SecureSafe Exchange & Entra ID Tenant-Instanz Konfiguration
Einleitung
Diese Anleitung beschreibt, wie SecureSafe Exchange in Microsoft Entra ID (ehemals Azure AD) unter Verwendung von SCIM Provisioning und SAML SSO integriert wird.
-
SCIM Provisioning ermöglicht die Benutzerverwaltung für SecureSafe Exchange direkt innerhalb von Entra ID. Unterstützte Benutzertypen sind Administratoren und Advisors.
-
SAML SSO ermöglicht es Benutzern, sich mit ihren Entra ID Zugangsdaten bei SecureSafe Exchange anzumelden.
Sie müssen SecureSafe Exchange als neue Enterprise Application erstellen und konfigurieren. Dazu müssen Sie sich in der Entra ID Konfigurationsseite anmelden und bestimmte Daten vom SecureSafe Exchange Team erhalten.
Ziel dieser Anleitung ist es, einen konsistenten Einrichtungsprozess sicherzustellen, manuelle Konfigurationsfehler zu reduzieren und die im Kontext von SecureSafe Exchange verwendete Terminologie zu klären.
SecureSafe Exchange Glossar
|
Begriff |
Beschreibung |
|---|---|
|
Exchange |
Ein gemeinsam genutzter, sicherer Bereich zum Austausch von Dokumenten (typischerweise im Rahmen eines Geschäftsprozesses). |
|
Advisor |
Ein Advisor kann Exchanges erstellen und Clients zu Exchanges einladen. Ein Advisor kann sich über Entra ID (SAML SSO) bei SecureSafe Exchange anmelden. |
|
Admin |
Ein Admin kann Advisors als Stellvertreter für Exchanges zuweisen oder neu zuweisen. Ein Admin kann sich über Entra ID (SAML SSO) bei SecureSafe Exchange anmelden. Ein Admin muss zunächst von einem Tenant freigeschaltet werden, bevor er Exchanges verwalten kann. |
|
Tenant |
Ein Tenant ist eine übergeordnete Benutzerinstanz. Admins, Advisors und Exchanges sind immer einem Tenant zugeordnet. Ein Tenant kann sich ausschließlich mit Benutzername und Passwort anmelden. |
Voraussetzungen
Bevor Sie mit der Konfiguration beginnen, stellen Sie sicher, dass folgende Voraussetzungen erfüllt sind:
-
Ein aktiver Microsoft Entra ID Tenant mit administrativen Berechtigungen
-
Zugriff auf das Azure Portal.
-
SecureSafe Exchange benötigt folgende Entra ID Benutzerattribute: givenName, familyName, email und phoneNumber
-
Sie haben folgende Informationen vom SecureSafe Exchange Team erhalten:
-
<SECURE_EXCHANGE_SCIM_URL>- URL zu den SCIM-Endpunkten von SecureSafe Exchange -
<SECURE_EXCHANGE_SAML_URL>-URL für den SAML-Login zu SecureSafe Exchange -
<BEARER_TOKEN>- zur Authentifizierung von Entra ID Anfragen in SecureSafe Exchange -
<TENANT_ID>- Tenant-ID zur Einrichtung des Logins
-
Application Creation
Eine neue Enterprise Application muss erstellt werden, um SecureSafe Exchange zu integrieren.
-
Klicken Sie auf Entra ID > Enterprise applications und anschließend auf New Application

- Klicken Sie auf "Create your own application"

-
Weisen Sie der Anwendung einen Namen zu. Der Name muss innerhalb Ihrer Entra ID eindeutig sein. In einer Multi-Tenant SecureSafe Exchange Umgebung empfiehlt es sich, einen tenantspezifischen Bezeichner anzuhängen, z. B.
SecureExchange_Tenant1 -
Wählen Sie "Integrate any other application you don’t find in the gallery (Non-gallery)" und klicken Sie auf Create

Configure SCIM Provisioning
Diese Konfiguration definiert, welche Benutzerparameter von Entra ID an SecureSafe Exchange übertragen werden. Entra ID synchronisiert alle 40 Minuten mit SecureSafe Exchange.
Create User Roles
SecureSafe Exchange unterstützt zwei Rollen: admin (ADMIN) und advisor (ADVISOR)
-
Klicken Sie auf App registrations > All applications

-
Wählen Sie die SecureSafe Exchange Anwendung aus
-
Wählen Sie Manage > App roles

-
Erstellen Sie eine App-Rolle für den Admin
-
Verwenden Sie ADVISOR als Anzeigename und Wert und fügen Sie eine passende Beschreibung hinzu

-
Löschen Sie alle anderen bestehenden Rollen, um fehlerhafte Zuweisungen zu vermeiden

Configure Provisioning
Für das Provisioning müssen Endpunkte, Tenant Bearer Token und Benutzerattribut-Mappings definiert werden.
-
Klicken Sie auf Enterprise Applications >

-
Klicken Sie auf Manage → Provisioning → Get started

-
Setzen Sie Provisioning Mode auf:
Automatic -
Geben Sie die SCIM-Einstellungen an:
-
SCIM endpoint:
<SECURE_EXCHANGE_SCIM_URL> -
Secret Token:
<BEARER_TOKEN>
-
-
Test Connection → sollte erfolgreich sein, wenn die SCIM-Endpunkte aktiv sind
-
Klicken Sie auf Save
-
Aktualisieren Sie die Seite, um die Änderungen zu sehen

Provisioning Scope
SecureSafe Exchange unterstützt keine Synchronisation von Gruppen. Diese Funktion muss deaktiviert werden.
-
Klicken Sie auf Provisioning Microsoft Entra ID Groups
-
Deaktivieren Sie die Option und klicken Sie auf Save (ggf. Seite aktualisieren)

User Attribute Mapping
SecureSafe Exchange benötigt nur eine Teilmenge der Entra ID Benutzerattribute. Für einige Attribute ist ein spezifisches Mapping erforderlich.
-
Klicken Sie auf Provisioning Microsoft Entra ID Users

-
Löschen Sie alle bestehenden Mappings, sodass nur folgende Parameter konfiguriert sind:
-
username (spezifisches Mapping unten beschrieben)
-
active
-
email (spezifisches Mapping unten beschrieben)
-
preferredLanguage (spezifisches Mapping unten beschrieben)
-
name.givenName
-
name.familyName
-
phoneNumbers[type eq "mobile"].value
-
externalId (spezifisches Mapping unten beschrieben)
-
userType (New Custom AttSpecific Mapping described bellow)
-

Das spezifische Mapping eines Attributs kann über „Edit“ definiert werden. Es wird empfohlen, nach jeder Änderung zu speichern.

Mapping userName
In SecureSafe Exchange können Benutzernamen nicht geändert werden. Daher darf der Benutzername nur bei der Erstellung übertragen werden.
-
Klicken Sie auf Edit userName
-
Setzen Sie diese Eigenschaft auf Only during object creation

- Ok
Mapping Email
In SecureSafe Exchange ist die E-Mail verpflichtend. Sie können den Standardwert (mail) verwenden oder alternativ userPrincipalName verwenden, falls kein Wert vorhanden ist.
Mapping User Language
Die Benutzersprache wird als Standard für alle Benutzer im Tenant gesetzt. Da dieser Wert direkt in SecureSafe Exchange geändert werden kann, sind keine Updates durch Entra ID erforderlich.
-
Klicken Sie auf preferredLanguage und setzen Sie Mapping type auf Constant. Verwenden Sie einen der folgenden Werte: EN, DE, FR oder IT

-
Setzen Sie diese Eigenschaft auf Only during object creation

- Ok
Mapping externalId
Die external Id darf nur bei der Erstellung gesetzt werden und verwendet die objectId als Wert.
-
Klicken Sie auf Edit externalId
-
Setzen Sie diese Eigenschaft auf Only during object creation

-
Setzen Sie die Quelle auf objectId

-
Klicken Sie auf OK
Mapping userType
Der userType definiert, ob ein Benutzer Admin oder Advisor ist. Ein Benutzer kann nur eine Rolle haben.
-
Klicken Sie auf Add new Mapping

-
Setzen Sie Mapping type auf Expression und verwenden Sie:
SingleAppRoleAssignment([appRoleAssignments]) -
Setzen Sie das Ziel auf userType (falls nicht vorhanden, muss es in Entra ID erstellt werden)
-
Klicken Sie auf OK

-
Überprüfen Sie die Konfiguration und klicken Sie auf Save

Enable Provisioning
Nach Abschluss der Konfiguration kann das Provisioning gestartet werden. Entra ID verwaltet anschließend die Benutzer in SecureSafe Exchange basierend auf den Tenant-Daten.
-
Fügen Sie Benutzer/Gruppen zur Anwendung hinzu
-
Testen Sie das on-demand provisioning, indem Sie einen gültigen user für die Anwendung auswählen, und überprüfen Sie, ob das provisioning für einen Beispiel-user funktioniert.

- Klicken Sie auf Provisioning > Overview > Start provisioning


Configure SAML SSO
Dieser Abschnitt beschreibt, wie SAML SSO für SecureSafe Exchange konfiguriert wird. Die Einrichtung umfasst die Definition der SAML-Endpunkte, den Austausch von Metadaten sowie das Mapping der erforderlichen Attribute und Claims. Nach der Konfiguration können sich Benutzer mit ihren Entra ID Zugangsdaten bei SecureSafe Exchange anmelden, vorbehaltlich der bereits in Entra ID durchgesetzten Zugriffsrichtlinien.
In SecureSafe Exchange dürfen sich ausschließlich provisionierte Benutzer anmelden. Das bedeutet, dass die SAML SSO-Authentifizierung auf Konten beschränkt ist, die zuvor synchronisiert und autorisiert wurden, wodurch eine strengere Zugriffskontrolle gewährleistet wird.
-
Klicken Sie auf Single sign-on und SAML


-
Klicken Sie auf Basic SAML Configuration Edit
-
Identifier hinzufügen→
<TENANT_ID> -
Reply URL hinzufügen→
<SECURE_EXCHANGE_SAML_URL> -
Klicken Sie auf “Save”
-


-
Laden Sie die Federation Metadata XML herunter und kopieren Sie die App Federation Metadata URL

-
Übermitteln Sie folgende Informationen an das SecureSafe Exchange Team, um SAML Login zu aktivieren:
-
App Federation Metadata URL
-
Federation Metadata XML
-