Wichtige Links
Microsoft Entra Admin Center:https://entra.microsoft.com/
App-Registrierungen:App registrations
Kibi Connect nutzt OAuth2 / OpenID Connect (OIDC) – keen SAML
De Anbindung an Microsoft Entra geht nur über OAuth2 / OpenID Connect (OIDC). SAML wird nich unterstützt un nich gebraucht.
Dat heet konkret:
De ganze Konfiguration geht in de App-Registrierung (unter Identity > Applications > App registrations). De SAML-Konfigurationssiet von en Enterprise Application is nich relevant.
Keene SAML-Identifier, SAML-Zertifikate oder SAML-Claims werden gebraucht.
In dem Microsoft Entra Admin Center kiekt ihr in de linke Seitenleiste nach:
Home (Haus-Symbol)
Entra ID (erweiterter Bereich)
Unternehmens-Apps – Klickt op diese Option

Sucht op de Unternehmens-Apps-Siet nach de Aktionsknöpp boben.

En Modal-Fenster geht op mit mehrere Optionen. Sucht nach:
Eigene Anwendung erstellen – Klickt op diese Option
Dat öffnet en Seitenpanel för de Konfiguration

In dem Seitenpanel, dat op geht, müßt ihr:
Name: Gebt euren Anwendungsnamen ein (z. B. Kibi demo app)
Wichtig: Stellt sicher, dat ihr Integrieren Sie jede andere Anwendung, die Sie nicht in der Galerie finden (Nicht-Galerie) auswählt

Nach dem Klicken op Erstellen wird ihr zu de Anwendungsübersichtsiet weitergeleitet. Bestätigt, dat:
Euer Anwendungsname in dem Titel steht
Ihr de Anwendungs-ID (Client-ID) seht
De Anwendung in eurer Unternehmens-Apps-Liste steht


Sucht in de linke Seitenleiste nach un klickt op App-Registrierungen.
Wählt Alle Anwendungen
Wählt eure Anwendung ut de Liste

Sucht in de Anwendungsdetails in dem linke Menü nach un klickt op Zertifikate und Geheimnisse.

Op de Zertifikate und Geheimnisse-Siet:
Klickt op + Neues Client-Geheimnis
Fügt en Beschreibung hinzu (z. B. Kibi Connect Integration)
Wählt Ablauf (empfehlen 12 Monate oder länger)
Klickt op Hinzufügen

WICHTIG: Nach de Erstellung von dem Geheimnis seht ihr den Geheimniswert nur enmal. Kopiert ihn sofort!
Warnung: De Geheimniswert wird versteckt, nachdem ihr diese Siet verlaat. Stellt sicher, dat ihr ihn an en sicheren Ort kopiert.

Sucht in de linke Seitenleiste nach un klickt op App-Registrierungen.
Wählt Alle Anwendungen
Wählt eure Anwendung ut de Liste

Sucht in de Anwendungsdetails in dem linke Menü nach un klickt op API-Berechtigungen.

Op de API-Berechtigungen-Siet:
Klickt op + Berechtigung hinzufügen
Wählt Microsoft Graph
Wählt Anwendungsberechtigungen
Sucht nach User.Read.All unter Benutzer
Sucht nach Directory.Read.All unter Verzeichnis
Klickt op Berechtigungen hinzufügen



WICHTIG: Erteilt de Anwendung de Administrator-Einwilligung, sonst funktioniert de Synchronisation nich.
Klickt op Administrator-Einwilligung erteilen
Klickt op Ja

Falls ihr SSO ("Mit Microsoft anmelden") nutzen wollt, braucht ihr zusätzlich delegierte Berechtigungen:
Klickt nochmal op + Berechtigung hinzufügen
Wählt Microsoft Graph
Wählt dismal Delegierte Berechtigungen
Sucht un aktiviert folgende Berechtigungen:
openid – OpenID Connect Anmeldung
profile – Benutzerprofil lesen
email – E-Mail-Adresse lesen
User.Read – Angemeldetes Benutzerprofil lesen
Klickt op Berechtigungen hinzufügen. Erteilt danach nochmal de Administrator-Einwilligung.
Dissen Schritt braucht ihr nur, wenn ihr Single Sign-On (SSO) nutzen wollt.
In eurer App-Registrierung klickt ihr in dem linke Menü op Authentifizierung.
Klickt op + Plattform hinzufügen
Wählt Web
Tragt folgende Redirect URI ein:
https://IHRE-DOMAIN/auth/microsoft/callback
Ersetzt IHRE-DOMAIN durch de Domain von eurem Kibi Connect Mandanten (z. B. firmenname.kibi.de).
Beispiel: https://meinefirma.kibi.de/auth/microsoft/callback
Klickt op Konfigurieren.
Sucht in de linke Seitenleiste nach un klickt op Unternehmens-Apps.
Wählt eure Anwendung ut de Liste

Sucht in de Anwendungsdetails in dem linke Menü nach un klickt op Benutzer und Gruppen.

