Skip to content

Zielgruppe & Rolle

Rolle: IT-Administrator | Voraussetzung: Administrator-Zugriff auf Microsoft Entra ID oder OIDC IdP

Zugriff & Authentifizierung ​

ConnectCLOUD setzt auf moderne, standardisierte Single Sign-On (SSO) Authentifizierung über OpenID Connect (OIDC). Damit melden sich Ihre Benutzer mit ihren gewohnten Unternehmenszugangsdaten an, während Sie als Administrator die zentrale Kontrolle über Identitäten, Multi-Faktor-Authentifizierung (MFA) und Gruppenmitgliedschaften in Ihrem eigenen Identity Provider (IdP) behalten.

Empfohlener Weg: Self-Service-Onboarding

Die Einrichtung Ihres Identity Providers führen Sie direkt im ConnectCLOUD Onboarding-Assistenten durch. Der Assistent validiert Ihre IdP-Endpunkte automatisch per Discovery und sichert die Einrichtung durch einen verpflichtenden Verifizierungs-Testlogin ab.


1. Microsoft Entra ID (Azure AD) einrichten ​

Für die Anbindung von Microsoft Entra ID erstellen Sie in Ihrem Microsoft Entra Admin Center eine eigene App-Registrierung für ConnectCLOUD.

Schritt 1: Neue App-Registrierung anlegen ​

  1. Melden Sie sich im Microsoft Entra Admin Center an.
  2. Navigieren Sie zu Identität > Anwendungen > App-Registrierungen und klicken Sie auf Neue Registrierung.
  3. Vergeben Sie die folgenden Basisdaten:
    • Name: z. B. ConnectCLOUD (Ihre Organisation)
    • Unterstützte Kontotypen: Nur Konten in diesem Organisationsverzeichnis (Nur ein Mandant / Single tenant)
    • Umleitungs-URI (Redirect URI):
      • Plattform: Web
      • URI: https://portal.mbcom.cloud/api/registry/v1/oidc/callback
  4. Klicken Sie auf Registrieren.

Schritt 2: Redirect URI prüfen ​

Prüfen Sie nach der Erstellung unter Verwalten > Authentifizierung, ob die Redirect-URI exakt wie folgt eingetragen ist:

text
https://portal.mbcom.cloud/api/registry/v1/oidc/callback

Exakte Schreibweise erforderlich

  • Plattform muss zwingend Web sein (nicht SPA oder Mobile/Desktop).
  • Verwenden Sie das https://-Protokoll.
  • Keine zusätzlichen Query-Parameter oder abschließenden Schrägstriche.

Schritt 3: Client Secret (Geheimnis) erstellen ​

  1. Öffnen Sie in der App-Registrierung den Menüpunkt Verwalten > Zertifikate & Geheimnisse.
  2. Wählen Sie die Registerkarte Geheime Clientschlüssel und klicken Sie auf Neuer geheimer Clientschlüssel.
  3. Geben Sie eine Beschreibung ein (z. B. ConnectCLOUD SSO) und wählen Sie eine empfohlene Gültigkeitsdauer (z. B. 12 oder 24 Monate).
  4. Klicken Sie auf Hinzufügen.

Wichtig: Secret Value vs. Secret ID

Nach dem Speichern werden in der Tabelle zwei Spalten angezeigt: Wert (Value) und Geheimnis-ID (Secret ID).

  • Kopieren Sie ausschließlich den Wert (Value) — dies ist das eigentliche Geheimnis.
  • Die Geheimnis-ID ist eine UUID und wird von ConnectCLOUD nicht benötigt.
  • Der Wert wird nach dem Verlassen der Seite nie wieder im Klartext angezeigt.

Schritt 4: Client ID und Tenant ID notieren ​

Wechseln Sie zur Übersicht Ihrer App-Registrierung und notieren Sie:

  • Anwendungs-ID (Client-ID): z. B. 7e8b61c2-3e21-4d32-bc55-a6a9efc99182
  • Verzeichnis-ID (Mandanten-ID / Tenant ID): z. B. 9b1a2c3d-4e5f-6a7b-8c9d-0e1f2a3b4c5d

Aus der Verzeichnis-ID ergibt sich Ihre Issuer URL:

text
https://login.microsoftonline.com/<Ihre-Verzeichnis-ID>/v2.0

Schritt 5: API-Berechtigungen hinzufügen ​

Damit ConnectCLOUD den Benutzer anmelden und Sicherheitsgruppen auslesen kann, werden Microsoft Graph API-Berechtigungen benötigt:

  1. Navigieren Sie zu Verwalten > API-Berechtigungen und klicken Sie auf Berechtigung hinzufügen.
  2. Wählen Sie Microsoft Graph und anschließend Delegierte Berechtigungen.
  3. Fügen Sie die folgenden fünf Berechtigungen hinzu:
    • openid
    • profile
    • email
    • User.Read
    • GroupMember.Read.All
  4. Klicken Sie auf Berechtigungen hinzufügen.

