- Services
IAM
Anmeldung, SSO und Rollen für Ihre App
Gehostetes OIDC-Login mit SSO, MFA und CAPTCHA. Verwalten Sie Benutzer, Rollen und Organisationen über Konsole, CLI oder SDK.
Alles zwischen Login-Seite und Ihrer API
Gehostetes Login über OIDC
Ihre App leitet Benutzer auf eine Blocks-Login-Seite weiter und erhält über den Authorization Code Flow mit PKCE Tokens zurück. Sie legen Token-Laufzeiten, „Angemeldet bleiben“ und die Sperre nach fehlgeschlagenen Versuchen fest, und die Seite zeigt Ihr Branding im hellen und dunklen Design.
SSO mit Ihrem Identity Provider
Verbinden Sie Keycloak, Okta, Auth0, Azure AD oder jeden Provider mit JWKS-URL oder Zertifikat, und ordnen Sie JWT-Claims Benutzerfeldern zu.
MFA und CAPTCHA
Codes per E-Mail oder eine Authenticator-App, mit Backup-Codes. Verlangen Sie MFA pro Rolle oder pro Client, und setzen Sie reCAPTCHA oder hCaptcha auf die Login-Seite.
Rollen und Berechtigungen
Schreiben Sie Berechtigungen, die API-Endpunkte schützen, UI-Aktionen ausblenden oder Daten maskieren, und fassen Sie sie dann zu Rollen zusammen. Vor dem Speichern sehen Sie in einer Vorschau, was eine Änderung bewirkt.
Organisationen
Bedienen Sie viele Kunden-Workspaces aus einer App. Benutzer wechseln die Organisation innerhalb Ihrer App, und Tokens lassen sich auf eine Organisation beschränken.
Zugriff für Services und Geräte
Mit Client Credentials erhalten Ihre Backend-Services ein Token, das an eine Rolle gebunden ist. Der OAuth Device Flow meldet CLIs und Geräte an, die keine Login-Seite anzeigen können.
Vom Login-Button bis zur Berechtigungsprüfung
Die React-Web-App, die blocks new web erzeugt, enthält bereits den Login-Button, die Callback-Route und Route Guards. Jede andere App meldet sich über denselben OIDC-Flow an.
Provider wählen
OktaAzure ADKeycloakAuth0MFA-Code eingeben
Rollen zuweisen
support-agentbilling-viewerToken ausstellen
{ "sub": "usr_8a2f", "roles": ["support-agent", "billing-viewer"] }
OIDC-Client registrieren
Legen Sie in der Konsole oder mit
blocks auth oidc-clientseinen Client für die Domain Ihrer App an. Das Scaffold sucht ihn für Sie heraus.Benutzer zum gehosteten Login leiten
Ihre App leitet auf die Blocks-Login-Seite weiter, und die Route
/login/callbackmacht aus dem Ergebnis eine Session, die sich selbst erneuert.Rollen und Berechtigungen prüfen
Lesen Sie die Rollen des angemeldeten Benutzers, um Funktionen ein- oder auszublenden. Das Gateway setzt Endpunkt-Berechtigungen durch und antwortet mit 403, wenn eine fehlt.
# OIDC clients your apps sign in with
blocks auth oidc-clients list --json
# Tenant MFA policy and login CAPTCHA
blocks mfa config get --json
blocks captcha list --json
# Deactivate a user, dry run first
blocks iam users deactivate usr_8a2f --dry-runIdentity Provider
- Keycloak
- Okta
- Auth0
- Azure AD
- Microsoft
- GitHub
- Any provider with a JWKS URL
Neueste Änderungen an IAM
Alle Updates zu IAM- 30. Juli 20262026.07.30Blocks OS Platform
- 29. Juni 20262026.06.29Workflow Versioning, MFA & Guided Environment Migration
- 29. Apr. 2026v3.7.15Workflow Data Integration, Localization Control & Identity EnhancementsData trigger and action nodes for workflows, localization glossary, configurable sign-up flows, and Blazor scaffolding in the CLI.
Fragen zu IAM
Mit welchen Identity Providern können sich meine Benutzer anmelden?
Keycloak, Okta, Auth0 und Azure AD lassen sich direkt anbinden, jeder andere Provider über eine JWKS-URL oder ein hochgeladenes Zertifikat. Social Login mit Google, Microsoft, GitHub und anderen ist ebenfalls verfügbar.
Welche MFA-Methoden gibt es?
Einmalcodes per E-Mail und Authenticator-Apps (TOTP), mit Backup-Codes. Sie können MFA für alle Benutzer, für bestimmte Rollen oder für einen OIDC-Client verlangen.
Kann mein Backend Blocks ohne Benutzer aufrufen?
Ja. Legen Sie Client Credentials an und weisen Sie ihnen eine Rolle zu, dann erhält Ihr Service Tokens mit den Berechtigungen dieser Rolle. Tokens lassen sich auch auf eine Organisation beschränken.
Muss ich die Login-Seiten selbst bauen?
Nein. Benutzer melden sich auf der gehosteten Blocks-Login-Seite an, die Ihr Branding im hellen und dunklen Design zeigt. Ihre App übernimmt die Weiterleitung und die Route /login/callback, und das Scaffold von blocks new web enthält beides.
Häufig genutzt mit
Starten Sie mit einem kostenlosen Projekt
Registrieren Sie sich auf os.seliseblocks.com und erstellen Sie ein Projekt, oder fügen Sie einen einzigen Prompt in Claude Code, Codex oder Cursor ein und lassen Sie Ihren Agenten das Projekt über die Blocks CLI einrichten.