Op de Benutzer und Gruppen-Siet:
Klickt op + Benutzer/Gruppe hinzufügen

Op de Zuweisung hinzufügen-Siet:
Klickt op Benutzer
Wählt de Benutzer ut, de ihr eurer Anwendung zuweisen wollt
Klickt op Auswählen

Sucht in de linke Seitenleiste nach un klickt op Einstellungen.
Scrollt nach unten zu dem Microsoft Entra Integration Abschnitt
Klickt op Integration konfigurieren

Op de Microsoft Entra Integration-Siet:
Klickt op Integration aktivieren

Nach de Aktivierung seht ihr folgende Felder:
Verbindungseinstellungen
Synchronisationseinstellungen
Aktionen
Setup-Anleitung
Klickt op Verbindungseinstellungen, um de Schlüssel hinzuzufügen.

Jetzt müßt ihr de Schlüssel zu de Verbindungseinstellungen hinzufügen:
Mandanten-ID
Client-ID
Client-Geheimnis
De Schlüssel findet ihr in eurer neu erstellten Anwendungsübersicht in Microsoft Entra App-Registrierungen.
Dat Client-Geheimnis findet ihr op de Zertifikate und Geheimnisse Siet (Schritt 2.4).

Gebt de Schlüssel ein un klickt dann op Verbindungseinstellungen speichern.

Nach dem Speichern von de Verbindungseinstellungen seht ihr de Testverbindung-Knopp.
Klickt op Verbindung testen
Wenn de Verbindung erfolgreich is, seht ihr folgende Nachricht: Anmeldedaten gültig

Wenn ihr Single Sign-On nutzen wollt un de Redirect URI (Schritt 3b) konfiguriert hebt:
Aktiviert den Schalter Single Sign-On (SSO) aktivieren
Prüft de angezeigte Redirect URL – diese muss mit de in Entra konfigurierten URL übereinstimmen
Speichert de Einstellungen
Op de Login-Siet erscheint nu en "Mit Microsoft anmelden"-Knopp för eure Benutzer.
Einstellung |
Wo |
Typ |
|---|---|---|
App-Registrierung |
Microsoft Entra Admin Center |
Einmalig |
Client-Secret |
App-Registrierung > Zertifikate & Geheimnisse |
Einmalig (erneuern vor Ablauf) |
API-Berechtigungen (Sync) |
App-Registrierung > API-Berechtigungen |
Anwendungsberechtigung |
API-Berechtigungen (SSO) |
App-Registrierung > API-Berechtigungen |
Delegierte Berechtigung |
Redirect URI (SSO) |
App-Registrierung > Authentifizierung |
Nur für SSO |
Benutzerzuweisung |
Enterprise Application > Benutzer & Gruppen |
Optional |
Mandanten-ID, Client-ID, Secret |
Kibi Connect > Einstellungen > MS Entra |
Einmalig |
SAML-Konfiguration |
Nicht benötigt |
Ignorieren |
Kibi Connect kann Benutzer automatisch Gruppen zuweisen, basierend op Informationen ut Microsoft Entra (Active Directory). So werden neue Mitarbeitende direkt de richtigen Abteilungs- oder Standortgruppe zuordnet.
För jede Gruppe, de automatisch befüllt werden soll, müßt ihr dat entsprechende Zuordnungsfeld setzen:
Navigiert zu de Gruppenbearbeitung in Kibi Connect.
In dem Bereich von de Gruppeneinstellungen findet ihr zwei optionale Felder:
MS Entra Department: Tragt hier den exakten Abteilungsnamen ein, wie er in Microsoft Entra hinterlegt is (z. B. "Kundenservice", "Marketing").
MS Entra Office Location: Tragt hier den exakten Standort ein, wie er in Microsoft Entra hinterlegt is (z. B. "Berlin", "A13").
Hinweis: Disse Felder sind nur för System-Administratoren sichtbar un nur wenn de MS Entra Integration aktiv is.
Bei jeder Synchronisation mit Microsoft Entra passiert Folgendes:
Kibi Connect liest de Abteilung un den Standort von jedem Benutzer ut Microsoft Entra.
Wenn en Gruppe en passendes MS Entra Department oder Office Location Feld hat, wird de Benutzer automatisch disses Gruppe zugewiesen.
Neue Gruppen werden automatisch erstellt, wenn mindestens 2 Benutzer mit derselben Abteilung oder demselben Standort existieren.
Bestehende Gruppenmitgliedschaften bleiben erhalten.
Wichtig: De Werte in de Feldern "MS Entra Department" un "MS Entra Office Location" müßen exakt mit de Werten in Microsoft Entra übereinstimmen (Groß-/Kleinschreibung wird nich berücksichtigt).
Angenommen, ihr hebt folgende Struktur in Microsoft Entra:
Mitarbeitende(r) |
Abteilung (Department) |
Standort (Office Location) |
|---|---|---|
Max Mustermann |
Vertrieb |
Berlin |
Erika Musterfrau |
Vertrieb |
Hamburg |
Hans Beispiel |
Marketing |
Berlin |
Un in Kibi Connect erstellt ihr:
Gruppe "Vertrieb" mit MS Entra Department = "Vertrieb"
Gruppe "Standort Berlin" mit MS Entra Office Location = "Berlin"
Nach de Synchronisation wird Max Mustermann automatisch de Gruppen "Vertrieb" un "Standort Berlin" zugewiesen, Erika Musterfrau de Gruppe "Vertrieb" un Hans Beispiel de Gruppen "Marketing" (falls vorhanden) un "Standort Berlin".