DFN-AAI · eduGAIN
Hochschul-SSO.
Ihr Login. Unser System.
QUESTIONSTAR ist Service-Provider in DFN-AAI und eduGAIN. Studierende, Lehrende, Mitarbeitende und Verwaltung melden sich mit ihrem Hochschul-Login an — kein zweiter Account, kein separates Passwort.

Service-Provider in beiden Föderationen
Was das für Ihre Hochschule bedeutet
Alle mit einem Hochschul-Konto — Studierende, Lehrende, Mitarbeitende, Verwaltung — nutzen ihr bekanntes Login. Anmeldung mit rund zwei Klicks, keine zusätzlichen QUESTIONSTAR-Passwörter in der Verwaltung Ihrer IT.
Rollen wie Umfrage-Autor, Respondent oder Admin mappen wir auf die Attribute, die Ihre IdP bereits ausliefert. Kein separates Benutzerregister, keine Duplikate — Sie behalten Ihre Identity-Verwaltung an einer Stelle.
So läuft die Anmeldung ab
1Nutzer klickt «Login»
2Weiterleitung zur IdP Ihrer Hochschule
3Nutzer meldet sich mit Hochschul-Login an
4Rückkehr zu QUESTIONSTAR, Zugriff gewährt
Standard Shibboleth SAML 2.0 Flow. Ihre IdP prüft die Zugangsdaten, gibt uns die freigegebenen Attribute, wir mappen Rollen und Zugriff. QUESTIONSTAR sieht keine Passwörter — die bleiben ausschließlich in Ihrer IdP.
Was Ihre IdP bereitstellen sollte
Standard Shibboleth-Attribute, die Ihre IdP in aller Regel bereits ausliefert:
| Attribut | Zweck |
|---|---|
eduPersonPrincipalName | Eindeutiger Benutzer-Identifier |
mail | Kontakt-Adresse |
displayName (oder givenName + sn) | Anzeigename im QUESTIONSTAR-Interface |
schacHomeOrganization | Zuordnung zur Hochschule |
eduPersonAffiliation oder eduPersonScopedAffiliation | Für Rollen-Mapping (student, faculty, staff → QUESTIONSTAR-Rollen) |
eduPersonEntitlement (optional) | Für granulare Zugriffssteuerung, falls benötigt |
Wenn Ihre Hochschule andere Attribute nutzt oder eine andere Mapping-Logik wünscht, passen wir unser Attribute-Mapping entsprechend an. Das besprechen wir im Setup-Gespräch.
Von der Anfrage zum Live-Betrieb
Vier Schritte, transparent und ohne Marketing-Nebel:
- 1
Sie bestellen eine Lizenz.
Siehe Akademische Tarife. Der Preis richtet sich nach der Größe Ihrer Hochschule und den geplanten Anwendungsfällen.
- 2
Sie schicken uns Ihre IdP-Metadata und Rollen-Anforderungen.
IdP-Metadata-XML aus Ihrer Shibboleth-Konfiguration, plus eine kurze Beschreibung, welche Attribute-Werte welche QUESTIONSTAR-Rolle bekommen sollen.
- 3
Wir konfigurieren Ihren Tenant.
Attribute-Mapping, Rollen, Zugriff auf Ihre Umfragen und Ergebnisse. Test-Login in der Regel innerhalb von 1-2 Werktagen einsatzbereit.
- 4
Testlogin, dann live.
Sie prüfen mit ein paar Test-Accounts, dass Anmeldung, Rollen und Zugriffe stimmen. Anschließend produktiv.
Was kann länger dauern?
Der oben genannte Zeitrahmen gilt für den Test-Login. Ein vollständiger Rollout kann länger dauern, wenn Sie:
- eine Custom-Domain für Branding oder Vertrauen bei Respondenten einrichten möchten,
- auf Ihrer eigenen Infrastruktur statt auf unseren Servern hosten wollen,
- besondere DSGVO- oder AV-Vertrags-Klauseln vor der Freigabe intern durchlaufen müssen.
Alle drei Punkte besprechen wir vorab, damit der Zeitplan realistisch bleibt.

