Zu Content springen
Deutsch
  • Es gibt keine Vorschläge, da das Suchfeld leer ist.

EntraID – Tenant-Konfigurationsanleitung – OIDC für plattformübergreifende Unterstützung

Zweck

Diese kundenseitige Anleitung beschreibt, was ein Kundenadministrator im eigenen Microsoft-Entra-Tenant konfigurieren muss, um die OIDC-Anmeldung sowie die SCIM-Provisionierung für SecureSafe zu aktivieren.

Wichtig: Keine Registrierung einer Kunden-App erforderlich

Im Modell der Multi-Tenant-OIDC-Anwendung erstellt der Kunde keine eigene App-Registrierung, kein Client-Secret und keine Redirect-URI für OIDC. SecureSafe stellt die Multi-Tenant-Anwendung bereit. Der Kunde erteilt die Zustimmung (Consent), wodurch im Kunden-Tenant eine Enterprise-Anwendung beziehungsweise ein Service Principal erstellt wird.

Was der Kunde konfiguriert

Entra-Bereich (Kunde) Erforderlich? Was konfiguriert werden muss
Enterprise-Anwendung / Service Principal Ja Wird erstellt, sobald der Kundenadministrator der SecureSafe-Multi-Tenant-Anwendung zustimmt
Admin-Zustimmung (Consent) Ja Zustimmung für den gesamten Tenant zu den angeforderten OIDC-Berechtigungen/Scopes erteilen
Benutzerzuweisung Ja Benutzer der SecureSafe Enterprise-Anwendung zuweisen
Zuweisung von App-Rollen Ja, falls Rollen verwendet werden Jedem Benutzer PLAN_OWNER oder PLAN_USER zuweisen
SCIM-Provisionierung Ja, sofern eine automatisierte Benutzerverwaltung genutzt wird SecureSafe-SCIM-Endpunkt und Bearer-Token konfigurieren
Bedingter Zugriff (Conditional Access) Optional Tenant-Richtlinien des Kunden auf die SecureSafe Enterprise-Anwendung anwenden
Registrierung einer Kunden-App No Keine kundeneigene OIDC-App-Registrierung erstellen
Kundenseitiges Client-Secret No Es ist kein kundenseitiges OIDC-Client-Secret erforderlich
Kundenseitige Redirect-URL No Redirect-URIs werden in der Multi-Tenant-App-Registrierung von SecureSafe konfiguriert

Voraussetzungen

  • Ein aktiver Microsoft-Entra-Tenant.

  • Administratorberechtigungen, um Zustimmungen zu erteilen und Enterprise-Anwendungen zu konfigurieren.

  • Die SecureSafe-SCIM-Endpunkt-URL, sofern die SCIM-Provisionierung genutzt wird.

  • Der SecureSafe-Bearer-Token für die SCIM-Provisionierung, sofern diese genutzt wird.

  • Ein SecureSafe-Plan/Tenant, der für Entra-OIDC aktiviert ist.

Schritt 1 – Zustimmung durch den Administrator erteilen

  • Öffnen Sie die von SecureSafe bereitgestellte Admin-Consent-URL. Sie folgt dem Standardmuster von Entra für die Admin-Zustimmung und verwendet die Client-ID der SecureSafe-Multi-Tenant-Anwendung: https://login.microsoftonline.com/<IHRE_TENANT_ID>/adminconsent?client_id=<SECURESAFE_CLIENT_ID>

  • Prüfen Sie die angeforderten Berechtigungen.

  • Erteilen Sie die Zustimmung für die gesamte Organisation.

  • Bestätigen Sie, dass unter Enterprise-Anwendungen eine SecureSafe Enterprise-Anwendung erscheint.

