EntraID – Tenant-Konfigurationsanleitung – OIDC für plattformübergreifende Unterstützung
Zweck
Diese kundenseitige Anleitung beschreibt, was ein Kundenadministrator im eigenen Microsoft-Entra-Tenant konfigurieren muss, um die OIDC-Anmeldung sowie die SCIM-Provisionierung für SecureSafe zu aktivieren.
Wichtig: Keine Registrierung einer Kunden-App erforderlich
Im Modell der Multi-Tenant-OIDC-Anwendung erstellt der Kunde keine eigene App-Registrierung, kein Client-Secret und keine Redirect-URI für OIDC. SecureSafe stellt die Multi-Tenant-Anwendung bereit. Der Kunde erteilt die Zustimmung (Consent), wodurch im Kunden-Tenant eine Enterprise-Anwendung beziehungsweise ein Service Principal erstellt wird.
Was der Kunde konfiguriert
| Entra-Bereich (Kunde) | Erforderlich? | Was konfiguriert werden muss |
| Enterprise-Anwendung / Service Principal | Ja | Wird erstellt, sobald der Kundenadministrator der SecureSafe-Multi-Tenant-Anwendung zustimmt |
| Admin-Zustimmung (Consent) | Ja | Zustimmung für den gesamten Tenant zu den angeforderten OIDC-Berechtigungen/Scopes erteilen |
| Benutzerzuweisung | Ja | Benutzer der SecureSafe Enterprise-Anwendung zuweisen |
| Zuweisung von App-Rollen | Ja, falls Rollen verwendet werden | Jedem Benutzer PLAN_OWNER oder PLAN_USER zuweisen |
| SCIM-Provisionierung | Ja, sofern eine automatisierte Benutzerverwaltung genutzt wird | SecureSafe-SCIM-Endpunkt und Bearer-Token konfigurieren |
| Bedingter Zugriff (Conditional Access) | Optional | Tenant-Richtlinien des Kunden auf die SecureSafe Enterprise-Anwendung anwenden |
| Registrierung einer Kunden-App | No | Keine kundeneigene OIDC-App-Registrierung erstellen |
| Kundenseitiges Client-Secret | No | Es ist kein kundenseitiges OIDC-Client-Secret erforderlich |
| Kundenseitige Redirect-URL | No | Redirect-URIs werden in der Multi-Tenant-App-Registrierung von SecureSafe konfiguriert |
Voraussetzungen
-
Ein aktiver Microsoft-Entra-Tenant.
-
Administratorberechtigungen, um Zustimmungen zu erteilen und Enterprise-Anwendungen zu konfigurieren.
-
Die SecureSafe-SCIM-Endpunkt-URL, sofern die SCIM-Provisionierung genutzt wird.
-
Der SecureSafe-Bearer-Token für die SCIM-Provisionierung, sofern diese genutzt wird.
-
Ein SecureSafe-Plan/Tenant, der für Entra-OIDC aktiviert ist.
Schritt 1 – Zustimmung durch den Administrator erteilen
-
Öffnen Sie die von SecureSafe bereitgestellte Admin-Consent-URL. Sie folgt dem Standardmuster von Entra für die Admin-Zustimmung und verwendet die Client-ID der SecureSafe-Multi-Tenant-Anwendung:
https://login.microsoftonline.com/<IHRE_TENANT_ID>/adminconsent?client_id=<SECURESAFE_CLIENT_ID> -
Prüfen Sie die angeforderten Berechtigungen.
-
Erteilen Sie die Zustimmung für die gesamte Organisation.
-
Bestätigen Sie, dass unter Enterprise-Anwendungen eine SecureSafe Enterprise-Anwendung erscheint.
Der Zustimmungsdialog von Microsoft listet die von der SecureSafe-Anwendung angeforderten Berechtigungen auf. Um die Zustimmung für die gesamte Organisation zu erteilen, muss der Administrator vor dem Bestätigen das Kästchen Im Namen Ihrer Organisation zustimmen aktivieren. Ist diese Option ausgewählt, werden keine weiteren Benutzer aufgefordert, die Berechtigungen zu prüfen:

(Admin-Zustimmungsdialog mit aktivierter Option „Im Namen Ihrer Organisation zustimmen“: Die Zustimmung gilt tenant-weit)
Bleibt das Kästchen deaktiviert, gilt die Zustimmung nur für den angemeldeten Benutzer, und weitere Benutzer werden einzeln zur Prüfung aufgefordert:

(Zustimmungsdialog ohne organisationsweite Zustimmung: Gilt nur für den angemeldeten Benutzer)
Note: Bis die Verifizierung des Herausgebers abgeschlossen ist, kann der Dialog die Anwendung als nicht verifiziert anzeigen und darauf hinweisen, dass sie nicht von Microsoft oder Ihrer Organisation veröffentlicht wurde. Bestätigen Sie vor dem Akzeptieren, dass der Anwendungsname SecureSafe lautet.
