Zu Content springen
Deutsch
  • Es gibt keine Vorschläge, da das Suchfeld leer ist.

SecureSafe Exchange & Entra ID Tenant-Instanz Konfiguration

Einleitung

Diese Anleitung beschreibt, wie SecureSafe Exchange in Microsoft Entra ID (ehemals Azure AD) unter Verwendung von SCIM Provisioning und SAML SSO integriert wird.

  • SCIM Provisioning ermöglicht die Benutzerverwaltung für SecureSafe Exchange direkt innerhalb von Entra ID. Unterstützte Benutzertypen sind Administratoren und Advisors.

  • SAML SSO ermöglicht es Benutzern, sich mit ihren Entra ID Zugangsdaten bei SecureSafe Exchange anzumelden.

Sie müssen SecureSafe Exchange als neue Enterprise Application erstellen und konfigurieren. Dazu müssen Sie sich in der Entra ID Konfigurationsseite anmelden und bestimmte Daten vom SecureSafe Exchange Team erhalten.

Ziel dieser Anleitung ist es, einen konsistenten Einrichtungsprozess sicherzustellen, manuelle Konfigurationsfehler zu reduzieren und die im Kontext von SecureSafe Exchange verwendete Terminologie zu klären.

SecureSafe Exchange Glossar

Begriff

Beschreibung

Exchange

Ein gemeinsam genutzter, sicherer Bereich zum Austausch von Dokumenten (typischerweise im Rahmen eines Geschäftsprozesses).

Advisor

Ein Advisor kann Exchanges erstellen und Clients zu Exchanges einladen. Ein Advisor kann sich über Entra ID (SAML SSO) bei SecureSafe Exchange anmelden.

Admin

Ein Admin kann Advisors als Stellvertreter für Exchanges zuweisen oder neu zuweisen. Ein Admin kann sich über Entra ID (SAML SSO) bei SecureSafe Exchange anmelden.

Ein Admin muss zunächst von einem Tenant freigeschaltet werden, bevor er Exchanges verwalten kann.

Tenant

Ein Tenant ist eine übergeordnete Benutzerinstanz. Admins, Advisors und Exchanges sind immer einem Tenant zugeordnet. Ein Tenant kann sich ausschließlich mit Benutzername und Passwort anmelden.

Voraussetzungen

Bevor Sie mit der Konfiguration beginnen, stellen Sie sicher, dass folgende Voraussetzungen erfüllt sind:

  • Ein aktiver Microsoft Entra ID Tenant mit administrativen Berechtigungen

  • Zugriff auf das Azure Portal.

  • SecureSafe Exchange benötigt folgende Entra ID Benutzerattribute: givenName, familyName, email und phoneNumber

  • Sie haben folgende Informationen vom SecureSafe Exchange Team erhalten:

    • <SECURE_EXCHANGE_SCIM_URL> - URL zu den SCIM-Endpunkten von SecureSafe Exchange

    • <SECURE_EXCHANGE_SAML_URL> -URL für den SAML-Login zu SecureSafe Exchange

    • <BEARER_TOKEN> - zur Authentifizierung von Entra ID Anfragen in SecureSafe Exchange

    • <TENANT_ID> - Tenant-ID zur Einrichtung des Logins

 

Application Creation

Eine neue Enterprise Application muss erstellt werden, um SecureSafe Exchange zu integrieren.

  • Klicken Sie auf Entra ID > Enterprise applications und anschließend auf New Application

Screenshot 2025-09-19 at 11.44.10

  • Klicken Sie auf "Create your own application"

Screenshot 2025-09-19 at 11.56.29

  • Weisen Sie der Anwendung einen Namen zu. Der Name muss innerhalb Ihrer Entra ID eindeutig sein. In einer Multi-Tenant SecureSafe Exchange Umgebung empfiehlt es sich, einen tenantspezifischen Bezeichner anzuhängen, z. B. SecureExchange_Tenant1

  • Wählen Sie "Integrate any other application you don’t find in the gallery (Non-gallery)" und klicken Sie auf Create

Screenshot 2025-09-19 at 12.03.53

Configure SCIM Provisioning

Diese Konfiguration definiert, welche Benutzerparameter von Entra ID an SecureSafe Exchange übertragen werden. Entra ID synchronisiert alle 40 Minuten mit SecureSafe Exchange.

