For the complete documentation index, see llms.txt. This page is also available as Markdown.

Entra ID (Azure AD) für die Authentifizierung verwenden

Schritt-für-Schritt-Anleitung zur Konfiguration von Microsoft Entra ID (Azure AD) als OAuth2-Autorisierungsquelle in VergeOS, einschließlich App-Registrierung, Gruppenintegration und Benutzerbereitstellung.

VergeOS kann so konfiguriert werden, dass Benutzer sich mit ihren Azure-Unternehmensanmeldedaten authentifizieren können. Diese Seite führt Sie durch den Konfigurationsprozess.

Eine Entra-ID-Autorisierungsquelle konfigurieren

  1. In Azure-Diensten: Registrieren Sie eine Webanwendung für einen einzelnen Mandanten und setzen Sie die Umleitungs-URI auf die URL des VergeOS-Systems und erstellen Sie ein neues Client-Geheimnis. Azure Active Directory > App-Registrierungen > Neue Registrierung azurereg1.png

    azurereg2.png
  2. Erstellen Sie ein neues Client-Geheimnis. App-Registrierungen > Client-Anmeldeinformationen > Zertifikat oder Geheimnis hinzufügen. Klicken Sie auf +Neues Client-Geheimnis.

    • Geben Sie einen Beschreibung und Ablaufdatum für das neue Client-Geheimnis.

    • Folgendes aus Azure abrufen zur Verwendung bei der Konfiguration der Autorisierungsquelle innerhalb von VergeOS:

      • Mandanten-ID - Hinweis: Alle Dienste > Azure Active Directory > Übersicht. Die Mandanten-ID ist unter Basisinformationen aufgeführt.

      • Client-ID - Hinweis: Azure-App-Registrierungen > Konfiguriertes Element > Client-Anmeldeinformationen

      • Client Secret - Hinweis: Azure-App-Registrierungen > Konfiguriertes Element > Client-Anmeldeinformationen Verwenden Sie das Feld „WERT“.

    azureclientsecretadd.png
    azureclientsecret2.png
  3. Klicken Sie System im oberen Menü.

  4. Wählen Sie Autorisierungsquellen.

  5. Klicken Sie Neu im linken Menü.

  6. Geben Sie einen Namen für die Quelle (z. B. „Azure“). Dieser Name wird auf der Anmelde-Schaltfläche der VergeOS-Anmeldeseite angezeigt. azureauthform.png

  7. In der Treiber Feld (Dropdown-Liste), wählen Sie Azure AD.

  8. Geben Sie die Mandanten-ID im vorherigen Schritt ermittelt.

  9. Der Umleitungs-URI sollte die URL zu Ihrem VergeOS-System sein (z. B. https:/[]/verge.io.mycompanyabc.com)

  10. Geben Sie Endpunkt-URL für den Benutzer zum Abmelden des Sitzungstokens (https:/[]/login.microsoftonline.com/MANDANTENID/oauth2/v2.0/logout)

  11. Bereich sollte in der Regel auf dem Standardwert belassen werden: „OpenID profile email“.

  12. Gruppenbereich muss festgelegt werden, wenn Benutzer basierend auf der Gruppenmitgliedschaft automatisch erstellt werden sollen; typischerweise wird dies auf das Wort „groups“ ohne Satzzeichen gesetzt.

  13. Geben Sie die Client-ID im vorherigen Schritt ermittelt.

  14. Geben Sie die Client Secret im vorherigen Schritt ermittelt.

  15. Felder für entfernte Benutzer definiert die Liste der Felder, die zunächst verwendet werden, um den Azure-Benutzer zu finden; dieses Feld wird automatisch mit (sub,preferred_username,email nickname) gefüllt, einer Standardliste, die in den meisten Implementierungen in der Regel funktioniert. Hinweis: Aus Sicherheitsgründen wird nicht empfohlen, entfernte Benutzer anhand von Feldern zu ermitteln, die vom Endbenutzer im entfernten System geändert werden können.

  16. Um die Gruppenmitgliedschaft von Azure nach VergeOS zu übernehmen, aktivieren Sie das Gruppenmitgliedschaft aktualisieren Kontrollkästchen. Gruppen müssen in VergeOS mithilfe der unten stehenden Anweisungen erstellt werden.

  17. Funktionen zur automatischen Benutzererstellung (optional): Benutzer können bei der ersten Anmeldung bei VergeOS automatisch erstellt werden; dies kann für alle Entra-ID-Benutzer ausgewählt werden -ODER- auf Benutzer in bestimmten Entra-ID-Gruppen beschränkt werden.

    • Benutzer automatisch erstellen - Wenn alle Benutzer automatisch erstellt werden sollen, geben Sie .* hier ein.

    • Benutzer in Gruppe automatisch erstellen - Um nur Benutzer automatisch zu erstellen, die Mitglieder bestimmter Entra-ID-Gruppen sind, geben Sie die Gruppenobjekt-ID(s) im Format eines regulären Ausdrucks (Regex) ein.

Benutzer in Gruppen automatisch erstellen

  • Der Gruppenbereich muss definiert werden. (oben definiertes Feld Gruppenbereich)

  • Token-Konfiguration muss in Entra ID eingerichtet werden (Anweisungen unten).

  • Entra ID Gruppen für die automatische Erstellung angegeben muss auf der VergeOS-Seite erstellt werden (Anweisungen unten).

  • Für die automatische Erstellung basierend auf der Gruppe muss das Benutzer automatisch erstellen Feld leer sein

  • Mehrere spezifische Gruppen-IDs können im Format: (ID)|(ID)|(ID) eingegeben werden

  1. Optionen (empfohlen aktiviert):

  • Entfernten Benutzer aktualisieren: - Sobald der Benutzer in Entra ID gefunden wurde, VergeOS-Benutzer aktualisieren Remote-Benutzername Feld auf die entsprechende Azure-eindeutige ID aktualisieren.

  • E-Mail-Adresse des Benutzers aktualisieren: - Die E-Mail-Adresse des VergeOS-Benutzers an die E-Mail-Adresse innerhalb von Entra ID anpassen.

  • Anzeigenamen des Benutzers aktualisieren: - Den Anzeigenamen des VergeOS-Benutzers an den Anzeigenamen innerhalb von Entra ID anpassen.

  • Gruppenmitgliedschaft aktualisieren: - Die Gruppen aktualisieren, denen ein VergeOS-Benutzer angehört. (Damit dies funktioniert, ist ein Gruppenbereich erforderlich.)

  1. Zusätzliche optionale Felder: Siehe Autorisierungsquellen (Allgemein) für Informationen zu weiteren optionalen Feldern.

Azure-Gruppen zu VergeOS hinzufügen

Die Anbindung an Azure-Gruppen erfordert ein Token in der Entra-ID-App-Registrierung und das Erstellen von Gruppen in VergeOS:

Eine Token-Konfiguration in Entra ID einrichten

  1. Navigieren Sie zum App-Registrierungsseite für die oben erstellte App.

  2. Klicken Sie auf Token-Konfiguration im linken Menü und klicken Sie auf + Gruppenanspruch hinzufügen.

  3. Wählen Sie die entsprechenden Gruppentypen.

  4. Setzen Sie die ID, Zugriff und SAML auf sAMAccountName.

azure-editgroupsclaim.pn

Schritte zum Hinzufügen von Azure-Gruppen

  1. Navigieren Sie zu System > Gruppen.

  2. Klicken Sie Neu im linken Menü.

  3. Geben Sie die Gruppe ein Namen um mit dem Gruppennamen in Entra ID übereinzustimmen.

  4. Optional kann ein E-Mail kann für die Gruppe eingegeben werden. Diese E-Mail-Adresse wird zum Senden von Abonnementwarnungen und/oder Berichten verwendet, die der Gruppe zugewiesen sind.

  5. Kopieren Sie die zugehörige Objekt-ID von der Seite Gruppen/Alle Gruppen in Entra ID in den Bezeichner Feld aus.

  6. Klicken Sie Senden (am Ende der Seite), um die neue Gruppe zu speichern.

azure-groupspage.png
azure-creategroup.png

Benutzer manuell aus Azure hinzufügen

Nachdem die Azure-Authentifizierungsquelle erstellt wurde, können Benutzer in VergeOS manuell erstellt werden, um die Autorisierungsquelle für die Anmeldeauthentifizierung zu nutzen. Das manuelle Erstellen von Benutzern ist nur erforderlich, wenn Benutzer nicht für die automatische Erstellung konfiguriert sind.

VergeOS-Benutzer hinzufügen, die Entra-ID-Auth verwenden werden

Verwenden Sie beim Erstellen des neuen Benutzers die folgende Konfiguration:

  • Autorisierungsquelle: Wählen Sie die Entra-ID-Quelle aus der Dropdown-Liste

  • Benutzername: eindeutiger Name innerhalb des VergeOS-Systems; in der Regel wird empfohlen, den Azure-Prinzipalnamen zu verwenden.

  • Remote-Benutzername: verwenden Sie den Wert eines der als Remote-Benutzerfelder definiert sind; dies sind Felder, nach denen in Azure gesucht wird (z. B. Benutzername, E-Mail)

  • Anzeigename: (optional) Wenn Anzeigenamen des Benutzers aktualisieren auf der Entra-ID-Authentifizierungsquelle aktiviert ist, wird der Anzeigename automatisch von Entra ID synchronisiert.

  • E-Mail-Adresse: (optional) Wenn E-Mail-Adresse des Benutzers aktualisieren auf der Entra-ID-Authentifizierungsquelle aktiviert ist, wird die E-Mail-Adresse automatisch von Entra ID synchronisiert.

azure-newuser.png

Zuletzt aktualisiert

War das hilfreich?