Entra ID (Azure AD) für die Authentifizierung verwenden
Schritt-für-Schritt-Anleitung zur Konfiguration von Microsoft Entra ID (Azure AD) als OAuth2-Autorisierungsquelle in VergeOS, einschließlich App-Registrierung, Gruppenintegration und Benutzerbereitstellung.
VergeOS kann so konfiguriert werden, dass Benutzer sich mit ihren Azure-Unternehmensanmeldedaten authentifizieren können. Diese Seite führt Sie durch den Konfigurationsprozess.
Eine Entra-ID-Autorisierungsquelle konfigurieren
In Azure-Diensten: Registrieren Sie eine Webanwendung für einen einzelnen Mandanten und setzen Sie die Umleitungs-URI auf die URL des VergeOS-Systems und erstellen Sie ein neues Client-Geheimnis. Azure Active Directory > App-Registrierungen > Neue Registrierung


azurereg2.png Erstellen Sie ein neues Client-Geheimnis. App-Registrierungen > Client-Anmeldeinformationen > Zertifikat oder Geheimnis hinzufügen. Klicken Sie auf +Neues Client-Geheimnis.
Geben Sie einen Beschreibung und Ablaufdatum für das neue Client-Geheimnis.
Folgendes aus Azure abrufen zur Verwendung bei der Konfiguration der Autorisierungsquelle innerhalb von VergeOS:
Mandanten-ID - Hinweis: Alle Dienste > Azure Active Directory > Übersicht. Die Mandanten-ID ist unter Basisinformationen aufgeführt.
Client-ID - Hinweis: Azure-App-Registrierungen > Konfiguriertes Element > Client-Anmeldeinformationen
Client Secret - Hinweis: Azure-App-Registrierungen > Konfiguriertes Element > Client-Anmeldeinformationen Verwenden Sie das Feld „WERT“.

azureclientsecretadd.png 
azureclientsecret2.png Klicken Sie System im oberen Menü.
Wählen Sie Autorisierungsquellen.
Klicken Sie Neu im linken Menü.
Geben Sie einen Namen für die Quelle (z. B. „Azure“). Dieser Name wird auf der Anmelde-Schaltfläche der VergeOS-Anmeldeseite angezeigt.

In der Treiber Feld (Dropdown-Liste), wählen Sie Azure AD.
Geben Sie die Mandanten-ID im vorherigen Schritt ermittelt.
Der Umleitungs-URI sollte die URL zu Ihrem VergeOS-System sein (z. B. https:/[]/verge.io.mycompanyabc.com)
Geben Sie Endpunkt-URL für den Benutzer zum Abmelden des Sitzungstokens (https:/[]/login.microsoftonline.com/MANDANTENID/oauth2/v2.0/logout)
Bereich sollte in der Regel auf dem Standardwert belassen werden: „OpenID profile email“.
Gruppenbereich muss festgelegt werden, wenn Benutzer basierend auf der Gruppenmitgliedschaft automatisch erstellt werden sollen; typischerweise wird dies auf das Wort „groups“ ohne Satzzeichen gesetzt.
Geben Sie die Client-ID im vorherigen Schritt ermittelt.
Geben Sie die Client Secret im vorherigen Schritt ermittelt.
Felder für entfernte Benutzer definiert die Liste der Felder, die zunächst verwendet werden, um den Azure-Benutzer zu finden; dieses Feld wird automatisch mit (sub,preferred_username,email nickname) gefüllt, einer Standardliste, die in den meisten Implementierungen in der Regel funktioniert. Hinweis: Aus Sicherheitsgründen wird nicht empfohlen, entfernte Benutzer anhand von Feldern zu ermitteln, die vom Endbenutzer im entfernten System geändert werden können.
Um die Gruppenmitgliedschaft von Azure nach VergeOS zu übernehmen, aktivieren Sie das Gruppenmitgliedschaft aktualisieren Kontrollkästchen. Gruppen müssen in VergeOS mithilfe der unten stehenden Anweisungen erstellt werden.
Funktionen zur automatischen Benutzererstellung (optional): Benutzer können bei der ersten Anmeldung bei VergeOS automatisch erstellt werden; dies kann für alle Entra-ID-Benutzer ausgewählt werden -ODER- auf Benutzer in bestimmten Entra-ID-Gruppen beschränkt werden.
Benutzer automatisch erstellen - Wenn alle Benutzer automatisch erstellt werden sollen, geben Sie
.*hier ein.Benutzer in Gruppe automatisch erstellen - Um nur Benutzer automatisch zu erstellen, die Mitglieder bestimmter Entra-ID-Gruppen sind, geben Sie die Gruppenobjekt-ID(s) im Format eines regulären Ausdrucks (Regex) ein.
Optionen (empfohlen aktiviert):
Entfernten Benutzer aktualisieren: - Sobald der Benutzer in Entra ID gefunden wurde, VergeOS-Benutzer aktualisieren Remote-Benutzername Feld auf die entsprechende Azure-eindeutige ID aktualisieren.
Wenn Sie „Remote User aktualisieren“ aktivieren, kann das VergeOS-System die eindeutige Azure-ID im VergeOS-Benutzerdatensatz speichern (nachdem der Entra-ID-Benutzer zunächst mit den in „Remote User Fields“ definierten Feldern ermittelt wurde), sodass die eindeutige Kennung anschließend zum Auffinden des Entra-ID-Benutzers verwendet werden kann; dies wird in der Regel empfohlen, da Felder wie die E-Mail-Adresse Änderungen unterliegen.
E-Mail-Adresse des Benutzers aktualisieren: - Die E-Mail-Adresse des VergeOS-Benutzers an die E-Mail-Adresse innerhalb von Entra ID anpassen.
Anzeigenamen des Benutzers aktualisieren: - Den Anzeigenamen des VergeOS-Benutzers an den Anzeigenamen innerhalb von Entra ID anpassen.
Gruppenmitgliedschaft aktualisieren: - Die Gruppen aktualisieren, denen ein VergeOS-Benutzer angehört. (Damit dies funktioniert, ist ein Gruppenbereich erforderlich.)
Zusätzliche optionale Felder: Siehe Autorisierungsquellen (Allgemein) für Informationen zu weiteren optionalen Feldern.
Azure-Gruppen zu VergeOS hinzufügen
Die Anbindung an Azure-Gruppen erfordert ein Token in der Entra-ID-App-Registrierung und das Erstellen von Gruppen in VergeOS:
Eine Token-Konfiguration in Entra ID einrichten
Navigieren Sie zum App-Registrierungsseite für die oben erstellte App.
Klicken Sie auf Token-Konfiguration im linken Menü und klicken Sie auf + Gruppenanspruch hinzufügen.
Wählen Sie die entsprechenden Gruppentypen.
Setzen Sie die ID, Zugriff und SAML auf sAMAccountName.

Schritte zum Hinzufügen von Azure-Gruppen
Navigieren Sie zu System > Gruppen.
Klicken Sie Neu im linken Menü.
Geben Sie die Gruppe ein Namen um mit dem Gruppennamen in Entra ID übereinzustimmen.
Optional kann ein E-Mail kann für die Gruppe eingegeben werden. Diese E-Mail-Adresse wird zum Senden von Abonnementwarnungen und/oder Berichten verwendet, die der Gruppe zugewiesen sind.
Kopieren Sie die zugehörige Objekt-ID von der Seite Gruppen/Alle Gruppen in Entra ID in den Bezeichner Feld aus.
Klicken Sie Senden (am Ende der Seite), um die neue Gruppe zu speichern.


Benutzer manuell aus Azure hinzufügen
Nachdem die Azure-Authentifizierungsquelle erstellt wurde, können Benutzer in VergeOS manuell erstellt werden, um die Autorisierungsquelle für die Anmeldeauthentifizierung zu nutzen. Das manuelle Erstellen von Benutzern ist nur erforderlich, wenn Benutzer nicht für die automatische Erstellung konfiguriert sind.
VergeOS-Benutzer hinzufügen, die Entra-ID-Auth verwenden werden
Verwenden Sie beim Erstellen des neuen Benutzers die folgende Konfiguration:
Autorisierungsquelle: Wählen Sie die Entra-ID-Quelle aus der Dropdown-Liste
Benutzername: eindeutiger Name innerhalb des VergeOS-Systems; in der Regel wird empfohlen, den Azure-Prinzipalnamen zu verwenden.
Remote-Benutzername: verwenden Sie den Wert eines der als Remote-Benutzerfelder definiert sind; dies sind Felder, nach denen in Azure gesucht wird (z. B. Benutzername, E-Mail)
Anzeigename: (optional) Wenn Anzeigenamen des Benutzers aktualisieren auf der Entra-ID-Authentifizierungsquelle aktiviert ist, wird der Anzeigename automatisch von Entra ID synchronisiert.
E-Mail-Adresse: (optional) Wenn E-Mail-Adresse des Benutzers aktualisieren auf der Entra-ID-Authentifizierungsquelle aktiviert ist, wird die E-Mail-Adresse automatisch von Entra ID synchronisiert.

Zuletzt aktualisiert
War das hilfreich?