Single Sign-On mit Microsoft Entra ID einrichten
Tabs
PlatoForms verbindet sich mit Microsoft Entra ID (ehemals Azure AD) über OpenID Connect oder SAML 2.0. OpenID Connect verwendet eine App-Registrierung; SAML 2.0 nutzt eine Unternehmensanwendung und gibt den Mitgliedern ein Kachel in Meine Apps.
Für einen Überblick über die Single-Sign-On-Seite, siehe Single Sign-On (SSO).
Bevor Sie beginnen
- Sie sind ein Entra-Administrator, der Anwendungen registrieren kann.
- In PlatoForms sind Sie der Teambesitzer oder ein Mitglied mit dem Zugriff Mitglieder verwalten.
- Öffnen Sie in PlatoForms Ihr Team-Menü und wählen Sie Single Sign-On. Wählen Sie auf der Registerkarte Verbindung Microsoft Entra ID und das bevorzugte Protokoll. Halten Sie diese Seite geöffnet: Sie zeigt die Werte, die Entra benötigt, jeweils mit einer Kopieren-Schaltfläche.
Option 1: OpenID Connect
Im Microsoft Entra Admin Center
-
Gehen Sie zu Identität > Anwendungen > App-Registrierungen und klicken Sie auf Neue Registrierung.
-
Geben Sie einen Namen ein, zum Beispiel
PlatoForms. Unter Unterstützte Kontotypen wählen Sie Nur Konten in diesem Organisationsverzeichnis. -
Unter Umleitungs-URI wählen Sie die Plattform Web und fügen Sie die Sign-in Redirect-URI von PlatoForms ein. Klicken Sie auf Registrieren.
-
Auf der Seite Übersicht kopieren Sie die Anwendungs-ID (Client-ID) und die Verzeichnis-ID (Mandanten-ID).
-
Gehen Sie zu Zertifikate & Geheimnisse, klicken Sie auf Neues Client-Geheimnis und kopieren Sie den geheimen Wert sofort. Er wird nur einmal angezeigt.
NoteKopieren Sie den Wert des Geheimnisses, nicht die Geheimnis-ID. Beachten Sie das Ablaufdatum: Wenn das Geheimnis abläuft, stoppt die Anmeldung, bis Sie ein neues in PlatoForms einfügen.
-
Unter API-Berechtigungen ist das Standard User.Read ausreichend. Klicken Sie auf Admin-Zustimmung erteilen, damit Mitglieder keine Zustimmungsmeldung sehen.
In PlatoForms
-
Unter 3. Werte von Ihrem Identitätsanbieter geben Sie die Issuer-URL ein:
https://login.microsoftonline.com/your-tenant-id/v2.0, wobei Sie Ihre Verzeichnis-ID (Mandanten-ID) anstelle vonyour-tenant-idverwenden. -
Fügen Sie die Anwendungs-ID (Client-ID) als Client-ID und den geheimen Wert als Client-Geheimnis ein.
-
Klicken Sie auf Verbindung speichern.
Option 2: SAML 2.0
Im Microsoft Entra Admin Center
-
Gehen Sie zu Identität > Anwendungen > Unternehmensanwendungen und klicken Sie auf Neue Anwendung, dann auf Erstellen Sie Ihre eigene Anwendung.
-
Geben Sie einen Namen ein, zum Beispiel
PlatoForms, wählen Sie Integrieren Sie jede andere Anwendung, die Sie nicht in der Galerie finden, und klicken Sie auf Erstellen. -
Öffnen Sie Einmaliges Anmelden und wählen Sie SAML.
-
Bearbeiten Sie die Grundlegende SAML-Konfiguration:
- Bezeichner (Entity ID): die Entity-ID von PlatoForms.
- Antwort-URL (Assertion Consumer Service URL): die ACS-URL von PlatoForms.
- Anmelde-URL (optional): die Start-URL von PlatoForms.
Klicken Sie auf Speichern.
-
Lassen Sie Attribute & Ansprüche auf den Standardeinstellungen. PlatoForms erkennt die E-Mail-, Vorname- und Nachname-Ansprüche, die Entra sendet, wenn Sie Microsoft Entra ID als Anbieter wählen.
-
Unter SAML-Zertifikate kopieren Sie die App Federation Metadata Url.
-
Unter Benutzer und Gruppen weisen Sie die Personen oder Gruppen zu, die sich anmelden dürfen.
In PlatoForms
-
Unter 3. Werte von Ihrem Identitätsanbieter fügen Sie die App Federation Metadata Url in Metadaten-URL ein und klicken Sie auf Aus Metadaten laden. PlatoForms füllt die Entity ID, die Anmelde-URL und das Signaturzertifikat aus.
-
Überprüfen Sie die Werte und klicken Sie auf Verbindung speichern.
Überprüfen Sie Ihre Domain, testen und aktivieren
-
Auf der Registerkarte E-Mail-Domains fügen Sie Ihre Unternehmensdomain hinzu, erstellen den TXT-Eintrag, den PlatoForms bei Ihrem DNS-Anbieter anzeigt, und klicken Sie auf Überprüfen.
-
Im Statusfeld klicken Sie auf Verbindung testen. Ein Fenster meldet Sie über Entra ID an und zeigt die E-Mail, den Namen und die Anspruchsnamen, die PlatoForms erhalten hat.
-
Klicken Sie auf Single Sign-On aktivieren.
Mitglieder können jetzt auf der PlatoForms-Anmeldeseite auf SSO klicken, die Start-URL öffnen oder die PlatoForms-Kachel in Meine Apps verwenden. Siehe Anmelde-Regeln, um Single Sign-On zu erzwingen oder um neuen Mitgliedern den automatischen Beitritt zu ermöglichen.
Gut zu wissen
- Benutzer ohne Postfach: Wenn Entra keinen E-Mail-Anspruch sendet, verwendet PlatoForms den Benutzerprinzipalnamen als E-Mail-Adresse. Er muss auf einer Ihrer verifizierten Domains sein.
- Gastbenutzer: Die Adresse eines Gastes befindet sich normalerweise auf einer anderen Domain, sodass die Anmeldung abgelehnt wird, es sei denn, Sie überprüfen auch diese Domain.
Fehlerbehebung
| Was Sie sehen | Was zu überprüfen ist |
|---|---|
| AADSTS50011 | Die Umleitungs-URI oder Antwort-URL in Entra unterscheidet sich vom Wert auf der PlatoForms-Seite. |
| AADSTS700016, oder “Ungültiges Publikum” | Die Client-ID oder die Entity ID stimmt nicht überein. |
| AADSTS50105 | Der Benutzer ist der Unternehmensanwendung nicht zugewiesen. |
| “Der Identitätsanbieter hat ein Token zurückgegeben, das wir nicht verifizieren konnten.” | Das Client-Geheimnis ist abgelaufen oder die Geheimnis-ID wurde anstelle des Werts eingefügt. |
| “Der Identitätsanbieter hat eine E-Mail an @example.com gesendet, die nicht zu Ihren verifizierten Domains gehört.” | Die E-Mail des Kontos oder der Benutzerprinzipalname befindet sich auf einer Domain, die Sie nicht verifiziert haben. |