Denne vejledning beskriver, hvordan man forbereder Microsoft Azure Active Directory (AD) til integration med eAdm eller eFeide. Processen indebærer, at man opretter en applikationsregistrering og derefter tildeler de nødvendige tilladelser.
Du kan roligt springe afsnittet om avanceret konfiguration over, medmindre Identum udtrykkeligt beder dig om andet.
Del 1: Opret en Azure AD-applikationsregistrering
-
Log ind på Azure-portalen med en administratorkonto.
-
Gå til Azure Active Directory.
-
Vælg »App-registreringer « i menuen til venstre, og klik derefter på »+ Ny registrering«.
-
På siden »Registrer en applikation« skal du konfigurere følgende indstillinger:
-
Navn: Indtast et beskrivende navn til applikationen. For eksempel:
Identum eFeide-eAdm User and Group Management. -
Understøttede kontotyper: Vælg kun konti i denne organisationsmappe (enkeltlejer).
-
Omdirigerings-URI: Lad dette felt være tomt.
-
-
Klik på »Registrer« for at oprette ansøgningen.
-
Når applikationen er oprettet, skal du kopiere applikations-ID ’et (klient-ID’et) og katalog-ID’et (tenant-ID’et) fra applikationens side »Oversigt«. Gem disse værdier til senere brug.
Advarsel: Brug ikke en skråstreg (/) i applikationsnavnet, da dette kan medføre problemer i Azure AD.
Del 2: Tildel API-tilladelser
Dernæst skal du give applikationen de nødvendige API-tilladelser til at administrere brugere og grupper.
-
I din nye applikationsregistrering skal du gå til »API-tilladelser« i menuen til venstre.
-
Klik på + Tilføj en tilladelse.
-
Vælg Microsoft Graph.
-
Vælg »App-tilladelser«.
-
Tilføj følgende tilladelser:
-
Directory.Read.All -
Directory.ReadWrite.All -
Group.Create -
Group.Read.All -
Group.ReadWrite.All -
GroupMember.ReadWrite.All -
User.Read.All -
User.ReadWrite.All -
User.EnableDisableAccount.All
-
-
Tilføj desuden følgende tilladelser, hvis de er relevante for dine specifikke behov:
-
AuditLog.Read.All: Påkrævet, hvis du vil synkroniserelastLogonTimeStamptilskrives eAdm. -
UserAuthenticationMethod.ReadWrite.All: Kræves, hvis eAdm skal administrere brugernes MFA-metoder. -
Team.Create: Påkrævet, hvis eAdm skal oprette nye Teams. -
Team.ReadBasic.All: Kræves, hvis eAdm skal læse grundlæggende oplysninger om teamet. -
Teamwork.Migrate.All: Nødvendigt i visse migrationsscenarier. -
TeamTemplates.ReadAll: Påkrævet, hvis eAdm skal bruge Team-skabeloner.
-
-
Når du har tilføjet tilladelserne, skal du klikke på »Tilføj tilladelser«.
-
På skærmbilledet med API-tilladelser skal du klikke på »Giv administratorrettigheder til [navnet på din tenant] « og bekræfte, når du bliver bedt om det.
Bemærk: De rettigheder, der er angivet med fed skrift, er obligatoriske for grundlæggende integration. De øvrige er nødvendige i forbindelse med specifikke, almindelige scenarier.
Del 3: Opret en klientnøgle
En klientnøgle er en adgangskode, som applikationen bruger til at autentificere sig selv.
-
Gå til »Certifikater og hemmeligheder« i menuen til venstre.
-
Klik på + Ny klientnøgle.
-
Indtast en beskrivelse af hemmeligheden, og indstil udløbsperioden til 24 måneder.
-
Klik på »Tilføj«.
-
Kopier straks værdien af den nye klientnøgle fra feltet »Værdi «.
Advarsel: Værdien for klienthemmeligheden vises kun i sin helhed umiddelbart efter oprettelsen. Hvis du ikke kopierer den nu, bliver du nødt til at oprette en ny. Opbevar denne værdi sikkert.
