Čas čítania 6min

Integracija MS Entra

Automaticky preložené

Pomembne povezave

Kibi Connect uporablja OAuth2 / OpenID Connect (OIDC) – ne SAML

Povezava z Microsoft Entra poteka izključno prek OAuth2 / OpenID Connect (OIDC). SAML ni podprt in ni potreben.

To pomeni konkretno:

  • Celotna konfiguracija poteka v registraciji aplikacije (pod Identiteta > Aplikacije > Registracije aplikacij). Stran za konfiguracijo SAML v podjetni aplikaciji ni relevantna.

  • Niso potrebni SAML-identifikatorji, SAML-certifikati ali SAML-trditve.


#1. Ustvarjanje podjetne aplikacije

#Korak 1.1: Navigacija do podjetnih aplikacij

V Microsoft Entra Admin Center poiščite v levem stranskem meniju:

  • Domov (ikonka hiše)

  • Entra ID (razširjeno območje)

  • Podjetne aplikacije – kliknite na to možnost

Posnetek zaslona 1

#Korak 1.2: Kliknite na "Novo aplikacijo"

Na strani Podjetne aplikacije poiščite gumbe za akcijo zgoraj.

Posnetek zaslona 2

#Korak 1.3: Izberite "Ustvari svojo aplikacijo"

Odpre se modalno okno z več možnostmi. Poiščite:

  • Ustvari svojo aplikacijo – kliknite na to možnost

  • To odpre stranski panel za konfiguracijo

Posnetek zaslona 3

#Korak 1.4: Konfigurirajte podatke o aplikaciji

V stranskem panelu, ki se odpre, morate:

  • Ime: Vnesite ime svoje aplikacije (npr. Kibi demo app)

  • Pomembno: Zagotovite, da izberete Integrirajte katero koli drugo aplikacijo, ki je ni v galeriji (Ne-galerija)

Posnetek zaslona 4

#Korak 1.5: Potrdite ustvarjanje aplikacije

Po kliku na Ustvari boste preusmerjeni na stran s pregledom aplikacije. Potrdite, da:

  • Ime vaše aplikacije se prikazuje v naslovu

  • Vidite ID aplikacije (ID odjemalca)

  • Aplikacija se prikazuje v vašem seznamu podjetnih aplikacij

Posnetek zaslona 5Posnetek zaslona 6


#2. Ustvarjanje skrivnega ključa aplikacije

#Korak 2.1: Navigacija do registracij aplikacij

V levem stranskem meniju poiščite in kliknite na Registracije aplikacij.

  • Izberite Vse aplikacije

  • Izberite svojo aplikacijo iz seznama

Posnetek zaslona 7

#Korak 2.2: Dostop do potrdil in skrivnosti

V podrobnostih aplikacije poiščite v levem meniju in kliknite na Potrdila in skrivnosti.

Posnetek zaslona 8

#Korak 2.3: Ustvarite nov odjemalski skrivni ključ

Na strani Potrdila in skrivnosti:

  • Kliknite na + Nov odjemalski skrivni ključ

  • Dodajte opis (npr. Kibi Connect Integration)

  • Izberite datum poteka (priporočamo 12 mesecev ali daljše)

  • Kliknite na Dodaj

Posnetek zaslona 9

#Korak 2.4: Kopirajte vrednost skrivnega ključa

POMEMBNO: Po ustvarjanju skrivnega ključa boste vrednost videli le enkrat. Takoj jo kopirajte!

Opozorilo: Vrednost skrivnega ključa bo skrita, ko zapustite to stran. Zagotovite, da ste jo kopirali na varno mesto.

Posnetek zaslona 10


#3. Konfiguracija dovoljenj aplikacije

#Korak 3.1: Navigacija do registracij aplikacij

V levem stranskem meniju poiščite in kliknite na Registracije aplikacij.

  • Izberite Vse aplikacije

  • Izberite svojo aplikacijo iz seznama

Posnetek zaslona 7

#Korak 3.2: Dovoljenja API

V podrobnostih aplikacije poiščite v levem meniju in kliknite na Dovoljenja API.

