Sådan konfigureres Azure AD til integration

Denne vejledning beskriver, hvordan man forbereder Microsoft Azure Active Directory (AD) til integration med eAdm eller eFeide. Processen indebærer, at man opretter en applikationsregistrering og derefter tildeler de nødvendige tilladelser.

Du kan roligt springe afsnittet om avanceret konfiguration over, medmindre Identum udtrykkeligt beder dig om andet.


Del 1: Opret en Azure AD-applikationsregistrering

  1. Log ind på Azure-portalen med en administratorkonto.

  2. Gå til Azure Active Directory.

  3. Vælg »App-registreringer « i menuen til venstre, og klik derefter på »+ Ny registrering«.

  4. På siden »Registrer en applikation« skal du konfigurere følgende indstillinger:

    • Navn: Indtast et beskrivende navn til applikationen. For eksempel: Identum eFeide-eAdm User and Group Management.

    • Understøttede kontotyper: Vælg kun konti i denne organisationsmappe (enkeltlejer).

    • Omdirigerings-URI: Lad dette felt være tomt.

  5. Klik på »Registrer« for at oprette ansøgningen.

  6. Når applikationen er oprettet, skal du kopiere applikations-ID ’et (klient-ID’et) og katalog-ID’et (tenant-ID’et) fra applikationens side »Oversigt«. Gem disse værdier til senere brug.


Advarsel: Brug ikke en skråstreg (/) i applikationsnavnet, da dette kan medføre problemer i Azure AD.


Del 2: Tildel API-tilladelser

Dernæst skal du give applikationen de nødvendige API-tilladelser til at administrere brugere og grupper.

  1. I din nye applikationsregistrering skal du gå til »API-tilladelser« i menuen til venstre.

  2. Klik på + Tilføj en tilladelse.

  3. Vælg Microsoft Graph.

  4. Vælg »App-tilladelser«.

  5. Tilføj følgende tilladelser:

    • Directory.Read.All

    • Directory.ReadWrite.All

    • Group.Create

    • Group.Read.All

    • Group.ReadWrite.All

    • GroupMember.ReadWrite.All

    • User.Read.All

    • User.ReadWrite.All

    • User.EnableDisableAccount.All

  6. Tilføj desuden følgende tilladelser, hvis de er relevante for dine specifikke behov:

    • AuditLog.Read.All: Påkrævet, hvis du vil synkronisere lastLogonTimeStamp tilskrives eAdm.

    • UserAuthenticationMethod.ReadWrite.All: Kræves, hvis eAdm skal administrere brugernes MFA-metoder.

    • Team.Create: Påkrævet, hvis eAdm skal oprette nye Teams.

    • Team.ReadBasic.All: Kræves, hvis eAdm skal læse grundlæggende oplysninger om teamet.

    • Teamwork.Migrate.All: Nødvendigt i visse migrationsscenarier.

    • TeamTemplates.ReadAll: Påkrævet, hvis eAdm skal bruge Team-skabeloner.

  7. Når du har tilføjet tilladelserne, skal du klikke på »Tilføj tilladelser«.

  8. På skærmbilledet med API-tilladelser skal du klikke på »Giv administratorrettigheder til [navnet på din tenant] « og bekræfte, når du bliver bedt om det.


Bemærk: De rettigheder, der er angivet med fed skrift, er obligatoriske for grundlæggende integration. De øvrige er nødvendige i forbindelse med specifikke, almindelige scenarier.


Del 3: Opret en klientnøgle

En klientnøgle er en adgangskode, som applikationen bruger til at autentificere sig selv.

  1. Gå til »Certifikater og hemmeligheder« i menuen til venstre.

  2. Klik på + Ny klientnøgle.

  3. Indtast en beskrivelse af hemmeligheden, og indstil udløbsperioden til 24 måneder.

  4. Klik på »Tilføj«.

  5. Kopier straks værdien af den nye klientnøgle fra feltet »Værdi «.


Advarsel: Værdien for klienthemmeligheden vises kun i sin helhed umiddelbart efter oprettelsen. Hvis du ikke kopierer den nu, bliver du nødt til at oprette en ny. Opbevar denne værdi sikkert.