Create User Roles

SecureSafe Exchange unterstützt zwei Rollen: admin (ADMIN) und advisor (ADVISOR)

  • Klicken Sie auf App registrations > All applications

Screenshot 2025-09-19 at 15.14.33

  • Wählen Sie die SecureSafe Exchange Anwendung aus

     

  • Wählen Sie Manage > App roles

Screenshot 2025-09-19 at 15.15.54

  • Erstellen Sie eine App-Rolle für den Admin

  • Verwenden Sie ADVISOR als Anzeigename und Wert und fügen Sie eine passende Beschreibung hinzu

Screenshot 2025-09-19 at 15.19.06

  • Löschen Sie alle anderen bestehenden Rollen, um fehlerhafte Zuweisungen zu vermeiden


Screenshot 2025-10-08 at 11.46.50

Configure Provisioning

Für das Provisioning müssen Endpunkte, Tenant Bearer Token und Benutzerattribut-Mappings definiert werden.

  • Klicken Sie auf Enterprise Applications >

Screenshot 2025-09-19 at 16.55.31

  • Klicken Sie auf Manage → Provisioning → Get started

Screenshot 2025-09-19 at 12.12.00

  • Setzen Sie Provisioning Mode auf: Automatic

  • Geben Sie die SCIM-Einstellungen an:

    • SCIM endpoint<SECURE_EXCHANGE_SCIM_URL>

    • Secret Token<BEARER_TOKEN>

  • Test Connection → sollte erfolgreich sein, wenn die SCIM-Endpunkte aktiv sind

  • Klicken Sie auf Save

  • Aktualisieren Sie die Seite, um die Änderungen zu sehen

     

Screenshot 2025-09-19 at 12.22.55

Provisioning Scope

SecureSafe Exchange unterstützt keine Synchronisation von Gruppen. Diese Funktion muss deaktiviert werden.

  • Klicken Sie auf Provisioning Microsoft Entra ID Groups

  • Deaktivieren Sie die Option und klicken Sie auf Save (ggf. Seite aktualisieren)

Screenshot 2025-09-19 at 14.15.18

User Attribute Mapping

SecureSafe Exchange benötigt nur eine Teilmenge der Entra ID Benutzerattribute. Für einige Attribute ist ein spezifisches Mapping erforderlich.

  • Klicken Sie auf Provisioning Microsoft Entra ID Users

Screenshot 2025-09-19 at 13.54.56

  • Löschen Sie alle bestehenden Mappings, sodass nur folgende Parameter konfiguriert sind:

    • username (spezifisches Mapping unten beschrieben)

    • active

    • email (spezifisches Mapping unten beschrieben)

    • preferredLanguage (spezifisches Mapping unten beschrieben)

    • name.givenName

    • name.familyName

    • phoneNumbers[type eq "mobile"].value

    • externalId (spezifisches Mapping unten beschrieben)

    • userType (New Custom AttSpecific Mapping described bellow)

Screenshot 2025-09-12 at 16.04.32

Das spezifische Mapping eines Attributs kann über „Edit“ definiert werden. Es wird empfohlen, nach jeder Änderung zu speichern.

Screenshot 2025-09-19 at 15.07.41

Mapping userName

In SecureSafe Exchange können Benutzernamen nicht geändert werden. Daher darf der Benutzername nur bei der Erstellung übertragen werden.

  • Klicken Sie auf Edit userName

  • Setzen Sie diese Eigenschaft auf Only during object creation

Screenshot 2025-07-22 at 10.00.12

  • Ok
Mapping Email

In SecureSafe Exchange ist die E-Mail verpflichtend. Sie können den Standardwert (mail) verwenden oder alternativ userPrincipalName verwenden, falls kein Wert vorhanden ist.