Posnetek zaslona 11

#Korak 3.3: Dodajte Microsoft Graph dovoljenja

Na strani Dovoljenja API:

  • Kliknite na + Dodaj dovoljenje

  • Izberite Microsoft Graph

  • Izberite Dovoljenja aplikacije

  • Poiščite User.Read.All pod Uporabniki

  • Poiščite Directory.Read.All pod Imenski prostor

  • Kliknite na Dodaj dovoljenja

Posnetek zaslona 12Posnetek zaslona 13Posnetek zaslona 14

#Korak 3.4: Dajte soglasje skrbnika

POMEMBNO: Dajte aplikaciji soglasje skrbnika, sicer sinhronizacija ne bo delovala.

  • Kliknite na Daj soglasje skrbnika

  • Kliknite na Da

Posnetek zaslona 15

#Korak 3.5: Dovoljenja za enotno prijava (SSO) (Delegirana dovoljenja)

Če želite uporabiti SSO ("Prijava z Microsoftom"), potrebujete dodatna delegirana dovoljenja:

  • Spet kliknite na + Dodaj dovoljenje

  • Izberite Microsoft Graph

  • Tokrat izberite Delegirana dovoljenja (Delegated permissions)

  • Poiščite in omogočite naslednja dovoljenja:

  • openid – OpenID Connect prijava

  • profile – Branje uporabniškega profila

  • email – Branje e-poštnega naslova

  • User.Read – Branje prijavljenega uporabniškega profila

Kliknite na Dodaj dovoljenja. Nato ponovno dajte soglasje skrbnika.


#3b. Konfiguracija preusmeritvenega URL-ja za SSO

Ta korak je potreben le, če želite uporabiti Enotno prijavno (SSO).

#Korak 3b.1: Vnos preusmeritvenega URL-ja

V vaši registraciji aplikacije kliknite v levem meniju na Overitev (Authentication).

  • Kliknite na + Dodaj platformo (Add a platform)

  • Izberite Splet

  • Vnesite naslednji preusmeritveni URI:

https://VAŠA-DOMENA/auth/microsoft/callback

Zamenjajte VAŠA-DOMENA z domeno vašega Kibi Connect stranke (npr. imepodjetja.kibi.de).

Primer: https://mojepodjetje.kibi.de/auth/microsoft/callback

Kliknite na Konfiguriraj.


#4. Dodelitev uporabnikov aplikaciji (opcijsko)

#Korak 4.1: Navigacija do podjetnih aplikacij

V levem stranskem meniju poiščite in kliknite na Podjetne aplikacije.

  • Izberite svojo aplikacijo iz seznama

Posnetek zaslona 16

#Korak 4.2: Dostop do uporabnikov in skupin

V podrobnostih aplikacije poiščite v levem meniju in kliknite na Uporabniki in skupine.

Posnetek zaslona 17

#Korak 4.3: Dodelitev uporabnikov aplikaciji

Na strani Uporabniki in skupine:

  • Kliknite na + Dodaj uporabnika/skupino

Posnetek zaslona 18

#Korak 4.4: Potrditev dodelitve

Na strani Dodaj dodelitev:

  • Kliknite na Uporabniki

  • Izberite uporabnike, ki jih želite dodeliti aplikaciji

  • Kliknite na Izberi

Posnetek zaslona 19


#5. Konfiguracija Kibi Connect

#Korak 5.1: Navigacija do nastavitev v Kibi Connect

V levem stranskem meniju poiščite in kliknite na Nastavitve.

  • Pomaknite se navzdol do odseka Integracija Microsoft Entra

  • Kliknite na Konfiguriraj integracijo

Posnetek zaslona 20

#Korak 5.2: Konfigurirajte integracijo

Na strani Integracija Microsoft Entra:

  • Kliknite na Omogoči integracijo

Posnetek zaslona 21

#Korak 5.3: Dodajte ključe v povezovalne nastavitve

Po omogočitvi boste videli naslednja polja:

  • Povezovalne nastavitve

  • Nastavitve sinhronizacije

  • Dejanja

  • Vodnik za nastavitev

Kliknite na Povezovalne nastavitve, da dodate ključe.

Posnetek zaslona 22

Sedaj morate dodati ključe v povezovalne nastavitve:

  • ID najemnika

  • ID odjemalca

  • Skrivni ključ odjemalca

Ključi se nahajajo v pregledni novoustanovljene aplikacije v Microsoft Entra Registracije aplikacij.

Skrivni ključ odjemalca se nahaja na strani Potrdila in skrivnosti (Korak 2.4).

Posnetek zaslona 23

Vnesite ključe in nato kliknite na Shrani povezovalne nastavitve.

Posnetek zaslona 24

#Korak 5.4: Preizkusite povezavo

Po shranjevanju povezovalnih nastavitev boste videli gumb za preizkus povezave.

