Zum Inhalt

Microsoft Entra ID

Dieser Artikel beschreibt, wie die SAMLv2-Identitätsföderation zwischen Microsoft Entra ID und CyberElements konfiguriert wird.

Achtung!

Die nachstehenden Informationen gelten ausschließlich für CyberElements.

Konfiguration eines SAML-Identitätsanbieters mit Microsoft Entra ID

Melden Sie sich an der Azure-Administrationskonsole an: Azure-Administrationskonsole

Wechseln Sie nach der Anmeldung zu Ihren Enterprise applications.
Erstellen Sie dort eine neue Anwendung:

Wählen Sie die Erstellung Ihrer neuen Anwendung:

Geben Sie ihr einen Namen, wählen Sie die Integration einer anderen, nicht im Katalog enthaltenen Anwendung und erstellen Sie sie:

Sobald Ihre Unternehmensanwendung für CyberElements erstellt ist, fügen Sie ihr Benutzer und Benutzergruppen hinzu:

Wechseln Sie anschließend in das Menü Single sign-on und starten Sie die Konfiguration von SAML, indem Sie sie auswählen:

Kopieren Sie am Ende der Seite den Wert von Microsoft Entra Identifier:

Lassen Sie die Registerkarte geöffnet und öffnen Sie in der CyberElements-Administrationskonsole die Identitätsanbieter:

Fügen Sie anschließend einen neuen hinzu:

  1. Wählen Sie den Domänentyp SAML
  2. Geben Sie Ihrer neuen Domäne einen Namen
  3. Fügen Sie eine optionale Beschreibung hinzu
  4. Geben Sie Ihre lokale Domäne an; sie wird für den SSO-Mechanismus verwendet, sobald dieser aktiviert ist
  5. Passen Sie die Ablaufzeit für inaktive Benutzersitzungen an (Sitzungen, in denen keine CyberElements-Anwendung läuft)
  6. Passen Sie die Anzahl der pro Benutzer zulässigen gleichzeitigen Sitzungen an
  7. Aktivieren oder deaktivieren Sie das automatische Löschen der ältesten Sitzung, wenn sich der Benutzer anmeldet, obwohl er die maximale Anzahl gleichzeitiger Sitzungen bereits erreicht hat
  8. Wählen Sie den Identitätsanbieter Azure
  9. Geben Sie den zuvor abgerufenen Wert Microsoft Entra Identifier ein
  10. Geben Sie den Wert der folgenden Gruppenvariablen ein:
    1
    http://schemas.microsoft.com/ws/2005/05/identity/claims/groups
    
  11. Lassen Sie das Format der Gruppenvariablen auf URI
  12. Geben Sie den Wert der folgenden Anmeldevariablen ein:
    1
    http://schemas.microsoft.com/ws/2005/05/identity/claims/name
    
  13. Lassen Sie das Format der Anmeldevariablen auf URI
  14. Nehmen Sie die Domäne in die Kaskadenauthentifizierung auf oder nicht

Bestätigen Sie die Erstellung der Domäne und öffnen Sie sie erneut, um zur zweiten Registerkarte zu wechseln.
Von dort können Sie die für den IDP bestimmten Konfigurationsmetadaten herunterladen:

Kehren Sie zur Registerkarte mit der Konfiguration der Entra ID-Unternehmensanwendung zurück und laden Sie die aus CyberElements abgerufene Datei Metadata hoch:

Ändern Sie den Wert der Abmelde-URL, indem Sie die Endung /Artifact durch /Redirect ersetzen, und speichern Sie die Konfiguration:

Bearbeiten Sie anschließend die SAML-Attribute und -Assertions:

Fügen Sie eine neue Gruppen-Assertion hinzu, übertragen Sie entweder alle Gruppen des Benutzers oder nur die der Unternehmensanwendung zugewiesenen Gruppen, stellen Sie sicher, dass die Gruppen-ID übertragen wird, und bestätigen Sie die Erstellung der neuen Assertion:

Rufen Sie schließlich die URL der Föderationsmetadaten ab:

Kehren Sie zur CyberElements-Administrationskonsole zurück und fügen Sie die URL der Föderationsmetadaten hinzu:

Nach der Bestätigung ist Ihre neue SAML-Domäne einsatzbereit.

Gruppen hinzufügen

Die neue SAML-Domäne ist unmittelbar nutzbar; da SAMLv2 jedoch keinen direkten Austausch zwischen dem Identity Provider (IDP) und dem Service Provider (SP) — in unserem Kontext CyberElements — vorsieht, kann dieser die auf Entra ID vorhandenen Benutzergruppen nicht kennen.
Um dieses Problem zu umgehen, können die Benutzergruppen entweder punktuell synchronisiert oder manuell im Produkt hinzugefügt werden.

Punktuelle Synchronisierung

Die punktuelle Synchronisierung der Entra ID-Benutzergruppen ist über die Azure-Funktion device login möglich.
Diese Funktion synchronisiert alle in Entra ID vorhandenen Gruppen.

Öffnen Sie für diese Synchronisierung die Liste der verfügbaren Domänen und klicken Sie auf die Synchronisierungsschaltfläche :

Es öffnet sich ein Fenster, in dem Sie einen Code kopieren und in die über den angegebenen Link erreichbare Azure-Authentifizierung einfügen müssen:

Nach der Authentifizierung synchronisiert CyberElements alle Gruppen, damit sie in der Lösung nutzbar sind. Je nach Anzahl der zu synchronisierenden Gruppen kann der Vorgang bis zu 5 Minuten dauern (bei mehreren Tausend Gruppen).

Manuell

Öffnen Sie die Verwaltung der Benutzergruppen:

Wählen Sie Ihre Entra ID-Domäne aus und klicken Sie auf die Schaltfläche zum Hinzufügen :

Füllen Sie zum Schluss die verschiedenen Felder aus, um eine in Entra ID vorhandene Gruppe hinzuzufügen:

  1. Geben Sie den Anzeigenamen Ihrer Benutzergruppe in CyberElements ein (zur Vereinfachung der Verwaltung empfiehlt es sich, denselben Namen wie in Entra ID zu verwenden)
  2. Geben Sie die ID des Gruppenobjekts an, die Sie in der Gruppenverwaltung von Azure abrufen können
  3. Fügen Sie der Benutzergruppe optional eine Beschreibung hinzu