Login-Provider (OIDC) Den Zugang zu Portal, Dokumentation und weiteren Ressourcen mit vorbereiten.
Der in registry-go integrierte Login-Provider vermittelt die Anmeldung sicher an den Entra-Tenant des Kunden. Die Entra-App wird deshalb direkt für den ConnectCloud Callback eingerichtet; ein separater Identitätsdienst ist nicht erforderlich.
Zentrale Grundlage für den Zugriff
Der Login-Provider (OIDC) ist die Grundlage für den Zugriff auf Dokumentation, Portal und weitere geschützte MBCOM-Ressourcen und sollte bei der Gesamt-Einrichtung bewusst mit eingeplant werden.
Dokumentationsbasiertes Setup
Die Seite erzeugt die technischen Werte direkt im Browser und führt die Einrichtung in Microsoft Entra ID Schritt für Schritt durch.
Fester Callback vor dem Entra-Setup
Konfigurationsname und Redirect-URI werden hier zuerst erzeugt, damit die Entra-App direkt mit den finalen technischen Werten angelegt werden kann.
Verschlüsselte Übergabe an uns
Die finalen Werte können verschlüsselt heruntergeladen oder direkt an MBCOM übertragen werden.
Login-Provider bitte nicht übersehen
Der Login-Provider (OIDC) ist ein wichtiger Teil der Gesamt-Einrichtung, weil darüber später der Zugriff auf Portal, Dokumentation und weitere MBCOM-Ressourcen läuft. Auch wenn andere Themen oft präsenter sind, sollte dieser Baustein in der Planung und Umsetzung früh mit berücksichtigt werden.
Wichtiger Hinweis zum Testergebnis
Das Onboarding erhöht die Wahrscheinlichkeit deutlich, dass Entra-App, Redirect-URI und Zugangsdaten korrekt vorbereitet sind. Es ist aber keine Garantie dafür, dass die spätere Anmeldung ohne weiteres Eingreifen funktioniert. Tenant-Richtlinien, Consent-Themen, nachträgliche Änderungen oder Besonderheiten in Ihrer Entra-Umgebung können zusätzliche Nacharbeit erforderlich machen.
Was mit Ihren Zugangsdaten passiert
Für den Smoketest wird serverseitig mit Tenant-ID, Client-ID und Client-Secret geprüft, ob Entra die App technisch akzeptiert und ein Token ausstellen kann. Beim verschlüsselten Download oder Upload werden Ihre Eingaben und Prüfergebnisse nicht im Klartext abgelegt, sondern auf dem Server per PBKDF2 und AES-256-GCM in eine verschlüsselte Datei verpackt. Gespeichert oder übertragen wird nur diese verschlüsselte Datei.
Einrichtung
So richten Sie Microsoft Entra ID für den Login-Provider ein
11. Technische Werte im Onboarding erzeugen
Starten Sie in diesem Onboarding mit dem Kunden- oder Firmennamen und erzeugen Sie daraus die festen technischen Werte für die Entra-App.
1. Technische Werte im Onboarding erzeugen
Starten Sie in diesem Onboarding mit dem Kunden- oder Firmennamen und erzeugen Sie daraus die festen technischen Werte für die Entra-App.
Schritt für Schritt
Hinweise
22. Neue App Registration anlegen
Die OIDC-Anbindung verwendet eine eigene App Registration in Microsoft Entra ID.
2. Neue App Registration anlegen
Die OIDC-Anbindung verwendet eine eigene App Registration in Microsoft Entra ID.
Pfad
Schritt für Schritt
33. Redirect-URI nach der Erstellung prüfen
Nach der Erstellung muss die hinterlegte Redirect-URI in der App noch einmal technisch gegen den generierten Wert geprüft werden.
3. Redirect-URI nach der Erstellung prüfen
Nach der Erstellung muss die hinterlegte Redirect-URI in der App noch einmal technisch gegen den generierten Wert geprüft werden.
Pfad
Schritt für Schritt
Hinweise
44. Client Secret erzeugen
Für die spätere technische Anbindung wird ein Client Secret benötigt.
4. Client Secret erzeugen
Für die spätere technische Anbindung wird ein Client Secret benötigt.
Pfad
Schritt für Schritt
Hinweise
55. Tenant-ID und Client-ID notieren
Die drei final benötigten Übergabewerte bestehen aus Client-ID, Tenant-ID und Client Secret.
5. Tenant-ID und Client-ID notieren
Die drei final benötigten Übergabewerte bestehen aus Client-ID, Tenant-ID und Client Secret.
Schritt für Schritt
66. Delegated Permissions setzen
Für die Anmeldung über den ConnectCloud Login-Provider werden die grundlegenden delegierten Microsoft-Graph-Berechtigungen benötigt.
6. Delegated Permissions setzen
Für die Anmeldung über den ConnectCloud Login-Provider werden die grundlegenden delegierten Microsoft-Graph-Berechtigungen benötigt.
Pfad
Schritt für Schritt
Hinweise
77. Admin Consent erteilen
Damit Benutzer beim ersten Login keine zusätzliche Freigabe bestätigen müssen, sollte der Tenant-weite Consent direkt erteilt werden.
7. Admin Consent erteilen
Damit Benutzer beim ersten Login keine zusätzliche Freigabe bestätigen müssen, sollte der Tenant-weite Consent direkt erteilt werden.
Pfad
Schritt für Schritt
88. Ergebnis gegen die Checkliste prüfen
Vor der Übergabe an MBCOM sollte die App Registration noch einmal vollständig abgeglichen werden.
8. Ergebnis gegen die Checkliste prüfen
Vor der Übergabe an MBCOM sollte die App Registration noch einmal vollständig abgeglichen werden.
Schritt für Schritt
Übergabe an MBCOM
Diese Daten sollten am Ende vorliegen
Allgemeine Informationen
Technische Onboarding-Werte
Azure Entra ID Werte
Vor dem Prüfbereich
Diese Punkte sollten vorher erledigt sein
Lokale Prüfung
Formale Plausibilität der Eingaben
Ansprechpartner E-Mail
Noch nicht ausgefüllt.
Directory (tenant) ID
Noch nicht ausgefüllt.
Application (client) ID
Noch nicht ausgefüllt.
Client Secret (Value)
Noch nicht ausgefüllt.
Redirect-URI und Konfigurationsname
Noch nicht ausgefüllt.
Kundenname und Konfigurationsname
Noch nicht ausgefüllt.
Prüfbereich
Eingaben prüfen und finale Werte übergeben
Der Bereich ist in drei Teile gegliedert: Übergabedaten, lokale Plausibilitätsprüfung und technischer Entra-Smoketest.
1. Technische Werte und Übergabedaten
Erzeugen Sie zuerst die festen technischen Werte für die Entra-App und ergänzen Sie danach die finalen Zugangsdaten aus Microsoft Entra ID.
Dient der Zuordnung des Onboardings und für Rückfragen.
Dient der Zuordnung des Onboardings und für Rückfragen.
Technische Werte für Entra (Pflicht-Übergabewerte)
Der Konfigurationsname und die Redirect-URI werden lokal im Browser erzeugt, bleiben nach einem Reload erhalten und sollten nach der Generierung unverändert in Entra übernommen werden.
Der Client Secret wird aus Sicherheitsgründen nicht in Ihrem Browser gespeichert und muss nach einem Reload erneut eingetragen werden.
2. Technischer Entra-Smoketest
Der Smoketest prüft Tenant-Erkennung, die Konsistenz von Redirect-URI und Konfigurationsname sowie serverseitig die App-Anmeldung so weit, wie Entra das für diese Art von Anwendung zulässt.
Verschlüsselte Übergabe vorbereiten
Die eingegebenen Werte werden serverseitig verschlüsselt und können anschließend heruntergeladen oder direkt an den sicheren Ablageort übertragen werden.
Hinweis: Sollte die verschlüsselte Übergabe technisch nicht möglich sein, senden Sie uns die 5 Werte bitte gesammelt auf einem anderen sicheren Weg zu.
Prüfergebnis
Ergebnis der Prüfung
Ansprechpartner E-Mail
Noch nicht ausgefüllt.
Directory (tenant) ID
Noch nicht ausgefüllt.
Application (client) ID
Noch nicht ausgefüllt.
Client Secret (Value)
Noch nicht ausgefüllt.
Redirect-URI und Konfigurationsname
Noch nicht ausgefüllt.
Kundenname und Konfigurationsname
Noch nicht ausgefüllt.