Link importanti
Centro di amministrazione di Microsoft Entra:https://entra.microsoft.com/
Registrazioni app:Registrazioni app
Kibi Connect utilizza OAuth2 / OpenID Connect (OIDC) – non SAML
Il collegamento a Microsoft Entra avviene esclusivamente tramite OAuth2 / OpenID Connect (OIDC). SAML non è supportato e non è necessario.
Questo significa concretamente:
Tutta la configurazione avviene nella registrazione dell'app (in Identità > Applicazioni > Registrazioni app). La pagina di configurazione SAML di un'applicazione aziendale non è rilevante.
Non sono necessari identificatori SAML, certificati SAML o claim SAML.
Nel Centro di amministrazione di Microsoft Entra, cercate nella barra laterale sinistra:
Home (icona della casa)
Entra ID (area estesa)
Applicazioni aziendali - Fate clic su questa opzione

Nella pagina delle applicazioni aziendali, cercate i pulsanti di azione in alto.

Si aprirà una finestra modale con diverse opzioni. Cercate:
Crea la tua applicazione - Fate clic su questa opzione
Questo aprirà un pannello laterale per la configurazione

Nel pannello laterale che si apre, dovete:
Nome: Inserite il nome della vostra applicazione (es. Kibi demo app)
Importante: Assicuratevi di selezionare Integra qualsiasi altra applicazione che non trovi nella galleria (Non in galleria)

Dopo aver fatto clic su Crea, verrete reindirizzati alla pagina di panoramica dell'applicazione. Confermate che:
Il nome della vostra applicazione appare nel titolo
Potete vedere l'ID dell'applicazione (ID client)
L'applicazione appare nell'elenco delle vostre applicazioni aziendali


Cercate nella barra laterale sinistra e fate clic su Registrazioni app.
Selezionate Tutte le applicazioni
Selezionate la vostra applicazione dall'elenco

Nei dettagli dell'applicazione, cercate nel menu a sinistra e fate clic su Certificati e segreti.

Nella pagina Certificati e segreti:
Fate clic su + Nuovo segreto client
Aggiungete una descrizione (es. Integrazione Kibi Connect)
Selezionate la scadenza (consigliato 12 mesi o più)
Fate clic su Aggiungi

IMPORTANTE: Dopo aver creato il segreto, vedrete il valore del segreto una sola volta. Copiatelo immediatamente!
Avvertenza: Il valore del segreto verrà nascosto dopo aver lasciato questa pagina. Assicuratevi di copiarlo in un luogo sicuro.

Cercate nella barra laterale sinistra e fate clic su Registrazioni app.
Selezionate Tutte le applicazioni
Selezionate la vostra applicazione dall'elenco

Nei dettagli dell'applicazione, cercate nel menu a sinistra e fate clic su Autorizzazioni API.

Nella pagina Autorizzazioni API:
Fate clic su + Aggiungi un'autorizzazione
Selezionate Microsoft Graph
Selezionate Autorizzazioni dell'applicazione
Cercate User.Read.All in Utenti
Cercate Directory.Read.All in Directory
Fate clic su Aggiungi autorizzazioni



IMPORTANTE: Concedete all'applicazione il consenso dell'amministratore, altrimenti la sincronizzazione non funzionerà.
Fate clic su Concedi consenso dell'amministratore
Fate clic su Sì

Se desiderate utilizzare SSO ("Accedi con Microsoft"), avete bisogno inoltre di autorizzazioni delegate:
Fate clic nuovamente su + Aggiungi un'autorizzazione
Selezionate Microsoft Graph
Selezionate questa volta Autorizzazioni delegate (Delegated permissions)
Cercate e attivate le seguenti autorizzazioni:
openid – Accesso OpenID Connect
profile – Leggi il profilo utente
email – Leggi l'indirizzo email
User.Read – Leggi il profilo dell'utente autenticato
Fate clic su Aggiungi autorizzazioni. Concedete poi nuovamente il consenso dell'amministratore.
Questo passaggio è necessario solo se desiderate utilizzare Single Sign-On (SSO).
Nella vostra registrazione dell'app, fate clic su Autenticazione (Authentication) nel menu a sinistra.
Fate clic su + Aggiungi una piattaforma (Add a platform)
Selezionate Web
Inserite il seguente URI di reindirizzamento:
https://IL-VOSTRO-DOMINIO/auth/microsoft/callback
Sostituite IL-VOSTRO-DOMINIO con il dominio del vostro tenant Kibi Connect (es. nomeazienda.kibi.de).
Esempio: https://la miaazienda.kibi.de/auth/microsoft/callback
Fate clic su Configura.
Cercate nella barra laterale sinistra e fate clic su Applicazioni aziendali.
Selezionate la vostra applicazione dall'elenco

Nei dettagli dell'applicazione, cercate nel menu a sinistra e fate clic su Utenti e gruppi.