Öffnen Sie SecureSafe-Berechtigungen und prüfen Sie, ob diese Berechtigungen gesetzt sind. Ist dies nicht der Fall, klicken Sie auf „Admin-Zustimmung erteilen“ und bestätigen Sie mit einem Administratorkonto:

Schritt 2 – Benutzer und Rollen zuweisen
-
Öffnen Sie das Entra Admin Center > Enterprise-Anwendungen > SecureSafe.
-
Setzen Sie unter Verwalten > Eigenschaften die Option Zuweisung erforderlich? auf Ja. Ohne diese Einstellung kann sich grundsätzlich jeder Benutzer des Tenants bei der Anwendung anzumelden versuchen. SecureSafe akzeptiert ausschliesslich provisionierte Benutzer, weshalb diese Einstellung als zusätzliche Sicherheitsebene und nicht als primäre Zugriffskontrolle dient.
-
Weisen Sie die Benutzer zu, die Zugriff auf SecureSafe erhalten sollen.
-
Sofern Rollen verfügbar sind, weisen Sie jedem Benutzer genau eine SecureSafe-Rolle zu: PLAN_OWNER oder PLAN_USER.
-
Vermeiden Sie es, Benutzer ohne Rolle zuzuweisen, falls SecureSafe bei der Anmeldung eine Rolleninformation erwartet.
Die App-Rollen PLAN_OWNER und PLAN_USER sind auf der SecureSafe-Multi-Tenant-Anwendung definiert. Sie erstellen keine App-Rollen im eigenen Tenant, sondern weisen diese lediglich den Benutzern zu.
Schritt 3 – SCIM-Provisionierung konfigurieren
Diese Konfiguration legt fest, welche Benutzerparameter Entra ID an SecureSafe übermittelt. Entra ID synchronisiert alle 40 Minuten mit SecureSafe. Die SCIM-Provisionierung ist unabhängig vom SSO-Protokoll und wird unabhängig davon, ob SAML oder OIDC verwendet wird, identisch konfiguriert.
Provisionierung konfigurieren
Für die Provisionierung müssen die Endpunkte, der Tenant-Bearer-Token sowie die Zuordnung der Benutzerattribute definiert werden.
-
Klicken Sie auf Enterprise-Anwendungen > SecureSafe.
.jpg?width=433&height=221&name=apps%20(1).jpg)
(Übersicht der Enterprise-Anwendungen: SecureSafe-Anwendung auswählen)
-
Klicken Sie auf Verwalten > Provisionierung > Erste Schritte.
-
Je nach Ansicht können zwei unterschiedliche Bildschirme für denselben Vorgang erscheinen:
- 1)
.png?width=406&height=178&name=Screenshot%202025-09-19%20at%2012.12.00%20(1).png)
(Verwalten > Provisionierung > Erste Schritte)
-
- 2)

-
Setzen Sie den Provisionierungsmodus auf: Automatisch
-
Geben Sie die SCIM-Einstellungen an:
-
SCIM-Endpunkt: <SECURE_SAFE_SCIM_URL>
-
Geheimes Token: <BEARER_TOKEN>
-
-
Führen Sie den Verbindungstest durch. Dieser sollte erfolgreich sein, wenn die SCIM-Endpunkte erreichbar sind.
-
Klicken Sie auf Speichern.
-
Aktualisieren Sie die Seite, damit die Änderungen angezeigt werden.
.png?width=386&height=119&name=Screenshot%202025-09-19%20at%2012.22.55%20(1).png)
(SCIM-Einstellungen nach erfolgreichem Verbindungstest gespeichert)
Provisionierungsumfang
SecureSafe unterstützt keine Synchronisierung von Gruppen. Die Gruppenprovisionierung muss in der erstellten Anwendung deaktiviert werden.
-
Klicken Sie auf Provisionierung Microsoft Entra ID Gruppen.
