重要链接
Microsoft Entra 管理中心:https://entra.microsoft.com/
应用注册:应用注册
Kibi Connect 使用 OAuth2 / OpenID Connect (OIDC) — 不支持 SAML
与 Microsoft Entra 的集成仅通过 OAuth2 / OpenID Connect (OIDC)进行。不支持 SAML,也不需要 SAML。
具体含义:
所有配置均在应用注册中完成(位于 Identity > Applications > App registrations)。企业应用程序的 SAML 配置页面不相关。
不需要 SAML 标识符、SAML 证书或 SAML 声明。
在 Microsoft Entra 管理中心的左侧边栏中查找:
主页(房屋图标)
Entra ID(扩展区域)
企业应用程序 - 单击此选项

在企业应用程序页面上方查找操作按钮。

将打开一个模态窗口,其中有多个选项。查找:
创建自己的应用程序 - 单击此选项
这将打开一个配置侧边面板

在打开的侧边面板中,您需要:
名称:输入您的应用程序名称(例如 Kibi demo app)
重要:确保选择集成任何不在库中的其他应用程序(非库应用程序)

单击创建后,您将被重定向到应用程序概述页面。确认:
您的应用程序名称出现在标题中
您可以看到应用程序 ID(客户端 ID)
应用程序出现在您的企业应用程序列表中


在左侧边栏中查找并单击应用注册。
选择所有应用程序
从列表中选择您的应用程序

在应用程序详情的左侧菜单中查找并单击证书和密钥。

在证书和密钥页面:
单击+ 新建客户端密钥
添加描述(例如 Kibi Connect 集成)
选择过期时间(建议 12 个月或更长)
单击添加

重要:创建密钥后,您只能看到一次密钥值。请立即复制!
警告:离开此页面后,密钥值将被隐藏。请确保将其复制到安全的位置。

在左侧边栏中查找并单击应用注册。
选择所有应用程序
从列表中选择您的应用程序

在应用程序详情的左侧菜单中查找并单击API 权限。

在 API 权限页面:
单击+ 添加权限
选择Microsoft Graph
选择应用程序权限
在用户下查找User.Read.All
在目录下查找Directory.Read.All
单击添加权限



重要:必须授予应用程序管理员同意,否则同步将无法工作。
单击授予管理员同意
单击是

如果您想使用 SSO("使用 Microsoft 登录"),则需要额外的委派权限:
再次单击+ 添加权限
选择Microsoft Graph
这次选择委派权限
查找并激活以下权限:
openid – OpenID Connect 登录
profile – 读取用户配置文件
email – 读取电子邮件地址
User.Read – 读取已登录用户的配置文件
单击添加权限。然后再次授予管理员同意。
此步骤仅在您想使用单点登录 (SSO)时需要。
在您的应用注册中,单击左侧菜单中的身份验证。
单击+ 添加平台
选择Web
输入以下重定向 URI:
https://您的域名/auth/microsoft/callback
将您的域名替换为您的 Kibi Connect 租户的域名(例如 companyname.kibi.de)。
示例:https://mycompany.kibi.de/auth/microsoft/callback
单击配置。
在左侧边栏中查找并单击企业应用程序。
从列表中选择您的应用程序

在应用程序详情的左侧菜单中查找并单击用户和组。

在用户和组页面:
单击+ 添加用户/组

在添加分配页面:
单击用户
选择您想分配到应用程序的用户
单击选择

在左侧边栏中查找并单击设置。
向下滚动到Microsoft Entra 集成部分
单击配置集成

在 Microsoft Entra 集成页面:
单击启用集成

启用后,您将看到以下字段:
连接设置
同步设置
操作
设置指南
单击连接设置以添加密钥。

现在您需要将密钥添加到连接设置:
租户 ID
客户端 ID
客户端密钥
这些密钥位于您在 Microsoft Entra 中新创建的应用程序概述中的应用注册。
客户端密钥位于证书和密钥页面(步骤 2.4)。

输入密钥,然后单击保存连接设置。

保存连接设置后,您将看到测试连接按钮。
单击测试连接
如果连接成功,您将看到以下消息:凭据有效

如果您想使用单点登录并且已配置重定向 URI(步骤 3b):
启用开关启用单点登录 (SSO)
检查显示的重定向 URL — 它必须与在 Entra 中配置的 URL 匹配
保存设置
在登录页面上,现在将为您的用户显示一个"使用 Microsoft 登录"按钮。
设置 |
位置 |
类型 |
|---|---|---|
应用注册 |
Microsoft Entra 管理中心 |
一次性 |
客户端密钥 |
应用注册 > 证书和密钥 |
一次性(在过期前续期) |
API 权限(同步) |
应用注册 > API 权限 |
应用程序权限 |
API 权限(SSO) |
应用注册 > API 权限 |
委派权限 |
重定向 URI(SSO) |
应用注册 > 身份验证 |
仅用于 SSO |
用户分配 |
企业应用程序 > 用户和组 |
可选 |
租户 ID、客户端 ID、密钥 |
Kibi Connect > 设置 > MS Entra |
一次性 |
SAML 配置 |
不需要 |
忽略 |
Kibi Connect 可以根据 Microsoft Entra(Active Directory)中的信息自动将用户分配到组,从而将新员工直接分配到正确的部门或位置组。
对于每个要自动填充的组,您必须设置相应的映射字段:
导航到 Kibi Connect 中的组编辑。
在组设置区域中,您会找到两个可选字段:
MS Entra 部门:在此处输入在 Microsoft Entra 中存储的精确部门名称(例如 "客户服务"、"营销")。
MS Entra 办公地点:在此处输入在 Microsoft Entra 中存储的精确地点(例如 "柏林"、"A13")。
注意:这些字段仅对系统管理员可见,并且只有在 MS Entra 集成处于活动状态时才可见。
每次与 Microsoft Entra 同步时,会发生以下情况:
Kibi Connect 从 Microsoft Entra 中读取每个用户的部门和地点。
如果某个组具有匹配的 MS Entra 部门或办公地点字段,则该用户将自动分配到该组。
如果至少有 2 个具有相同部门或地点的用户,则会自动创建新组。
现有的组成员资格将保留。
重要:"MS Entra 部门" 和 "MS Entra 办公地点" 字段中的值必须与 Microsoft Entra 中的值完全匹配(不区分大小写)。
假设您在 Microsoft Entra 中具有以下结构:
员工 |
部门(Department) |
地点(Office Location) |
|---|---|---|
Max Mustermann |
销售 |
柏林 |
Erika Musterfrau |
销售 |
汉堡 |
Hans Beispiel |
营销 |
柏林 |
在 Kibi Connect 中,您创建:
组 "销售",MS Entra 部门 = "销售"
组 "柏林分部",MS Entra 办公地点 = "柏林"
同步后,Max Mustermann 将自动分配到组 "销售" 和 "柏林分部",Erika Musterfrau 将分配到组 "销售",Hans Beispiel 将分配到组 "营销"(如果存在)和 "柏林分部"。