Важные ссылки
Центр администрирования Microsoft Entra:https://entra.microsoft.com/
Регистрации приложений:Регистрации приложений
Kibi Connect использует OAuth2 / OpenID Connect (OIDC) — не SAML
Подключение к Microsoft Entra осуществляется исключительно через OAuth2 / OpenID Connect (OIDC). SAML не поддерживается и не требуется.
Это означает следующее:
Вся конфигурация выполняется в регистрации приложения (в разделе Identity > Applications > App registrations). Страница конфигурации SAML корпоративного приложения не актуальна.
Не требуются идентификаторы SAML, сертификаты SAML или утверждения SAML.
В Центре администрирования Microsoft Entra найдите в левой боковой панели:
Главная (значок дома)
Entra ID (расширенный раздел)
Корпоративные приложения — нажмите на этот пункт

На странице корпоративных приложений найдите кнопки действий вверху.

Откроется модальное окно с несколькими вариантами. Найдите:
Создать собственное приложение — нажмите на этот пункт
Откроется боковая панель для конфигурации

В открывшейся боковой панели необходимо:
Имя: Введите имя вашего приложения (например, Kibi demo app)
Важно: Убедитесь, что вы выбрали Интеграция любого другого приложения, которого нет в галерее (Не из галереи)

После нажатия на «Создать» вы будете перенаправлены на страницу обзора приложения. Убедитесь, что:
Имя вашего приложения отображается в заголовке
Вы видите идентификатор приложения (Client-ID)
Приложение отображается в вашем списке корпоративных приложений


В левой боковой панели найдите и нажмите на Регистрации приложений.
Выберите Все приложения
Выберите ваше приложение из списка

В деталях приложения в левом меню найдите и нажмите на Сертификаты и секреты.

На странице «Сертификаты и секреты»:
Нажмите + Новый секрет клиента
Добавьте описание (например, Kibi Connect Integration)
Выберите срок действия (рекомендуется 12 месяцев или больше)
Нажмите Добавить

ВАЖНО: После создания секрета вы увидите его значение только один раз. Немедленно скопируйте его!
Предупреждение: Значение секрета будет скрыто после того, как вы покинете эту страницу. Убедитесь, что вы скопировали его в безопасное место.

В левой боковой панели найдите и нажмите на Регистрации приложений.
Выберите Все приложения
Выберите ваше приложение из списка

В деталях приложения в левом меню найдите и нажмите на Разрешения API.

На странице «Разрешения API»:
Нажмите + Добавить разрешение
Выберите Microsoft Graph
Выберите Разрешения приложений
Найдите User.Read.All в разделе Пользователи
Найдите Directory.Read.All в разделе Каталог
Нажмите Добавить разрешения



ВАЖНО: Предоставьте приложению согласие администратора, иначе синхронизация не будет работать.
Нажмите Предоставить согласие администратора
Нажмите Да

Если вы хотите использовать SSO («Войти через Microsoft»), вам дополнительно потребуются делегированные разрешения:
Снова нажмите + Добавить разрешение
Выберите Microsoft Graph
На этот раз выберите Делегированные разрешения (Delegated permissions)
Найдите и активируйте следующие разрешения:
openid — Вход через OpenID Connect
profile — Чтение профиля пользователя
email — Чтение адреса электронной почты
User.Read — Чтение профиля вошедшего пользователя
Нажмите Добавить разрешения. Затем снова предоставьте согласие администратора.
Этот шаг требуется только в том случае, если вы хотите использовать Единый вход (SSO).
В регистрации вашего приложения нажмите в левом меню на Аутентификация (Authentication).
Нажмите + Добавить платформу (Add a platform)
Выберите Веб
Введите следующий URI перенаправления:
https://ВАШ-ДОМЕН/auth/microsoft/callback
Замените ВАШ-ДОМЕН на домен вашего клиента Kibi Connect (например, названиекомпании.kibi.de).
Пример: https://moafirma.kibi.de/auth/microsoft/callback
Нажмите Настроить.
В левой боковой панели найдите и нажмите на Корпоративные приложения.
Выберите ваше приложение из списка

В деталях приложения в левом меню найдите и нажмите на Пользователи и группы.

