Mit Unifi UID SSO lässt sich ein zentrales Single Sign-on für zahlreiche Web-Anwendungen aufbauen – in dieser Anleitung binden wir eine Wiki.js-Installation per OpenID Connect an. Statt für jede Anwendung ein eigenes Passwort zu pflegen, melden sich deine Nutzer künftig mit ihrem Unifi-Identity-Konto an. Das reduziert den Verwaltungsaufwand, erhöht die Sicherheit und macht das Onboarding neuer Teammitglieder deutlich einfacher.
Unifi Identity (UID) ist eine optionale Cloud-Lösung für Unifi-Netzwerke. Das System bietet ein erweitertes Rollenmanagement und darauf aufbauende Dienste wie Unifi Access, One-Click-WLAN, VPN und eben einen Single-Sign-on-Dienst. In diesem Guide zeigen wir Schritt für Schritt, wie du den SSO-Dienst konfigurierst.
Was ist Single Sign-on (SSO)?
Single Sign-on bedeutet übersetzt „Einmalanmeldung“ und beschreibt ein Verfahren, bei dem der Nutzer mit einer einzigen Anmeldung Zugriff auf mehrere Dienste und Ressourcen erhält. Das wohl bekannteste Beispiel ist Google: Wer eine Website mit Anmeldefunktion, eine App oder einen anderen Service betreibt, kann seinen Nutzern anbieten, sich direkt mit dem Google-Konto zu registrieren und anzumelden. Ist man im Browser bereits bei Google angemeldet, entfällt die erneute Passworteingabe komplett.
Unifi UID bietet genau das für viele Apps an. Jeder Nutzer erhält einen Unifi-UID-Zugang und kann sich – sofern konfiguriert – direkt bei Anbietern wie Dropbox, Zoom oder GitHub anmelden. Der Single-Sign-on-Service von Unifi UID wird über zwei etablierte Standards realisiert: SAML 2.0 und OpenID Connect. Damit lassen sich praktisch alle Dienste und Programme einbinden, die eine SSO-Integration unterstützen.
Voraussetzungen für Unifi UID SSO mit Wiki.js
Bevor wir starten, brauchst du zwei Dinge: eine möglichst aktuelle Wiki.js-Installation, die über HTTPS erreichbar ist, sowie einen aktiven Unifi-UID-Workspace mit Administratorrechten. Wiki.js sollte bereits final unter deiner endgültigen Domain laufen, da die Redirect-URLs sonst später nicht mehr passen. Wenn du deine Netzwerkumgebung ohnehin gerade neu aufsetzt, lohnt sich vorab ein Blick auf die VLAN-Einrichtung bei Unifi, um Dienste sauber zu segmentieren.
Schritt für Schritt: Wiki.js per OpenID Connect an Unifi UID anbinden
Schritt 1: Neue App in Unifi UID anlegen
Melde dich in deinem Unifi-UID-Workspace an und klicke auf das Block-Symbol. Dort siehst du eine Auswahl an Anwendungen, die sich über eine Vorlage einbinden lassen. Wiki.js ist nicht dabei – deshalb klickst du oben rechts auf „Create New App“, wählst im folgenden Dialog „OpenID Connect“ aus und bestätigst mit „Weiter“. Anschließend benennst du die App, in unserem Fall zum Beispiel „WikiJS“. Optional kannst du hier ein Logo hochladen, das sich auch später noch ändern lässt.

Schritt 2: OAuth2-Strategie in Wiki.js hinzufügen
Wechsle nun zu deiner Wiki.js-Installation und navigiere über das Zahnrad oben rechts zur „Administration“. Unter dem Punkt „Modules“ klickst du auf „Authentication“ und anschließend auf „Add Strategy“. Es öffnet sich ein Drop-down-Menü, in dem du „Generic OAuth2“ auswählst.

Schritt 3: Redirect- und Login-URLs eintragen
Ganz unten auf der Strategie-Seite findest du die Informationen, die du jetzt in Unifi UID einträgst – allen voran die Callback- bzw. Redirect-URL.