Mapping User Language

Die Benutzersprache wird als Standard für alle Benutzer im Tenant gesetzt. Da dieser Wert direkt in SecureSafe Exchange geändert werden kann, sind keine Updates durch Entra ID erforderlich.

  • Klicken Sie auf preferredLanguage und setzen Sie Mapping type auf Constant. Verwenden Sie einen der folgenden Werte: EN, DE, FR oder IT

Screenshot 2025-09-19 at 14.34.35

  • Setzen Sie diese Eigenschaft auf Only during object creation

Screenshot 2025-07-22 at 10.00.12

  • Ok
Mapping externalId

Die external Id darf nur bei der Erstellung gesetzt werden und verwendet die objectId als Wert.

  • Klicken Sie auf Edit externalId

  • Setzen Sie diese Eigenschaft auf Only during object creation

Screenshot 2025-07-22 at 10.00.12

  • Setzen Sie die Quelle auf objectId

Screenshot 2025-09-19 at 14.45.37

  • Klicken Sie auf OK

Mapping userType

Der userType definiert, ob ein Benutzer Admin oder Advisor ist. Ein Benutzer kann nur eine Rolle haben.

  • Klicken Sie auf Add new Mapping

Screenshot 2025-09-19 at 14.59.09

  • Setzen Sie Mapping type auf Expression und verwenden Sie: SingleAppRoleAssignment([appRoleAssignments])

  • Setzen Sie das Ziel auf userType (falls nicht vorhanden, muss es in Entra ID erstellt werden)

  • Klicken Sie auf OK

Screenshot 2025-09-19 at 15.04.01

  • Überprüfen Sie die Konfiguration und klicken Sie auf Save

Screenshot 2025-09-19 at 15.08.56

Enable Provisioning

Nach Abschluss der Konfiguration kann das Provisioning gestartet werden. Entra ID verwaltet anschließend die Benutzer in SecureSafe Exchange basierend auf den Tenant-Daten.

  • Fügen Sie Benutzer/Gruppen zur Anwendung hinzu

  • Testen Sie das on-demand provisioning, indem Sie einen gültigen user für die Anwendung auswählen, und überprüfen Sie, ob das provisioning für einen Beispiel-user funktioniert.

Screenshot 2025-09-29 at 17.11.28

  • Klicken Sie auf Provisioning > Overview > Start provisioning

Screenshot 2025-09-19 at 17.02.21
Screenshot 2025-09-19 at 17.00.47

Configure SAML SSO

Dieser Abschnitt beschreibt, wie SAML SSO für SecureSafe Exchange konfiguriert wird. Die Einrichtung umfasst die Definition der SAML-Endpunkte, den Austausch von Metadaten sowie das Mapping der erforderlichen Attribute und Claims. Nach der Konfiguration können sich Benutzer mit ihren Entra ID Zugangsdaten bei SecureSafe Exchange anmelden, vorbehaltlich der bereits in Entra ID durchgesetzten Zugriffsrichtlinien.

In SecureSafe Exchange dürfen sich ausschließlich provisionierte Benutzer anmelden. Das bedeutet, dass die SAML SSO-Authentifizierung auf Konten beschränkt ist, die zuvor synchronisiert und autorisiert wurden, wodurch eine strengere Zugriffskontrolle gewährleistet wird.

  • Klicken Sie auf Single sign-on und SAML

Screenshot 2025-09-19 at 17.03.46

Screenshot 2025-09-19 at 17.04.39

  • Klicken Sie auf Basic SAML Configuration Edit

    • Identifier hinzufügen→ <TENANT_ID>

    • Reply URL hinzufügen→ <SECURE_EXCHANGE_SAML_URL>

    • Klicken Sie auf “Save”

Screenshot 2025-09-19 at 17.10.04

Screenshot 2025-09-19 at 17.13.32

  • Laden Sie die Federation Metadata XML herunter und kopieren Sie die App Federation Metadata URL

Screenshot 2025-09-19 at 17.21.46

  • Übermitteln Sie folgende Informationen an das SecureSafe Exchange Team, um SAML Login zu aktivieren:

    • App Federation Metadata URL

    • Federation Metadata XML