Der Zustimmungsdialog von Microsoft listet die von der SecureSafe-Anwendung angeforderten Berechtigungen auf. Um die Zustimmung für die gesamte Organisation zu erteilen, muss der Administrator vor dem Bestätigen das Kästchen Im Namen Ihrer Organisation zustimmen aktivieren. Ist diese Option ausgewählt, werden keine weiteren Benutzer aufgefordert, die Berechtigungen zu prüfen:

Screenshot 2026-07-19 at 16.34.30

(Admin-Zustimmungsdialog mit aktivierter Option „Im Namen Ihrer Organisation zustimmen“: Die Zustimmung gilt tenant-weit)

Bleibt das Kästchen deaktiviert, gilt die Zustimmung nur für den angemeldeten Benutzer, und weitere Benutzer werden einzeln zur Prüfung aufgefordert:

Screenshot 2026-07-19 at 16.35.34

(Zustimmungsdialog ohne organisationsweite Zustimmung: Gilt nur für den angemeldeten Benutzer)

Note: Bis die Verifizierung des Herausgebers abgeschlossen ist, kann der Dialog die Anwendung als nicht verifiziert anzeigen und darauf hinweisen, dass sie nicht von Microsoft oder Ihrer Organisation veröffentlicht wurde. Bestätigen Sie vor dem Akzeptieren, dass der Anwendungsname SecureSafe lautet.

Öffnen Sie SecureSafe-Berechtigungen und prüfen Sie, ob diese Berechtigungen gesetzt sind. Ist dies nicht der Fall, klicken Sie auf „Admin-Zustimmung erteilen“ und bestätigen Sie mit einem Administratorkonto:

image-20260722-151425

Schritt 2 – Benutzer und Rollen zuweisen

  • Öffnen Sie das Entra Admin Center > Enterprise-Anwendungen > SecureSafe.

  • Setzen Sie unter Verwalten > Eigenschaften die Option Zuweisung erforderlich? auf Ja. Ohne diese Einstellung kann sich grundsätzlich jeder Benutzer des Tenants bei der Anwendung anzumelden versuchen. SecureSafe akzeptiert ausschliesslich provisionierte Benutzer, weshalb diese Einstellung als zusätzliche Sicherheitsebene und nicht als primäre Zugriffskontrolle dient.

  • Weisen Sie die Benutzer zu, die Zugriff auf SecureSafe erhalten sollen.

  • Sofern Rollen verfügbar sind, weisen Sie jedem Benutzer genau eine SecureSafe-Rolle zu: PLAN_OWNER oder PLAN_USER.

  • Vermeiden Sie es, Benutzer ohne Rolle zuzuweisen, falls SecureSafe bei der Anmeldung eine Rolleninformation erwartet.

Die App-Rollen PLAN_OWNER und PLAN_USER sind auf der SecureSafe-Multi-Tenant-Anwendung definiert. Sie erstellen keine App-Rollen im eigenen Tenant, sondern weisen diese lediglich den Benutzern zu.

Schritt 3 – SCIM-Provisionierung konfigurieren

Diese Konfiguration legt fest, welche Benutzerparameter Entra ID an SecureSafe übermittelt. Entra ID synchronisiert alle 40 Minuten mit SecureSafe. Die SCIM-Provisionierung ist unabhängig vom SSO-Protokoll und wird unabhängig davon, ob SAML oder OIDC verwendet wird, identisch konfiguriert.

Provisionierung konfigurieren

Für die Provisionierung müssen die Endpunkte, der Tenant-Bearer-Token sowie die Zuordnung der Benutzerattribute definiert werden.

  • Klicken Sie auf Enterprise-Anwendungen > SecureSafe.

apps (1)

(Übersicht der Enterprise-Anwendungen: SecureSafe-Anwendung auswählen)

  • Klicken Sie auf Verwalten > Provisionierung > Erste Schritte.

  • Je nach Ansicht können zwei unterschiedliche Bildschirme für denselben Vorgang erscheinen:

    • 1)

Screenshot 2025-09-19 at 12.12.00 (1)

    (Verwalten > Provisionierung > Erste Schritte)

      • 2)

    image-20260722-151338

      • Setzen Sie den Provisionierungsmodus auf: Automatisch

      • Geben Sie die SCIM-Einstellungen an:

        • SCIM-Endpunkt: <SECURE_SAFE_SCIM_URL>

        • Geheimes Token: <BEARER_TOKEN>

      • Führen Sie den Verbindungstest durch. Dieser sollte erfolgreich sein, wenn die SCIM-Endpunkte erreichbar sind.

      • Klicken Sie auf Speichern.

      • Aktualisieren Sie die Seite, damit die Änderungen angezeigt werden.

      Screenshot 2025-09-19 at 12.22.55 (1)

      (SCIM-Einstellungen nach erfolgreichem Verbindungstest gespeichert)

      Provisionierungsumfang

      SecureSafe unterstützt keine Synchronisierung von Gruppen. Die Gruppenprovisionierung muss in der erstellten Anwendung deaktiviert werden.

