Время чтения 6min

Интеграция с MS Entra

Автоматически переведено

Важные ссылки

Kibi Connect использует OAuth2 / OpenID Connect (OIDC) — не SAML

Подключение к Microsoft Entra осуществляется исключительно через OAuth2 / OpenID Connect (OIDC). SAML не поддерживается и не требуется.

Это означает следующее:

  • Вся конфигурация выполняется в регистрации приложения (в разделе Identity > Applications > App registrations). Страница конфигурации SAML корпоративного приложения не актуальна.

  • Не требуются идентификаторы SAML, сертификаты SAML или утверждения SAML.


#1. Создание корпоративного приложения

#Шаг 1.1: Переход к корпоративным приложениям

В Центре администрирования Microsoft Entra найдите в левой боковой панели:

  • Главная (значок дома)

  • Entra ID (расширенный раздел)

  • Корпоративные приложения — нажмите на этот пункт

Скриншот 1

#Шаг 1.2: Нажмите «Новое приложение»

На странице корпоративных приложений найдите кнопки действий вверху.

Скриншот 2

#Шаг 1.3: Выберите «Создать собственное приложение»

Откроется модальное окно с несколькими вариантами. Найдите:

  • Создать собственное приложение — нажмите на этот пункт

  • Откроется боковая панель для конфигурации

Скриншот 3

#Шаг 1.4: Настройка деталей приложения

В открывшейся боковой панели необходимо:

  • Имя: Введите имя вашего приложения (например, Kibi demo app)

  • Важно: Убедитесь, что вы выбрали Интеграция любого другого приложения, которого нет в галерее (Не из галереи)

Скриншот 4

#Шаг 1.5: Подтверждение создания приложения

После нажатия на «Создать» вы будете перенаправлены на страницу обзора приложения. Убедитесь, что:

  • Имя вашего приложения отображается в заголовке

  • Вы видите идентификатор приложения (Client-ID)

  • Приложение отображается в вашем списке корпоративных приложений

Скриншот 5Скриншот 6


#2. Создание секретного ключа приложения

#Шаг 2.1: Переход к регистрациям приложений

В левой боковой панели найдите и нажмите на Регистрации приложений.

  • Выберите Все приложения

  • Выберите ваше приложение из списка

Скриншот 7

#Шаг 2.2: Доступ к сертификатам и секретам

В деталях приложения в левом меню найдите и нажмите на Сертификаты и секреты.

Скриншот 8

#Шаг 2.3: Создание нового секрета клиента

На странице «Сертификаты и секреты»:

  • Нажмите + Новый секрет клиента

  • Добавьте описание (например, Kibi Connect Integration)

  • Выберите срок действия (рекомендуется 12 месяцев или больше)

  • Нажмите Добавить

Скриншот 9

#Шаг 2.4: Копирование значения секрета

ВАЖНО: После создания секрета вы увидите его значение только один раз. Немедленно скопируйте его!

Предупреждение: Значение секрета будет скрыто после того, как вы покинете эту страницу. Убедитесь, что вы скопировали его в безопасное место.

Скриншот 10


#3. Настройка разрешений приложения

#Шаг 3.1: Переход к регистрациям приложений

В левой боковой панели найдите и нажмите на Регистрации приложений.

  • Выберите Все приложения

  • Выберите ваше приложение из списка

Скриншот 7

#Шаг 3.2: Разрешения API

В деталях приложения в левом меню найдите и нажмите на Разрешения API.

Скриншот 11

#Шаг 3.3: Добавление разрешений Microsoft Graph

На странице «Разрешения API»:

  • Нажмите + Добавить разрешение

  • Выберите Microsoft Graph

  • Выберите Разрешения приложений

  • Найдите User.Read.All в разделе Пользователи

  • Найдите Directory.Read.All в разделе Каталог

  • Нажмите Добавить разрешения

Скриншот 12Скриншот 13Скриншот 14

#Шаг 3.4: Предоставление согласия администратора

ВАЖНО: Предоставьте приложению согласие администратора, иначе синхронизация не будет работать.

  • Нажмите Предоставить согласие администратора

  • Нажмите Да

Скриншот 15

#Шаг 3.5: Разрешения для единого входа в систему (Делегированные разрешения)

Если вы хотите использовать SSO («Войти через Microsoft»), вам дополнительно потребуются делегированные разрешения:

  • Снова нажмите + Добавить разрешение

  • Выберите Microsoft Graph

  • На этот раз выберите Делегированные разрешения (Delegated permissions)

  • Найдите и активируйте следующие разрешения:

  • openid — Вход через OpenID Connect

  • profile — Чтение профиля пользователя

  • email — Чтение адреса электронной почты

  • User.Read — Чтение профиля вошедшего пользователя

Нажмите Добавить разрешения. Затем снова предоставьте согласие администратора.


#3b. Настройка URI перенаправления для SSO

Этот шаг требуется только в том случае, если вы хотите использовать Единый вход (SSO).

#Шаг 3b.1: Ввод URI перенаправления

В регистрации вашего приложения нажмите в левом меню на Аутентификация (Authentication).

  • Нажмите + Добавить платформу (Add a platform)

  • Выберите Веб

  • Введите следующий URI перенаправления:

https://ВАШ-ДОМЕН/auth/microsoft/callback

Замените ВАШ-ДОМЕН на домен вашего клиента Kibi Connect (например, названиекомпании.kibi.de).

Пример: https://moafirma.kibi.de/auth/microsoft/callback

Нажмите Настроить.


#4. Назначение пользователей вашему приложению (Необязательно)

#Шаг 4.1: Переход к корпоративным приложениям

В левой боковой панели найдите и нажмите на Корпоративные приложения.

