Reading time 6min

MS Entra Integrierung

Automatically translated

Wichtige Links

Kibi Connect nutzt OAuth2 / OpenID Connect (OIDC) – keen SAML

De Anbindung an Microsoft Entra geht nur über OAuth2 / OpenID Connect (OIDC). SAML wird nich unterstützt un nich gebraucht.

Dat heet konkret:

  • De ganze Konfiguration geht in de App-Registrierung (unter Identity > Applications > App registrations). De SAML-Konfigurationssiet von en Enterprise Application is nich relevant.

  • Keene SAML-Identifier, SAML-Zertifikate oder SAML-Claims werden gebraucht.


#1. Unternehmensanwendung erstellen

#Schritt 1.1: Zu Unternehmens-Apps navigieren

In dem Microsoft Entra Admin Center kiekt ihr in de linke Seitenleiste nach:

  • Home (Haus-Symbol)

  • Entra ID (erweiterter Bereich)

  • Unternehmens-Apps – Klickt op diese Option

Screenshot 1

#Schritt 1.2: "Neue Anwendung" klicken

Sucht op de Unternehmens-Apps-Siet nach de Aktionsknöpp boben.

Screenshot 2

#Schritt 1.3: "Eigene Anwendung erstellen" auswählen

En Modal-Fenster geht op mit mehrere Optionen. Sucht nach:

  • Eigene Anwendung erstellen – Klickt op diese Option

  • Dat öffnet en Seitenpanel för de Konfiguration

Screenshot 3

#Schritt 1.4: Anwendungsdetails konfigurieren

In dem Seitenpanel, dat op geht, müßt ihr:

  • Name: Gebt euren Anwendungsnamen ein (z. B. Kibi demo app)

  • Wichtig: Stellt sicher, dat ihr Integrieren Sie jede andere Anwendung, die Sie nicht in der Galerie finden (Nicht-Galerie) auswählt

Screenshot 4

#Schritt 1.5: Anwendungserstellung bestätigen

Nach dem Klicken op Erstellen wird ihr zu de Anwendungsübersichtsiet weitergeleitet. Bestätigt, dat:

  • Euer Anwendungsname in dem Titel steht

  • Ihr de Anwendungs-ID (Client-ID) seht

  • De Anwendung in eurer Unternehmens-Apps-Liste steht

Screenshot 5Screenshot 6


#2. App-Geheimnisschlüssel erstellen

#Schritt 2.1: Zu App-Registrierungen navigieren

Sucht in de linke Seitenleiste nach un klickt op App-Registrierungen.

  • Wählt Alle Anwendungen

  • Wählt eure Anwendung ut de Liste

Screenshot 7

#Schritt 2.2: Auf Zertifikate und Geheimnisse zugreifen

Sucht in de Anwendungsdetails in dem linke Menü nach un klickt op Zertifikate und Geheimnisse.

Screenshot 8

#Schritt 2.3: Neues Client-Geheimnis erstellen

Op de Zertifikate und Geheimnisse-Siet:

  • Klickt op + Neues Client-Geheimnis

  • Fügt en Beschreibung hinzu (z. B. Kibi Connect Integration)

  • Wählt Ablauf (empfehlen 12 Monate oder länger)

  • Klickt op Hinzufügen

Screenshot 9

#Schritt 2.4: Den Geheimniswert kopieren

WICHTIG: Nach de Erstellung von dem Geheimnis seht ihr den Geheimniswert nur enmal. Kopiert ihn sofort!

Warnung: De Geheimniswert wird versteckt, nachdem ihr diese Siet verlaat. Stellt sicher, dat ihr ihn an en sicheren Ort kopiert.

Screenshot 10


#3. Anwendungsberechtigungen konfigurieren

#Schritt 3.1: Zu App-Registrierungen navigieren

Sucht in de linke Seitenleiste nach un klickt op App-Registrierungen.

  • Wählt Alle Anwendungen

  • Wählt eure Anwendung ut de Liste

Screenshot 7

#Schritt 3.2: API-Berechtigungen

Sucht in de Anwendungsdetails in dem linke Menü nach un klickt op API-Berechtigungen.

Screenshot 11

#Schritt 3.3: Microsoft Graph Berechtigungen hinzufügen

Op de API-Berechtigungen-Siet:

  • Klickt op + Berechtigung hinzufügen

  • Wählt Microsoft Graph

  • Wählt Anwendungsberechtigungen

  • Sucht nach User.Read.All unter Benutzer

  • Sucht nach Directory.Read.All unter Verzeichnis

  • Klickt op Berechtigungen hinzufügen

Screenshot 12Screenshot 13Screenshot 14

#Schritt 3.4: Administrator-Einwilligung erteilen

WICHTIG: Erteilt de Anwendung de Administrator-Einwilligung, sonst funktioniert de Synchronisation nich.

