird eines übersehen, kann ein ehemaliger Mitarbeiter — oder schlimmer, wer auch immer dieses Passwort erraten oder wiederverwendet hat — weiterhin hineinkommen.
Mit SSO wird das Offboarding zu einer einzigen Aktion: das Konto der Person beim Identitätsanbieter deaktivieren, und der Zugriff auf alle verbundenen Anwendungen verschwindet damit sofort. Das ist der praktische Nutzen, den IT-Teams mit SSO eigentlich anstreben — kein raffinierterer Anmeldebildschirm, sondern ein einziger Kontrollpunkt für den Zugriff im gesamten Unternehmen.
Wann ein wachsendes Vermietunternehmen es tatsächlich braucht
Es gibt keine universelle Mitarbeiterzahl, ab der SSO von „nice to have" zu „notwendig" wechselt, aber ein paar Muster kommen häufig genug vor, um als brauchbare Signale zu dienen.
Mitarbeiterzahl und Passwort-Wildwuchs
Sobald ein Unternehmen genug Personal, Systeme und Fluktuation hat, dass niemand mehr ehrlich sagen kann, wer worauf Zugriff hat, wird Passwort-Wildwuchs zu einem echten statt einem theoretischen Risiko. Bei vielen Vermietunternehmen liegt dieser Wendepunkt irgendwo bei einigen Dutzend Mitarbeitenden über mehr als einen Standort verteilt — deutlich vor „Enterprise" im formalen Sinn, aber deutlich hinter dem Punkt, an dem eine gemeinsam genutzte Tabelle mit Zugangsdaten noch eine vernünftige Art der Zugriffssteuerung ist.
Sicherheitsfragebögen und Vertriebszyklen im Enterprise-Bereich
Vermietunternehmen, die an Bau, Veranstaltungen, Facility Management oder öffentliche Aufträge verkaufen, begegnen zunehmend einem Sicherheitsfragebogen, bevor sie überhaupt eine Bestellung sehen. Diese Fragebögen — oft vom Versicherer, der Einkaufsabteilung oder der IT des Kunden gefordert — fragen routinemäßig, ob die Kernsoftware des Anbieters SSO unterstützt. An diesem Punkt hört SSO auf, eine interne IT-Präferenz zu sein, und wird zur Bedingung, um den Auftrag zu gewinnen.
Betriebe mit mehreren Standorten und hoher Personalfluktuation
Vermietunternehmen mit hoher saisonaler Fluktuation oder viel wechselndem Personal im Außendienst — mehrere Standorte, Fahrer und Hoflagerpersonal, die ständig kommen und gehen — spüren Passwort-Wildwuchs am schnellsten, weil das Volumen an Ein- und Austritten genau dort am höchsten ist, wo der manuelle Offboarding-Prozess am schwächsten ist.
SSO und Zwei-Faktor-Authentifizierung sind nicht dasselbe
Das wird häufig verwechselt: SSO und Zwei-Faktor-Authentifizierung (2FA) lösen verwandte, aber unterschiedliche Probleme, und keins ersetzt das andere. SSO bündelt, wo ein Nutzer seine Identität nachweist — ein Identitätsanbieter statt vieler einzelner Anmeldungen. Zwei-Faktor-Authentifizierung stärkt, wie er sie nachweist, indem zusätzlich zum Zugangsdatensatz selbst ein zweiter Faktor verlangt wird, etwa ein Code, ein Passkey oder eine Push-Benachrichtigung.
In der Praxis wenden die meisten Identitätsanbieter 2FA bereits als Teil der SSO-Anmeldung selbst an, sodass ein Nutzer beide Vorteile in einem Ablauf erhält: ein einziges Login, abgesichert durch einen zweiten Faktor. Für ein Vermietunternehmen, das kein SSO nutzt, lohnt sich 2FA weiterhin direkt in der Mietsoftware — es ist der günstigere und unmittelbarere der beiden Schutzmechanismen und funktioniert auch für ein sehr kleines Team, das noch keine zentrale Identität benötigt.
