Pripravujeme pre Vás novú dokumentáciu, aktuálny stav nájdete tu

GRUNDLEGENDE AUTHENTIFIZIERUNG IN CDESK MIT MS ENTRA ID

Die Authentifizierung mit Microsoft Entra ID dient der Erhöhung der Sicherheit und der Vereinfachung der Anmeldung in CDESK. Die Verbindung von CDESK mit MS Entra ID erledigen Sie in unter 15 Minuten. Um diese Funktion nutzen zu können, müssen Sie über eine eigene Domain des CDESK-/CM-Servers verfügen.

Sie können die Authentifizierung entweder nur für Benutzer aus Ihrem MS-Entra-Tenant (Single-Tenant) oder auch für externe Benutzer aus anderen Tenants (Multi-Tenant) konfigurieren. Die Anmeldung für externe Benutzer (Multi-Tenant) wird ab der Version CDESK 3.2.6 unterstützt und ihre Einrichtung ist im Artikel MS Entra ID – Multi-Tenant-Authentifizierung beschrieben.

Damit die Authentifizierung funktioniert, muss die Organisation einen Office-365-Tenant mit angelegten Konten für die Benutzer eingerichtet haben. Die Konten müssen keine Office-365-Lizenz besitzen. Für die Überprüfung genügt es, dass der Benutzer im Tenant eine gültige E-Mail-Adresse registriert hat, die er tatsächlich verwendet (wegen des Aktivierungslinks). Diese Adresse muss nicht Teil von Office 365 sein, es kann sich auch um einen externen E-Mail-Dienst handeln. In diesem Fall muss jedoch die Domain dieses Dienstes in der Office-365-Umgebung konfiguriert sein, was Sie mit Ihrer IT klären sollten.

Der Ablauf zur Einrichtung der Single-Tenant-Verbindung ist nachfolgend beschrieben.

Hinzufügen des API-Konnektors MS Entra ID Authentication in CDESK

Der erste Schritt zum Erstellen der Verbindung ist das Hinzufügen des API-Konnektors MS Entra ID Authentication in CDESK. Wechseln Sie in den Bereich CDESK → Global settings → Connectors, API. Es öffnet sich eine Liste der Konnektoren und APIs, die aktuell auf Ihrem CDESK-Server konfiguriert sind. Um den MS-Entra-ID-Konnektor hinzuzufügen, klicken Sie auf die Schaltfläche +Add connector, die sich in der oberen rechten Ecke befindet.

Schaltfläche zum Hinzufügen des Konnektors
Abbildung: Schaltfläche zum Hinzufügen des Konnektors

Nach dem Klick öffnet sich ein neues Fenster mit der Auswahl des Konnektortyps. Wählen Sie die Option Microsoft Entra ID Authentication und klicken Sie auf die Schaltfläche Continue.

Auswahl des Konnektortyps
Abbildung: Auswahl des Konnektortyps

Anschließend öffnet sich das Formular zur Konfiguration des MS-Entra-ID-Authentication-Konnektors. Die mit dem Symbol gekennzeichneten Felder sind Pflichtfelder. Beschreibung der einzelnen Felder:

Connector type Automatisch vorausgefüllter Konnektor, den Sie im vorherigen Schritt ausgewählt haben.

Title – Name, unter dem der Konnektor in der Konnektorenliste angezeigt wird.

Enabled – Aktivieren oder Deaktivieren der Konnektoraktivität. Wenn Sie den Konnektor nicht verwenden möchten, schalten Sie diesen Schalter aus.

More detailed logging – Wird im Fall von Problemen bei der Authentifizierung verwendet. Aktivieren Sie es nur nach Absprache mit einem Support-Mitarbeiter des CDESK-Herstellers.

Application (client) ID – Diesen Wert erhalten Sie in den Einstellungen von MS Entra ID. Der Ablauf ist nachfolgend im Abschnitt Verbindung der CDESK-Umgebung mit dem MS-Entra-ID-Tenant. beschrieben.

Secret value – Diesen Wert erhalten Sie in den Einstellungen von MS Entra ID. Der Ablauf ist nachfolgend im Abschnitt Verbindung der CDESK-Umgebung mit dem MS-Entra-ID-Tenant. beschrieben.

Directory (tentant) ID – Diesen Wert erhalten Sie in den Einstellungen von MS Entra ID. Der Ablauf ist nachfolgend im Abschnitt Verbindung der CDESK-Umgebung mit dem MS-Entra-ID-Tenant beschrieben. Nur bei der Single-Tenant-Einrichtung erforderlich.