Damit einzelne Mitarbeiter bei der Erstanmeldung nicht jeweils manuell um Zustimmung gebeten werden:

  1. Klicken Sie in der Ansicht API-Berechtigungen auf die Schaltfläche Administratorzustimmung für [Ihre Organisation] erteilen.
  2. Bestätigen Sie den Dialog.
  3. Der Status aller Berechtigungen wechselt auf einen grünen Haken (Gewährt für...).

Schritt 7: Gruppen-Claim für alle Gruppen hinzufügen ​

Damit Entra die Gruppenmitgliedschaften beim Login an ConnectCLOUD übermittelt:

  1. Navigieren Sie in der App-Registrierung zu Verwalten > Tokenkonfiguration.
  2. Klicken Sie auf Gruppenanspruch hinzufügen.
  3. Wählen Sie Alle Gruppen.
  4. Aktivieren Sie für den ID-Token die Eigenschaft Gruppen-ID und speichern Sie die Konfiguration.

ConnectCLOUD erhält dadurch die unveränderlichen Object IDs im groups-Claim. Die Object IDs werden intern für die sichere Rollenzuordnung verwendet. Für die Anzeige im Portal fragt ConnectCLOUD den lesbaren Gruppennamen über Microsoft Graph ab.

Ohne Gruppen-Claim sind keine Gruppen sichtbar

Die API-Berechtigung GroupMember.Read.All allein fügt dem ID-Token keinen groups-Claim hinzu. Der Gruppenanspruch muss zusätzlich in der Tokenkonfiguration der App aktiviert werden.

Weitere Informationen finden Sie in der Microsoft-Dokumentation zu Gruppenansprüchen.


Schritt 8: Gruppen und Group Object IDs ​

Für die Zuordnung von Rollen (kundenweit wie CUSTOMER_ADMIN oder mandantenspezifisch wie TENANT_ADMIN, TENANT_ADMIN_VIEWER, TENANT_VIEWER, TENANT_DATA_VIEWER) verwendet ConnectCLOUD die Gruppen aus Microsoft Entra ID.

Technische Zuordnung über Object IDs

Microsoft Entra ID übermittelt im ID-Token die Group Object ID (z. B. 11111111-2222-3333-4444-555555555555). ConnectCLOUD löst diese ID für die Anzeige automatisch in den sprechenden Gruppennamen auf, verwendet für Berechtigungen aber weiterhin ausschließlich die Object ID.

  • Navigieren Sie im Entra Admin Center zu Identität > Gruppen > Alle Gruppen.
  • Suchen Sie die gewünschte Sicherheitsgruppe (z. B. ConnectCLOUD-Admins oder ConnectCLOUD-Buchhaltung).
  • Kopieren Sie den Wert aus der Spalte Objekt-ID.
  • Tragen Sie diese Object ID im Onboarding-Assistenten unter Berechtigungen ein.

2. Generische OIDC-Identity-Provider (Keycloak, Okta, Auth0, Google) ​

ConnectCLOUD unterstützt jeden RFC-konformen OpenID Connect Identity Provider.

ParameterBeschreibungTypischer Wert
Issuer URLBasis-URL Ihres IdP mit Discovery-Dokument /.well-known/openid-configurationhttps://sso.ihrefirma.de/realms/main
Client IDClient Identifier der OIDC Client-Anwendungconnectcloud-app
Client SecretClient Secret für den Confidential Client********
ScopesDurch Leerzeichen getrennte Scope-Listeopenid profile email
Group ClaimName des Claims im Token für Gruppengroups oder roles
Redirect URIFeste Callback-URL für ConnectCLOUDhttps://portal.mbcom.cloud/api/registry/v1/oidc/callback

OIDC Auto-Discovery ​

ConnectCLOUD fragt die Endpunkte Ihres IdP (authorization_endpoint, token_endpoint, jwks_uri, userinfo_endpoint) automatisch über OpenID Connect Discovery ab. Die Kommunikation muss zwingend über HTTPS erfolgen.


3. Checkliste für die Inbetriebnahme ​

Vor dem Start des Onboarding-Assistenten sollten Ihnen die folgenden Angaben vorliegen:

  • [ ] Issuer URL oder Microsoft Entra Tenant ID
  • [ ] Client ID der App-Registrierung
  • [ ] Client Secret Value (Geheimschlüssel-Wert)
  • [ ] Redirect URI https://portal.mbcom.cloud/api/registry/v1/oidc/callback als Web-Redirect hinterlegt
  • [ ] Delegierte Berechtigungen erteilt (openid, profile, email, User.Read, GroupMember.Read.All)
  • [ ] Administratorzustimmung (Admin Consent) erfolgreich erteilt
  • [ ] Unter Tokenkonfiguration den Gruppenanspruch Alle Gruppen mit Gruppen-ID für den ID-Token hinzugefügt
  • [ ] Group Object IDs der administrativen und benutzerbezogenen Sicherheitsgruppen notiert

Fahren Sie anschließend mit dem geführten Kunden-Onboarding-Assistenten fort.