  • Klickt op Administrator-Einwilligung erteilen

  • Klickt op Ja

Screenshot 15

#Schritt 3.5: Berechtigungen für Single Sign-On (Delegierte Berechtigungen)

Falls ihr SSO ("Mit Microsoft anmelden") nutzen wollt, braucht ihr zusätzlich delegierte Berechtigungen:

  • Klickt nochmal op + Berechtigung hinzufügen

  • Wählt Microsoft Graph

  • Wählt dismal Delegierte Berechtigungen

  • Sucht un aktiviert folgende Berechtigungen:

  • openid – OpenID Connect Anmeldung

  • profile – Benutzerprofil lesen

  • email – E-Mail-Adresse lesen

  • User.Read – Angemeldetes Benutzerprofil lesen

Klickt op Berechtigungen hinzufügen. Erteilt danach nochmal de Administrator-Einwilligung.


#3b. Redirect URI für SSO konfigurieren

Dissen Schritt braucht ihr nur, wenn ihr Single Sign-On (SSO) nutzen wollt.

#Schritt 3b.1: Umleitungs-URI eintragen

In eurer App-Registrierung klickt ihr in dem linke Menü op Authentifizierung.

  • Klickt op + Plattform hinzufügen

  • Wählt Web

  • Tragt folgende Redirect URI ein:

https://IHRE-DOMAIN/auth/microsoft/callback

Ersetzt IHRE-DOMAIN durch de Domain von eurem Kibi Connect Mandanten (z. B. firmenname.kibi.de).

Beispiel: https://meinefirma.kibi.de/auth/microsoft/callback

Klickt op Konfigurieren.


#4. Benutzer Ihrer Anwendung zuweisen (Optional)

#Schritt 4.1: Zu Unternehmens-Apps navigieren

Sucht in de linke Seitenleiste nach un klickt op Unternehmens-Apps.

  • Wählt eure Anwendung ut de Liste

Screenshot 16

#Schritt 4.2: Auf Benutzer und Gruppen zugreifen

Sucht in de Anwendungsdetails in dem linke Menü nach un klickt op Benutzer und Gruppen.

Screenshot 17

#Schritt 4.3: Benutzer Ihrer Anwendung zuweisen

Op de Benutzer und Gruppen-Siet:

  • Klickt op + Benutzer/Gruppe hinzufügen

Screenshot 18

#Schritt 4.4: Zuweisung bestätigen

Op de Zuweisung hinzufügen-Siet:

  • Klickt op Benutzer

  • Wählt de Benutzer ut, de ihr eurer Anwendung zuweisen wollt

  • Klickt op Auswählen

Screenshot 19


#5. Kibi Connect Konfiguration

#Schritt 5.1: Zu Einstellungen in Kibi Connect navigieren

Sucht in de linke Seitenleiste nach un klickt op Einstellungen.

  • Scrollt nach unten zu dem Microsoft Entra Integration Abschnitt

  • Klickt op Integration konfigurieren

Screenshot 20

#Schritt 5.2: Integration konfigurieren

Op de Microsoft Entra Integration-Siet:

  • Klickt op Integration aktivieren

Screenshot 21

#Schritt 5.3: Schlüssel zu Verbindungseinstellungen hinzufügen

Nach de Aktivierung seht ihr folgende Felder:

  • Verbindungseinstellungen

  • Synchronisationseinstellungen

  • Aktionen

  • Setup-Anleitung

Klickt op Verbindungseinstellungen, um de Schlüssel hinzuzufügen.

Screenshot 22

Jetzt müßt ihr de Schlüssel zu de Verbindungseinstellungen hinzufügen:

  • Mandanten-ID

  • Client-ID

  • Client-Geheimnis

De Schlüssel findet ihr in eurer neu erstellten Anwendungsübersicht in Microsoft Entra App-Registrierungen.

Dat Client-Geheimnis findet ihr op de Zertifikate und Geheimnisse Siet (Schritt 2.4).

Screenshot 23

Gebt de Schlüssel ein un klickt dann op Verbindungseinstellungen speichern.

Screenshot 24

#Schritt 5.4: Verbindung testen

Nach dem Speichern von de Verbindungseinstellungen seht ihr de Testverbindung-Knopp.