  • Kliknite na Preizkusite povezavo

  • Če je povezava uspešna, boste videli naslednje sporočilo: Veljavni prijavni podatki

Posnetek zaslona 25

#Korak 5.5: Omogočite SSO (opcijsko)

Če želite uporabiti Enotno prijavno (SSO) in ste konfigurirali preusmeritveni URI (Korak 3b):

  • Omogočite stikalnik Omogoči Enotno prijavno (SSO)

  • Preverite prikazani preusmeritveni URL – ta mora ustrezati URL-ju, konfiguriranem v Entra

  • Shranite nastavitve

Na strani za prijavu se bo zdaj prikazal gumb "Prijava z Microsoftom" za vaše uporabnike.


#Pregled: Kaj se kje konfigurira

Nastavitev

Kje

Tip

Registracija aplikacije

Microsoft Entra Admin Center

Enkratno

Skrivni ključ odjemalca

Registracija aplikacije > Potrdila in skrivnosti

Enkratno (obnovite pred potekom)

Dovoljenja API (sinhronizacija)

Registracija aplikacije > Dovoljenja API

Dovoljenje aplikacije

Dovoljenja API (SSO)

Registracija aplikacije > Dovoljenja API

Delegirano dovoljenje

Preusmeritveni URI (SSO)

Registracija aplikacije > Overitev

Samo za SSO

Dodelitev uporabnikov

Podjetna aplikacija > Uporabniki in skupine

Opcijsko

ID najemnika, ID odjemalca, Skrivni ključ

Kibi Connect > Nastavitve > MS Entra

Enkratno

Konfiguracija SAML

Ni potrebna

Prezrite

#6. Samodejna dodelitev skupinam

Kibi Connect lahko uporabnikom samodejno dodeli skupine na podlagi podatkov iz Microsoft Entra (Active Directory). Tako bodo novi zaposleni takoj dodeljeni ustrezni oddelek ali lokaciji.

#Korak 6.1: Konfigurirajte skupine za dodelitev

Za vsako skupino, ki jo želite samodejno napolniti, morate nastaviti ustrezno polje za dodelitev:

  1. Pojdite v Urejanje skupin v Kibi Connect.

  2. V področju nastavitev skupine najdete dva opcijska polja:

  • MS Entra Oddelek: Vnesite točen naziv oddelka, kot je shranjen v Microsoft Entra (npr. "Storitev za stranke", "Marketing").

  • MS Entra Lokacija pisarne: Vnesite točno lokacijo, kot je shranjena v Microsoft Entra (npr. "Berlin", "A13").

Opomba: Ta polja so vidna le za sistemske administratorje in le, če je aktivna integracija MS Entra.

#Korak 6.2: Delovanje samodejne dodelitve

Pri vsaki sinhronizaciji z Microsoft Entra se zgodi naslednje:

  • Kibi Connect prebere oddelek in lokacijo vsakega uporabnika iz Microsoft Entra.

  • Če ima skupina ustrezno polje MS Entra Oddelek ali Lokacija pisarne, se uporabnik samodejno dodeli tej skupini.

  • Nove skupine se samodejno ustvarijo, če obstaja vsaj 2 uporabnikov z istim oddelkom ali isto lokacijo.

  • Obstoječe članstva v skupinah ostanejo ohranjena.

Pomembno: Vrednosti v poljih "MS Entra Oddelek" in "MS Entra Lokacija pisarne" morajo natančno ustrezati vrednostim v Microsoft Entra (velja/ne velja razlikovanje med velikimi in malimi črkami).

#Korak 6.3: Primer

Predpostavimo, da imate naslednjo strukturo v Microsoft Entra:

Zaposleni

Oddelek (Department)

Lokacija (Office Location)

Max Mustermann

Prodaja

Berlin

Erika Musterfrau

Prodaja

Hamburg

Hans Beispiel

Marketing

Berlin

V Kibi Connect ustvarite:

  • Skupino "Prodaja" z MS Entra Oddelek = "Prodaja"

  • Skupino "Lokacija Berlin" z MS Entra Lokacija pisarne = "Berlin"

Po sinhronizaciji bo Max Mustermann samodejno dodeljen skupinama "Prodaja" in "Lokacija Berlin", Erika Musterfrau skupini "Prodaja", Hans Beispiel pa skupinama "Marketing" (če obstaja) in "Lokacija Berlin".