WordPress OAuth2 Single Sign On: Der vollständige UK-Leitfaden für 2026
17. August 2026
Entdecken Sie, wie Sie WordPress OAuth2 Single Sign-on einrichten. Ein praktischer Leitfaden für Großbritannien zu GDPR, ICO-Compliance und Enterprise-SSO-Optionen für 2026.
Warum britische Unternehmen WordPress OAuth2 SSO benötigen
Single Sign-on (SSO) ist für Unternehmen in Großbritannien längst kein Luxus mehr. Angesichts von DSGVO-Bußgeldern von bis zu 17,5 Millionen Pfund oder 4 % des weltweiten Umsatzes ist sichere Authentifizierung eine Priorität auf Vorstandsebene. WordPress betreibt über 40 % der britischen Websites, und OAuth2 bietet einen robusten Standard für die Zentralisierung des Logins. Statt für jedes Plugin separate Passwörter zu verwalten, authentifizieren sich Nutzer einmalig über einen vertrauenswürdigen Identitätsanbieter (IdP) wie Azure AD, Okta oder Google Workspace. Das reduziert Passwortmüdigkeit, Phishing-Risiken und IT-Support-Tickets. Für britische Unternehmen vereinfacht es zudem Auskunftsersuchen betroffener Personen, da sämtliche Login-Aktivitäten über einen einzigen Audit-Trail nachverfolgt werden können. Ob Mitgliederbereich, Intranet oder Kundenportal – OAuth2-SSO ist der intelligentere und sicherere Weg, Zugriffe zu verwalten.
Wie OAuth2 mit WordPress funktioniert (vereinfacht)
OAuth2 ist ein Autorisierungsframework, kein Plugin. Im Kern ermöglicht es WordPress, die Identitätsprüfung an einen externen Anbieter zu delegieren. Wenn ein Besucher auf „Mit Ihrem Firmenkonto anmelden“ klickt, leitet WordPress ihn zum IdP weiter. Der Benutzer gibt dort seine Zugangsdaten ein, und der IdP gibt einen Autorisierungscode zurück. WordPress tauscht diesen Code gegen ein Zugriffstoken ein, ruft das Benutzerprofil ab und erstellt oder aktualisiert das lokale WordPress-Benutzerkonto. In einem typischen britischen Setup würden Sie ein Plugin wie WP OAuth Server oder miniOrange installieren und dann die Client-ID und das Client-Geheimnis von Ihrem IdP konfigurieren. Entscheidend ist, dass OAuth2 Token mit begrenzter Lebensdauer verwendet, sodass Berechtigungen zentral widerrufen werden können. Das ist weitaus sicherer als die gemeinsame Nutzung von Passwörtern oder die Verwendung von LDAP, auf das viele veraltete britische Websites des öffentlichen Sektors immer noch angewiesen sind.
Die besten OAuth2-SSO-Plugins für WordPress im Jahr 2026
Der WordPress-Markt im Vereinigten Königreich bietet mehrere solide OAuth2-Plugins. WP OAuth Server (https://wp-oauth.com) ist eine kommerzielle Option, die es WordPress ermöglicht, sowohl als IdP als auch als Service-Provider zu fungieren. Es unterstützt OpenID Connect und bietet eine detaillierte Protokollierung, die sich ideal für ICO-Prüfpfade (Audit-Trails) eignet. miniOrange (https://www.miniorange.com) bietet eine kostenlose Basisversion mit Azure-AD-, Okta- und ADFS-Integration. Für gemeinnützige Organisationen und KMU in Großbritannien ist das kostenlose Plugin „Login with Google“ von WPForms eine leichte Wahl, es fehlen jedoch Enterprise-Funktionen. Ein weiterer starker Kandidat ist „Nextend Social Login“, das OAuth2 für die wichtigsten Anbieter unterstützt. Bei der Auswahl sollte man prüfen, ob das Plugin Token sicher in verschlüsselten Datenbankfeldern speichert und ob es eine erzwungene erneute Authentifizierung unterstützt – wichtig für Kunden aus dem NHS- und Finanzsektor, die zusätzliche Sicherheitsanforderungen haben.
GDPR, ICO und Datenschutz: SSO-Best-Practices
Gemäß der britischen DSGVO müssen Sie Ihre Rechtsgrundlage für die Verarbeitung personenbezogener Daten dokumentieren. Bei OAuth2-SSO erhält WordPress in der Regel die E-Mail-Adresse, den Namen und manchmal die Gruppenmitgliedschaft des Nutzers. Das bedeutet, dass Ihre Datenschutzerklärung dies klar angeben muss. Die ICO erwartet, dass Sie die Datenerhebung minimieren – fordern Sie also nur die Ansprüche (Claims) an, die Sie tatsächlich benötigen. Bedenken Sie außerdem die Datenresidenz: Wenn Ihr Identitätsanbieter Microsoft oder Google ist, können die Authentifizierungsdaten Ihrer Nutzer das Vereinigte Königreich verlassen. Da der Angemessenheitsbeschluss nach dem Brexit weiterhin überprüft wird, sollten Sie sicherstellen, dass die Auftragsverarbeitungsverträge Ihres Anbieters mit britischem Recht konform sind. Planen Sie eine Aufbewahrungsfrist für Zugriffstokens und Protokolldateien ein. Und denken Sie daran, einen herkömmlichen Benutzername/Passwort-Zugang als Fallback anzubieten, falls Ihr Identitätsanbieter ausfällt – andernfalls könnten Sie Nutzer von ihren eigenen Konten aussperren.
Schritt für Schritt: OAuth2 SSO in WordPress einrichten (UK-Edition)
Beginnen Sie mit der Auswahl Ihres Identitätsanbieters. Für britische Unternehmen ist Azure AD üblich, da es in Microsoft 365 integriert ist. Registrieren Sie in Azure eine App und legen Sie den Redirect-URI auf Ihre WordPress-Website fest (z. B. https://ihredomain.co.uk/oauth2/callback). Notieren Sie sich Ihre Client-ID und Ihr Secret. Installieren Sie ein OAuth2-Plugin und tragen Sie diese Angaben in den Plugin-Einstellungen ein. Ordnen Sie Benutzerrollen zu – weisen Sie beispielsweise standardmäßig ‚Abonnent‘ zu, ordnen Sie jedoch einer bestimmten Azure-Gruppe die Rolle ‚Administrator‘ zu. Aktivieren Sie erzwungenes HTTPS, um das Abfangen von Token zu verhindern. Testen Sie mit einer kleinen Gruppe und führen Sie die Funktion anschließend schrittweise ein. Fügen Sie schließlich einen Button ‚Mit SSO anmelden‘ zu Ihrer Anmeldeseite hinzu. Richten Sie für Websites des britischen öffentlichen Sektors außerdem Sitzungs-Timeouts ein, die den Passwort-Richtlinien des NCSC entsprechen. Bei korrekter Konfiguration erhalten Benutzer nahtlosen Zugriff, während Sie konform bleiben.
FAQ
Es gibt kostenlose Plugins wie miniOrange und Nextend Social Login, die grundlegende OAuth2-Abläufe unterstützen. Enterprise-Funktionen wie benutzerdefinierte Rollenzuordnung, Multi-Tenant-Unterstützung und detaillierte Audit-Logs erfordern jedoch in der Regel eine Premium-Lizenz. Für britische Unternehmen sind die Kosten oft durch eine geringere Helpdesk-Belastung und verbesserte Sicherheit gerechtfertigt.