Reading time 6min

MS Entra 集成

Automatically translated

重要链接

Kibi Connect 使用 OAuth2 / OpenID Connect (OIDC) — 不支持 SAML

与 Microsoft Entra 的集成仅通过 OAuth2 / OpenID Connect (OIDC)进行。不支持 SAML,也不需要 SAML。

具体含义:

  • 所有配置均在应用注册中完成(位于 Identity > Applications > App registrations)。企业应用程序的 SAML 配置页面不相关

  • 不需要 SAML 标识符、SAML 证书或 SAML 声明。


#1. 创建企业应用程序

#步骤 1.1:导航到企业应用程序

在 Microsoft Entra 管理中心的左侧边栏中查找:

  • 主页(房屋图标)

  • Entra ID(扩展区域)

  • 企业应用程序 - 单击此选项

截图 1

#步骤 1.2:单击“新建应用程序”

在企业应用程序页面上方查找操作按钮。

截图 2

#步骤 1.3:选择“创建自己的应用程序”

将打开一个模态窗口,其中有多个选项。查找:

  • 创建自己的应用程序 - 单击此选项

  • 这将打开一个配置侧边面板

截图 3

#步骤 1.4:配置应用程序详情

在打开的侧边面板中,您需要:

  • 名称:输入您的应用程序名称(例如 Kibi demo app)

  • 重要:确保选择集成任何不在库中的其他应用程序(非库应用程序)

截图 4

#步骤 1.5:确认应用程序创建

单击创建后,您将被重定向到应用程序概述页面。确认:

  • 您的应用程序名称出现在标题中

  • 您可以看到应用程序 ID(客户端 ID)

  • 应用程序出现在您的企业应用程序列表中

截图 5截图 6


#2. 创建应用密钥

#步骤 2.1:导航到应用注册

在左侧边栏中查找并单击应用注册

  • 选择所有应用程序

  • 从列表中选择您的应用程序

截图 7

#步骤 2.2:访问证书和密钥

在应用程序详情的左侧菜单中查找并单击证书和密钥

截图 8

#步骤 2.3:创建新的客户端密钥

在证书和密钥页面:

  • 单击+ 新建客户端密钥

  • 添加描述(例如 Kibi Connect 集成)

  • 选择过期时间(建议 12 个月或更长)

  • 单击添加

截图 9

#步骤 2.4:复制密钥值

重要:创建密钥后,您只能看到一次密钥值。请立即复制!

警告:离开此页面后,密钥值将被隐藏。请确保将其复制到安全的位置。

截图 10


#3. 配置应用程序权限

#步骤 3.1:导航到应用注册

在左侧边栏中查找并单击应用注册

  • 选择所有应用程序

  • 从列表中选择您的应用程序

截图 7

#步骤 3.2:API 权限

在应用程序详情的左侧菜单中查找并单击API 权限

截图 11

#步骤 3.3:添加 Microsoft Graph 权限

在 API 权限页面:

  • 单击+ 添加权限

  • 选择Microsoft Graph

  • 选择应用程序权限

  • 在用户下查找User.Read.All

  • 在目录下查找Directory.Read.All

  • 单击添加权限

截图 12截图 13截图 14

#步骤 3.4:授予管理员同意

重要:必须授予应用程序管理员同意,否则同步将无法工作。

  • 单击授予管理员同意

  • 单击

截图 15

#步骤 3.5:配置单点登录权限(委派权限)

如果您想使用 SSO("使用 Microsoft 登录"),则需要额外的委派权限:

  • 再次单击+ 添加权限

  • 选择Microsoft Graph

  • 这次选择委派权限

  • 查找并激活以下权限:

  • openid – OpenID Connect 登录

  • profile – 读取用户配置文件

  • email – 读取电子邮件地址

  • User.Read – 读取已登录用户的配置文件

单击添加权限。然后再次授予管理员同意。


#3b. 配置 SSO 的重定向 URI

此步骤仅在您想使用单点登录 (SSO)时需要。

#步骤 3b.1:输入重定向 URI

在您的应用注册中,单击左侧菜单中的身份验证

  • 单击+ 添加平台

  • 选择Web

  • 输入以下重定向 URI:

https://您的域名/auth/microsoft/callback

您的域名替换为您的 Kibi Connect 租户的域名(例如 companyname.kibi.de)。

示例:https://mycompany.kibi.de/auth/microsoft/callback

单击配置


#4. 分配用户到您的应用程序(可选)