Bemærk: Hvis Privileged Identity Management (PIM) er aktiveret i dit miljø, kan du muligvis ikke angive en fast udløbsdato.
Del 4: Tildel en administratorrolle
For at kunne udføre følsomme handlinger, såsom at ændre adgangskoder eller opdatere brugernes telefonnumre, skal applikationen have en administratorrolle.
-
I Azure-portalen skal du gå til Azure Active Directory.
-
Vælg »Roller og administratorer«.
-
Find og vælg rollen »Brugeradministrator «.
-
Klik på »Tilføj opgaver«.
-
Søg efter og vælg det program, du oprettede tidligere (f.eks.
Identum eFeide-eAdm User and Group Management). -
På den næste skærm skal du indstille »Opgavetype« til »Aktiv« og angive en begrundelse, f.eks. »Nødvendigt for, at eFeide kan administrere brugeradgangskoder.«
-
Klik på »Tildel« for at afslutte roletildelingen.
Bemærk: Hvis du bruger grupper, hvor der kan tildeles roller, til brugere, der administreres af eFeide eller eAdm, kræver applikationen i stedet rollen »Privileged Authentication Administrator «. Se venligst: https://learn.microsoft.com/en-us/entra/identity/role-based-access-control/privileged-roles-permissions?tabs=admin-center#who-can-perform-sensitive-actions
Del 5: Send oplysninger til Identum
Når konfigurationen er færdig, skal du sende følgende oplysninger til Identum for at afslutte opsætningen:
-
Lejerens navn (f.eks.
yourcompany.onmicrosoft.com) -
Katalog-ID (lejer)
-
Applikations-ID (klient-ID)
-
Klienthemmelighed
Advarsel: Af sikkerhedsmæssige årsager skal du sende klientnøglen separat fra de øvrige oplysninger (f.eks. via SMS eller en anden sikker kanal).
Avanceret konfiguration
Advarsel: Udfør ikke nedenstående trin, medmindre du udtrykkeligt er blevet bedt om det af Identum, eller du er en erfaren bruger.
Tildel tilladelser i Exchange Online
Disse tilladelser er kun nødvendige, hvis eAdm eller eFeide skal administrere Exchange Online-funktioner direkte, f.eks. distributionsgrupper eller sikkerhedsgrupper med e-mail-adgang.
-
Gå til »API-tilladelser « i din app-registrering, og klik på »+ Tilføj en tilladelse«.
-
Skift til fanen »API'er, som min organisation bruger «.
-
Søg efter »Office«, og vælg Office 365 Exchange Online.
-
Vælg »App-tilladelser«.
-
Vælg den
Exchange.ManageAsApptilladelse og klik Tilføj tilladelser. -
Giv administratoren tilladelse til den nye rettighed.
-
Tildel applikationen rollen »Exchange-modtageradministrator« via panelet »Roller og administratorer« i Azure AD. Dette giver applikationen mulighed for at administrere Exchange-objekter.
Sikkerhedsgrupper med e-mail-adgang:
Håndtering af sikkerhedsgrupper med e-mail-adgang kræver en ekstra rolle („Oprettelse af sikkerhedsgrupper og medlemskab“ i Exchange Online). Det kan være lidt besværligt at konfigurere… Men nedenfor beskriver vi, hvordan man tilføjer den enkelte rolle (du kan bruge brugerdefinerede rollegrupper, hvis du foretrækker det). Se https://learn.microsoft.com/en-us/exchange/permissions-exo/application-rbac for baggrundsinformation og yderligere vejledning:
1. Opret serviceprincipalen i Exchange Online
Find først din applikations objekt-ID i Azure AD, og brug den til at registrere tjenesteenheden i Exchange Online. Dette behøver kun at gøres én gang pr. applikation.