SSO allein reicht nicht: Berechtigungen und Audit-Protokolle bleiben wichtig
SSO beantwortet eine Frage: Ist diese Person wirklich die, die sie vorgibt zu sein? Es sagt nichts darüber aus, was diese Person nach der Anmeldung tun darf, oder was passiert, wenn ihr Konto trotzdem kompromittiert wird. Das sind eigenständige Kontrollen, die ein Vermietunternehmen unabhängig davon braucht, ob SSO aktiviert ist.
Rollenbasierte Berechtigungen legen fest, was ein angemeldeter Nutzer sehen und tun darf — ob ein Fahrer eine Rückerstattung ausstellen kann, ob eine Filialleitung Preise außerhalb des eigenen Standorts ändern darf, ob eine Aushilfskraft eine Rechnung stornieren kann. Damit diese Berechtigungen etwas wert sind, müssen sie serverseitig durchgesetzt werden, statt nur hinter einem Menü versteckt zu sein, das der Nutzer sonst trotzdem erreichen könnte. Ein Audit-Protokoll zeichnet anschließend auf, was nach der Anmeldung geschah — wer einen Preis geändert hat, wer eine Bestellung storniert hat, wer auf die Daten eines Kunden zugegriffen hat —, wobei sensible Felder geschwärzt werden, damit das Protokoll selbst nicht zum Risiko wird. SSO schränkt ein, wer durch die Tür kommt; Berechtigungen und Audit-Protokollierung regeln, was danach im Inneren geschieht.
Wie Renttix Anmeldung und Zugriffskontrolle handhabt
Renttix unterstützt Single Sign-On als eine seiner Anmeldeoptionen, neben Passkeys und Zwei-Faktor-Authentifizierung, sodass ein Vermietunternehmen die Anmeldemethode wählen kann, die zur eigenen Sicherheitslage passt, statt an einen einzigen Ansatz gebunden zu sein. Hinter dieser Anmeldung steht eine feingranulare, rollenbasierte Zugriffskontrolle, die serverseitig durchgesetzt wird und nicht nur davon abhängt, was die Oberfläche anzeigt oder verbirgt, dahinter ein schwärzendes Audit-Protokoll, das Kontoaktivitäten aufzeichnet, ohne sensible Daten im Protokoll selbst offenzulegen.
Diese Kombination — eine gesicherte Eingangstür plus geregelter, protokollierter Zugriff dahinter — kommt dem, was eine echte Sicherheitsprüfung tatsächlich untersucht, näher als SSO allein. Ein Unternehmen, das Renttix' Ansatz für Unternehmenssicherheit und Zugriff bewertet, bewertet in Wirklichkeit alle drei Elemente zusammen: wie Menschen hineinkommen, was sie einmal drinnen tun können, und welche Aufzeichnung darüber existiert, was sie getan haben.
Identität endet nicht bei menschlichen Anmeldungen
Sobald ein Vermietunternehmen beginnt, seine Systeme zu integrieren — Buchungen an ein Finanzpaket zu übergeben, Bestandsdaten in ein Reporting-Tool zu ziehen, das Bestellsystem eines Partners anzubinden —, reichen Identität und Zugriffskontrolle über Menschen hinaus, die sich über einen Browser anmelden. Renttix stellt dies über eine dokumentierte REST-API unter /api/v1 bereit, abgesichert durch begrenzte, widerrufbare API-Schlüssel statt eines einzigen gemeinsam genutzten Zugangsdatensatzes.
Es gilt dasselbe Prinzip, das SSO für Mitarbeitende lohnenswert macht: Zugriff sollte spezifisch sein und sich an einer Stelle leicht kappen lassen. Ein Schlüssel, der nur Bestandsdaten lesen darf, kann in dem Moment widerrufen werden, in dem eine Lieferantenbeziehung endet, ohne etwas anderes am Konto zu berühren — dieselbe Logik wie beim Deaktivieren des SSO-Logins eines ausscheidenden Mitarbeiters, nur angewendet auf Maschine-zu-Maschine-Zugriff statt auf eine Person.