-
Deaktivieren und speichern (unter Umständen muss die Seite aktualisiert werden, damit der Status korrekt angezeigt wird).
.png?width=413&height=315&name=Screenshot%202025-09-19%20at%2014.15.18%20(1).png)
(Gruppenprovisionierung unter Microsoft Entra ID Gruppen deaktiviert)
Zuordnung der Benutzerattribute
SecureSafe benötigt nur einen Teil der Entra-ID-Benutzerattribute. Für einige davon ist eine spezifische Zuordnung erforderlich.
-
Klicken Sie auf Provisionierung Microsoft Entra ID Benutzer.
.png?width=432&height=330&name=Screenshot%202025-09-19%20at%2014.15.18%20(1).png)
(Attributzuordnung unter Provisionierung > Microsoft Entra ID Benutzer)
-
Löschen Sie alle übrigen bestehenden Zuordnungen, sodass nur folgende Attribute konfiguriert bleiben: userName, active, email, preferredLanguage, name.givenName, name.familyName, externalId und userType.
.png?width=431&height=133&name=Screenshot%202025-09-12%20at%2016.04.32%20(1).png)
(Attributliste auf die von SecureSafe benötigten Attribute reduziert)
Die spezifische Zuordnung eines Attributs kann über Bearbeiten definiert werden. Es wird empfohlen, nach jeder Attributzuordnung zu speichern.
.png?width=510&height=290&name=Screenshot%202025-09-19%20at%2015.07.41%20(1).png)
(Dialog zur Attributbearbeitung für eine einzelne Zuordnung)
Zuordnung von userName
In SecureSafe können Benutzernamen nicht nachträglich geändert werden. Dieses Attribut sollte daher nur bei der Erstellung übermittelt werden.
-
Klicken Sie auf Bearbeiten bei userName.
-
Setzen Sie dieses Attribut so, dass es Nur bei der Objekterstellung übermittelt wird.
.png?width=571&height=116&name=Screenshot%202025-07-22%20at%2010.00.12%20(1).png)
(Diese Zuordnung auf „Nur bei der Objekterstellung“ anwenden)
-
Klicken Sie auf OK.
Zuordnung der E-Mail-Adresse
In SecureSafe ist die E-Mail-Adresse ein Pflichtfeld. Sie können den Standardwert aus mail verwenden oder auf userPrincipalName zuordnen, sofern bei Ihren Benutzern kein Wert in mail hinterlegt ist.
Zuordnung der Benutzersprache
Die Benutzersprache wird als Standardwert für alle Benutzer des konfigurierten Tenants angewendet. Da dieser Wert direkt in der SecureSafe-Anwendung geändert werden kann, muss Entra ID hierfür keine Aktualisierungen senden.
-
Klicken Sie auf Bearbeiten bei preferredLanguage und setzen Sie den Zuordnungstyp auf Konstante. Setzen Sie im Feld Wert einen der folgenden Werte: EN, DE, FR oder IT.
.jpg?width=484&height=295&name=attribute%20(1).jpg)
(preferredLanguage als konstanter Wert zugeordnet)
-
Setzen Sie dieses Attribut so, dass es Nur bei der Objekterstellung übermittelt wird.
.png?width=503&height=102&name=Screenshot%202025-07-22%20at%2010.00.12%20(1).png)
(Diese Zuordnung auf „Nur bei der Objekterstellung“ anwenden)
-
Klicken Sie auf OK.
Zuordnung von externalId
Die externalId sollte nur bei der Erstellung übermittelt werden. Als externalId wird die Object-ID verwendet.
-
Klicken Sie auf Bearbeiten bei externalId.
-
Setzen Sie dieses Attribut so, dass es Nur bei der Objekterstellung übermittelt wird.
.png?width=532&height=108&name=Screenshot%202025-07-22%20at%2010.00.12%20(1).png)
(Diese Zuordnung auf „Nur bei der Objekterstellung“ anwenden)
-
Setzen Sie als Quelle objectId.
.png?width=505&height=119&name=Screenshot%202025-09-19%20at%2014.45.37%20(1).png)
(Quellattribut auf objectId gesetzt)
-
Klicken Sie auf OK.
Zuordnung von userType
Das Attribut userType überträgt die in Entra zugewiesene SecureSafe-App-Rolle: PLAN_OWNER oder PLAN_USER. Jeder Benutzer hält genau eine dieser Rollen, nie beide gleichzeitig.
-
Klicken Sie auf Neue Zuordnung hinzufügen.
