Anmeldung mit Azure AD (Microsoft Entra ID)
Dieser Artikel erläutert, wie Single Sign-on mit Azure Active Directory (Microsoft Entra ID) in MobilityManager funktioniert, sowohl für die Personen, die sich anmelden, als auch für den Administrator, der es konfiguriert.
Anmelden mit Microsoft
- Öffnen Sie die Anmeldeseite und wählen Sie Ihr Unternehmen (Mandant) aus.
- Wählen Sie die Single-Sign-on-Schaltfläche. Wenn der Anbieter Azure AD ist, lautet seine Standardbeschriftung Login with Microsoft (Ihr Administrator hat möglicherweise eine benutzerdefinierte Beschriftung festgelegt).
- Sie werden zu Microsoft weitergeleitet, um sich mit Ihrem Organisationskonto anzumelden und etwaige Multi-Faktor-Abfragen abzuschließen.
- Microsoft leitet Sie zurück an MobilityManager, das die Antwort überprüft und Ihre Sitzung startet.
Hinweis: Wenn Sie sich zum ersten Mal mit Azure AD anmelden, wird automatisch ein Konto mit der Rolle Driver für Sie erstellt. Siehe „Wie Single-Sign-on-Benutzer bereitgestellt werden“.
Was Ihr Administrator konfiguriert
SSO wird pro Unternehmen von einem SystemAdmin eingerichtet. Registrieren Sie für Azure AD eine Anwendung in Ihrem Microsoft-Entra-Mandanten und geben Sie diese Werte in MobilityManager ein:
| Einstellung | Wert für Azure AD |
|---|---|
| Provider | AzureAD |
| Authority | Ihre Entra-Authority-URL, zum Beispiel https://login.microsoftonline.com/<directory-id>/v2.0 |
| Client ID | Die Anwendungs-(Client-)ID aus der App-Registrierung |
| Client secret | Ein für die App-Registrierung erstelltes Client Secret (sicher gespeichert, niemals zurückgezeigt) |
| Redirect URI | Die Callback-URL von MobilityManager, ebenfalls als Redirect URI in Azure registriert |
| Scopes | Standardmäßig openid profile email |
| Button text | Optional; Standardwert „Login with Microsoft“ |
Wie der Azure-AD-Flow funktioniert
Wenn ein Benutzer SSO startet, erstellt MobilityManager eine Autorisierungsanfrage an den Azure-Endpunkt unter {authority}/oauth2/v2.0/authorize und fordert einen Authorization Code an. Für Azure AD enthält die Anfrage außerdem einen Nonce- und einen State-Wert für zusätzlichen Schutz. Nachdem sich der Benutzer authentifiziert hat, gibt Microsoft einen Identitätstoken zurück, den MobilityManager anhand der von Azure veröffentlichten Signaturschlüssel, des Issuers und der Audience validiert, bevor die Sitzung erstellt wird.
Tipp: Stellen Sie sicher, dass die in Azure registrierte Redirect URI exakt mit der in MobilityManager konfigurierten Redirect URI übereinstimmt, einschließlich Schema und Pfad. Eine Abweichung ist die häufigste Ursache für eine fehlgeschlagene Azure-AD-Anmeldung.
Fehlerbehebung
| Symptom | Wahrscheinliche Ursache |
|---|---|
| Weiterleitung schlägt bei Microsoft fehl | Redirect URI nicht registriert oder in der App-Registrierung falsch geschrieben. |
| „Identity provider token validation failed“ | Falsche Authority, falsche Client ID als Audience oder eine Zeitabweichung außerhalb der zulässigen Toleranz. |
| „OIDC configuration is incomplete for this tenant“ | Authority oder Client ID fehlt in den SSO-Einstellungen des Unternehmens. |
| Ein E-Mail-Konto existiert bereits | Ein lokales Passwort-Konto verwendet dieselbe E-Mail-Adresse; ein Administrator muss es ausdrücklich verknüpfen. |
Verwandte Artikel
- Single Sign-on: Ein Überblick
- Anmelden mit Keycloak
- Anmelden mit ADFS oder einem generischen OIDC-Anbieter
- Wie Single-Sign-on-Benutzer bereitgestellt werden