4. Fehlerbehebung (Troubleshooting) ​

Redirect URI Mismatch (redirect_uri_mismatch) ​

  • Ursache: Die in Entra ID hinterlegte Redirect-URI stimmt nicht exakt mit dem ConnectCLOUD-Endpunkt überein.
  • Lösung: Prüfen Sie in der App-Registrierung unter Authentifizierung, ob https://portal.mbcom.cloud/api/registry/v1/oidc/callback buchstabengetreu hinterlegt ist. Plattform muss Web sein.

Administratorzustimmung erforderlich (AADSTS65001) ​

  • Ursache: Der Admin Consent für die Microsoft Graph API-Berechtigungen wurde nicht erteilt.
  • Lösung: Öffnen Sie API-Berechtigungen und klicken Sie auf Administratorzustimmung für [Mandant] erteilen.

Ungültiges Client Secret (AADSTS7000215) ​

  • Ursache: Es wurde versehentlich die Secret ID statt des Secret Value eingetragen, oder das Secret ist abgelaufen.
  • Lösung: Erstellen Sie unter Zertifikate & Geheimnisse ein neues Client Secret und kopieren Sie sofort den Inhalt der Spalte Wert.

Keine Gruppen im Token / Lockout-Gate sperrt ​

  • Ursache: Der Gruppenanspruch fehlt in der Tokenkonfiguration, im Portal wurde der Anzeigename statt der Object ID eingetragen oder die Berechtigung GroupMember.Read.All fehlt.
  • Lösung: Fügen Sie unter Tokenkonfiguration den Gruppenanspruch Alle Gruppen mit Gruppen-ID hinzu und stellen Sie sicher, dass in den Berechtigungseinstellungen die 36-stellige Objekt-ID der Entra-Gruppe hinterlegt ist.

Gruppen werden nur als Object ID angezeigt ​

  • Ursache: Microsoft Graph konnte den Anzeigenamen nicht auflösen, beispielsweise weil GroupMember.Read.All, der Admin Consent oder der Graph-Scope fehlt.
  • Lösung: Prüfen Sie die delegierte Graph-Berechtigung und die Administratorzustimmung. Die Anmeldung funktioniert weiterhin; ConnectCLOUD verwendet die Object ID als sicheren Fallback.

5. Aussperrschutz & Notfall-Wiederherstellung (Self-Service Recovery) ​

Wenn die OIDC-Anmeldung fehlschlägt (z. B. durch ein abgelaufenes Client Secret, geänderte Entra-Zertifikate oder fehlerhafte Redirect-Konfigurationen) und kein Administrator mehr Zugriff auf das Portal hat:

Einstiegspunkte ​

  • Login-Bildschirm: Klicken Sie direkt unter dem Anmeldeformular auf „Zugang wiederherstellen“.
  • Fehlerseite („Anmeldung nicht möglich“): Schlägt die Identitätsprüfung fehl, führt die angezeigte Fehlerseite direkt zur Wiederherstellung.
  • Portal-Shell: Im Footer jeder unauthentifizierten Seite finden Sie den Link „Zugang wiederherstellen“.
  • Direktlink: Rufen Sie {PORTAL_URL}/recovery auf.

Die 2 erforderlichen Faktoren ​

Die Self-Service-Wiederherstellung erfordert zwei Sicherheitsfaktoren:

  1. Faktor 1 (Mailbox-Besitz): Zugriff auf das Postfach eines im Kundenkonto verifizierten Recovery-Kontakts (Erhalt des einmaligen Recovery-Links).
  2. Faktor 2 (Einmal-Wiederherstellungscode): Eingabe eines unverbrauchten Einmal-Recovery-Codes (aus dem bei der Ersteinrichtung generierten 8er-Set).

Nach Validierung beider Faktoren öffnet sich der Recovery-Assistent, in dem Sie die OIDC-Zugangsdaten korrigieren, per Testlogin verifizieren und den Zugang sofort wiederherstellen können.

Letzter Ausweg (MBCOM Support)

Sollten alle 8 Recovery-Codes und der Zugriff auf die Postfächer verloren sein, kann der MBCOM-Support (support@mbcom.de) als dokumentierter letzter Ausweg eine manuelle Notfall-Wiederherstellung anstoßen.


Nächster Schritt in der Basiskonfiguration

Nach der Konfiguration des Identity Providers definieren Sie die Zugriffs- und Berechtigungsregeln: Berechtigungskonzept & Rollenmodell

Zurück zur Übersicht: Basiskonfiguration Übersicht