.png?width=510&height=160&name=Screenshot%202025-09-19%20at%2014.59.09%20(1).png)
(Neue Zuordnung in der Liste der Attributzuordnungen hinzufügen)
-
Definieren Sie den Zuordnungstyp als Ausdruck und verwenden Sie folgenden Ausdruck: SingleAppRoleAssignment([appRoleAssignments])
-
Als Ziel userType angeben (sofern dieses Ziel in Entra ID nicht existiert, muss es dort zuerst erstellt werden).
-
Klicken Sie auf OK.
.jpg?width=442&height=425&name=attribute2%20(1).jpg)
(userType mit dem Ausdruck SingleAppRoleAssignment zugeordnet)
-
Prüfen Sie, ob alles korrekt ist, und speichern Sie.
.jpg?width=469&height=314&name=mapping%20(1).jpg)
(Zusammenfassung der finalen Attributzuordnung vor dem Speichern)
Provisionierung aktivieren
Sobald alles konfiguriert ist, kann die Provisionierung gestartet werden. Entra ID verwaltet die SecureSafe-Benutzer anschliessend auf Basis der Tenant-Daten.
-
Fügen Sie der Anwendung Benutzer und Gruppen hinzu.
-
Testen Sie die Provisionierung bei Bedarf, indem Sie für die Anwendung einen gültigen Benutzer auswählen und prüfen, ob die Provisionierung für diesen Beispielbenutzer funktioniert.
.png?width=485&height=326&name=Screenshot%202025-09-29%20at%2017.11.28%20(1).png)
(Provisionierung auf Anfrage für einen Beispielbenutzer)
-
Klicken Sie auf Provisionierung > Übersicht > Provisionierung starten.
.png?width=484&height=261&name=Screenshot%202025-09-19%20at%2017.02.21%20(1).png)
(Provisionierung > Übersicht > Provisionierung starten)
.jpg?width=503&height=232&name=provisioning%20(1).jpg)
(Provisionierung läuft, die erste Synchronisierung ist im Gang)
Schritt 4 – OIDC-SSO konfigurieren
Im Modell der Multi-Tenant-OIDC-Anwendung ist keine kundenseitige OIDC-Konfiguration erforderlich. Redirect-URIs, Client-Secrets und API-Berechtigungen werden auf der Multi-Tenant-App-Registrierung von SecureSafe verwaltet. Die OIDC-Anmeldung ist aktiv, sobald die Zustimmung erteilt wurde (Schritt 1), Benutzer mit Rollen zugewiesen wurden (Schritt 2) und die Provisionierung läuft (Schritt 3).
In SecureSafe dürfen sich ausschliesslich provisionierte Benutzer anmelden. Die OIDC-Authentifizierung ist daher auf Konten beschränkt, die vorab über SCIM synchronisiert und autorisiert wurden, was eine strikte Zugriffskontrolle sicherstellt.
WICHTIGER HINWEIS: SecureSafe muss zudem Ihren Tenant autorisieren, bevor die Anmeldung funktioniert. Übermitteln Sie dem SecureSafe-Team Ihre Entra-Tenant-ID (die Tenant-UUID), damit dieser Schritt abgeschlossen werden kann.
Schritt 5 – Anmeldung überprüfen
-
Verwenden Sie einen provisionierten Testbenutzer, der der SecureSafe Enterprise-Anwendung zugewiesen ist.
-
Starten Sie die Anmeldung über den SSO-Einstiegspunkt von SecureSafe.
-
Authentifizieren Sie sich bei Entra ID.
-
Bestätigen Sie, dass der Benutzer mit einer gültigen Sitzung zu SecureSafe zurückkehrt und dass seine Rolle innerhalb von SecureSafe der zugewiesenen Rolle PLAN_OWNER oder PLAN_USER entspricht.
Schlägt die Anmeldung fehl, prüfen Sie zunächst die Zustimmung (Schritt 1), die Benutzer- und Rollenzuweisung (Schritt 2) sowie die Provisionierung (Schritt 3). Die Anmeldeprotokolle von Entra ID (Überwachung > Anmeldeprotokolle im Tenant) erfassen die Fehlerursache im AADSTS-Fehlercode, was die schnellste Möglichkeit zur Eingrenzung des Problems darstellt. Probleme an der SecureSafe-Multi-Tenant-Anwendung selbst, etwa bei der Redirect-URI oder dem Client-Secret, müssen an das SecureSafe-Team gemeldet werden.