Auch international: eduGAIN
Über eduGAIN erreichen wir mehr als 70 nationale Föderationen weltweit — InCommon (US), SWITCH-AAI (CH), UKfed (UK), SURFconext (NL), HAKA (FI) und viele weitere.
QUESTIONSTAR ist als Service-Provider im eduGAIN-Interfederation-Service registriert. Die Shibboleth-Grundinfrastruktur steht bei uns bereits — Ihr IdP kann uns über die Interföderations-Vertrauensinfrastruktur erreichen, ohne neue Föderationsmitgliedschaften auf Ihrer Seite. Wir schalten SSO für Ihre Einrichtung frei, sobald sie lizenziert ist.
Häufig gestellte Fragen
Braucht unsere Hochschule eigene Server für QUESTIONSTAR?
Nein. QUESTIONSTAR läuft standardmäßig auf unseren Servern in Deutschland (Frankfurt am Main, IONOS-Rechenzentren, ISO 27001 zertifiziert). Wenn Ihre Compliance-Vorgaben eigenes Hosting verlangen, ist On-Premise-Deployment ebenfalls möglich — das besprechen wir vorab.
Wie lange dauert die Anbindung?
Test-Login: 1-2 Werktage nach Lizenz-Bestellung und Übergabe Ihrer IdP-Metadata. Full Deploy kann länger sein — abhängig davon, ob Sie eine Custom-Domain für Branding einrichten, auf eigener Infrastruktur hosten möchten oder besondere interne Freigabe-Prozesse durchlaufen. Die Details besprechen wir im Setup-Gespräch.
Können wir Autor- und Admin-Rollen auf spezifische Attribute mappen?
Ja. Attribute-Mapping bestimmt Autor- und Admin-Rechte — z. B. faculty und staff bekommen Autor-Rechte, ein eduPersonEntitlement kann Admin-Rechte auslösen. Wenn Ihre Hochschule ein anderes Rollen-Modell verwendet, passen wir das Mapping entsprechend an. Das ist Teil des Setup-Gesprächs.
Respondent-Zugriff regeln Sie pro Umfrage — öffentlich per Link, beschränkt auf angemeldete Nutzer, oder gefiltert nach IdP-Attribut. Das ist eine Einstellung der jeweiligen Umfrage, nicht der SSO-Konfiguration.
Was ist mit Datenschutz und AV-Vertrag?
Standard-DSGVO-Konformität mit AV-Vertrag inklusive — ohne Zusatzaufwand für die SSO-Anbindung. Details unter Sicherheit und AV-Vertrag.
Können wir eine akademische Lizenz auch ohne SSO nutzen?
Ja. Kleinere akademische Tarife (Kurse, Studierendenprojekte, Einzel-Forscher) laufen klassisch mit E-Mail-Account — kein SSO nötig. Hochschul-SSO ist Teil der Campus-Lizenz, wenn Ihre Institution zentralen Zugang für viele Nutzer bereitstellen möchte. Welcher Weg für Ihre Nutzung passt, klären wir im Setup-Gespräch.
Nicht aus dem Hochschul-Kontext?
Für Unternehmens-Einsatz bieten wir Single Sign-On über jeden gängigen OAuth-2.0- / OpenID-Connect-Identity-Provider:
- Microsoft Entra ID (ehemals Azure AD)
- Microsoft 365
- Google Workspace
- Okta
- Auth0
- Eigene IdP-Stacks mit OIDC-Support
Der Setup-Prozess ist analog zum Hochschul-SSO: Lizenz bestellen, IdP-Metadata und Rollen-Anforderungen übergeben, wir konfigurieren, Sie testen, dann live.
Anfrage für Unternehmens-SSO stellenBereit für die Anbindung?
Erzählen Sie uns kurz, welche Hochschule Sie vertreten, welchen Anwendungsfall Sie planen (Lehrevaluation, Forschungsumfrage, Verwaltungsbefragung, …) und ob Sie besondere Anforderungen an Hosting oder Branding haben. Wir melden uns innerhalb eines Werktags.