#步骤 4.1:导航到企业应用程序

在左侧边栏中查找并单击企业应用程序

  • 从列表中选择您的应用程序

截图 16

#步骤 4.2:访问用户和组

在应用程序详情的左侧菜单中查找并单击用户和组

截图 17

#步骤 4.3:分配用户到您的应用程序

在用户和组页面:

  • 单击+ 添加用户/组

截图 18

#步骤 4.4:确认分配

在添加分配页面:

  • 单击用户

  • 选择您想分配到应用程序的用户

  • 单击选择

截图 19


#5. Kibi Connect 配置

#步骤 5.1:导航到 Kibi Connect 的设置

在左侧边栏中查找并单击设置

  • 向下滚动到Microsoft Entra 集成部分

  • 单击配置集成

截图 20

#步骤 5.2:配置集成

在 Microsoft Entra 集成页面:

  • 单击启用集成

截图 21

#步骤 5.3:将密钥添加到连接设置

启用后,您将看到以下字段:

  • 连接设置

  • 同步设置

  • 操作

  • 设置指南

单击连接设置以添加密钥。

截图 22

现在您需要将密钥添加到连接设置:

  • 租户 ID

  • 客户端 ID

  • 客户端密钥

这些密钥位于您在 Microsoft Entra 中新创建的应用程序概述中的应用注册

客户端密钥位于证书和密钥页面(步骤 2.4)。

截图 23

输入密钥,然后单击保存连接设置

截图 24

#步骤 5.4:测试连接

保存连接设置后,您将看到测试连接按钮。

  • 单击测试连接

  • 如果连接成功,您将看到以下消息:凭据有效

截图 25

#步骤 5.5:启用 SSO(可选)

如果您想使用单点登录并且已配置重定向 URI(步骤 3b):

  • 启用开关启用单点登录 (SSO)

  • 检查显示的重定向 URL — 它必须与在 Entra 中配置的 URL 匹配

  • 保存设置

在登录页面上,现在将为您的用户显示一个"使用 Microsoft 登录"按钮。


#概述:配置内容及位置

设置

位置

类型

应用注册

Microsoft Entra 管理中心

一次性

客户端密钥

应用注册 > 证书和密钥

一次性(在过期前续期)

API 权限(同步)

应用注册 > API 权限

应用程序权限

API 权限(SSO)

应用注册 > API 权限

委派权限

重定向 URI(SSO)

应用注册 > 身份验证

仅用于 SSO

用户分配

企业应用程序 > 用户和组

可选

租户 ID、客户端 ID、密钥

Kibi Connect > 设置 > MS Entra

一次性

SAML 配置

不需要

忽略

#6. 自动组分配

Kibi Connect 可以根据 Microsoft Entra(Active Directory)中的信息自动将用户分配到组,从而将新员工直接分配到正确的部门或位置组。

#步骤 6.1:配置组的映射

对于每个要自动填充的组,您必须设置相应的映射字段:

  1. 导航到 Kibi Connect 中的组编辑

  2. 在组设置区域中,您会找到两个可选字段:

  • MS Entra 部门:在此处输入在 Microsoft Entra 中存储的精确部门名称(例如 "客户服务"、"营销")。

  • MS Entra 办公地点:在此处输入在 Microsoft Entra 中存储的精确地点(例如 "柏林"、"A13")。

注意:这些字段仅对系统管理员可见,并且只有在 MS Entra 集成处于活动状态时才可见。

#步骤 6.2:自动分配的工作原理

每次与 Microsoft Entra 同步时,会发生以下情况:

  • Kibi Connect 从 Microsoft Entra 中读取每个用户的部门和地点。

  • 如果某个组具有匹配的 MS Entra 部门或办公地点字段,则该用户将自动分配到该组。

  • 如果至少有 2 个具有相同部门或地点的用户,则会自动创建新组。

  • 现有的组成员资格将保留。

重要:"MS Entra 部门" 和 "MS Entra 办公地点" 字段中的值必须与 Microsoft Entra 中的值完全匹配(不区分大小写)。

#步骤 6.3:示例

假设您在 Microsoft Entra 中具有以下结构:

员工

部门(Department)

地点(Office Location)

Max Mustermann

销售

柏林

Erika Musterfrau

销售

汉堡

Hans Beispiel

营销

柏林

在 Kibi Connect 中,您创建:

  • 组 "销售",MS Entra 部门 = "销售"

  • 组 "柏林分部",MS Entra 办公地点 = "柏林"

同步后,Max Mustermann 将自动分配到组 "销售" 和 "柏林分部",Erika Musterfrau 将分配到组 "销售",Hans Beispiel 将分配到组 "营销"(如果存在)和 "柏林分部"。