Damit IBI-aws mit Microsoft Entra ID (früher Azure Active Directory) kommunizieren kann, sind folgende Schritte nötig.
Vor dem Einrichten eines Microsoft Entra ID Zugriffs (früher Azure Active Directory), empfehlen wir, die zertifikatsbasierte Verschlüsselung der Hinweis-Datei zu aktivieren.
So kann sichergestellt werden, dass nur authorisierten Clients der Zugriff ermöglicht wird.
IBI-aws Admin (Teil 1)
Zertifikat für die Client-Authentifizierung generieren
-
IBI-aws Admin starten
-
Zu
Einstellungen > Verzeichnisdienstenavigieren -
Hinzufügen > Microsoft Entra ID (früher Azure Active Directory)...anklicken -
Einen passenden Namen wählen
-
Mandanten-ID und Anwendungs-ID können zunächst mit einem Platzhalter, wie z.B. "tbd" belegt werden
-
Unter
ZertifikateaufGenerierenklicken -
Danach auf
Aktivieren -
Exportieren (Nur Public Key)...anklicken und den Public Key des Zertifikats an eine beliebige Stelle speichern -
Speichernanklicken -
Speichernanklicken
Azure Portal
Anwendung registrieren
-
Azure Portal öffnen
-
Zu Microsoft Entra ID
> App-Registrierungennavigieren -
Neue Registrierunganklicken -
Einen passenden Namen wählen. Bspw.
IBI-aws -
Einen passenden Kontotyp wählen (im Zweifel
Nur Konten in diesem Organisationsverzeichnisauswählen) -
Registrierenanklicken
Zertifikat einbinden
-
Azure Portal öffnen
-
Zu Microsoft Entra ID
> App-Registrierungennavigieren -
Die zuvor erstellte Anwendung auswählen
-
Zertifikate & Geheimnisseanklcken -
Den Reiter
Zertifikateanklicken -
Zuvor generiertes und abgespeichertes Zertifikat (Public Key) mittels
Zertifikat hochladenhinterlegen
API-Berechtigungen vergeben
Damit IBI-aws die benötigten Informationen abfragen kann, müssen folgende API-Berechtigungen vergeben werden:
-
Device.Read.All -
User.Read.All -
GroupMember.Read.All
Die genannten Berechtigungen werden wie folgt vergeben.
-
Azure Portal öffnen
-
Zu Microsoft Entra ID
> App-Registrierungennavigieren -
Die zuvor erstellte Anwendung auswählen
-
API-Berechtigungenanklicken -
Berechtigung hinzufügenanklicken -
Reiter
Microsoft APIsanklicken -
Microsoft Graphauswählen -
Anwendungsberechtigungenauswählen -
Mittels der Suchfunktion, die oben genannten Berechtigungen auswählen
-
Den Vorgang mittels
Berechtigungen hinzufügenbestätigen -
Über das Menü (
...) der jeweiligen Berechtigung muss dieAdministratoreinwilligungeingeholt werden
Mandanten-ID und Anwendungs-ID ermitteln
-
Azure Portal öffnen
-
Zu Microsoft Entra ID
> App-Registrierungennavigieren -
Die zuvor erstellte Anwendung auswählen
-
Anwendungs-ID (Client)undVerzeichnis-ID (Mandant)notieren
IBI-aws Admin (Teil 2)
Einrichtung fertigstellen
Wenn die Anwendung im Azure Portal registriert und alle Berechtigungen erteilt wurden, können die restlichen Informationen im IBI-aws Admin übertragen werden und ein Verbindungstest durchgeführt werden
-
IBI-aws Admin starten
-
Zu
Einstellungen > Verzeichnisdienstenavigieren -
Zuvor erstellten Microsoft Entra ID (früher Azure Active Directory) Eintrag bearbeiten
-
Zuvor notierte Informationen wie folgt eintragen:
Verzeichnis-ID (Mandant): Mandaten-ID
Anwendungs-ID (Client): Anwendungs-ID -
Verbindung testenanklicken, um sicherzustellen, dass eine Verbindung und die Authentifizierung erfolgreich durchgeführt werden konnten -
Speichernanklicken -
Speichernanklicken