      • Klicken Sie auf Provisionierung Microsoft Entra ID Gruppen.

      • Deaktivieren und speichern (unter Umständen muss die Seite aktualisiert werden, damit der Status korrekt angezeigt wird).

      Screenshot 2025-09-19 at 14.15.18 (1)

      (Gruppenprovisionierung unter Microsoft Entra ID Gruppen deaktiviert)

      Zuordnung der Benutzerattribute

      SecureSafe benötigt nur einen Teil der Entra-ID-Benutzerattribute. Für einige davon ist eine spezifische Zuordnung erforderlich.

      • Klicken Sie auf Provisionierung Microsoft Entra ID Benutzer.

      Screenshot 2025-09-19 at 14.15.18 (1)

      (Attributzuordnung unter Provisionierung > Microsoft Entra ID Benutzer)

      • Löschen Sie alle übrigen bestehenden Zuordnungen, sodass nur folgende Attribute konfiguriert bleiben: userName, active, email, preferredLanguage, name.givenName, name.familyName, externalId und userType.

      Screenshot 2025-09-12 at 16.04.32 (1)

      (Attributliste auf die von SecureSafe benötigten Attribute reduziert)

      Die spezifische Zuordnung eines Attributs kann über Bearbeiten definiert werden. Es wird empfohlen, nach jeder Attributzuordnung zu speichern.

      Screenshot 2025-09-19 at 15.07.41 (1)

      (Dialog zur Attributbearbeitung für eine einzelne Zuordnung)

      Zuordnung von userName

      In SecureSafe können Benutzernamen nicht nachträglich geändert werden. Dieses Attribut sollte daher nur bei der Erstellung übermittelt werden.

      • Klicken Sie auf Bearbeiten bei userName.

      • Setzen Sie dieses Attribut so, dass es Nur bei der Objekterstellung übermittelt wird.

      Screenshot 2025-07-22 at 10.00.12 (1)

      (Diese Zuordnung auf „Nur bei der Objekterstellung“ anwenden)

      • Klicken Sie auf OK.

      Zuordnung der E-Mail-Adresse

      In SecureSafe ist die E-Mail-Adresse ein Pflichtfeld. Sie können den Standardwert aus mail verwenden oder auf userPrincipalName zuordnen, sofern bei Ihren Benutzern kein Wert in mail hinterlegt ist.

      Zuordnung der Benutzersprache

      Die Benutzersprache wird als Standardwert für alle Benutzer des konfigurierten Tenants angewendet. Da dieser Wert direkt in der SecureSafe-Anwendung geändert werden kann, muss Entra ID hierfür keine Aktualisierungen senden.

      • Klicken Sie auf Bearbeiten bei preferredLanguage und setzen Sie den Zuordnungstyp auf Konstante. Setzen Sie im Feld Wert einen der folgenden Werte: EN, DE, FR oder IT.

      attribute (1)

      (preferredLanguage als konstanter Wert zugeordnet)

      • Setzen Sie dieses Attribut so, dass es Nur bei der Objekterstellung übermittelt wird.

      Screenshot 2025-07-22 at 10.00.12 (1)

      (Diese Zuordnung auf „Nur bei der Objekterstellung“ anwenden)

      • Klicken Sie auf OK.

      Zuordnung von externalId

      Die externalId sollte nur bei der Erstellung übermittelt werden. Als externalId wird die Object-ID verwendet.

      • Klicken Sie auf Bearbeiten bei externalId.

      • Setzen Sie dieses Attribut so, dass es Nur bei der Objekterstellung übermittelt wird.

      Screenshot 2025-07-22 at 10.00.12 (1)

      (Diese Zuordnung auf „Nur bei der Objekterstellung“ anwenden)

      • Setzen Sie als Quelle objectId.

      Screenshot 2025-09-19 at 14.45.37 (1)

      (Quellattribut auf objectId gesetzt)

      • Klicken Sie auf OK.

      Zuordnung von userType

      Das Attribut userType überträgt die in Entra zugewiesene SecureSafe-App-Rolle: PLAN_OWNER oder PLAN_USER. Jeder Benutzer hält genau eine dieser Rollen, nie beide gleichzeitig.