PowerShell
# Make sure you are connected to both services
# Connect-MgGraph -Scopes "Application.Read.All"
# Connect-ExchangeOnline
# --- Enter your Application (Client) ID here ---
$appId = "00000000-0000-0000-0000-000000000000"
# Find the application's details in Azure AD
$sp = Get-MgServicePrincipal -Filter "appId eq '$appId'"
# Create the service principal object within Exchange Online
# The -ErrorAction flag prevents an error if it already exists
New-ServicePrincipal -AppId $sp.AppId -ObjectId $sp.Id -DisplayName $sp.DisplayName -ErrorAction SilentlyContinue
2. Tildel applikationen den enkelte rolle
Brug nu New-ManagementRoleAssignment cmdlet med -App parameter til at tildele rollen direkte til den tjenesteenhed, du netop har oprettet.
PowerShell
# Assign the role directly to the application
# Provide a unique name for the role assignment
New-ManagementRoleAssignment -App $appId -Role "Security Group Creation and Membership" -Name "App_SG_Creation_Membership_Direct_Assignment"
Din applikation har nu de specifikke Exchange Online-tilladelser, der kræves for at administrere e-mail-aktiverede sikkerhedsgrupper.
Certifikatbaseret autentificering
Dette trin er kun nødvendigt, hvis Identum skal køre brugerdefinerede scripts i dit Exchange Online- eller Azure AD-miljø. Dette anvendes typisk til avancerede integrationer og vil blive koordineret direkte med dig.
-
Der vil blive genereret et selvunderskrevet certifikat. Du vil få vejledning i, hvordan dette gøres.
-
I applikationsregistreringen skal du gå til »Certifikater og hemmeligheder«.
-
Vælg fanen »Certifikater «, og klik på »Upload certifikat«.
-
Upload filen med den offentlige nøgle (
.cer,.pem, eller.crt) som du har modtaget.
Bilag: Oversigt over nødvendige tilladelser
I nedenstående tabel findes en oversigt over tilladelserne til Microsoft Graph API samt begrundelsen for, at de er nødvendige.
|
Handling |
Tilladelse |
Beskrivelse |
Minimumskrav? |
|---|---|---|---|
|
Hent Anchor, hent bruger |
|
Giver appen tilladelse til at læse alle profiloplysninger for alle brugere i organisationen.
|
Ja |
|
Opret, opdater og slet bruger |
|
Giver appen tilladelse til at læse og skrive i alle brugeres fulde profil.
Bemærk: Hvis der skal opdateres følsomme oplysninger (f.eks. telefonnumre, e-mailadresser) eller nulstilles adgangskoder, skal appen også tildeles en administratorrolle med høje rettigheder, f.eks. »Brugeradministrator«. |
Ja
|
|
Genaktiver bruger |
|
Giver appen mulighed for at aktivere og deaktivere brugerkonti.
|
Ja |
|
Få grupper |
|
Giver appen mulighed for at vise en liste over grupper og læse deres egenskaber og medlemskaber.
|
Ja |
|
Opret, opdater, slet gruppe |
|
Giver appen mulighed for at oprette, læse og skrive alle gruppeegenskaber og medlemskaber. Kræver |
Ja |
|
Opdater gruppemedlemmer |
|
Giver appen tilladelse til at læse og opdatere gruppemedlemskaber.
|
Nej |
|
Hent oplysninger om seneste login-aktivitet |
|
Gør det muligt at læse |
nej
|
|
Adgang til mappen |
|
Giver appen tilladelse til at læse og skrive data i mappen (brugere, grupper). Tillader ikke sletning af brugere/grupper eller nulstilling af adgangskoder.
|
Nej |
|
Opret hold |
|
Giver appen mulighed for at oprette hold.
|
Nej |
|
Hent Teams |
|
Giver appen tilladelse til at læse navnene og beskrivelserne af holdene.
|
Nej |
|
Overfør Teamwork-data |
|
Giver appen mulighed for at oprette chat- og kanalbeskeder, selvom der ikke er nogen bruger, der er logget ind.
|
Nej |
|
Læs holdskabeloner |
|
Giver appen tilladelse til at læse alle tilgængelige Teams-skabeloner.
|
Nej |