Zu Content springen
Deutsch
  • Es gibt keine Vorschläge, da das Suchfeld leer ist.

SSO mit Microsoft Entra ID einrichten

Mit Single Sign-On (SSO) melden sich deine Kollegen mit ihrem bestehenden Microsoft-Konto bei KYP an. In diesem Artikel erfährst du, wie du SSO auf deiner Seite einrichtest.

Bevor du beginnst

Du benötigst Administratorrechte in Microsoft Entra ID (ehemals Azure AD). Außerdem benötigst du eine Redirect-URI.

→ Redirect-URI anfordern

Schritt 1. App-Registrierung in Azure erstellen

  1. Melde dich im Azure Portal an.
  2. Öffne Microsoft Entra ID.
  3. Klicke in der Seitenleiste unter Manage auf App registrations.
    sso1
  4. Erstelle eine neue Registrierung für KYP SSO:
    • Beschränke Benutzer auf Accounts in this organizational directory only
    • Wähle Web als Plattform
    • Trage bei Redirect URI die URI ein, die du von uns erhalten hast

sso2

Schritt 2. Metadata Document Endpoint kopieren

  1. Öffne nach der Registrierung Endpoints.
  2. Kopiere das OpenID Connect Metadata Document und speichere es.
  3. Schließe die Endpoints-Übersicht.

sso3

Schritt 3. Application (Client) ID kopieren

  1. Kopiere die Application (Client) ID aus der Registrierung und speichere sie.

sso4

Schritt 4. Client Secret erstellen

  1. Gehe in der App-Registrierung zu ManageCertificates & secrets.
  2. Wähle New client secret.
  3. Vergib eine aussagekräftige Beschreibung und wähle die empfohlene Ablaufzeit.
  4. Klicke auf Add und kopiere den angezeigten Secret Value.
    sso5-1
  5. Speichere den Secret Value.
    sso6

Schritt 5. API-Berechtigungen konfigurieren

  1. Gehe zu ManageAPI permissions.
  2. Klicke auf Add a permissionMicrosoft GraphDelegated permissions.
  3. Füge die folgenden Berechtigungen hinzu: openid, profile, email, offline_access und GroupMember.Read.All. Diese sind alle für die Synchronisierung von Gruppen erforderlich.
  4. Klicke auf Add permissions.
  5. Klicke anschließend auf Grant admin consent für die Berechtigung User.Read, damit die Anwendung autorisiert ist, APIs für "sign-in and read user profile" aufzurufen.

Schritt 6. Token-Konfiguration anpassen

  1. Gehe innerhalb der registrierten Anwendung zu ManageToken configuration.
  2. Klicke auf Add groups claim.
  3. Wähle im Menü Select group types to include in Access, ID, and SAML tokens die Option Security groups.
  4. Wähle unter Customize token properties by type ausschließlich Group ID für ID/Access/SAML.
  5. Aktiviere Emit groups as role claims nicht.

Schritt 7. Daten sicher mit KYP teilen

  1. Gehe zu OneTimeSecret, um diese Angaben sicher mit uns zu teilen: https://eu.onetimesecret.com
  2. Trage die Informationen aus den vorherigen Schritten ein und teile sie. Lege die Gültigkeitsdauer auf 7 Tage fest. Verwendest du eine Passphrase, teile uns diese ebenfalls mit.
  3. Füge zusätzliche Informationen hinzu, die für uns hilfreich sind, wie die E-Mail-Domänen, die über diesen Identity Provider authentifiziert werden sollen, und den Namen deiner Organisation.
  4. Klicke auf Create Link und sende uns den erzeugten Link per E-Mail. Sobald der Link einmal geöffnet wurde, sind die enthaltenen Informationen nicht mehr zugänglich. Dadurch wird sichergestellt, dass keine unbefugten Dritten auf die Daten zugreifen konnten.