Appearance
Zielgruppe & Rolle
Rolle: IT-Administrator | Voraussetzung: Administrator-Zugriff auf Microsoft Entra ID oder OIDC IdP
Zugriff & Authentifizierung
ConnectCLOUD setzt auf moderne, standardisierte Single Sign-On (SSO) Authentifizierung über OpenID Connect (OIDC). Damit melden sich Ihre Benutzer mit ihren gewohnten Unternehmenszugangsdaten an, während Sie als Administrator die zentrale Kontrolle über Identitäten, Multi-Faktor-Authentifizierung (MFA) und Gruppenmitgliedschaften in Ihrem eigenen Identity Provider (IdP) behalten.
Empfohlener Weg: Self-Service-Onboarding
Die Einrichtung Ihres Identity Providers führen Sie direkt im ConnectCLOUD Onboarding-Assistenten durch. Der Assistent validiert Ihre IdP-Endpunkte automatisch per Discovery und sichert die Einrichtung durch einen verpflichtenden Verifizierungs-Testlogin ab.
1. Microsoft Entra ID (Azure AD) einrichten
Für die Anbindung von Microsoft Entra ID erstellen Sie in Ihrem Microsoft Entra Admin Center eine eigene App-Registrierung für ConnectCLOUD.
Schritt 1: Neue App-Registrierung anlegen
- Melden Sie sich im Microsoft Entra Admin Center an.
- Navigieren Sie zu Identität > Anwendungen > App-Registrierungen und klicken Sie auf Neue Registrierung.
- Vergeben Sie die folgenden Basisdaten:
- Name: z. B.
ConnectCLOUD (Ihre Organisation) - Unterstützte Kontotypen:
Nur Konten in diesem Organisationsverzeichnis (Nur ein Mandant / Single tenant) - Umleitungs-URI (Redirect URI):
- Plattform: Web
- URI:
https://portal.mbcom.cloud/api/registry/v1/oidc/callback
- Name: z. B.
- Klicken Sie auf Registrieren.
Schritt 2: Redirect URI prüfen
Prüfen Sie nach der Erstellung unter Verwalten > Authentifizierung, ob die Redirect-URI exakt wie folgt eingetragen ist:
text
https://portal.mbcom.cloud/api/registry/v1/oidc/callbackExakte Schreibweise erforderlich
- Plattform muss zwingend Web sein (nicht SPA oder Mobile/Desktop).
- Verwenden Sie das
https://-Protokoll. - Keine zusätzlichen Query-Parameter oder abschließenden Schrägstriche.
Schritt 3: Client Secret (Geheimnis) erstellen
- Öffnen Sie in der App-Registrierung den Menüpunkt Verwalten > Zertifikate & Geheimnisse.
- Wählen Sie die Registerkarte Geheime Clientschlüssel und klicken Sie auf Neuer geheimer Clientschlüssel.
- Geben Sie eine Beschreibung ein (z. B.
ConnectCLOUD SSO) und wählen Sie eine empfohlene Gültigkeitsdauer (z. B. 12 oder 24 Monate). - Klicken Sie auf Hinzufügen.
Wichtig: Secret Value vs. Secret ID
Nach dem Speichern werden in der Tabelle zwei Spalten angezeigt: Wert (Value) und Geheimnis-ID (Secret ID).
- Kopieren Sie ausschließlich den Wert (Value) — dies ist das eigentliche Geheimnis.
- Die Geheimnis-ID ist eine UUID und wird von ConnectCLOUD nicht benötigt.
- Der Wert wird nach dem Verlassen der Seite nie wieder im Klartext angezeigt.
Schritt 4: Client ID und Tenant ID notieren
Wechseln Sie zur Übersicht Ihrer App-Registrierung und notieren Sie:
- Anwendungs-ID (Client-ID): z. B.
7e8b61c2-3e21-4d32-bc55-a6a9efc99182 - Verzeichnis-ID (Mandanten-ID / Tenant ID): z. B.
9b1a2c3d-4e5f-6a7b-8c9d-0e1f2a3b4c5d
Aus der Verzeichnis-ID ergibt sich Ihre Issuer URL:
text
https://login.microsoftonline.com/<Ihre-Verzeichnis-ID>/v2.0Schritt 5: API-Berechtigungen hinzufügen
Damit ConnectCLOUD den Benutzer anmelden und Sicherheitsgruppen auslesen kann, werden Microsoft Graph API-Berechtigungen benötigt:
- Navigieren Sie zu Verwalten > API-Berechtigungen und klicken Sie auf Berechtigung hinzufügen.
- Wählen Sie Microsoft Graph und anschließend Delegierte Berechtigungen.
- Fügen Sie die folgenden fünf Berechtigungen hinzu:
openidprofileemailUser.ReadGroupMember.Read.All
- Klicken Sie auf Berechtigungen hinzufügen.
