Beiträge in diesem Abschnitt

Anmeldung mit Azure AD (Microsoft Entra ID)

Veröffentlicht:
Aktualisiert:

Dieser Artikel erläutert, wie Single Sign-on mit Azure Active Directory (Microsoft Entra ID) in MobilityManager funktioniert, sowohl für die Personen, die sich anmelden, als auch für den Administrator, der es konfiguriert.

Anmelden mit Microsoft

  1. Öffnen Sie die Anmeldeseite und wählen Sie Ihr Unternehmen (Mandant) aus.
  2. Wählen Sie die Single-Sign-on-Schaltfläche. Wenn der Anbieter Azure AD ist, lautet seine Standardbeschriftung Login with Microsoft (Ihr Administrator hat möglicherweise eine benutzerdefinierte Beschriftung festgelegt).
  3. Sie werden zu Microsoft weitergeleitet, um sich mit Ihrem Organisationskonto anzumelden und etwaige Multi-Faktor-Abfragen abzuschließen.
  4. Microsoft leitet Sie zurück an MobilityManager, das die Antwort überprüft und Ihre Sitzung startet.
Hinweis: Wenn Sie sich zum ersten Mal mit Azure AD anmelden, wird automatisch ein Konto mit der Rolle Driver für Sie erstellt. Siehe „Wie Single-Sign-on-Benutzer bereitgestellt werden“.

Was Ihr Administrator konfiguriert

SSO wird pro Unternehmen von einem SystemAdmin eingerichtet. Registrieren Sie für Azure AD eine Anwendung in Ihrem Microsoft-Entra-Mandanten und geben Sie diese Werte in MobilityManager ein:

EinstellungWert für Azure AD
ProviderAzureAD
AuthorityIhre Entra-Authority-URL, zum Beispiel https://login.microsoftonline.com/<directory-id>/v2.0
Client IDDie Anwendungs-(Client-)ID aus der App-Registrierung
Client secretEin für die App-Registrierung erstelltes Client Secret (sicher gespeichert, niemals zurückgezeigt)
Redirect URIDie Callback-URL von MobilityManager, ebenfalls als Redirect URI in Azure registriert
ScopesStandardmäßig openid profile email
Button textOptional; Standardwert „Login with Microsoft“

Wie der Azure-AD-Flow funktioniert

Wenn ein Benutzer SSO startet, erstellt MobilityManager eine Autorisierungsanfrage an den Azure-Endpunkt unter {authority}/oauth2/v2.0/authorize und fordert einen Authorization Code an. Für Azure AD enthält die Anfrage außerdem einen Nonce- und einen State-Wert für zusätzlichen Schutz. Nachdem sich der Benutzer authentifiziert hat, gibt Microsoft einen Identitätstoken zurück, den MobilityManager anhand der von Azure veröffentlichten Signaturschlüssel, des Issuers und der Audience validiert, bevor die Sitzung erstellt wird.

Tipp: Stellen Sie sicher, dass die in Azure registrierte Redirect URI exakt mit der in MobilityManager konfigurierten Redirect URI übereinstimmt, einschließlich Schema und Pfad. Eine Abweichung ist die häufigste Ursache für eine fehlgeschlagene Azure-AD-Anmeldung.

Fehlerbehebung

SymptomWahrscheinliche Ursache
Weiterleitung schlägt bei Microsoft fehlRedirect URI nicht registriert oder in der App-Registrierung falsch geschrieben.
„Identity provider token validation failed“Falsche Authority, falsche Client ID als Audience oder eine Zeitabweichung außerhalb der zulässigen Toleranz.
„OIDC configuration is incomplete for this tenant“Authority oder Client ID fehlt in den SSO-Einstellungen des Unternehmens.
Ein E-Mail-Konto existiert bereitsEin lokales Passwort-Konto verwendet dieselbe E-Mail-Adresse; ein Administrator muss es ausdrücklich verknüpfen.

Verwandte Artikel

  • Single Sign-on: Ein Überblick
  • Anmelden mit Keycloak
  • Anmelden mit ADFS oder einem generischen OIDC-Anbieter
  • Wie Single-Sign-on-Benutzer bereitgestellt werden
AH
Geschrieben von Alexander Hagemann
Aktualisiert:
Zugriff abgelehnt
Zugriff abgelehnt