Bemærk: Hvis Privileged Identity Management (PIM) er aktiveret i dit miljø, kan du muligvis ikke angive en fast udløbsdato.


Del 4: Tildel en administratorrolle

For at kunne udføre følsomme handlinger, såsom at ændre adgangskoder eller opdatere brugernes telefonnumre, skal applikationen have en administratorrolle.

  1. I Azure-portalen skal du gå til Azure Active Directory.

  2. Vælg »Roller og administratorer«.

  3. Find og vælg rollen »Brugeradministrator «.

  4. Klik på »Tilføj opgaver«.

  5. Søg efter og vælg det program, du oprettede tidligere (f.eks. Identum eFeide-eAdm User and Group Management).

  6. På den næste skærm skal du indstille »Opgavetype« til »Aktiv« og angive en begrundelse, f.eks. »Nødvendigt for, at eFeide kan administrere brugeradgangskoder.«

  7. Klik på »Tildel« for at afslutte roletildelingen.


Bemærk: Hvis du bruger grupper, hvor der kan tildeles roller, til brugere, der administreres af eFeide eller eAdm, kræver applikationen i stedet rollen »Privileged Authentication Administrator «. Se venligst: https://learn.microsoft.com/en-us/entra/identity/role-based-access-control/privileged-roles-permissions?tabs=admin-center#who-can-perform-sensitive-actions


Del 5: Send oplysninger til Identum

Når konfigurationen er færdig, skal du sende følgende oplysninger til Identum for at afslutte opsætningen:

  • Lejerens navn (f.eks. yourcompany.onmicrosoft.com)

  • Katalog-ID (lejer)

  • Applikations-ID (klient-ID)

  • Klienthemmelighed


Advarsel: Af sikkerhedsmæssige årsager skal du sende klientnøglen separat fra de øvrige oplysninger (f.eks. via SMS eller en anden sikker kanal).



Avanceret konfiguration


Advarsel: Udfør ikke nedenstående trin, medmindre du udtrykkeligt er blevet bedt om det af Identum, eller du er en erfaren bruger.


Tildel tilladelser i Exchange Online

Disse tilladelser er kun nødvendige, hvis eAdm eller eFeide skal administrere Exchange Online-funktioner direkte, f.eks. distributionsgrupper eller sikkerhedsgrupper med e-mail-adgang.

  1. Gå til »API-tilladelser « i din app-registrering, og klik på »+ Tilføj en tilladelse«.

  2. Skift til fanen »API'er, som min organisation bruger «.

  3. Søg efter »Office«, og vælg Office 365 Exchange Online.

  4. Vælg »App-tilladelser«.

  5. Vælg den Exchange.ManageAsApp tilladelse og klik Tilføj tilladelser.

  6. Giv administratoren tilladelse til den nye rettighed.

  7. Tildel applikationen rollen »Exchange-modtageradministrator« via panelet »Roller og administratorer« i Azure AD. Dette giver applikationen mulighed for at administrere Exchange-objekter.


Sikkerhedsgrupper med e-mail-adgang:

Håndtering af sikkerhedsgrupper med e-mail-adgang kræver en ekstra rolle („Oprettelse af sikkerhedsgrupper og medlemskab“ i Exchange Online). Det kan være lidt besværligt at konfigurere… Men nedenfor beskriver vi, hvordan man tilføjer den enkelte rolle (du kan bruge brugerdefinerede rollegrupper, hvis du foretrækker det). Se https://learn.microsoft.com/en-us/exchange/permissions-exo/application-rbac for baggrundsinformation og yderligere vejledning:


1. Opret serviceprincipalen i Exchange Online

Find først din applikations objekt-ID i Azure AD, og brug den til at registrere tjenesteenheden i Exchange Online. Dette behøver kun at gøres én gang pr. applikation.