Nella pagina Utenti e gruppi:
Fate clic su + Aggiungi utente/gruppo

Nella pagina Aggiungi assegnazione:
Fate clic su Utenti
Selezionate gli utenti che desiderate assegnare alla vostra applicazione
Fate clic su Seleziona

Cercate nella barra laterale sinistra e fate clic su Impostazioni.
Scorrete verso il basso fino alla sezione Integrazione Microsoft Entra
Fate clic su Configura integrazione

Nella pagina Integrazione Microsoft Entra:
Fate clic su Attiva integrazione

Dopo l'attivazione, vedrete i seguenti campi:
Impostazioni di connessione
Impostazioni di sincronizzazione
Azioni
Guida alla configurazione
Fate clic su Impostazioni di connessione per aggiungere le chiavi.

Ora dovete aggiungere le chiavi alle impostazioni di connessione:
ID tenant
ID client
Segreto client
Le chiavi si trovano nella panoramica della vostra nuova applicazione in Microsoft Entra Registrazioni app.
Il segreto client si trova nella pagina Certificati e segreti (Passo 2.4).

Inserite le chiavi e poi fate clic su Salva impostazioni di connessione.

Dopo aver salvato le impostazioni di connessione, vedrete il pulsante Test connessione.
Fate clic su Test connessione
Se la connessione ha successo, vedrete il seguente messaggio: Credenziali valide

Se desiderate utilizzare Single Sign-On e avete configurato l'URI di reindirizzamento (Passo 3b):
Attivate l'interruttore Attiva Single Sign-On (SSO)
Controllate l'URL di reindirizzamento visualizzato – questo deve corrispondere all'URL configurato in Entra
Salvate le impostazioni
Nella pagina di accesso apparirà ora un pulsante "Accedi con Microsoft" per i vostri utenti.
Impostazione |
Dove |
Tipo |
|---|---|---|
Registrazione app |
Centro di amministrazione di Microsoft Entra |
Una tantum |
Segreto client |
Registrazione app > Certificati e segreti |
Una tantum (rinnovare prima della scadenza) |
Autorizzazioni API (Sincronizzazione) |
Registrazione app > Autorizzazioni API |
Autorizzazione dell'applicazione |
Autorizzazioni API (SSO) |
Registrazione app > Autorizzazioni API |
Autorizzazione delegata |
URI di reindirizzamento (SSO) |
Registrazione app > Autenticazione |
Solo per SSO |
Assegnazione utenti |
Applicazione aziendale > Utenti e gruppi |
Facoltativo |
ID tenant, ID client, Segreto |
Kibi Connect > Impostazioni > MS Entra |
Una tantum |
Configurazione SAML |
Non necessario |
Ignorare |
Kibi Connect può assegnare automaticamente gli utenti ai gruppi in base alle informazioni di Microsoft Entra (Active Directory). In questo modo, i nuovi dipendenti vengono automaticamente assegnati al gruppo di reparto o di sede corretto.
Per ogni gruppo che deve essere riempito automaticamente, dovete impostare il campo di assegnazione corrispondente:
Navigate alla modifica dei gruppi in Kibi Connect.
Nell'area delle impostazioni del gruppo trovate due campi opzionali:
Dipartimento MS Entra: Inserite qui il nome esatto del dipartimento come registrato in Microsoft Entra (es. "Servizio clienti", "Marketing").
Sede MS Entra: Inserite qui la sede esatta come registrata in Microsoft Entra (es. "Berlino", "A13").
Nota: Questi campi sono visibili solo agli amministratori di sistema e solo se l'integrazione MS Entra è attiva.
Ad ogni sincronizzazione con Microsoft Entra accade quanto segue:
Kibi Connect legge il dipartimento e la sede di ogni utente da Microsoft Entra.
Se un gruppo ha un campo Dipartimento MS Entra o Sede MS Entra corrispondente, l'utente viene automaticamente assegnato a quel gruppo.
Nuovi gruppi vengono creati automaticamente se almeno 2 utenti con lo stesso dipartimento o la stessa sede esistono.
Le appartenenze ai gruppi esistenti rimangono invariate.
Importante: I valori nei campi "Dipartimento MS Entra" e "Sede MS Entra" devono corrispondere esattamente ai valori in Microsoft Entra (il maiuscolo/minuscolo non viene considerato).
Supponiamo che abbiate la seguente struttura in Microsoft Entra:
Dipendente |
Dipartimento (Department) |
Sede (Office Location) |
|---|---|---|
Max Mustermann |
Vendite |
Berlino |
Erika Musterfrau |
Vendite |
Amburgo |
Hans Beispiel |
Marketing |
Berlino |
E in Kibi Connect create:
Gruppo "Vendite" con Dipartimento MS Entra = "Vendite"
Gruppo "Sede Berlino" con Sede MS Entra = "Berlino"
Dopo la sincronizzazione, Max Mustermann verrà automaticamente assegnato ai gruppi "Vendite" e "Sede Berlino", Erika Musterfrau al gruppo "Vendite" e Hans Beispiel ai gruppi "Marketing" (se presente) e "Sede Berlino".