  • Выберите ваше приложение из списка

Скриншот 16

#Шаг 4.2: Доступ к пользователям и группам

В деталях приложения в левом меню найдите и нажмите на Пользователи и группы.

Скриншот 17

#Шаг 4.3: Назначение пользователей вашему приложению

На странице «Пользователи и группы»:

  • Нажмите + Добавить пользователя/группу

Скриншот 18

#Шаг 4.4: Подтверждение назначения

На странице «Добавить назначение»:

  • Нажмите Пользователи

  • Выберите пользователей, которых вы хотите назначить своему приложению

  • Нажмите Выбрать

Скриншот 19


#5. Конфигурация Kibi Connect

#Шаг 5.1: Переход к настройкам в Kibi Connect

В левой боковой панели найдите и нажмите на Настройки.

  • Прокрутите вниз до раздела Интеграция с Microsoft Entra

  • Нажмите Настроить интеграцию

Скриншот 20

#Шаг 5.2: Настройка интеграции

На странице интеграции с Microsoft Entra:

  • Нажмите Активировать интеграцию

Скриншот 21

#Шаг 5.3: Добавление ключей в настройки подключения

После активации вы увидите следующие поля:

  • Настройки подключения

  • Настройки синхронизации

  • Действия

  • Руководство по настройке

Нажмите Настройки подключения, чтобы добавить ключи.

Скриншот 22

Теперь вам нужно добавить ключи в настройки подключения:

  • Идентификатор клиента

  • Идентификатор клиента

  • Секрет клиента

Ключи находятся в обзоре вашего нового приложения в Microsoft Entra в разделе Регистрации приложений.

Секрет клиента находится на странице Сертификаты и секреты (Шаг 2.4).

Скриншот 23

Введите ключи и нажмите Сохранить настройки подключения.

Скриншот 24

#Шаг 5.4: Проверка подключения

После сохранения настроек подключения вы увидите кнопку «Проверить подключение».

  • Нажмите Проверить подключение

  • Если подключение успешно, вы увидите следующее сообщение: Учетные данные действительны

Скриншот 25

#Шаг 5.5: Активация SSO (Необязательно)

Если вы хотите использовать Единый вход и настроили URI перенаправления (Шаг 3b):

  • Активируйте переключатель Активировать Единый вход (SSO)

  • Проверьте отображаемый URL перенаправления — он должен совпадать с URL, настроенным в Entra

  • Сохраните настройки

На странице входа теперь появится кнопка «Войти через Microsoft» для ваших пользователей.


#Обзор: Что где настраивается

Настройка

Где

Тип

Регистрация приложения

Центр администрирования Microsoft Entra

Единоразово

Секрет клиента

Регистрация приложения > Сертификаты и секреты

Единоразово (обновить до истечения срока)

Разрешения API (Синхронизация)

Регистрация приложения > Разрешения API

Разрешение приложения

Разрешения API (SSO)

Регистрация приложения > Разрешения API

Делегированное разрешение

URI перенаправления (SSO)

Регистрация приложения > Аутентификация

Только для SSO

Назначение пользователей

Корпоративное приложение > Пользователи и группы

Необязательно

Идентификатор клиента, Идентификатор клиента, Секрет

Kibi Connect > Настройки > MS Entra

Единоразово

Конфигурация SAML

Не требуется

Игнорировать

#6. Автоматическое назначение групп

Kibi Connect может автоматически назначать пользователей группам на основе информации из Microsoft Entra (Active Directory). Таким образом, новые сотрудники автоматически добавляются в соответствующие группы отделов или местоположений.

#Шаг 6.1: Настройка групп для назначения

Для каждой группы, которую вы хотите автоматически заполнять, необходимо задать соответствующее поле назначения:

  1. Перейдите к редактированию групп в Kibi Connect.

  2. В разделе настроек группы вы найдете два дополнительных поля:

  • Отдел MS Entra: Введите здесь точное название отдела, как оно указано в Microsoft Entra (например, «Служба поддержки клиентов», «Маркетинг»).

  • Местоположение офиса MS Entra: Введите здесь точное местоположение, как оно указано в Microsoft Entra (например, «Берлин», «А13»).

Примечание: Эти поля видны только системным администраторам и только если интеграция с MS Entra активна.

#Шаг 6.2: Принцип работы автоматического назначения

При каждой синхронизации с Microsoft Entra происходит следующее:

  • Kibi Connect считывает отдел и местоположение каждого пользователя из Microsoft Entra.

  • Если у группы есть соответствующее поле «Отдел MS Entra» или «Местоположение офиса MS Entra», пользователь автоматически назначается этой группе.

  • Новые группы создаются автоматически, если существует не менее 2 пользователей с одинаковым отделом или местоположением.

  • Существующие членства в группах сохраняются.

Важно: Значения в полях «Отдел MS Entra» и «Местоположение офиса MS Entra» должны точно совпадать с значениями в Microsoft Entra (регистр не учитывается).

#Шаг 6.3: Пример

Предположим, у вас есть следующая структура в Microsoft Entra:

Сотрудник

Отдел (Department)

Местоположение (Office Location)

Макс Мустерманн

Сбыт

Берлин

Эрика Мустерфрау

Сбыт

Гамбург

Ханс Байшпиль

Маркетинг

Берлин

А в Kibi Connect вы создаете:

  • Группу «Сбыт» с Отдел MS Entra = «Сбыт»

  • Группу «Местоположение Берлин» с Местоположение офиса MS Entra = «Берлин»

После синхронизации Макс Мустерманн будет автоматически назначен группам «Сбыт» и «Местоположение Берлин», Эрика Мустерфрау — группе «Сбыт», а Хансу Байшпилю — группам «Маркетинг» (если существует) и «Местоположение Берлин».