PowerShell
# Make sure you are connected to both services
# Connect-MgGraph -Scopes "Application.Read.All"
# Connect-ExchangeOnline

# --- Enter your Application (Client) ID here ---
$appId = "00000000-0000-0000-0000-000000000000"

# Find the application's details in Azure AD
$sp = Get-MgServicePrincipal -Filter "appId eq '$appId'"

# Create the service principal object within Exchange Online
# The -ErrorAction flag prevents an error if it already exists
New-ServicePrincipal -AppId $sp.AppId -ObjectId $sp.Id -DisplayName $sp.DisplayName -ErrorAction SilentlyContinue

2. Tildel applikationen den enkelte rolle


Brug nu New-ManagementRoleAssignment cmdlet med -App parameter til at tildele rollen direkte til den tjenesteenhed, du netop har oprettet.

PowerShell
# Assign the role directly to the application
# Provide a unique name for the role assignment
New-ManagementRoleAssignment -App $appId -Role "Security Group Creation and Membership" -Name "App_SG_Creation_Membership_Direct_Assignment"

Din applikation har nu de specifikke Exchange Online-tilladelser, der kræves for at administrere e-mail-aktiverede sikkerhedsgrupper.



Certifikatbaseret autentificering

Dette trin er kun nødvendigt, hvis Identum skal køre brugerdefinerede scripts i dit Exchange Online- eller Azure AD-miljø. Dette anvendes typisk til avancerede integrationer og vil blive koordineret direkte med dig.

  1. Der vil blive genereret et selvunderskrevet certifikat. Du vil få vejledning i, hvordan dette gøres.

  2. I applikationsregistreringen skal du gå til »Certifikater og hemmeligheder«.

  3. Vælg fanen »Certifikater «, og klik på »Upload certifikat«.

  4. Upload filen med den offentlige nøgle (.cer, .pem, eller .crt) som du har modtaget.



Bilag: Oversigt over nødvendige tilladelser

I nedenstående tabel findes en oversigt over tilladelserne til Microsoft Graph API samt begrundelsen for, at de er nødvendige.


Handling

Tilladelse

Beskrivelse

Minimumskrav?

Hent Anchor, hent bruger

User.Read.All

Giver appen tilladelse til at læse alle profiloplysninger for alle brugere i organisationen.


Ja

Opret, opdater og slet bruger

User.ReadWrite.All

Giver appen tilladelse til at læse og skrive i alle brugeres fulde profil.


Bemærk: Hvis der skal opdateres følsomme oplysninger (f.eks. telefonnumre, e-mailadresser) eller nulstilles adgangskoder, skal appen også tildeles en administratorrolle med høje rettigheder, f.eks. »Brugeradministrator«.

Ja


Genaktiver bruger

User.EnableDisableAccount.All

Giver appen mulighed for at aktivere og deaktivere brugerkonti.


Ja

Få grupper

Group.Read.All

Giver appen mulighed for at vise en liste over grupper og læse deres egenskaber og medlemskaber.


Ja

Opret, opdater, slet gruppe

Group.ReadWrite.All

Giver appen mulighed for at oprette, læse og skrive alle gruppeegenskaber og medlemskaber. Kræver User.Read.All for at tilføje brugere som ejere eller medlemmer.

Ja

Opdater gruppemedlemmer

GroupMember.ReadWrite.All

Giver appen tilladelse til at læse og opdatere gruppemedlemskaber.


Nej

Hent oplysninger om seneste login-aktivitet

AuditLog.Read.All

Gør det muligt at læse AzureLastLogOnTimeStamp tilbage til eADM. Hvis dette ikke virker, Directory.Read.All kan være et alternativ.

nej


Adgang til mappen

Directory.ReadWrite.All

Giver appen tilladelse til at læse og skrive data i mappen (brugere, grupper). Tillader ikke sletning af brugere/grupper eller nulstilling af adgangskoder.


Nej

Opret hold

Team.Create

Giver appen mulighed for at oprette hold.


Nej

Hent Teams

Team.ReadBasic.All

Giver appen tilladelse til at læse navnene og beskrivelserne af holdene.


Nej

Overfør Teamwork-data

Teamwork.Migrate.All

Giver appen mulighed for at oprette chat- og kanalbeskeder, selvom der ikke er nogen bruger, der er logget ind.


Nej

Læs holdskabeloner

TeamTemplates.Read.All

Giver appen tilladelse til at læse alle tilgængelige Teams-skabeloner.


Nej


Senest opdateret: