So konfigurieren Sie Azure AD für die Integration

In dieser Anleitung wird beschrieben, wie Sie Microsoft Azure Active Directory (AD) für die Integration mit eAdm oder eFeide vorbereiten. Dazu müssen Sie eine Anwendungsregistrierung erstellen und anschließend die erforderlichen Berechtigungen zuweisen.

Sie können den Abschnitt zur erweiterten Konfiguration getrost ignorieren, sofern Identum Ihnen nichts anderes mitgeteilt hat.


Teil 1: Registrieren einer Azure AD-Anwendung

  1. Melden Sie sich mit einem Administratorkonto beim Azure-Portal an.

  2. Wechseln Sie zu Azure Active Directory.

  3. Wählen Sie im Menü auf der linken Seite „App-Registrierungen “ aus und klicken Sie anschließend auf „+ Neue Registrierung“.

  4. Nehmen Sie auf der Seite „Anwendung registrieren“ die folgenden Einstellungen vor:

    • Name: Geben Sie einen aussagekräftigen Namen für die Anwendung ein. Beispiel: Identum eFeide-eAdm User and Group Management.

    • Unterstützte Kontotypen: Wählen Sie nur Konten aus diesem Organisationsverzeichnis aus (Single-Tenant).

    • Weiterleitungs-URI: Lassen Sie dieses Feld leer.

  5. Klicken Sie auf „Registrieren“, um den Antrag zu erstellen.

  6. Nachdem die Anwendung erstellt wurde, kopieren Sie die Anwendungs-ID (Client-ID) und die Verzeichnis-ID (Tenant-ID) von der Seite „Übersicht“ der Anwendung. Speichern Sie diese Werte für die spätere Verwendung.


Warnung: Verwenden Sie im Anwendungsnamen keinen Schrägstrich (/), da dies zu Problemen in Azure AD führen kann.


Teil 2: API-Berechtigungen zuweisen

Als Nächstes müssen Sie der Anwendung die erforderlichen API-Berechtigungen zur Verwaltung von Benutzern und Gruppen erteilen.

  1. Navigieren Sie bei der Registrierung Ihrer neuen Anwendung im Menü auf der linken Seite zu den API-Berechtigungen.

  2. Klicken Sie auf „+ Berechtigung hinzufügen“.

  3. Wählen Sie „Microsoft Graph“ aus.

  4. Wählen Sie „App-Berechtigungen“ aus.

  5. Fügen Sie die folgenden Berechtigungen hinzu:

    • Directory.Read.All

    • Directory.ReadWrite.All

    • Group.Create

    • Group.Read.All

    • Group.ReadWrite.All

    • GroupMember.ReadWrite.All

    • User.Read.All

    • User.ReadWrite.All

    • User.EnableDisableAccount.All

  6. Fügen Sie außerdem die folgenden Berechtigungen hinzu, sofern diese für Ihre spezifischen Anforderungen relevant sind:

    • AuditLog.Read.All: Erforderlich, wenn Sie die lastLogonTimeStamp eAdm zuordnen.

    • UserAuthenticationMethod.ReadWrite.All: Erforderlich, wenn eAdm die MFA-Verfahren der Benutzer verwalten soll.

    • Team.Create: Erforderlich, wenn eAdm neue Teams anlegen soll.

    • Team.ReadBasic.All: Erforderlich, wenn eAdm grundlegende Team-Informationen auslesen soll.

    • Teamwork.Migrate.All: Für bestimmte Migrationsszenarien erforderlich.

    • TeamTemplates.ReadAll: Erforderlich, wenn eAdm Teamvorlagen verwenden soll.

  7. Nachdem Sie die Berechtigungen hinzugefügt haben, klicken Sie auf „Berechtigungen hinzufügen“.

  8. Klicken Sie auf dem Bildschirm „API-Berechtigungen“ auf „Administratorzustimmung für [Name Ihres Mandanten] erteilen“ und bestätigen Sie die Aufforderung.


Hinweis: Die fettgedruckten Berechtigungen sind für die grundlegende Integration zwingend erforderlich. Die übrigen Berechtigungen werden für bestimmte, häufig vorkommende Szenarien benötigt.


Teil 3: Ein Client-Secret erstellen

Ein Client-Secret ist ein Passwort, mit dem sich die Anwendung authentifiziert.

  1. Navigieren Sie im Menü auf der linken Seite zu „Zertifikate und Geheimnisse “.

  2. Klicken Sie auf „+ Neues Client-Secret“.

  3. Geben Sie eine Beschreibung für das Geheimnis ein und legen Sie die Gültigkeitsdauer auf 24 Monate fest.

  4. Klicken Sie auf „Hinzufügen“.

  5. Kopieren Sie sofort den Wert des neuen Client-Secrets aus dem Feld „Wert “.


Warnung: Der Wert des Client-Geheimnisses wird nur unmittelbar nach der Erstellung vollständig angezeigt. Wenn Sie ihn jetzt nicht kopieren, müssen Sie einen neuen erstellen. Bewahren Sie diesen Wert sicher auf.

Hinweis: Wenn „Privileged Identity Management“ (PIM) in Ihrer Umgebung aktiviert ist, können Sie möglicherweise kein festes Ablaufdatum festlegen.


Teil 4: Eine Administratorrolle zuweisen

Um sensible Vorgänge wie das Ändern von Passwörtern oder das Aktualisieren von Telefonnummern der Benutzer durchzuführen, benötigt die Anwendung eine Administratorrolle.

  1. Navigieren Sie im Azure-Portal zu „Azure Active Directory“.

  2. Wählen Sie „Rollen und Administratoren“ aus.

  3. Suchen Sie die Rolle „Benutzeradministrator“ und wählen Sie sie aus.

  4. Klicken Sie auf „Aufgaben hinzufügen“.

  5. Suchen Sie die zuvor erstellte Anwendung und wählen Sie sie aus (z. B. Identum eFeide-eAdm User and Group Management).

  6. Stellen Sie auf dem nächsten Bildschirm den Zuordnungstyp auf „Aktiv“ ein und geben Sie eine Begründung an, beispielsweise „Erforderlich für eFeide zur Verwaltung von Benutzerkennwörtern“.

  7. Klicken Sie auf „Zuweisen“, um die Rollenzuweisung abzuschließen.


Hinweis: Wenn Sie für von eFeide oder eAdm verwaltete Benutzer Gruppen verwenden, denen Rollen zugewiesen werden können, benötigt die Anwendung stattdessen die Rolle „Privileged Authentication Administrator “. Siehe dazu: https://learn.microsoft.com/en-us/entra/identity/role-based-access-control/privileged-roles-permissions?tabs=admin-center#who-can-perform-sensitive-actions


Teil 5: Informationen an Identum senden

Sobald die Konfiguration abgeschlossen ist, müssen Sie die folgenden Informationen an Identum senden, um die Einrichtung abzuschließen:

  • Name des Mieters (z. B. yourcompany.onmicrosoft.com)

  • Verzeichnis-ID (Mieter)

  • Anwendungs-ID (Client)

  • Client-Geheimnis


Warnung: Aus Sicherheitsgründen sollten Sie den Client-Secret getrennt von den anderen Informationen übermitteln (z. B. per SMS oder über einen anderen sicheren Kanal).



Erweiterte Konfiguration


Warnung: Führen Sie die folgenden Schritte nur durch, wenn Sie ausdrücklich von Identum dazu aufgefordert wurden oder wenn Sie ein erfahrener Benutzer sind.


Berechtigungen in Exchange Online zuweisen

Diese Berechtigungen sind nur erforderlich, wenn eAdm oder eFeide Exchange Online-Funktionen wie Verteilergruppen oder E-Mail-fähige Sicherheitsgruppen direkt verwalten.

  1. Gehen Sie in Ihrer Anwendungsregistrierung zu „API-Berechtigungen “ und klicken Sie auf „+ Berechtigung hinzufügen“.

  2. Wechseln Sie zur Registerkarte „Von meiner Organisation verwendete APIs “.

  3. Suchen Sie nach „Office“ und wählen Sie „Office 365 Exchange Online“ aus.

  4. Wählen Sie „Anwendungsberechtigungen“ aus.

  5. Wählen Sie die Exchange.ManageAsApp Berechtigung und klicken Sie auf Berechtigungen hinzufügen.

  6. Erteilen Sie die Zustimmung der Verwaltung für die neue Berechtigung.

  7. Weisen Sie der Anwendung über den Bereich „Rollen und Administratoren“ in Azure AD die Rolle „Exchange-Empfängeradministrator“ zu. Dadurch kann die Anwendung Exchange-Objekte verwalten.


E-Mail-fähige Sicherheitsgruppen:

Für die Verwaltung von E-Mail-fähigen Sicherheitsgruppen ist eine zusätzliche Rolle erforderlich („Erstellung von Sicherheitsgruppen und Mitgliedschaft“ in Exchange Online). Die Einrichtung kann etwas knifflig sein. Im Folgenden beschreiben wir jedoch, wie Sie diese einzelne Rolle hinzufügen können (Sie können auch benutzerdefinierte Rollengruppen verwenden, wenn Sie dies bevorzugen). Hintergrundinformationen und weitere Anweisungen finden Sie unter https://learn.microsoft.com/en-us/exchange/permissions-exo/application-rbac:


1. Erstellen Sie den Dienstprinzipal in Exchange Online

Suchen Sie zunächst die Objekt-ID Ihrer Anwendung in Azure AD und verwenden Sie diese, um die Dienstinstanz in Exchange Online zu registrieren. Dies muss nur einmal pro Anwendung erfolgen.

