Microsoft Entra ID verknüpfen

Mit der Verknüpfung von Microsoft Entra ID und Relution entsteht die Grundlage für Microsoft-basierte Integrationen in der eigenen Organisation. Dazu zählen beispielsweise die Anbindung von Windows-Geräten sowie die Nutzung weiterer Microsoft-Dienste in Verbindung mit Relution.

Somit können Benutzer und Gruppen aus Microsoft Entra ID mit Relution synchronisiert werden. Dadurch lassen sich Benutzerkonten zentral in Microsoft verwalten und automatisch in Relution bereitstellen.

Damit sich synchronisierte Benutzer anschließend über Relution anmelden können, muss zusätzlich die OIDC-Authentifizierung → eingerichtet werden. Sollen Zugriffe über Conditional Access → abgesichert werden, sind sowohl die Verknüpfung von Microsoft Entra ID als auch die Einrichtung von OIDC → erforderlich.

Die dafür notwendigen Einstellungen werden teilweise in Relution und teilweise im Microsoft-Entra-Admincenter vorgenommen.


Voraussetzungen

Für die Verknüpfung von Microsoft Entra ID mit Relution müssen folgende Voraussetzungen erfüllt sein, wenn ausschließlich Benutzer aus Microsoft Entra ID mit Relution synchronisiert werden sollen:

  • eine bestehende Microsoft Entra ID-Umgebung
  • ausreichende Berechtigungen in Microsoft Entra, in der Regel die Rolle Globaler Administrator
  • ein erreichbarer Relution Server
  • eine App-Registrierung in Microsoft Entra

Falls zusätzlich Windows Autopilot oder Entra Join verwendet werden soll, sind außerdem folgende Voraussetzungen erforderlich:

  • die Server-URL des Relution Servers, die später in Microsoft Entra hinterlegt wird
  • eine angelegte MDM-Anwendung

Verknüpfung in Relution aufrufen

Im Relution-Portal befindet sich der Bereich für die Einrichtung unter EinstellungenBenutzerverwaltungEntra ID.

Dort unterstützt eine Anleitung bei der Konfiguration und Verknüpfung mit Microsoft Entra.

Entra ID Verknüpfung in Relution Einstellungen unter Benutzerverwaltung öffnen

Sollen ausschließlich Benutzer und Gruppen aus Microsoft Entra mit Relution synchronisiert werden, reicht eine normale App-Registrierung aus. Diese lässt sich über den folgenden Link erstellen: Neue App-Registrierung in Entra →


Vornehmen der MDM-Anwendungseinstellungen

Nachdem die neue MDM-Anwendung erstellt wurde, können die lokalen MDM-Anwendungseinstellungen in Microsoft Entra vorgenommen werden. Dabei ist es erforderlich, folgende Angaben aus Microsoft Entra in die Relution-Anleitung zu übertragen:

  1. Anwendungs-ID (Client)
  2. Verzeichnis-ID (Mandant)
  3. den Wert des Geheimen Clientschlüssels

Anwendungs-ID und Verzeichnis-ID der Microsoft Entra MDM-Anwendung für Relution kopieren

Anschließend in den lokalen MDM-Anwendungseinstellungen zum Bearbeiten auf Anwendungs-ID-URI klicken.

Anwendungs-ID-URI der Microsoft Entra MDM-Anwendung bearbeiten

In der nachfolgenden Ansicht als Anwendungs-ID-URI die entsprechende Server-URL eintragen.

Server-URL als Anwendungs-ID-URI in Microsoft Entra MDM-Anwendung eintragen

Als Nächstes wird unter Zertifikate & Geheimnisse ein Geheimer Clientschlüssel hinzugefügt:

  1. Im Tab Geheime Clientschlüssel auf Neuer geheimer Clientschlüssel klicken.
  2. Im Dialogfenster Geheimen Clientschlüssel hinzufügen eine Beschreibung und die Gültigkeitsdauer angeben.
  3. Auf Hinzufügen klicken.