На странице «Пользователи и группы»:
Нажмите + Добавить пользователя/группу

На странице «Добавить назначение»:
Нажмите Пользователи
Выберите пользователей, которых вы хотите назначить своему приложению
Нажмите Выбрать

В левой боковой панели найдите и нажмите на Настройки.
Прокрутите вниз до раздела Интеграция с Microsoft Entra
Нажмите Настроить интеграцию

На странице интеграции с Microsoft Entra:
Нажмите Активировать интеграцию

После активации вы увидите следующие поля:
Настройки подключения
Настройки синхронизации
Действия
Руководство по настройке
Нажмите Настройки подключения, чтобы добавить ключи.

Теперь вам нужно добавить ключи в настройки подключения:
Идентификатор клиента
Идентификатор клиента
Секрет клиента
Ключи находятся в обзоре вашего нового приложения в Microsoft Entra в разделе Регистрации приложений.
Секрет клиента находится на странице Сертификаты и секреты (Шаг 2.4).

Введите ключи и нажмите Сохранить настройки подключения.

После сохранения настроек подключения вы увидите кнопку «Проверить подключение».
Нажмите Проверить подключение
Если подключение успешно, вы увидите следующее сообщение: Учетные данные действительны

Если вы хотите использовать Единый вход и настроили URI перенаправления (Шаг 3b):
Активируйте переключатель Активировать Единый вход (SSO)
Проверьте отображаемый URL перенаправления — он должен совпадать с URL, настроенным в Entra
Сохраните настройки
На странице входа теперь появится кнопка «Войти через Microsoft» для ваших пользователей.
Настройка |
Где |
Тип |
|---|---|---|
Регистрация приложения |
Центр администрирования Microsoft Entra |
Единоразово |
Секрет клиента |
Регистрация приложения > Сертификаты и секреты |
Единоразово (обновить до истечения срока) |
Разрешения API (Синхронизация) |
Регистрация приложения > Разрешения API |
Разрешение приложения |
Разрешения API (SSO) |
Регистрация приложения > Разрешения API |
Делегированное разрешение |
URI перенаправления (SSO) |
Регистрация приложения > Аутентификация |
Только для SSO |
Назначение пользователей |
Корпоративное приложение > Пользователи и группы |
Необязательно |
Идентификатор клиента, Идентификатор клиента, Секрет |
Kibi Connect > Настройки > MS Entra |
Единоразово |
Конфигурация SAML |
Не требуется |
Игнорировать |
Kibi Connect может автоматически назначать пользователей группам на основе информации из Microsoft Entra (Active Directory). Таким образом, новые сотрудники автоматически добавляются в соответствующие группы отделов или местоположений.
Для каждой группы, которую вы хотите автоматически заполнять, необходимо задать соответствующее поле назначения:
Перейдите к редактированию групп в Kibi Connect.
В разделе настроек группы вы найдете два дополнительных поля:
Отдел MS Entra: Введите здесь точное название отдела, как оно указано в Microsoft Entra (например, «Служба поддержки клиентов», «Маркетинг»).
Местоположение офиса MS Entra: Введите здесь точное местоположение, как оно указано в Microsoft Entra (например, «Берлин», «А13»).
Примечание: Эти поля видны только системным администраторам и только если интеграция с MS Entra активна.
При каждой синхронизации с Microsoft Entra происходит следующее:
Kibi Connect считывает отдел и местоположение каждого пользователя из Microsoft Entra.
Если у группы есть соответствующее поле «Отдел MS Entra» или «Местоположение офиса MS Entra», пользователь автоматически назначается этой группе.
Новые группы создаются автоматически, если существует не менее 2 пользователей с одинаковым отделом или местоположением.
Существующие членства в группах сохраняются.
Важно: Значения в полях «Отдел MS Entra» и «Местоположение офиса MS Entra» должны точно совпадать с значениями в Microsoft Entra (регистр не учитывается).
Предположим, у вас есть следующая структура в Microsoft Entra:
Сотрудник |
Отдел (Department) |
Местоположение (Office Location) |
|---|---|---|
Макс Мустерманн |
Сбыт |
Берлин |
Эрика Мустерфрау |
Сбыт |
Гамбург |
Ханс Байшпиль |
Маркетинг |
Берлин |
А в Kibi Connect вы создаете:
Группу «Сбыт» с Отдел MS Entra = «Сбыт»
Группу «Местоположение Берлин» с Местоположение офиса MS Entra = «Берлин»
После синхронизации Макс Мустерманн будет автоматически назначен группам «Сбыт» и «Местоположение Берлин», Эрика Мустерфрау — группе «Сбыт», а Хансу Байшпилю — группам «Маркетинг» (если существует) и «Местоположение Берлин».