Microsoft Entra ID verknüpfen
Mit der Verknüpfung von Microsoft Entra ID und Relution entsteht die Grundlage für Microsoft-basierte Integrationen in der eigenen Organisation. Dazu zählen beispielsweise die Anbindung von Windows-Geräten sowie die Nutzung weiterer Microsoft-Dienste in Verbindung mit Relution.
Somit können Benutzer und Gruppen aus Microsoft Entra ID mit Relution synchronisiert werden. Dadurch lassen sich Benutzerkonten zentral in Microsoft verwalten und automatisch in Relution bereitstellen.
Damit sich synchronisierte Benutzer anschließend über Relution anmelden können, muss zusätzlich die OIDC-Authentifizierung → eingerichtet werden. Sollen Zugriffe über Conditional Access → abgesichert werden, sind sowohl die Verknüpfung von Microsoft Entra ID als auch die Einrichtung von OIDC → erforderlich.
Die dafür notwendigen Einstellungen werden teilweise in Relution und teilweise im Microsoft-Entra-Admincenter vorgenommen.
Voraussetzungen
Für die Verknüpfung von Microsoft Entra ID mit Relution müssen folgende Voraussetzungen erfüllt sein, wenn ausschließlich Benutzer aus Microsoft Entra ID mit Relution synchronisiert werden sollen:
- eine bestehende
Microsoft Entra ID-Umgebung - ausreichende Berechtigungen in Microsoft Entra, in der Regel die Rolle
Globaler Administrator - ein erreichbarer Relution Server
- eine App-Registrierung in Microsoft Entra
Falls zusätzlich Windows Autopilot oder Entra Join verwendet werden soll, sind außerdem folgende Voraussetzungen erforderlich:
- die Server-URL des Relution Servers, die später in Microsoft Entra hinterlegt wird
- eine angelegte MDM-Anwendung
Verknüpfung in Relution aufrufen
Im Relution-Portal befindet sich der Bereich für die Einrichtung unter Einstellungen → Benutzerverwaltung → Entra ID.
Dort unterstützt eine Anleitung bei der Konfiguration und Verknüpfung mit Microsoft Entra.

Sollen ausschließlich Benutzer und Gruppen aus Microsoft Entra mit Relution synchronisiert werden, reicht eine normale App-Registrierung aus. Diese lässt sich über den folgenden Link erstellen: Neue App-Registrierung in Entra →
Vornehmen der MDM-Anwendungseinstellungen
Nachdem die neue MDM-Anwendung erstellt wurde, können die lokalen MDM-Anwendungseinstellungen in Microsoft Entra vorgenommen werden. Dabei ist es erforderlich, folgende Angaben aus Microsoft Entra in die Relution-Anleitung zu übertragen:
- Anwendungs-ID (Client)
- Verzeichnis-ID (Mandant)
- den Wert des Geheimen Clientschlüssels

Anschließend in den lokalen MDM-Anwendungseinstellungen zum Bearbeiten auf Anwendungs-ID-URI klicken.

In der nachfolgenden Ansicht als Anwendungs-ID-URI die entsprechende Server-URL eintragen.

Als Nächstes wird unter Zertifikate & Geheimnisse ein Geheimer Clientschlüssel hinzugefügt:
- Im Tab Geheime Clientschlüssel auf Neuer geheimer Clientschlüssel klicken.
- Im Dialogfenster
Geheimen Clientschlüssel hinzufügeneine Beschreibung und die Gültigkeitsdauer angeben. - Auf Hinzufügen klicken.
Geheimer Clientschlüssel für die Anwendung in Microsoft Entra erstellt und erneut in Relution hinterlegt werden.
Anschließend wird in der Übersicht im Tab Geheime Clientschlüssel der neue Eintrag angezeigt.
Wert wird nur einmalig angezeigt und muss daher direkt kopiert und in Relution übertragen werden.Konfigurieren der API-Berechtigungen
Im nächsten Schritt werden die API-Berechtigungen konfiguriert:

Je nach künftig verwendeten Microsoft-Funktionen kann es erforderlich sein, zu einem späteren Zeitpunkt weitere Berechtigungen hinzuzufügen.
Folgende Einstellungen müssen in Microsoft Entra durchgeführt werden:
Unter
API-Berechtigungen→Konfigurierte Berechtigungenauf Berechtigung hinzufügen klicken.Im Dialogfenster API-Berechtigungen anfordern unter Microsoft-APIs den Eintrag Microsoft Graph auswählen.

Im nächsten Schritt die Kachel Anwendungsberechtigungen auswählen.

Für User die Berechtigung
User.Read.Allauswählen.
Für Group die Berechtigung
Group.Read.Allauswählen.
Für Device die Berechtigung
Device.ReadWrite.Allauswählen und die Auswahl mit Berechtigungen hinzufügen bestätigen.
Bei den neu hinzugefügten API-Berechtigungen wird zunächst ein Ausrufezeichen als Status angezeigt. Administratoren müssen die Berechtigungen einmal bestätigen, damit Microsoft Graph diese tatsächlich erhält. Anschließend wird der Status mit einem grünen Häkchen als Gewährt dargestellt.

Definieren der Umleitungs-URI
In der Relution-Anleitung wird anschließend die Umleitungs-URI in Microsoft Entra konfiguriert:

Unter Authentifizierung auf Plattform hinzufügen klicken.
Im Dialogfenster Plattform konfigurieren die Kachel Web auswählen.

Im Bereich Web unter Umleitungs-URI hinzufügen die Server-URL eintragen.
Die Checkbox ID-Tokens deaktivieren.
Auf Speichern klicken.

Damit ist die Einrichtung in Microsoft Entra abgeschlossen.
Wählen der Relution Serviceoptionen und Abschließen der Einrichtung
In der Relution-Anleitung kann optional festgelegt werden, ob Microsoft Entra ID-Benutzer und Microsoft Entra ID-Gruppen mit Relution synchronisiert werden sollen.

Mit Klick auf Speichern ist die Einrichtung und Verknüpfung von Microsoft Entra ID in Relution abgeschlossen.
Zusammenfassung
Nach Abschluss dieser Schritte ist Microsoft Entra ID mit Relution verknüpft. Damit können Benutzer und Gruppen aus Microsoft Entra ID mit Relution synchronisiert sowie weitere Microsoft-bezogene Funktionen genutzt werden.
Für die Anmeldung synchronisierter Benutzer an Relution muss zusätzlich die OIDC-Authentifizierung → eingerichtet werden. Dies gilt ebenfalls für die Nutzung von Conditional Access.