Reading time 6min

MS Entra Einbindung – voll easy, Digga. 🔥

Automatically translated

Wichtige Links

Kibi Connect nutzt OAuth2 / OpenID Connect (OIDC) – kein SAML

Die Anbindung an Microsoft Entra läuft nur über OAuth2 / OpenID Connect (OIDC). SAML? No cap, wird nicht gebraucht und geht auch nicht.

Das heißt konkret:

  • Alles wird in der App-Registrierung gemacht (Identity > Applications > App registrations). Die SAML-Seite bei Enterprise Application? Mega irrelevant.

  • Keine SAML-Identifier, Zertifikate oder Claims nötig. Wild, oder?


#1. Unternehmensanwendung erstellen

#Schritt 1.1: Zu Unternehmens-Apps navigieren

Im Microsoft Entra Admin Center: Links in der Leiste suchst du nach:

  • Home (Haus-Icon)

  • Entra ID (erweiterter Bereich)

  • Unternehmens-Apps – klick da rein

Screenshot 1

#Schritt 1.2: "Neue Anwendung" klicken

Auf der Unternehmens-Apps-Seite: Aktionsbuttons oben – check die aus.

Screenshot 2

#Schritt 1.3: "Eigene Anwendung erstellen" auswählen

Modal-Fenster poppt auf mit Optionen. Such nach:

  • Eigene Anwendung erstellen – klick da

  • Seitenpanel für Config öffnet sich

Screenshot 3

#Schritt 1.4: Anwendungsdetails konfigurieren

Im Seitenpanel:

  • Name: Dein App-Name (z. B. Kibi demo app)

  • Wichtig: Wähl Integrieren Sie jede andere Anwendung, die Sie nicht in der Galerie finden (Nicht-Galerie)

Screenshot 4

#Schritt 1.5: Anwendungserstellung bestätigen

Nach Klick auf Erstellen: Weiterleitung zur Übersichtsseite. Check ab:

  • Dein App-Name steht im Titel

  • Anwendungs-ID (Client-ID) ist sichtbar

  • App taucht in deiner Unternehmens-Apps-Liste auf

Screenshot 5Screenshot 6


#2. App-Geheimnisschlüssel erstellen

#Schritt 2.1: Zu App-Registrierungen navigieren

Links in der Leiste: Such nach App-Registrierungen und klick da.

  • Wähl Alle Anwendungen

  • Such deine App in der Liste und wähl sie aus

Screenshot 7

#Schritt 2.2: Auf Zertifikate und Geheimnisse zugreifen

In den App-Details: Links im Menü suchst du Zertifikate und Geheimnisse – klick da.

Screenshot 8

#Schritt 2.3: Neues Client-Geheimnis erstellen

Auf der Zertifikate und Geheimnisse-Seite:

  • Klick auf + Neues Client-Geheimnis

  • Beschreibung rein (z. B. Kibi Connect Integration)

  • Ablauf wählen (empfehlenswert: 12 Monate oder länger)

  • Klick auf Hinzufügen

Screenshot 9

#Schritt 2.4: Den Geheimniswert kopieren

WICHTIG: Nach dem Erstellen siehst du den Geheimniswert nur einmal. Kopier ihn sofort!

Warnung: Der Geheimniswert verschwindet, wenn du die Seite verlässt. Speicher ihn sicher ab.

Screenshot 10


#3. Anwendungsberechtigungen konfigurieren

#Schritt 3.1: Zu App-Registrierungen navigieren

Links in der Leiste: Such nach App-Registrierungen und klick da.

  • Wähl Alle Anwendungen

  • Such deine App in der Liste und wähl sie aus

Screenshot 7

#Schritt 3.2: API-Berechtigungen

In den App-Details: Links im Menü suchst du API-Berechtigungen – klick da.

Screenshot 11

#Schritt 3.3: Microsoft Graph Berechtigungen hinzufügen

Auf der API-Berechtigungen-Seite:

  • Klick auf + Berechtigung hinzufügen

  • Wähl Microsoft Graph

  • Wähl Anwendungsberechtigungen

  • Such nach User.Read.All unter Benutzer

  • Such nach Directory.Read.All unter Verzeichnis

  • Klick auf Berechtigungen hinzufügen

Screenshot 12Screenshot 13Screenshot 14

#Schritt 3.4: Administrator-Einwilligung erteilen

WICHTIG: Ohne Admin-Einwilligung läuft die Sync nicht. Also:

  • Klick auf Administrator-Einwilligung erteilen

  • Klick auf Ja

Screenshot 15

#Schritt 3.5: Berechtigungen für Single Sign-On (Delegierte Berechtigungen)

Falls du SSO ("Mit Microsoft anmelden") nutzen willst, brauchst du zusätzlich delegierte Berechtigungen:

  • Klick nochmal auf + Berechtigung hinzufügen

  • Wähl Microsoft Graph

  • Wähl diesmal Delegierte Berechtigungen

  • Such und aktivier folgende Berechtigungen:

  • openid – OpenID Connect Anmeldung

  • profile – Benutzerprofil lesen

  • email – E-Mail-Adresse lesen

  • User.Read – Angemeldetes Benutzerprofil lesen

Klick auf Berechtigungen hinzufügen. Dann nochmal Admin-Einwilligung erteilen.


#3b. Redirect URI für SSO konfigurieren

Nur nötig, wenn du Single Sign-On (SSO) nutzen willst.

#Schritt 3b.1: Umleitungs-URI eintragen

In deiner App-Registrierung: Links im Menü klick auf Authentifizierung.

  • Klick auf + Plattform hinzufügen

  • Wähl Web

  • Trag folgende Redirect URI ein:

https://IHRE-DOMAIN/auth/microsoft/callback

Ersetz IHRE-DOMAIN mit deiner Kibi Connect Domain (z. B. firmenname.kibi.de).

Beispiel: https://meinefirma.kibi.de/auth/microsoft/callback

Klick auf Konfigurieren.


#4. Benutzer Ihrer Anwendung zuweisen (Optional)

#Schritt 4.1: Zu Unternehmens-Apps navigieren

Links in der Leiste: Such nach Unternehmens-Apps und klick da.

  • Wähl deine App aus der Liste

Screenshot 16

#Schritt 4.2: Auf Benutzer und Gruppen zugreifen

In den App-Details: Links im Menü suchst du Benutzer und Gruppen – klick da.

Screenshot 17

#Schritt 4.3: Benutzer Ihrer Anwendung zuweisen

Auf der Benutzer und Gruppen-Seite:

  • Klick auf + Benutzer/Gruppe hinzufügen

Screenshot 18

#Schritt 4.4: Zuweisung bestätigen

Auf der Zuweisung hinzufügen-Seite:

  • Klick auf Benutzer

  • Wähl die Benutzer aus, die du zuweisen willst

  • Klick auf Auswählen

Screenshot 19


#5. Kibi Connect Konfiguration

#Schritt 5.1: Zu Einstellungen in Kibi Connect navigieren

Links in der Leiste: Such nach Einstellungen und klick da.

  • Scroll runter zum Microsoft Entra Integration-Abschnitt

  • Klick auf Integration konfigurieren

Screenshot 20

#Schritt 5.2: Integration konfigurieren

Auf der Microsoft Entra Integration-Seite:

  • Klick auf Integration aktivieren

Screenshot 21

#Schritt 5.3: Schlüssel zu Verbindungseinstellungen hinzufügen

Nach der Aktivierung siehst du diese Felder:

  • Verbindungseinstellungen

  • Synchronisationseinstellungen

  • Aktionen

  • Setup-Anleitung

Klick auf Verbindungseinstellungen, um die Schlüssel einzutragen.

Screenshot 22

Jetzt musst du die Schlüssel eintragen:

  • Mandanten-ID

  • Client-ID

  • Client-Geheimnis

Die Schlüssel findest du in deiner neu erstellten App-Übersicht in Microsoft Entra unter App-Registrierungen.

Das Client-Geheimnis ist auf der Zertifikate und Geheimnisse-Seite (Schritt 2.4).

Screenshot 23

Trag die Schlüssel ein und klick dann auf Verbindungseinstellungen speichern.

Screenshot 24

#Schritt 5.4: Verbindung testen

Nach dem Speichern siehst du den Testverbindung-Button.

  • Klick auf Verbindung testen

  • Wenn alles klappt, kommt die Meldung: Anmeldedaten gültig

Screenshot 25

#Schritt 5.5: SSO aktivieren (Optional)

Falls du Single Sign-On nutzen willst und die Redirect URI (Schritt 3b) konfiguriert hast:

  • Aktivier den Schalter Single Sign-On (SSO) aktivieren

  • Check die angezeigte Redirect URL – muss mit der in Entra übereinstimmen

  • Speicher die Einstellungen

Auf der Login-Seite erscheint jetzt ein "Mit Microsoft anmelden"-Button für deine User.


#Übersicht: Was wo konfiguriert wird

Einstellung

Wo

Typ

App-Registrierung

Microsoft Entra Admin Center

Einmalig

Client-Secret

App-Registrierung > Zertifikate & Geheimnisse

Einmalig (erneuern vor Ablauf)

API-Berechtigungen (Sync)

App-Registrierung > API-Berechtigungen

Anwendungsberechtigung

API-Berechtigungen (SSO)

App-Registrierung > API-Berechtigungen

Delegierte Berechtigung

Redirect URI (SSO)

App-Registrierung > Authentifizierung

Nur für SSO

Benutzerzuweisung

Enterprise Application > Benutzer & Gruppen

Optional

Mandanten-ID, Client-ID, Secret

Kibi Connect > Einstellungen > MS Entra

Einmalig

SAML-Konfiguration

Nicht benötigt

Ignorieren

#6. Automatische Gruppenzuweisung

Kibi Connect kann User automatisch Gruppen zuweisen, basierend auf Infos aus Microsoft Entra (Active Directory). So landen neue Leute direkt in der richtigen Abteilungs- oder Standortgruppe.

#Schritt 6.1: Gruppen für die Zuordnung konfigurieren

Für jede Gruppe, die automatisch befüllt werden soll, musst du das passende Zuordnungsfeld setzen:

  1. Gehe zur Gruppenbearbeitung in Kibi Connect.

  2. Im Bereich Gruppeneinstellungen findest du zwei optionale Felder:

  • MS Entra Department: Trag hier den exakten Abteilungsnamen ein, wie er in Microsoft Entra steht (z. B. "Kundenservice", "Marketing").

  • MS Entra Office Location: Trag hier den exakten Standort ein, wie er in Microsoft Entra steht (z. B. "Berlin", "A13").

Hinweis: Die Felder sieht nur der System-Admin und nur, wenn die MS Entra Integration aktiv ist.

#Schritt 6.2: Funktionsweise der automatischen Zuordnung

Bei jeder Sync mit Microsoft Entra passiert Folgendes:

  • Kibi Connect liest Abteilung und Standort jedes Users aus Microsoft Entra.

  • Wenn eine Gruppe ein passendes MS Entra Department oder Office Location Feld hat, wird der User automatisch dieser Gruppe zugewiesen.

  • Neue Gruppen werden automatisch erstellt, wenn mindestens 2 User mit derselben Abteilung oder demselben Standort existieren.

  • Bestehende Gruppenmitgliedschaften bleiben erhalten.

Wichtig: Die Werte in "MS Entra Department" und "MS Entra Office Location" müssen exakt mit den Werten in Microsoft Entra übereinstimmen (Groß-/Kleinschreibung egal).

#Schritt 6.3: Beispiel

Angenommen, du hast folgende Struktur in Microsoft Entra:

Mitarbeitende(r)

Abteilung (Department)

Standort (Office Location)

Max Mustermann

Vertrieb

Berlin

Erika Musterfrau

Vertrieb

Hamburg

Hans Beispiel

Marketing

Berlin

Und in Kibi Connect erstellst du:

  • Gruppe "Vertrieb" mit MS Entra Department = "Vertrieb"

  • Gruppe "Standort Berlin" mit MS Entra Office Location = "Berlin"

Nach der Sync wird Max Mustermann automatisch den Gruppen "Vertrieb" und "Standort Berlin" zugewiesen, Erika Musterfrau der Gruppe "Vertrieb" und Hans Beispiel den Gruppen "Marketing" (falls vorhanden) und "Standort Berlin".