Multi-Tenant – Aktivieren Sie diese Option, wenn Sie Benutzer aus anderen Tenant-Umgebungen von Office 365 authentifizieren möchten. Die Einrichtung der Multi-Tenant-Authentifizierung ist im Artikel MS Entra ID – Multi-Tenant-Authentifizierung. beschrieben.

Redirect URI – Von CDESK automatisch generierte Adresse. Sie wird bei der Registrierung der CDESK-Anwendung in MS Entra ID verwendet. Sie gibt die Adresse an, auf die nach erfolgreicher Autorisierung über MS Entra ID zugegriffen wird. Diese Adresse fügen Sie in die registrierte Anwendung in MS Entra ID ein.

Automatic login from the login screen (True SSO) – Wenn aktiviert, wird der Benutzer sofort nach Eingabe der Adresse des CDESK-/CM-Portals angemeldet, ohne dass er auf die Schaltfläche Office 365 / Entra ID klicken muss.

Allow new customer accounts to be created in CDESK – Wenn aktiviert, können Benutzer aus den zugelassenen Domains, die noch kein Konto in CDESK haben, nach erfolgreicher Authentifizierung über MS Entra ID ein Benutzerkonto erstellen. Die Einrichtung dieser Funktion ist näher im Artikel Self-Service-Erstellung von Kundenkonten beschrieben.

Formular zur Konfiguration des MS-Entra-ID-Konnektors
Abbildung: Formular zur Konfiguration des MS-Entra-ID-Konnektors

Registrierung der CDESK-Anwendung in MS Entra ID

Um die Daten Application (client) ID, Directory (tenant) ID und Secret value zu erhalten, ist es erforderlich, die CDESK-Anwendung in MS Entra ID zu registrieren. Wechseln Sie auf die Seite office.com, wo Sie sich mit einem Office-365-Konto mit Berechtigung zur Administration von MS Entra ID anmelden. Suchen Sie im Anwendungsmenü auf der linken Seite des Fensters die Anwendung Admin.

Zugang zur Anwendung Admin in Office 365
Abbildung: Zugang zur Anwendung Admin in Office 365

Nach dem Klick öffnet sich der Startbildschirm des Administrators. Wählen Sie im Menü auf der linken Seite die Option Show all. Klicken Sie im erweiterten Menü auf die Option Identity.

Anwendung Identity im Administratormenü
Abbildung: Anwendung Identity im Administratormenü

Es öffnet sich ein neues Fenster.  Wählen Sie im linken Menü die Option App registrations. Wählen Sie anschließend die Option +New registration, um eine neue Anwendung zu registrieren.

Schaltfläche zur Registrierung einer neuen Anwendung
Abbildung: Schaltfläche zur Registrierung einer neuen Anwendung

Nach dem Klick öffnet sich das Fenster zur Registrierung einer neuen Anwendung mit folgenden Elementen:

Name – Textfeld zur Eingabe des Namens, unter dem die Registrierung in der Liste der registrierten Anwendungen angezeigt wird.

Supported account types – Einstellung, ob die Authentifizierung auch für andere Tenants durchgeführt wird. Wählen Sie die Option Acconunts in this organizational directory only (Ihr Unternehmen only – Single tenant).

Redirect URI – Wählen Sie die Option Web und kopieren Sie in das Textfeld die Redirect URI aus der Einstellung des API-Konnektors MS Entra ID in CDESK (folgende Abbildung).

Redirect URI in der Einstellung des CDESK-Konnektors
Abbildung: Redirect URI in der Einstellung des CDESK-Konnektors

Klicken Sie anschließend zur Registrierung der Anwendung auf die Schaltfläche Register, die sich in der unteren linken Ecke unter der Liste befindet.

Formular zur Registrierung der Anwendung MS Entra ID
Abbildung: Formular zur Registrierung der Anwendung MS Entra ID

Verbindung der CDESK-Umgebung mit MS Entra ID-Tenant

Nach der Registrierung der Anwendung werden Sie in den Bereich Overview weitergeleitet, wo die Daten zur Registrierung verfügbar werden. Kopieren Sie in das Formular zur Konfiguration des API-Konnektors für die Authentifizierung mittels MS Entra ID in CDESK die Daten Application (client) ID und Directory (tenant) ID.

Application (client) ID und Directory (tenant) ID
Abbildung: Application (client) ID und Directory (tenant) ID

Zum Abschluss der Konfiguration des Konnektors ist es noch erforderlich, den Wert Secret value einzugeben. Wechseln Sie in den Bereich Certificates & secrets, der sich im Menü auf der linken Seite befindet. Klicken Sie auf die Schaltfläche +New client secret und wählen Sie die Ablaufdauer des Codes. Wir empfehlen zwei Jahre. Im Feld Description können Sie eine Beschreibung einfügen. Klicken Sie zum Generieren des Codes auf die Schaltfläche Add.

