# Single Sign-on (OpenID Connect)

> Mit Cyrellian-Konten bei anderen Anwendungen anmelden.

account.cyrellian.com ist ein OpenID-Connect-Anbieter. Anwendungen (z. B. Docsello oder interne Werkzeuge) melden
Benutzer mit ihrem Cyrellian-Konto an.

| | |
|---|---|
| Issuer / Discovery | `https://account.cyrellian.com` · `/.well-known/openid-configuration` |
| Ablauf | Authorization Code (optional PKCE S256), vertrauliche Clients (`client_secret_basic` oder `_post`) |
| ID-Token | RS256, Schlüssel unter `/api/oidc/jwks` |
| Scopes | `openid profile email groups` |

Clients legt ein Operator in der Konsole unter **Single Sign-on** an (Redirect-URIs, wer sich anmelden darf: nur
Operatoren oder alle Konten). Das Client-Secret wird nur einmal angezeigt.

## Gruppen

Der Claim `groups` enthält die Rollen des Kontos – für Rollen-Zuordnungen in der Anwendung:

| Gruppe | Wer |
|---|---|
| `cyrellian:operator` | Operatoren der Plattform |
| `plazello:platform-admin` | Operatoren (wie früher bei Plazello) |
| `plazello:merchant`, `plazello:plan:<code>` | Konten mit aktiver Plazello-Lizenz und deren Tarife |
| `docsello:operator`, `docsello:customer` | Operatoren bzw. Konten mit aktiver Docsello-Lizenz |