Die Callback-URL deiner Wiki.js-Installation kopierst du in Unifi UID in das Feld „Sign in redirect URIs“. Die Login-URL trägst du im Feld „Initiate login URI“ ein. Auch wenn Unifi UID angibt, dass die „Sign out redirect URL“ optional ist, empfiehlt es sich, dort ebenfalls die Login-URL zu hinterlegen. Andernfalls landen deine Nutzer nach dem Abmelden auf der Unifi-Seite statt zurück in deinem Wiki.
Schritt 4: Client ID, Secret und Endpoints übertragen
Sind die URLs hinterlegt, klickst du in Unifi UID auf „Weiter“. Du siehst nun eine Übersicht mit weiteren URLs sowie zwei Zeichenketten: die Client ID und das Client Secret. Beide kopierst du direkt in die entsprechenden Felder bei Wiki.js. Anschließend überträgst du die übrigen Endpoints. Die folgende Zuordnung zeigt, welcher Wert aus Unifi UID in welches Wiki.js-Feld gehört:
- Authorization endpoint → Authorization Endpoint URL
- Token endpoint → Token Endpoint URL
- User Info endpoint → User Info Endpoint URL
- ID Claim → id
- Display Name Claim → displayName
- Email Claim → email
- End session endpoint → Logout URL

Schritt 5: Registrierung und Gruppen konfigurieren
Unter diesen Eingabefeldern legst du fest, ob sich Nutzer selbst registrieren dürfen und ob das nur mit bestimmten E-Mail-Domains möglich sein soll. Zusätzlich lässt sich eine Standardgruppe auswählen. Sollen neue Nutzer zunächst nur Leserechte erhalten, wählst du hier „Guest“ aus. Für ein sauber abgesichertes Setup lohnt es sich, den Zugang auf deine eigene Domain zu beschränken – ähnlich, wie du auch ein Gäste-WLAN bei Unifi vom internen Netz trennst.
Zum Abschluss klickst du in Unifi UID auf „Done“ und in Wiki.js auf „Apply“. Ab jetzt ist es möglich, sich mit dem Unifi-UID-Account an der Wiki.js-Installation anzumelden. Auf der Login-Seite deines Wikis erscheint dafür ein zusätzlicher Anmelde-Button.
Fazit
Die Anbindung von Wiki.js an Unifi UID SSO ist in wenigen Minuten erledigt und bringt gleich mehrere Vorteile: zentrale Nutzerverwaltung, weniger Passwörter und ein deutlich komfortableres Login. Weil Unifi Identity auf OpenID Connect und SAML 2.0 setzt, lässt sich das gleiche Prinzip anschließend auf viele weitere Dienste übertragen. Wer seine Unifi-Umgebung sauber betreiben möchte, sollte auch die grundlegenden Netzwerkeinstellungen im Blick behalten – etwa die DNS-Server-Konfiguration auf der UDM Pro.
Häufige Fragen (FAQ)
Was kostet Unifi UID SSO?
Unifi Identity ist eine optionale Cloud-Lösung von Ubiquiti. Für kleine Umgebungen und den privaten Einsatz gibt es einen kostenlosen Rahmen mit begrenzter Nutzerzahl; für größere Teams und Unternehmen fallen abhängig von der Anzahl der Nutzer laufende Kosten an. Die jeweils aktuellen Konditionen findest du direkt im Unifi-Portal.
Welche Standards nutzt Unifi UID für Single Sign-on?
Unifi UID unterstützt SAML 2.0 und OpenID Connect. Für die Anbindung von Wiki.js verwenden wir OpenID Connect über die „Generic OAuth2“-Strategie, da sich damit alle benötigten Endpoints und Claims flexibel zuordnen lassen.
Warum sollte ich die Logout-URL hinterlegen?
Trägst du keine „Sign out redirect URL“ ein, werden deine Nutzer nach dem Abmelden auf die Unifi-Seite weitergeleitet. Hinterlegst du dort stattdessen die Login-URL deines Wikis, landen sie nach dem Logout wieder an einem sinnvollen Ort und können sich bei Bedarf direkt erneut anmelden.
Können sich neue Nutzer selbst registrieren?
Ja, in den Einstellungen der OAuth2-Strategie kannst du die Selbstregistrierung aktivieren. Zur Absicherung lässt sie sich auf bestimmte E-Mail-Domains beschränken, und über eine Standardgruppe – etwa „Guest“ – legst du fest, welche Rechte neue Nutzer zunächst erhalten.
Funktioniert die Anbindung nur mit Wiki.js?
Nein. Das hier gezeigte Prinzip über OpenID Connect lässt sich auf nahezu jede Anwendung übertragen, die SSO über OpenID Connect oder SAML 2.0 unterstützt – von Dropbox über Zoom bis GitHub. Lediglich die Bezeichnungen der Felder unterscheiden sich je nach Dienst.