Generierung des Secret im Bereich Certificates & secrets
Abbildung: Generierung des Secret im Bereich Certificates & secrets

Nach dem Erstellen wird in der Liste Client secrets der generierte Code angezeigt. Klicken Sie auf Copy to clipboard, wechseln Sie zu CDESK und fügen Sie ihn in das Feld Secret value im Formular des MS-Entra-ID-Konnektors ein.

Symbol zum Kopieren des Sicherheitscodes
Abbildung: Symbol zum Kopieren des Sicherheitscodes

Wenn sich im Formular bereits alle erforderlichen Daten befinden, speichern Sie die Einstellungen mit der Schaltfläche Create rechts unten.

Abgeschlossene Einstellung des Konnektors
Abbildung: Abgeschlossene Einstellung des Konnektors

Verbindung des CDESK-Benutzerkontos mit MS Entra ID

Wechseln Sie in den Bereich Users and groups → Users. Öffnen Sie in der Liste das Benutzerkonto, das Sie verbinden möchten, und scrollen Sie im Reiter General settings nach unten.

Nach Abschluss der Konfiguration des MS-Entra-ID-Konnektors ist in allen Konten standardmäßig der Schalter Logging in via MS Entra ID – use the contact email aktiviert, das heißt, zur Authentifizierung wird die eingestellte Kontakt-E-Mail verwendet.

Automatisch aktivierte MS-Entra-ID-Authentifizierung mittels Kontakt-E-Mail
Abbildung: Automatisch aktivierte MS-Entra-ID-Authentifizierung mittels Kontakt-E-Mail

Falls Sie jedoch eine andere E-Mail verwenden müssten, schalten Sie den Schalter aus und schreiben Sie in das Feld Entra ID account e-mail for sync die betreffende E-Mail. Die verwendete E-Mail muss in beiden Fällen diejenige sein, die der Benutzer auch in MS Entra ID hat. Speichern Sie die Einstellungen mit der Schaltfläche Save in der unteren rechten Ecke.

Feld zum Einfügen einer anderen E-Mail für die Authentifizierung über MS Entra ID
Abbildung: Feld zum Einfügen einer anderen E-Mail für die Authentifizierung über MS Entra ID

Anmeldung in CDESK mittels MS Entra ID

Nach der Konfiguration des MS-Entra-ID-Konnektors wird auf dem Anmeldebildschirm von CDESK die Schaltfläche zur Anmeldung mittels Office 365 / Entra ID angezeigt.

Nach dem Klick darauf werden Sie auf die Anmeldeseite von Office 365 weitergeleitet, wo Sie sich mit Ihren Anmeldedaten verifizieren. Wenn Sie im Browser bereits angemeldet sind, läuft die Authentifizierung automatisch ab und Sie werden sofort in CDESK weitergeleitet, ohne die Anmeldedaten erneut eingeben zu müssen.

Schaltfläche zur Anmeldung mittels Office 365 / Entra ID-Konto
Abbildung: Schaltfläche zur Anmeldung mittels Office 365 / Entra ID-Konto

Erteilung der Anwendungsberechtigungen bei der ersten Anmeldung

Wir weisen darauf hin, dass Microsoft bei jeder ersten Anmeldung eines Benutzers die Erteilung von Anwendungsberechtigungen verlangt. Der Administrator des Tenants kann bei der ersten Anmeldung „Consent on behalf of your organization“ ankreuzen, wodurch er Admin Consent für die gesamte Organisation erteilt. Auf diese Weise wird sichergestellt, dass die Anwendung für den betreffenden Tenant ohne weitere Zustimmungsaufforderungen für die übrigen Benutzer in der Organisation funktioniert. Ohne die Zustimmung des Administrators muss jeder Benutzer diese Berechtigungen selbst erteilen.

Anforderung zur Erteilung von Anwendungsberechtigungen aus Sicht des Administrators
Abbildung: Anforderung zur Erteilung von Anwendungsberechtigungen aus Sicht des Administrators

Admin Consent kann auch über das MS-Entra-ID-Portal erteilt werden, und zwar im Bereich Enterprise applications, wo Sie die betreffende Anwendung auswählen, in den Abschnitt Permissions wechseln und auf Grant admin consent for your company. klicken.

Erteilung von Admin Consent über das MS-Entra-ID-Portal
Abbildung: Erteilung von Admin Consent über das MS-Entra-ID-Portal