Schritt 6: Administratorzustimmung (Admin Consent) erteilen
Damit einzelne Mitarbeiter bei der Erstanmeldung nicht jeweils manuell um Zustimmung gebeten werden:
- Klicken Sie in der Ansicht API-Berechtigungen auf die Schaltfläche Administratorzustimmung für [Ihre Organisation] erteilen.
- Bestätigen Sie den Dialog.
- Der Status aller Berechtigungen wechselt auf einen grünen Haken (Gewährt für...).
Schritt 7: Gruppen-Claim für alle Gruppen hinzufügen
Damit Entra die Gruppenmitgliedschaften beim Login an ConnectCLOUD übermittelt:
- Navigieren Sie in der App-Registrierung zu Verwalten > Tokenkonfiguration.
- Klicken Sie auf Gruppenanspruch hinzufügen.
- Wählen Sie Alle Gruppen.
- Aktivieren Sie für den ID-Token die Eigenschaft Gruppen-ID und speichern Sie die Konfiguration.
ConnectCLOUD erhält dadurch die unveränderlichen Object IDs im groups-Claim. Die Object IDs werden intern für die sichere Rollenzuordnung verwendet. Für die Anzeige im Portal fragt ConnectCLOUD den lesbaren Gruppennamen über Microsoft Graph ab.
Ohne Gruppen-Claim sind keine Gruppen sichtbar
Die API-Berechtigung GroupMember.Read.All allein fügt dem ID-Token keinen groups-Claim hinzu. Der Gruppenanspruch muss zusätzlich in der Tokenkonfiguration der App aktiviert werden.
Weitere Informationen finden Sie in der Microsoft-Dokumentation zu Gruppenansprüchen.
Schritt 8: Gruppen und Group Object IDs
Für die Zuordnung von Rollen (kundenweit wie CUSTOMER_ADMIN oder mandantenspezifisch wie TENANT_ADMIN, TENANT_ADMIN_VIEWER, TENANT_VIEWER, TENANT_DATA_VIEWER) verwendet ConnectCLOUD die Gruppen aus Microsoft Entra ID.
Technische Zuordnung über Object IDs
Microsoft Entra ID übermittelt im ID-Token die Group Object ID (z. B. 11111111-2222-3333-4444-555555555555). ConnectCLOUD löst diese ID für die Anzeige automatisch in den sprechenden Gruppennamen auf, verwendet für Berechtigungen aber weiterhin ausschließlich die Object ID.
- Navigieren Sie im Entra Admin Center zu Identität > Gruppen > Alle Gruppen.
- Suchen Sie die gewünschte Sicherheitsgruppe (z. B.
ConnectCLOUD-AdminsoderConnectCLOUD-Buchhaltung). - Kopieren Sie den Wert aus der Spalte Objekt-ID.
- Tragen Sie diese Object ID im Onboarding-Assistenten unter Berechtigungen ein.
2. Generische OIDC-Identity-Provider (Keycloak, Okta, Auth0, Google)
ConnectCLOUD unterstützt jeden RFC-konformen OpenID Connect Identity Provider.
| Parameter | Beschreibung | Typischer Wert |
|---|---|---|
| Issuer URL | Basis-URL Ihres IdP mit Discovery-Dokument /.well-known/openid-configuration | https://sso.ihrefirma.de/realms/main |
| Client ID | Client Identifier der OIDC Client-Anwendung | connectcloud-app |
| Client Secret | Client Secret für den Confidential Client | ******** |
| Scopes | Durch Leerzeichen getrennte Scope-Liste | openid profile email |
| Group Claim | Name des Claims im Token für Gruppen | groups oder roles |
| Redirect URI | Feste Callback-URL für ConnectCLOUD | https://portal.mbcom.cloud/api/registry/v1/oidc/callback |
OIDC Auto-Discovery
ConnectCLOUD fragt die Endpunkte Ihres IdP (authorization_endpoint, token_endpoint, jwks_uri, userinfo_endpoint) automatisch über OpenID Connect Discovery ab. Die Kommunikation muss zwingend über HTTPS erfolgen.
3. Checkliste für die Inbetriebnahme
Vor dem Start des Onboarding-Assistenten sollten Ihnen die folgenden Angaben vorliegen:
- [ ] Issuer URL oder Microsoft Entra Tenant ID
- [ ] Client ID der App-Registrierung
- [ ] Client Secret Value (Geheimschlüssel-Wert)
- [ ] Redirect URI
https://portal.mbcom.cloud/api/registry/v1/oidc/callbackals Web-Redirect hinterlegt - [ ] Delegierte Berechtigungen erteilt (
openid,profile,email,User.Read,GroupMember.Read.All) - [ ] Administratorzustimmung (Admin Consent) erfolgreich erteilt
- [ ] Unter Tokenkonfiguration den Gruppenanspruch Alle Gruppen mit Gruppen-ID für den ID-Token hinzugefügt
- [ ] Group Object IDs der administrativen und benutzerbezogenen Sicherheitsgruppen notiert
Fahren Sie anschließend mit dem geführten Kunden-Onboarding-Assistenten fort.
4. Fehlerbehebung (Troubleshooting)
Redirect URI Mismatch (redirect_uri_mismatch)
- Ursache: Die in Entra ID hinterlegte Redirect-URI stimmt nicht exakt mit dem ConnectCLOUD-Endpunkt überein.
- Lösung: Prüfen Sie in der App-Registrierung unter Authentifizierung, ob
https://portal.mbcom.cloud/api/registry/v1/oidc/callbackbuchstabengetreu hinterlegt ist. Plattform muss Web sein.
Administratorzustimmung erforderlich (AADSTS65001)
- Ursache: Der Admin Consent für die Microsoft Graph API-Berechtigungen wurde nicht erteilt.
- Lösung: Öffnen Sie API-Berechtigungen und klicken Sie auf Administratorzustimmung für [Mandant] erteilen.
Ungültiges Client Secret (AADSTS7000215)
- Ursache: Es wurde versehentlich die Secret ID statt des Secret Value eingetragen, oder das Secret ist abgelaufen.
- Lösung: Erstellen Sie unter Zertifikate & Geheimnisse ein neues Client Secret und kopieren Sie sofort den Inhalt der Spalte Wert.
Keine Gruppen im Token / Lockout-Gate sperrt
- Ursache: Der Gruppenanspruch fehlt in der Tokenkonfiguration, im Portal wurde der Anzeigename statt der Object ID eingetragen oder die Berechtigung
GroupMember.Read.Allfehlt. - Lösung: Fügen Sie unter Tokenkonfiguration den Gruppenanspruch Alle Gruppen mit Gruppen-ID hinzu und stellen Sie sicher, dass in den Berechtigungseinstellungen die 36-stellige Objekt-ID der Entra-Gruppe hinterlegt ist.
Gruppen werden nur als Object ID angezeigt
- Ursache: Microsoft Graph konnte den Anzeigenamen nicht auflösen, beispielsweise weil
GroupMember.Read.All, der Admin Consent oder der Graph-Scope fehlt. - Lösung: Prüfen Sie die delegierte Graph-Berechtigung und die Administratorzustimmung. Die Anmeldung funktioniert weiterhin; ConnectCLOUD verwendet die Object ID als sicheren Fallback.
5. Aussperrschutz & Notfall-Wiederherstellung (Self-Service Recovery)
Wenn die OIDC-Anmeldung fehlschlägt (z. B. durch ein abgelaufenes Client Secret, geänderte Entra-Zertifikate oder fehlerhafte Redirect-Konfigurationen) und kein Administrator mehr Zugriff auf das Portal hat:
Einstiegspunkte
- Login-Bildschirm: Klicken Sie direkt unter dem Anmeldeformular auf „Zugang wiederherstellen“.
- Fehlerseite („Anmeldung nicht möglich“): Schlägt die Identitätsprüfung fehl, führt die angezeigte Fehlerseite direkt zur Wiederherstellung.
- Portal-Shell: Im Footer jeder unauthentifizierten Seite finden Sie den Link „Zugang wiederherstellen“.
- Direktlink: Rufen Sie
{PORTAL_URL}/recoveryauf.
Die 2 erforderlichen Faktoren
Die Self-Service-Wiederherstellung erfordert zwei Sicherheitsfaktoren:
- Faktor 1 (Mailbox-Besitz): Zugriff auf das Postfach eines im Kundenkonto verifizierten Recovery-Kontakts (Erhalt des einmaligen Recovery-Links).
- Faktor 2 (Einmal-Wiederherstellungscode): Eingabe eines unverbrauchten Einmal-Recovery-Codes (aus dem bei der Ersteinrichtung generierten 8er-Set).
Nach Validierung beider Faktoren öffnet sich der Recovery-Assistent, in dem Sie die OIDC-Zugangsdaten korrigieren, per Testlogin verifizieren und den Zugang sofort wiederherstellen können.
Letzter Ausweg (MBCOM Support)
Sollten alle 8 Recovery-Codes und der Zugriff auf die Postfächer verloren sein, kann der MBCOM-Support (support@mbcom.de) als dokumentierter letzter Ausweg eine manuelle Notfall-Wiederherstellung anstoßen.
Nächster Schritt in der Basiskonfiguration
Nach der Konfiguration des Identity Providers definieren Sie die Zugriffs- und Berechtigungsregeln: Berechtigungskonzept & Rollenmodell
Zurück zur Übersicht: Basiskonfiguration Übersicht