      • Klicken Sie auf Neue Zuordnung hinzufügen.

      Screenshot 2025-09-19 at 14.59.09 (1)

      (Neue Zuordnung in der Liste der Attributzuordnungen hinzufügen)

      • Definieren Sie den Zuordnungstyp als Ausdruck und verwenden Sie folgenden Ausdruck: SingleAppRoleAssignment([appRoleAssignments])

      • Als Ziel userType angeben (sofern dieses Ziel in Entra ID nicht existiert, muss es dort zuerst erstellt werden).

      • Klicken Sie auf OK.

      attribute2 (1)

      (userType mit dem Ausdruck SingleAppRoleAssignment zugeordnet)

      • Prüfen Sie, ob alles korrekt ist, und speichern Sie.

      mapping (1)

      (Zusammenfassung der finalen Attributzuordnung vor dem Speichern)

      Provisionierung aktivieren

      Sobald alles konfiguriert ist, kann die Provisionierung gestartet werden. Entra ID verwaltet die SecureSafe-Benutzer anschliessend auf Basis der Tenant-Daten.

      • Fügen Sie der Anwendung Benutzer und Gruppen hinzu.

      • Testen Sie die Provisionierung bei Bedarf, indem Sie für die Anwendung einen gültigen Benutzer auswählen und prüfen, ob die Provisionierung für diesen Beispielbenutzer funktioniert.

      Screenshot 2025-09-29 at 17.11.28 (1)

      (Provisionierung auf Anfrage für einen Beispielbenutzer)

      • Klicken Sie auf Provisionierung > Übersicht > Provisionierung starten.

      Screenshot 2025-09-19 at 17.02.21 (1)

      (Provisionierung > Übersicht > Provisionierung starten)

      provisioning (1)

      (Provisionierung läuft, die erste Synchronisierung ist im Gang)

      Schritt 4 – OIDC-SSO konfigurieren

      Im Modell der Multi-Tenant-OIDC-Anwendung ist keine kundenseitige OIDC-Konfiguration erforderlich. Redirect-URIs, Client-Secrets und API-Berechtigungen werden auf der Multi-Tenant-App-Registrierung von SecureSafe verwaltet. Die OIDC-Anmeldung ist aktiv, sobald die Zustimmung erteilt wurde (Schritt 1), Benutzer mit Rollen zugewiesen wurden (Schritt 2) und die Provisionierung läuft (Schritt 3).

      In SecureSafe dürfen sich ausschliesslich provisionierte Benutzer anmelden. Die OIDC-Authentifizierung ist daher auf Konten beschränkt, die vorab über SCIM synchronisiert und autorisiert wurden, was eine strikte Zugriffskontrolle sicherstellt.

      WICHTIGER HINWEIS: SecureSafe muss zudem Ihren Tenant autorisieren, bevor die Anmeldung funktioniert. Übermitteln Sie dem SecureSafe-Team Ihre Entra-Tenant-ID (die Tenant-UUID), damit dieser Schritt abgeschlossen werden kann.

      Schritt 5 – Anmeldung überprüfen

      • Verwenden Sie einen provisionierten Testbenutzer, der der SecureSafe Enterprise-Anwendung zugewiesen ist.

      • Starten Sie die Anmeldung über den SSO-Einstiegspunkt von SecureSafe.

      • Authentifizieren Sie sich bei Entra ID.

      • Bestätigen Sie, dass der Benutzer mit einer gültigen Sitzung zu SecureSafe zurückkehrt und dass seine Rolle innerhalb von SecureSafe der zugewiesenen Rolle PLAN_OWNER oder PLAN_USER entspricht.

      Schlägt die Anmeldung fehl, prüfen Sie zunächst die Zustimmung (Schritt 1), die Benutzer- und Rollenzuweisung (Schritt 2) sowie die Provisionierung (Schritt 3). Die Anmeldeprotokolle von Entra ID (Überwachung > Anmeldeprotokolle im Tenant) erfassen die Fehlerursache im AADSTS-Fehlercode, was die schnellste Möglichkeit zur Eingrenzung des Problems darstellt. Probleme an der SecureSafe-Multi-Tenant-Anwendung selbst, etwa bei der Redirect-URI oder dem Client-Secret, müssen an das SecureSafe-Team gemeldet werden.