Anmeldung, SSO und Rollen für Ihre App

Gehostetes OIDC-Login mit SSO, MFA und CAPTCHA. Verwalten Sie Benutzer, Rollen und Organisationen über Konsole, CLI oder SDK.

Alles zwischen Login-Seite und Ihrer API

Gehostetes Login über OIDC

Ihre App leitet Benutzer auf eine Blocks-Login-Seite weiter und erhält über den Authorization Code Flow mit PKCE Tokens zurück. Sie legen Token-Laufzeiten, „Angemeldet bleiben“ und die Sperre nach fehlgeschlagenen Versuchen fest, und die Seite zeigt Ihr Branding im hellen und dunklen Design.

SSO mit Ihrem Identity Provider

Verbinden Sie Keycloak, Okta, Auth0, Azure AD oder jeden Provider mit JWKS-URL oder Zertifikat, und ordnen Sie JWT-Claims Benutzerfeldern zu.

MFA und CAPTCHA

Codes per E-Mail oder eine Authenticator-App, mit Backup-Codes. Verlangen Sie MFA pro Rolle oder pro Client, und setzen Sie reCAPTCHA oder hCaptcha auf die Login-Seite.

Rollen und Berechtigungen

Schreiben Sie Berechtigungen, die API-Endpunkte schützen, UI-Aktionen ausblenden oder Daten maskieren, und fassen Sie sie dann zu Rollen zusammen. Vor dem Speichern sehen Sie in einer Vorschau, was eine Änderung bewirkt.

Organisationen

Bedienen Sie viele Kunden-Workspaces aus einer App. Benutzer wechseln die Organisation innerhalb Ihrer App, und Tokens lassen sich auf eine Organisation beschränken.

Zugriff für Services und Geräte

Mit Client Credentials erhalten Ihre Backend-Services ein Token, das an eine Rolle gebunden ist. Der OAuth Device Flow meldet CLIs und Geräte an, die keine Login-Seite anzeigen können.

Vom Login-Button bis zur Berechtigungsprüfung

Die React-Web-App, die blocks new web erzeugt, enthält bereits den Login-Button, die Callback-Route und Route Guards. Jede andere App meldet sich über denselben OIDC-Flow an.

  1. OIDC-Client registrieren

    Legen Sie in der Konsole oder mit blocks auth oidc-clients einen Client für die Domain Ihrer App an. Das Scaffold sucht ihn für Sie heraus.

  2. Benutzer zum gehosteten Login leiten

    Ihre App leitet auf die Blocks-Login-Seite weiter, und die Route /login/callback macht aus dem Ergebnis eine Session, die sich selbst erneuert.

  3. Rollen und Berechtigungen prüfen

    Lesen Sie die Rollen des angemeldeten Benutzers, um Funktionen ein- oder auszublenden. Das Gateway setzt Endpunkt-Berechtigungen durch und antwortet mit 403, wenn eine fehlt.

# OIDC clients your apps sign in with
blocks auth oidc-clients list --json

# Tenant MFA policy and login CAPTCHA
blocks mfa config get --json
blocks captcha list --json

# Deactivate a user, dry run first
blocks iam users deactivate usr_8a2f --dry-run

Identity Provider

  • Keycloak
  • Okta
  • Auth0
  • Azure AD
  • Google
  • Microsoft
  • GitHub
  • Any provider with a JWKS URL

Fragen zu IAM

Mit welchen Identity Providern können sich meine Benutzer anmelden?

Keycloak, Okta, Auth0 und Azure AD lassen sich direkt anbinden, jeder andere Provider über eine JWKS-URL oder ein hochgeladenes Zertifikat. Social Login mit Google, Microsoft, GitHub und anderen ist ebenfalls verfügbar.

Welche MFA-Methoden gibt es?

Einmalcodes per E-Mail und Authenticator-Apps (TOTP), mit Backup-Codes. Sie können MFA für alle Benutzer, für bestimmte Rollen oder für einen OIDC-Client verlangen.

Kann mein Backend Blocks ohne Benutzer aufrufen?

Ja. Legen Sie Client Credentials an und weisen Sie ihnen eine Rolle zu, dann erhält Ihr Service Tokens mit den Berechtigungen dieser Rolle. Tokens lassen sich auch auf eine Organisation beschränken.

Muss ich die Login-Seiten selbst bauen?

Nein. Benutzer melden sich auf der gehosteten Blocks-Login-Seite an, die Ihr Branding im hellen und dunklen Design zeigt. Ihre App übernimmt die Weiterleitung und die Route /login/callback, und das Scaffold von blocks new web enthält beides.

Starten Sie mit einem kostenlosen Projekt

Registrieren Sie sich auf os.seliseblocks.com und erstellen Sie ein Projekt, oder fügen Sie einen einzigen Prompt in Claude Code, Codex oder Cursor ein und lassen Sie Ihren Agenten das Projekt über die Blocks CLI einrichten.