Skip to main content

Microsoft Integrationen

Microsoft Office 365 OAuth SSO

Einführung

Sie können in Flexopus ein auf OAuth2.0 basierendes Microsoft O365 Single Sign-On (SSO) aktivieren. Mit Microsoft OAuth SSO erlauben Sie grundsätzlich allen Nutzern mit einem Microsoft O365-Konto den Login-Zugriff. Anschließend können Sie den Zugriff anhand von Domain-Einstellungen einschränken und festlegen, welche E-Mail-Adressen sich anmelden dürfen oder nicht.

WICHTIG! Bitte prüfen Sie vorab, ob Sie diese einfachere SSO-Konfiguration verwenden möchten. Wir empfehlen grundsätzlich die Anbindung an Microsoft Active Directory über SAML2. Mit einer direkten SAML2 SSO-Konfiguration können Sie den Zugriff auf die Nutzer beschränken, die in Ihrem Identity Provider existieren. Artikel hier lesen.

Während des Einrichtungsprozesses aktivieren wir die Schnittstelle für Microsoft Office 365-Nutzer für Ihren Cloud-Tenant und beschränken die Login-Option auf E-Mail-Adressen mit der Domain @company.com. Anschließend können sich Ihre Mitarbeitenden direkt mit ihren MS365-Zugangsdaten authentifizieren.

Beim ersten Login erstellt Flexopus automatisch einen neuen Nutzer mit Name und E-Mail-Adresse im Backend. Anschließend können Sie dem Nutzer besondere Rechte, zum Beispiel Standortmanager oder Admin, zuweisen oder ihn Nutzergruppen zuordnen. Bei jedem weiteren Login wird eine Authentifizierungsprüfung durchgeführt.


Konfigurationsanleitung


SCHRITT 1 - Microsoft SSO aktivieren

Navigieren Sie in Flexopus zu Dashboard > Globale Einstellungen > Authentifizierung und erstellen Sie einen neuen Anbieter. Wählen Sie im Pop-up die Option Microsoft O365 SSO aus.

Microsoft O365 SSO-Anbieter erstellen

Aktivieren Sie die Integration und konfigurieren Sie die Einstellung Liste der erlaubten Domains für SSO, um festzulegen, welche Domains sich anmelden dürfen, zum Beispiel: my-company.com, my-subcompany.de.

💡
Hinweis: Wenn Sie allen Nutzern den Login erlauben möchten, setzen Sie ein *. Diese Konfiguration wird jedoch nicht empfohlen. Es ist besser, genau festzulegen, wer sich anmelden darf und wer nicht.
Whitelist-Domain konfigurieren

Optional können Sie die Option Vorhandenes Nutzerprofil für Login über SSO erforderlich aktivieren. Dadurch wird sichergestellt, dass sich nur Nutzer mit einem bestehenden Konto anmelden können. Nach der Aktivierung ist der Anwendungszugriff auf diese Konten beschränkt und neue Nutzer müssen manuell hinzugefügt werden.

Sie können außerdem die Einstellung UPN als E-Mail verwenden konfigurieren, um festzulegen, welches Microsoft-Attribut für die UPN-Synchronisierung verwendet werden soll. Dies ist eine erweiterte Einstellung, die Sie in der Standardkonfiguration belassen können.

UPN-Konfiguration

Speichern Sie Ihre Änderungen.


SCHRITT 2 - Konfiguration testen

Öffnen Sie Flexopus in einem neuen Inkognito-Fenster und testen Sie den Login:

https://{your-company}.flexopus.com/ oder falls Sie eine individuelle Domain verwenden, öffnen Sie stattdessen Ihre individuelle Domain.

Sie sollten sich mit einem bestehenden oder neuen Nutzer anmelden können, abhängig davon, wie Sie die Zugriffsrechte in Ihrem Azure Active Directory und in Flexopus konfiguriert haben.

💡
Hinweis: Die Zwei-Faktor-Authentifizierung (2FA) wird basierend auf den Microsoft 2FA-Einstellungen des Nutzers angewendet. Wenn Sie in Ihrer Microsoft Admin-Konsole 2FA als erforderlich festgelegt haben, werden Nutzer während der Microsoft-Authentifizierung zur Durchführung der 2FA aufgefordert.

Sobald Microsoft SSO erfolgreich konfiguriert ist, können Sie optional den Login mit E-Mail und Passwort deaktivieren und Single Sign-On für alle Nutzer erzwingen. Navigieren Sie zu Dashboard > Globale Einstellungen > Authentifizierung. Dort finden Sie zwei Optionen:

  1. Passwort-Login deaktivieren
    Sie können alle Login-Formulare für E-Mail und Passwort deaktivieren.
  2. Login-Formular ausblenden
    Diese Option blendet das Login-Formular auf der Haupt-Login-Seite aus. Ein sekundäres Login-Formular unter ../dashboard/auth/login bleibt jedoch für einen Backup-Admin-Nutzer zugänglich.
E-Mail- und Passwort-Login deaktivieren