Eine einfache Methode, um zu entscheiden, ob Sie SSO jetzt brauchen
Statt SSO als standardmäßig abzuhakenden Punkt zu behandeln, lohnt es sich, drei ehrliche Fragen zu beantworten. Verwaltet Ihr Unternehmen die Identität bereits über einen zentralen Anbieter wie Microsoft 365, Google Workspace oder eine ähnliche Plattform, sodass es überhaupt etwas gibt, woran sich die Mietsoftware anbinden lässt? Bedeutete das Offboarding eines ausscheidenden Mitarbeiters jemals, dass jemand versuchen musste, sich an jedes Passwort dieser Person zu erinnern, oder schlimmer, eines zu vergessen? Und hat ein Kunde, Versicherer oder Partner jemals schriftlich gefragt, ob Ihre Kernsoftware das unterstützt?
Ein einziges „Ja" ist ein vernünftiges Signal, mit der Planung für SSO zu beginnen. Zwei oder mehr, und es ist wahrscheinlich bereits überfällig. Keines davon, und eine solide Passwortrichtlinie plus Zwei-Faktor-Authentifizierung ist eine völlig vernünftige Basis, bis das Unternehmen darüber hinauswächst. Es gibt keine Prämie dafür, SSO früher einzuführen, als das Risiko es rechtfertigt, und ein Gespräch mit dem Renttix-Team ist ein sinnvoller Weg, um herauszufinden, wo dieser Punkt für den eigenen Betrieb liegt.
Häufig gestellte Fragen
Nicht unbedingt, zumindest noch nicht. SSO lohnt sich, sobald ein Unternehmen genug Personal, Systeme und Fluktuation hat, dass die manuelle Nachverfolgung von Zugriffsrechten zu einem echten Risiko wird — oft mehrere Dutzend Mitarbeitende über mehr als einen Standort, oder ein Vertriebsprozess, der die Beantwortung eines Sicherheitsfragebogens erfordert. Ein kleiner Betrieb mit einem einzigen Standort ist meist mit einer soliden Passwortrichtlinie und Zwei-Faktor-Authentifizierung gut bedient, bis er über diesen Punkt hinauswächst.
Sie lösen unterschiedliche Probleme, weshalb die meisten sicherheitsbewussten Unternehmen beides zusammen einsetzen. SSO bündelt die Anmeldung bei einem Identitätsanbieter statt bei vielen einzelnen Passwörtern; Zwei-Faktor-Authentifizierung fügt zusätzlich zum Zugangsdatensatz selbst einen zweiten Identitätsnachweis hinzu, etwa einen Code, einen Passkey oder eine Push-Benachrichtigung. Die meisten Identitätsanbieter wenden 2FA ohnehin als Teil des SSO-Ablaufs an, sodass die Nutzung von SSO in der Regel beides bedeutet. Renttix unterstützt Single Sign-On, Passkeys und Zwei-Faktor-Authentifizierung als Anmeldeoptionen, sodass ein Unternehmen sie nach Bedarf kombinieren kann.
Ist SSO eingerichtet, entfernt das Deaktivieren des Kontos dieser Person beim Identitätsanbieter des Unternehmens sofort den Zugriff auf alle verbundenen Anwendungen, einschließlich der Mietsoftware, ohne dass jemand in jedem einzelnen System separat ein Passwort löschen oder deaktivieren muss. Das ist der wichtigste praktische Vorteil von SSO gegenüber einer system-für-system verwalteten Anmeldung — Offboarding wird zu einer einzigen Aktion statt zu einer Checkliste.
Renttix erkunden
Bereit, Ihre Mietabläufe zu modernisieren?
Zahlungen + Kautionen aktiviert • Schnelle Einrichtung

