SSO mit Microsoft Entra ID einrichten
Mit Single Sign-On (SSO) melden sich deine Kollegen mit ihrem bestehenden Microsoft-Konto bei KYP an. In diesem Artikel erfährst du, wie du SSO auf deiner Seite einrichtest.
Bevor du beginnst
Du benötigst Administratorrechte in Microsoft Entra ID (ehemals Azure AD). Außerdem benötigst du eine Redirect-URI.
Schritt 1. App-Registrierung in Azure erstellen
- Melde dich im Azure Portal an.
- Öffne Microsoft Entra ID.
- Klicke in der Seitenleiste unter Manage auf App registrations.

- Erstelle eine neue Registrierung für KYP SSO:
- Beschränke Benutzer auf Accounts in this organizational directory only
- Wähle Web als Plattform
- Trage bei Redirect URI die URI ein, die du von uns erhalten hast

Schritt 2. Metadata Document Endpoint kopieren
- Öffne nach der Registrierung Endpoints.
- Kopiere das OpenID Connect Metadata Document und speichere es.
- Schließe die Endpoints-Übersicht.

Schritt 3. Application (Client) ID kopieren
- Kopiere die Application (Client) ID aus der Registrierung und speichere sie.

Schritt 4. Client Secret erstellen
- Gehe in der App-Registrierung zu Manage → Certificates & secrets.
- Wähle New client secret.
- Vergib eine aussagekräftige Beschreibung und wähle die empfohlene Ablaufzeit.
- Klicke auf Add und kopiere den angezeigten Secret Value.

- Speichere den Secret Value.

Schritt 5. API-Berechtigungen konfigurieren
- Gehe zu Manage → API permissions.
- Klicke auf Add a permission → Microsoft Graph → Delegated permissions.
- Füge die folgenden Berechtigungen hinzu:
openid,profile,email,offline_accessundGroupMember.Read.All. Diese sind alle für die Synchronisierung von Gruppen erforderlich. - Klicke auf Add permissions.
- Klicke anschließend auf Grant admin consent für die Berechtigung
User.Read, damit die Anwendung autorisiert ist, APIs für "sign-in and read user profile" aufzurufen.
Schritt 6. Token-Konfiguration anpassen
- Gehe innerhalb der registrierten Anwendung zu Manage → Token configuration.
- Klicke auf Add groups claim.
- Wähle im Menü Select group types to include in Access, ID, and SAML tokens die Option Security groups.
- Wähle unter Customize token properties by type ausschließlich Group ID für ID/Access/SAML.
- Aktiviere Emit groups as role claims nicht.
Schritt 7. Daten sicher mit KYP teilen
- Gehe zu OneTimeSecret, um diese Angaben sicher mit uns zu teilen: https://eu.onetimesecret.com

- Trage die Informationen aus den vorherigen Schritten ein und teile sie. Lege die Gültigkeitsdauer auf 7 Tage fest. Verwendest du eine Passphrase, teile uns diese ebenfalls mit.
- Füge zusätzliche Informationen hinzu, die für uns hilfreich sind, wie die E-Mail-Domänen, die über diesen Identity Provider authentifiziert werden sollen, und den Namen deiner Organisation.
- Klicke auf Create Link und sende uns den erzeugten Link per E-Mail. Sobald der Link einmal geöffnet wurde, sind die enthaltenen Informationen nicht mehr zugänglich. Dadurch wird sichergestellt, dass keine unbefugten Dritten auf die Daten zugreifen konnten.