Microsoft Entra ID

Microsoft Entra ID#

sysman sysadmin

Mit dem Anbieter Microsoft Entra ID melden sich Benutzer mit ihren Microsoft-Konten an Allegra an. Die Anmeldeseite zeigt die Schaltfläche Weiter mit Microsoft Entra ID.

Registrieren Sie im Microsoft Entra Admin Center eine Anwendung für Allegra, tragen Sie als Web-Weiterleitungs-URI die im Anbieterformular angezeigte Callback-URL ein (siehe Callback-URL) und erzeugen Sie ein Client Secret.

Bemerkung

Der Anbieter Microsoft Entra ID ist zugleich Voraussetzung für die E-Mail-Anbindung an Microsoft Exchange Online (siehe Eingehende E-Mail-Verbindung und MS Exchange Server). Wenn Sie diese nutzen, registrieren Sie in der App-Registrierung zusätzlich {ALLEGRA_URL}/msExchangeAuthCallback.action als Web-Weiterleitungs-URI.

Wechseln Sie in Allegra nach Verwaltung > Benutzer & Gruppen > Authentifizierung > OpenID-Anbieter und fügen Sie den Anbieter Microsoft Entra ID hinzu. Anders als die übrigen Anbietertypen besitzt Microsoft Entra ID ein eigenes Konfigurationsformular.

Im Abschnitt Microsoft-Entra-ID-Konfiguration tragen Sie ein:

  • Application (Client) ID — aus der App-Registrierung.

  • Application (Client) Secret — das Client Secret. Nach dem Speichern wird es nur noch maskiert angezeigt; um es zu ersetzen, entfernen Sie es zuerst über die Schaltfläche Client Secret entfernen.

  • Directory (Tenant) ID — Ihr Entra-Mandant. Ohne diese Angabe wird der Anbieter nicht zur Anmeldung angeboten.

  • Service Desk Application (Client) ID — optional; nur für das Single Sign-On des Service Desks erforderlich, nicht für das Single Sign-On von Allegra.

Der Abschnitt Microsoft-Single-Sign-On-Konfiguration enthält das Kontrollkästchen SSO aktiviert, die Callback-URL sowie die unter Benutzerzuordnung und automatische Registrierung beschriebenen Einstellungen zur Benutzerzuordnung und zur automatischen Registrierung. Zusätzlich:

  • MS Azure Authority URL — Vorgabe https://login.microsoftonline.com.

  • MS Azure Logout-URL-Suffix — Vorgabe /oauth2/v2.0/logout.

  • MS Azure Anwendungsscopes — Vorgabe openid profile. Der Scope profile wird automatisch wieder hinzugefügt, wenn er entfernt wurde.

Ein Feld für die Issuer-URL gibt es nicht: Sie wird aus der Authority URL und der Tenant ID abgeleitet. Ebenso ergibt sich der Logout-Endpunkt aus der Authority URL und dem Logout-URL-Suffix.

Bemerkung

Bei der Anmeldung über Microsoft erscheint immer die Microsoft-Kontoauswahl, sodass Benutzer mit mehreren Microsoft-Konten das passende auswählen können.

Für die Benutzerzuordnung meldet Microsoft Entra ID den Claim preferred_username des Microsoft-Kontos.

Bemerkung

Entra-Konfigurationen, die vor Allegra 9.0.2 erstellt wurden, behalten die bisherige Weiterleitungs-URI msAzureSsoCallback.action; die Azure-App-Registrierung muss nicht geändert werden. Neu angelegte Anbieter verwenden /sso/callback.