Entra-Einrichtung


Einrichtung Microsoft Entra

In der nachfolgenden Anleitung werden die notwendigen Anpassungen für die Einrichtung einer Microsoft-Entra-Anbindung mittels OIDC aufgelistet, die im Microsoft Entra Admin Center getätigt werden müssen.

Allgemeines

Stand: 08/2026

Änderungen auf Seiten von Microsoft können die nachfolgende Anleitung inakkurat machen. Eine aktuelle Darstellung finden Sie hier.

Anleitung

In dieser Anleitung werden die notwendigen Anpassungen für die Einrichtung einer Microsoft-Entra-Anbindung aufgelistet, die im Microsoft Entra Admin Center getätigt werden müssen.

1. Registrierung der Applikation

Um eine Entra-Schnittstelle für die Applikation zur Verfügung zu stellen, muss diese im ersten Schritt im Microsoft Entra Admin Center registriert werden.

Hierfür müssen folgende Schritte getätigt werden:

  • Zum Menü "Identität" > "Anwendungen" > "App-Registrierungen" navigieren
  • „+ Neue Registrierung“: Hier eine neue Applikation konfigurieren und registrieren

Die „Verzeichnis-ID (Mandant)“ der neuen Registrierung wird für die Konfiguration der Software benötigt und muss an den Softwarehersteller übermittelt werden.

2. Einrichten der Umleitungs-URL und URL für Front-Channel-Abmeldung

Zur Umleitungs-URI/Front-Channel-Abmeldungs-URI wird, nach der Anmeldung/Abmeldung in der Microsoft Entra Schnittstelle, weitergeleitet. Diese müssen aus sicherheitstechnischen Gründen im Microsoft Entra Admin Center hinterlegt werden.

Hierfür müssen folgende Schritte getätigt werden:

  • Zur zuvor erstellten App-Registrierung navigieren
  • Zum Menü „Authentifizierung“ navigieren
  • „Umleitungs-URI“ in folgendem Format eintragen: https://INSTANZ/auth/oidc/login („INSTANZ“ = Domain der IW-Instanz)
  • URI für Front-Channel-Abmeldung eintragen: https://INSTANZ/auth/oidc/oidc-logout („INSTANZ“ = Domain der IW-Instanz)

3. Einrichtung der Client-ID und des Client-Secrets:

Für die Anbindung der Applikationwird der sogenannte „Client Credential Flow“ verwendet. Um den Zugriff auf die Microsoft-Entra-Schnittstelle durch die Applikation zu ermöglichen, muss ein Client-Secret erstellt werden. Es dient zur Authentifizierung in der Applikation.

Hierfür müssen folgende Schritte getätigt werden:

  • Client-Secret:
    • Muss im Menü-Punkt "Zertifikate und Geheimnisse > Geheime Clientschlüssel“ erstellt werden
    • Auf „+ Neuer geheimer Clientschlüssel" klicken und neues Client-Secret anlegen
  • Client-ID: Kann im Menü-Punkt "Übersicht" unter dem Punkt "Anwendungs-ID (Client)" ausgelesen werden

Client-ID und Client-Secret werden für die Einrichtung der Anwendung benötigt und müssen hierfür vor der Einrichtung an den Softwarehersteller übermittelt werden.

4. Anpassung des ID-Tokens:

Damit für die Authentifizierung im System alle relevanten Daten zur Verfügung stehen, müssen diese im ID-Token, welches von der Microsoft-Entra-Schnittstelle übermittelt wird, enthalten sein.

Hierfür müssen folgende Schritte getätigt werden:

  • Zum Menü "Tokenkonfiguration“ > „+ Optionalen Anspruch hinzufügen " navigieren
  • Tokentyp "ID" auswählen und „email“- und „onprem_sid“-Anspruch anhaken und übernehmen
  • Im Menü „API-Berechtigungen“ die „Administratorzustimmung für „…“ erteilen“ um der Software die Datenabfrage zu erlauben

5. Übermittlung der Daten an den Softwarehersteller

Damit die Einrichtung der Software durch den Softwarehersteller erfolgen kann, müssen folgende Daten übermittelt werden:

  • Verzeichnis-ID (Mandant)

  • Anwendungs-ID (Client)

  • Client-Secret und Gültigkeitsdauer

6. Konfiguration der Personen

Damit nach der Anmeldung über Microsoft Entra die korrekte Person identifiziert werden kann, muss der Benutzername der Person der E-Mail-Adresse des Microsoft-Entra-Kontos entsprechen.

Falls ein Benutzer ausschließlich über Microsoft Entra Zugriff auf das System erhalten soll, muss dies in der Aufgabe „Personen“ im Tab „Allgemein“ über den Haken „Ausschließlich SSO“ konfiguriert werden. Siehe Personenverwaltung.