Entra-Einrichtung


Einrichtung Microsoft Entra

In der nachfolgenden Anleitung werden die notwendigen Anpassungen für die Einrichtung einer Microsoft-Entra-Anbindung mittels OIDC aufgelistet, die im Microsoft Entra Admin Center getätigt werden müssen.

Allgemeines

Stand: 08/2026

Änderungen auf Seiten von Microsoft können die nachfolgende Anleitung inakkurat machen. Eine aktuelle Darstellung finden Sie hier.

Anleitung

In dieser Anleitung werden die notwendigen Anpassungen für die Einrichtung einer Microsoft-Entra-Anbindung aufgelistet, die im Microsoft Entra Admin Center getätigt werden müssen.

1. Registrierung der Applikation

Um eine Entra-Schnittstelle für die Applikation zur Verfügung zu stellen, muss diese im ersten Schritt im Microsoft Entra Admin Center registriert werden.

Hierfür müssen folgende Schritte getätigt werden:

  • Zum Menü "Identität" > "Anwendungen" > "App-Registrierungen" navigieren
  • „+ Neue Registrierung“: Hier eine neue Applikation konfigurieren und registrieren

Die „Verzeichnis-ID (Mandant)“ der neuen Registrierung wird für die Konfiguration der InterWatt Instanz benötigt und muss vor der Einrichtung der InterWatt Instanz an IngSoft übermittelt werden.

2. Einrichten der Umleitungs-URL und URL für Front-Channel-Abmeldung

Zur Umleitungs-URI/Front-Channel-Abmeldungs-URI wird, nach der Anmeldung/Abmeldung in der Microsoft Entra Schnittstelle, weitergeleitet. Diese müssen aus sicherheitstechnischen Gründen im Microsoft Entra Admin Center hinterlegt werden.

Hierfür müssen folgende Schritte getätigt werden:

  • Zur zuvor erstellten App-Registrierung navigieren
  • Zum Menü „Authentifizierung“ navigieren
  • „Umleitungs-URI“ in folgendem Format eintragen: https://INSTANZ/auth/oidc/login („INSTANZ“ = Domain der IW-Instanz)
  • URI für Front-Channel-Abmeldung eintragen: https://INSTANZ/auth/oidc/oidc-logout („INSTANZ“ = Domain der IW-Instanz)

3. Einrichtung der Client-ID und des Client-Secrets:

Für die Anbindung der Applikationwird der sogenannte „Client Credential Flow“ verwendet. Um den Zugriff auf die Microsoft-Entra-Schnittstelle durch die Applikation zu ermöglichen, muss ein Client-Secret erstellt werden. Es dient zur Authentifizierung in der Applikation.

Hierfür müssen folgende Schritte getätigt werden:

  • Client-Secret:
    • Muss im Menü-Punkt "Zertifikate und Geheimnisse > Geheime Clientschlüssel“ erstellt werden
    • Auf „+ Neuer geheimer Clientschlüssel" klicken und neues Client-Secret anlegen
  • Client-ID: Kann im Menü-Punkt "Übersicht" unter dem Punkt "Anwendungs-ID (Client)" ausgelesen werden

Client-ID und Client-Secret werden für die Einrichtung der Anwendung benötigt und müssen hierfür vor der Einrichtung an den Softwarehersteller übermittelt werden.

4. Anpassung des ID-Tokens:

Damit für die Authentifizierung im System alle relevanten Daten zur Verfügung stehen, müssen diese im ID-Token, welches von der Microsoft-Entra-Schnittstelle übermittelt wird, enthalten sein.

Hierfür müssen folgende Schritte getätigt werden:

  • Zum Menü "Tokenkonfiguration“ > „+ Optionalen Anspruch hinzufügen " navigieren
  • Tokentyp "ID" auswählen und „email“- und „onprem_sid“-Anspruch anhaken und übernehmen
  • Im Menü „API-Berechtigungen“ die „Administratorzustimmung für „…“ erteilen“ um IngSoft InterWatt die Datenabfrage zu erlauben