PowerShell
# Make sure you are connected to both services
# Connect-MgGraph -Scopes "Application.Read.All"
# Connect-ExchangeOnline

# --- Enter your Application (Client) ID here ---
$appId = "00000000-0000-0000-0000-000000000000"

# Find the application's details in Azure AD
$sp = Get-MgServicePrincipal -Filter "appId eq '$appId'"

# Create the service principal object within Exchange Online
# The -ErrorAction flag prevents an error if it already exists
New-ServicePrincipal -AppId $sp.AppId -ObjectId $sp.Id -DisplayName $sp.DisplayName -ErrorAction SilentlyContinue

2. Weisen Sie der Anwendung die Einzelrolle zu


Verwenden Sie nun die New-ManagementRoleAssignment Cmdlet mit dem -App Parameter, um die Rolle direkt dem soeben erstellten Dienstprinzipal zuzuweisen.

PowerShell
# Assign the role directly to the application
# Provide a unique name for the role assignment
New-ManagementRoleAssignment -App $appId -Role "Security Group Creation and Membership" -Name "App_SG_Creation_Membership_Direct_Assignment"

Ihre Anwendung verfügt nun über die erforderlichen Exchange Online-Berechtigungen zur Verwaltung von E-Mail-fähigen Sicherheitsgruppen.



Zertifikatsbasierte Authentifizierung

Dieser Schritt ist nur erforderlich, wenn Identum benutzerdefinierte Skripte in Ihrer Exchange Online- oder Azure AD-Umgebung ausführen muss. Dies wird in der Regel für erweiterte Integrationen genutzt und direkt mit Ihnen abgestimmt.

  1. Es wird ein selbstsigniertes Zertifikat erstellt. Sie erhalten eine Anleitung dazu.

  2. Navigieren Sie in der Anwendungsregistrierung zu „Zertifikate und Geheimnisse“.

  3. Wählen Sie die Registerkarte „Zertifikate “ aus und klicken Sie auf „Zertifikat hochladen“.

  4. Laden Sie die Datei mit dem öffentlichen Schlüssel hoch (.cer, .pem, oder .crt), die Ihnen zur Verfügung gestellt wurden.



Anhang: Übersicht über die erforderlichen Berechtigungen

In der folgenden Tabelle sind die Berechtigungen der Microsoft Graph-API sowie die Gründe für deren Notwendigkeit aufgeführt.


Aktion

Genehmigung

Beschreibung

Mindestanforderung?

Anker abrufen, Benutzer abrufen

User.Read.All

Ermöglicht der App, die vollständigen Profileigenschaften aller Benutzer in der Organisation abzurufen.


Ja

Benutzer anlegen, aktualisieren, löschen

User.ReadWrite.All

Ermöglicht der App, das vollständige Profil aller Nutzer zu lesen und zu schreiben.


Hinweis: Für die Aktualisierung sensibler Daten (z. B. Telefonnummern, E-Mail-Adressen) oder das Zurücksetzen von Passwörtern muss der App zusätzlich eine Administratorrolle mit weitreichenden Berechtigungen zugewiesen werden, beispielsweise „Benutzeradministrator“.

Ja


Benutzer reaktivieren

User.EnableDisableAccount.All

Ermöglicht es der App, Benutzerkonten zu aktivieren und zu deaktivieren.


Ja

Gruppen abrufen

Group.Read.All

Ermöglicht es der App, Gruppen aufzulisten und deren Eigenschaften sowie deren Mitglieder zu lesen.


Ja

Gruppe anlegen, aktualisieren, löschen

Group.ReadWrite.All

Ermöglicht der App das Erstellen, Lesen und Schreiben aller Gruppeneigenschaften und -mitgliedschaften. Erfordert User.Read.All um Benutzer als Eigentümer oder Mitglieder hinzuzufügen.

Ja

Gruppenmitglieder aktualisieren

GroupMember.ReadWrite.All

Ermöglicht es der App, Gruppenmitgliedschaften abzurufen und zu aktualisieren.


Nein

Letzte Anmeldeaktivität abrufen

AuditLog.Read.All

Ermöglicht das Lesen der AzureLastLogOnTimeStamp Zurück zu eADM. Falls das nicht funktioniert, Directory.Read.All kann eine Alternative sein.

nein


Verzeichniszugriff

Directory.ReadWrite.All

Ermöglicht der App das Lesen und Schreiben von Daten in dem Verzeichnis (Benutzer, Gruppen). Das Löschen von Benutzern/Gruppen oder das Zurücksetzen von Passwörtern ist nicht zulässig.


Nein

Teams erstellen

Team.Create

Ermöglicht es der App, Teams zu erstellen.


Nein

Teams herunterladen

Team.ReadBasic.All

Ermöglicht es der App, die Namen und Beschreibungen der Teams auszulesen.


Nein

Teamwork-Daten migrieren

Teamwork.Migrate.All

Ermöglicht es der App, Chat- und Kanalnachrichten zu erstellen, ohne dass ein Benutzer angemeldet ist.


Nein

Teamvorlagen lesen

TeamTemplates.Read.All

Ermöglicht es der App, alle verfügbaren Teams-Vorlagen zu lesen.


Nein


Zuletzt aktualisiert: