Microsoft Entra Profilbild Synchronisation
Übersicht
In diesem Artikel wird erläutert, wie Sie Profilbilder aus Microsoft Azure Active Directory mithilfe der Graph-API mit Flexopus synchronisieren können, wenn Sie SAML2-Single-Sign-On konfiguriert haben.
Wenn Sie Ihr Microsoft Azure Active Directory über SAML2 für Single-Sign-On verbunden haben, werden Sie möglicherweise feststellen, dass das SAML2-SSO-Protokoll keine Attributzuordnung für Profilbilder vorsieht. Sie können Profilbilder nicht über SAML2 synchronisieren, da dies nicht Teil des SAML2-Standards ist.
Bei einem O365-OAuth-SSO verhält es sich anders. Dort ist das Profilbild Teil des Kommunikationsprotokolls, allerdings weist ein OAuth-SSO im Vergleich zu einem SAML2-SSO viele andere Nachteile auf.
Einrichtungsanleitung
Die Synchronisierung des Profilbilds wird nach einer erfolgreichen SAML2-Anmeldung durchgeführt. Flexopus fordert das Profilbild über die Graph API an. Wir benötigen Administratorrechte, um die Daten über die Graph API anzufordern.
SCHRITT 0 – SAML2 für SSO konfigurieren
Für die SAML2-SSO-Konfiguration gibt es einen separaten Artikel, der Sie durch die einzelnen Schritte führt. Dieser Artikel setzt voraus, dass Sie die SAML2-Konfigurationsschritte abgeschlossen haben.

SCHRITT 1 – Synchronisierung aktivieren
Gehen Sie zu Flexopus und aktivieren Sie das Profilbild unter den konfigurierten SAML2-Einstellungen. Navigieren Sie als Administrator zu Dashboard > Einstellungen > Authentifizierung > SAML2-Einstellungen.

Klicken Sie als Azure-Administrator auf die Schaltfläche „Verbinden“. Dadurch gelangen Sie zu einer Seite, auf der Sie Flexopus die folgenden Berechtigungen erteilen müssen:
- Profilfoto eines Benutzers oder einer Gruppe lesen
Ermöglicht es der App, alle Profilfotos von Benutzern und Gruppen in Ihrem Namen zu lesen. - Sie anmelden und Ihr Profil lesen
Ermöglicht es Ihnen, sich mit Ihrem Organisationskonto bei der App anzumelden und die App Ihr Profil lesen zu lassen. Außerdem kann die App grundlegende Unternehmensinformationen lesen.
Im Grunde genommen ermächtigen Sie uns, uns bei der Graph-API anzumelden und die Profilbilder der Benutzer anzufordern.

SCHRITT 2 – Erteilen Sie auch in Azure die Berechtigungen
Nach dem Erteilen der Berechtigungen wird in Azure eine neue Unternehmensanwendung namens Flexopus SAML2 Directory extension erstellt. Navigieren Sie hier zur Registerkarte „Berechtigungen”. Hier sehen Sie die erteilten Berechtigungen. Klicken Sie unbedingt auf die Schaltfläche Administratorzustimmung für Flexopus GmbH erteilen. Auf diese Weise können wir sicherstellen, dass die Berechtigungen ordnungsgemäß erteilt werden.

SCHRITT 3 – Testen
Melden Sie sich bei Flexopus ab und wieder an. Ihr Profilbild sollte nun synchronisiert sein. Testen Sie dies mit einem Benutzer, der einen Avatar in Azure hat.
Bei Fragen wenden Sie sich bitte an support@flexopus.com.
