Wichtige Links
Microsoft Entra Admin Center:https://entra.microsoft.com/
App-Registrierungen:App registrations
Kibi Connect nutzt OAuth2 / OpenID Connect (OIDC) – kein SAML
Die Anbindung an Microsoft Entra läuft nur über OAuth2 / OpenID Connect (OIDC). SAML? No cap, wird nicht gebraucht und geht auch nicht.
Das heißt konkret:
Alles wird in der App-Registrierung gemacht (Identity > Applications > App registrations). Die SAML-Seite bei Enterprise Application? Mega irrelevant.
Keine SAML-Identifier, Zertifikate oder Claims nötig. Wild, oder?
Im Microsoft Entra Admin Center: Links in der Leiste suchst du nach:
Home (Haus-Icon)
Entra ID (erweiterter Bereich)
Unternehmens-Apps – klick da rein

Auf der Unternehmens-Apps-Seite: Aktionsbuttons oben – check die aus.

Modal-Fenster poppt auf mit Optionen. Such nach:
Eigene Anwendung erstellen – klick da
Seitenpanel für Config öffnet sich

Im Seitenpanel:
Name: Dein App-Name (z. B. Kibi demo app)
Wichtig: Wähl Integrieren Sie jede andere Anwendung, die Sie nicht in der Galerie finden (Nicht-Galerie)

Nach Klick auf Erstellen: Weiterleitung zur Übersichtsseite. Check ab:
Dein App-Name steht im Titel
Anwendungs-ID (Client-ID) ist sichtbar
App taucht in deiner Unternehmens-Apps-Liste auf


Links in der Leiste: Such nach App-Registrierungen und klick da.
Wähl Alle Anwendungen
Such deine App in der Liste und wähl sie aus

In den App-Details: Links im Menü suchst du Zertifikate und Geheimnisse – klick da.

Auf der Zertifikate und Geheimnisse-Seite:
Klick auf + Neues Client-Geheimnis
Beschreibung rein (z. B. Kibi Connect Integration)
Ablauf wählen (empfehlenswert: 12 Monate oder länger)
Klick auf Hinzufügen

WICHTIG: Nach dem Erstellen siehst du den Geheimniswert nur einmal. Kopier ihn sofort!
Warnung: Der Geheimniswert verschwindet, wenn du die Seite verlässt. Speicher ihn sicher ab.

Links in der Leiste: Such nach App-Registrierungen und klick da.
Wähl Alle Anwendungen
Such deine App in der Liste und wähl sie aus

In den App-Details: Links im Menü suchst du API-Berechtigungen – klick da.

Auf der API-Berechtigungen-Seite:
Klick auf + Berechtigung hinzufügen
Wähl Microsoft Graph
Wähl Anwendungsberechtigungen
Such nach User.Read.All unter Benutzer
Such nach Directory.Read.All unter Verzeichnis
Klick auf Berechtigungen hinzufügen



WICHTIG: Ohne Admin-Einwilligung läuft die Sync nicht. Also:
Klick auf Administrator-Einwilligung erteilen
Klick auf Ja

Falls du SSO ("Mit Microsoft anmelden") nutzen willst, brauchst du zusätzlich delegierte Berechtigungen:
Klick nochmal auf + Berechtigung hinzufügen
Wähl Microsoft Graph
Wähl diesmal Delegierte Berechtigungen
Such und aktivier folgende Berechtigungen:
openid – OpenID Connect Anmeldung
profile – Benutzerprofil lesen
email – E-Mail-Adresse lesen
User.Read – Angemeldetes Benutzerprofil lesen
Klick auf Berechtigungen hinzufügen. Dann nochmal Admin-Einwilligung erteilen.
Nur nötig, wenn du Single Sign-On (SSO) nutzen willst.
In deiner App-Registrierung: Links im Menü klick auf Authentifizierung.
Klick auf + Plattform hinzufügen
Wähl Web
Trag folgende Redirect URI ein:
https://IHRE-DOMAIN/auth/microsoft/callback
Ersetz IHRE-DOMAIN mit deiner Kibi Connect Domain (z. B. firmenname.kibi.de).
Beispiel: https://meinefirma.kibi.de/auth/microsoft/callback
Klick auf Konfigurieren.
Links in der Leiste: Such nach Unternehmens-Apps und klick da.
Wähl deine App aus der Liste

In den App-Details: Links im Menü suchst du Benutzer und Gruppen – klick da.

Auf der Benutzer und Gruppen-Seite:
Klick auf + Benutzer/Gruppe hinzufügen

Auf der Zuweisung hinzufügen-Seite:
Klick auf Benutzer
Wähl die Benutzer aus, die du zuweisen willst
Klick auf Auswählen

Links in der Leiste: Such nach Einstellungen und klick da.
Scroll runter zum Microsoft Entra Integration-Abschnitt
Klick auf Integration konfigurieren

Auf der Microsoft Entra Integration-Seite:
Klick auf Integration aktivieren

Nach der Aktivierung siehst du diese Felder:
Verbindungseinstellungen
Synchronisationseinstellungen
Aktionen
Setup-Anleitung
Klick auf Verbindungseinstellungen, um die Schlüssel einzutragen.

Jetzt musst du die Schlüssel eintragen:
Mandanten-ID
Client-ID
Client-Geheimnis
Die Schlüssel findest du in deiner neu erstellten App-Übersicht in Microsoft Entra unter App-Registrierungen.
Das Client-Geheimnis ist auf der Zertifikate und Geheimnisse-Seite (Schritt 2.4).

Trag die Schlüssel ein und klick dann auf Verbindungseinstellungen speichern.

Nach dem Speichern siehst du den Testverbindung-Button.
Klick auf Verbindung testen
Wenn alles klappt, kommt die Meldung: Anmeldedaten gültig

Falls du Single Sign-On nutzen willst und die Redirect URI (Schritt 3b) konfiguriert hast:
Aktivier den Schalter Single Sign-On (SSO) aktivieren
Check die angezeigte Redirect URL – muss mit der in Entra übereinstimmen
Speicher die Einstellungen
Auf der Login-Seite erscheint jetzt ein "Mit Microsoft anmelden"-Button für deine User.
Einstellung |
Wo |
Typ |
|---|---|---|
App-Registrierung |
Microsoft Entra Admin Center |
Einmalig |
Client-Secret |
App-Registrierung > Zertifikate & Geheimnisse |
Einmalig (erneuern vor Ablauf) |
API-Berechtigungen (Sync) |
App-Registrierung > API-Berechtigungen |
Anwendungsberechtigung |
API-Berechtigungen (SSO) |
App-Registrierung > API-Berechtigungen |
Delegierte Berechtigung |
Redirect URI (SSO) |
App-Registrierung > Authentifizierung |
Nur für SSO |
Benutzerzuweisung |
Enterprise Application > Benutzer & Gruppen |
Optional |
Mandanten-ID, Client-ID, Secret |
Kibi Connect > Einstellungen > MS Entra |
Einmalig |
SAML-Konfiguration |
Nicht benötigt |
Ignorieren |
Kibi Connect kann User automatisch Gruppen zuweisen, basierend auf Infos aus Microsoft Entra (Active Directory). So landen neue Leute direkt in der richtigen Abteilungs- oder Standortgruppe.
Für jede Gruppe, die automatisch befüllt werden soll, musst du das passende Zuordnungsfeld setzen:
Gehe zur Gruppenbearbeitung in Kibi Connect.
Im Bereich Gruppeneinstellungen findest du zwei optionale Felder:
MS Entra Department: Trag hier den exakten Abteilungsnamen ein, wie er in Microsoft Entra steht (z. B. "Kundenservice", "Marketing").
MS Entra Office Location: Trag hier den exakten Standort ein, wie er in Microsoft Entra steht (z. B. "Berlin", "A13").
Hinweis: Die Felder sieht nur der System-Admin und nur, wenn die MS Entra Integration aktiv ist.
Bei jeder Sync mit Microsoft Entra passiert Folgendes:
Kibi Connect liest Abteilung und Standort jedes Users aus Microsoft Entra.
Wenn eine Gruppe ein passendes MS Entra Department oder Office Location Feld hat, wird der User automatisch dieser Gruppe zugewiesen.
Neue Gruppen werden automatisch erstellt, wenn mindestens 2 User mit derselben Abteilung oder demselben Standort existieren.
Bestehende Gruppenmitgliedschaften bleiben erhalten.
Wichtig: Die Werte in "MS Entra Department" und "MS Entra Office Location" müssen exakt mit den Werten in Microsoft Entra übereinstimmen (Groß-/Kleinschreibung egal).
Angenommen, du hast folgende Struktur in Microsoft Entra:
Mitarbeitende(r) |
Abteilung (Department) |
Standort (Office Location) |
|---|---|---|
Max Mustermann |
Vertrieb |
Berlin |
Erika Musterfrau |
Vertrieb |
Hamburg |
Hans Beispiel |
Marketing |
Berlin |
Und in Kibi Connect erstellst du:
Gruppe "Vertrieb" mit MS Entra Department = "Vertrieb"
Gruppe "Standort Berlin" mit MS Entra Office Location = "Berlin"
Nach der Sync wird Max Mustermann automatisch den Gruppen "Vertrieb" und "Standort Berlin" zugewiesen, Erika Musterfrau der Gruppe "Vertrieb" und Hans Beispiel den Gruppen "Marketing" (falls vorhanden) und "Standort Berlin".