Geheimen Clientschlüssel unter Zertifikate und Geheimnisse in Microsoft Entra hinzufügen

Anschließend wird in der Übersicht im Tab Geheime Clientschlüssel der neue Eintrag angezeigt.


Konfigurieren der API-Berechtigungen

Im nächsten Schritt werden die API-Berechtigungen konfiguriert:

API-Berechtigungen für Microsoft Entra Autopilot MDM-Anwendung in Relution konfigurieren

Je nach künftig verwendeten Microsoft-Funktionen kann es erforderlich sein, zu einem späteren Zeitpunkt weitere Berechtigungen hinzuzufügen.

Folgende Einstellungen müssen in Microsoft Entra durchgeführt werden:

  1. Unter API-BerechtigungenKonfigurierte Berechtigungen auf Berechtigung hinzufügen klicken.

  2. Im Dialogfenster API-Berechtigungen anfordern unter Microsoft-APIs den Eintrag Microsoft Graph auswählen.

    Microsoft Graph unter Microsoft-APIs für API-Berechtigungen in Microsoft Entra auswählen

  3. Im nächsten Schritt die Kachel Anwendungsberechtigungen auswählen.

    Anwendungsberechtigungen für Microsoft Graph in Microsoft Entra auswählen

  4. Für User die Berechtigung User.Read.All auswählen.

    User.Read.All Berechtigung für Microsoft Graph in Microsoft Entra aktivieren

  5. Für Group die Berechtigung Group.Read.All auswählen.

    Group.Read.All Berechtigung für Microsoft Graph in Microsoft Entra aktivieren

  6. Für Device die Berechtigung Device.ReadWrite.All auswählen und die Auswahl mit Berechtigungen hinzufügen bestätigen.

    Device.ReadWrite.All Berechtigung für Microsoft Graph in Microsoft Entra hinzufügen

Bei den neu hinzugefügten API-Berechtigungen wird zunächst ein Ausrufezeichen als Status angezeigt. Administratoren müssen die Berechtigungen einmal bestätigen, damit Microsoft Graph diese tatsächlich erhält. Anschließend wird der Status mit einem grünen Häkchen als Gewährt dargestellt.

API-Berechtigungen in Microsoft Entra nach Administrator-Zustimmung als erteilt anzeigen


Definieren der Umleitungs-URI

In der Relution-Anleitung wird anschließend die Umleitungs-URI in Microsoft Entra konfiguriert:

Authentifizierungsplattform für Umleitungs-URI in Microsoft Entra hinzufügen

  1. Unter Authentifizierung auf Plattform hinzufügen klicken.

  2. Im Dialogfenster Plattform konfigurieren die Kachel Web auswählen.

    Web als Plattformtyp für Umleitungs-URI in Microsoft Entra App-Registrierung auswählen

  3. Im Bereich Web unter Umleitungs-URI hinzufügen die Server-URL eintragen.

  4. Die Checkbox ID-Tokens deaktivieren.

  5. Auf Speichern klicken.

Server-URL als Umleitungs-URI in Microsoft Entra hinterlegen und ID-Tokens deaktivieren

Damit ist die Einrichtung in Microsoft Entra abgeschlossen.


Wählen der Relution Serviceoptionen und Abschließen der Einrichtung

In der Relution-Anleitung kann optional festgelegt werden, ob Microsoft Entra ID-Benutzer und Microsoft Entra ID-Gruppen mit Relution synchronisiert werden sollen.

Microsoft Entra ID Benutzer und Gruppen mit Relution synchronisieren aktivieren

Mit Klick auf Speichern ist die Einrichtung und Verknüpfung von Microsoft Entra ID in Relution abgeschlossen.


Zusammenfassung

Nach Abschluss dieser Schritte ist Microsoft Entra ID mit Relution verknüpft. Damit können Benutzer und Gruppen aus Microsoft Entra ID mit Relution synchronisiert sowie weitere Microsoft-bezogene Funktionen genutzt werden.

Für die Anmeldung synchronisierter Benutzer an Relution muss zusätzlich die OIDC-Authentifizierung → eingerichtet werden. Dies gilt ebenfalls für die Nutzung von Conditional Access.

Top