  • Klickt op Verbindung testen

  • Wenn de Verbindung erfolgreich is, seht ihr folgende Nachricht: Anmeldedaten gültig

Screenshot 25

#Schritt 5.5: SSO aktivieren (Optional)

Wenn ihr Single Sign-On nutzen wollt un de Redirect URI (Schritt 3b) konfiguriert hebt:

  • Aktiviert den Schalter Single Sign-On (SSO) aktivieren

  • Prüft de angezeigte Redirect URL – diese muss mit de in Entra konfigurierten URL übereinstimmen

  • Speichert de Einstellungen

Op de Login-Siet erscheint nu en "Mit Microsoft anmelden"-Knopp för eure Benutzer.


#Übersicht: Was wo konfiguriert wird

Einstellung

Wo

Typ

App-Registrierung

Microsoft Entra Admin Center

Einmalig

Client-Secret

App-Registrierung > Zertifikate & Geheimnisse

Einmalig (erneuern vor Ablauf)

API-Berechtigungen (Sync)

App-Registrierung > API-Berechtigungen

Anwendungsberechtigung

API-Berechtigungen (SSO)

App-Registrierung > API-Berechtigungen

Delegierte Berechtigung

Redirect URI (SSO)

App-Registrierung > Authentifizierung

Nur für SSO

Benutzerzuweisung

Enterprise Application > Benutzer & Gruppen

Optional

Mandanten-ID, Client-ID, Secret

Kibi Connect > Einstellungen > MS Entra

Einmalig

SAML-Konfiguration

Nicht benötigt

Ignorieren

#6. Automatische Gruppenzuweisung

Kibi Connect kann Benutzer automatisch Gruppen zuweisen, basierend op Informationen ut Microsoft Entra (Active Directory). So werden neue Mitarbeitende direkt de richtigen Abteilungs- oder Standortgruppe zuordnet.

#Schritt 6.1: Gruppen für die Zuordnung konfigurieren

För jede Gruppe, de automatisch befüllt werden soll, müßt ihr dat entsprechende Zuordnungsfeld setzen:

  1. Navigiert zu de Gruppenbearbeitung in Kibi Connect.

  2. In dem Bereich von de Gruppeneinstellungen findet ihr zwei optionale Felder:

  • MS Entra Department: Tragt hier den exakten Abteilungsnamen ein, wie er in Microsoft Entra hinterlegt is (z. B. "Kundenservice", "Marketing").

  • MS Entra Office Location: Tragt hier den exakten Standort ein, wie er in Microsoft Entra hinterlegt is (z. B. "Berlin", "A13").

Hinweis: Disse Felder sind nur för System-Administratoren sichtbar un nur wenn de MS Entra Integration aktiv is.

#Schritt 6.2: Funktionsweise der automatischen Zuordnung

Bei jeder Synchronisation mit Microsoft Entra passiert Folgendes:

  • Kibi Connect liest de Abteilung un den Standort von jedem Benutzer ut Microsoft Entra.

  • Wenn en Gruppe en passendes MS Entra Department oder Office Location Feld hat, wird de Benutzer automatisch disses Gruppe zugewiesen.

  • Neue Gruppen werden automatisch erstellt, wenn mindestens 2 Benutzer mit derselben Abteilung oder demselben Standort existieren.

  • Bestehende Gruppenmitgliedschaften bleiben erhalten.

Wichtig: De Werte in de Feldern "MS Entra Department" un "MS Entra Office Location" müßen exakt mit de Werten in Microsoft Entra übereinstimmen (Groß-/Kleinschreibung wird nich berücksichtigt).

#Schritt 6.3: Beispiel

Angenommen, ihr hebt folgende Struktur in Microsoft Entra:

Mitarbeitende(r)

Abteilung (Department)

Standort (Office Location)

Max Mustermann

Vertrieb

Berlin

Erika Musterfrau

Vertrieb

Hamburg

Hans Beispiel

Marketing

Berlin

Un in Kibi Connect erstellt ihr:

  • Gruppe "Vertrieb" mit MS Entra Department = "Vertrieb"

  • Gruppe "Standort Berlin" mit MS Entra Office Location = "Berlin"

Nach de Synchronisation wird Max Mustermann automatisch de Gruppen "Vertrieb" un "Standort Berlin" zugewiesen, Erika Musterfrau de Gruppe "Vertrieb" un Hans Beispiel de Gruppen "Marketing" (falls vorhanden) un "Standort Berlin".