Skip to content

Zielgruppe & Rolle

Rolle: IT-Administrator (Kunde / MBCOM) | Voraussetzung: Einladungs-E-Mail von MBCOM erhalten

Kunden-Onboarding & Provisionierung ​

ConnectCLOUD bietet einen vollständig geführten Self-Service-Onboarding-Assistenten für Kunden-Administratoren. Damit können Sie nach der Freischaltung durch MBCOM Ihre Identitätsanbindung (Single Sign-On / OIDC), Ihre Mandanten sowie Rollen und Berechtigungen eigenständig und sicher einrichten und aktivieren.

Dieses Dokument führt Sie Schritt für Schritt durch die Ersteinrichtung und beschreibt die anschließenden Workflows zur Mandantenverwaltung, Berechtigungsanpassung und OIDC-Aktualisierung.


Der Onboarding-Prozess im Überblick ​

Der Bereitstellungsprozess gliedert sich in eine sichere Einladung, die schrittweise Konfiguration im Portal-Assistenten und die finale atomare Aktivierung:


1. Einladung & Schutz vor E-Mail-Scannern ​

Die Einladungs-E-Mail ​

Sobald MBCOM Ihren Kundenaccount im System anlegt, erhalten Sie als Kunden-Administrator eine automatisierte Einladungs-E-Mail über unser Benachrichtigungssystem.

  • Gültigkeit: Der Einladungslink ist aus Sicherheitsgründen 72 Stunden gültig.
  • Einmalige Nutzung: Jeder Einladungstoken kann nur genau einmal zur Erstellung einer aktiven Konfigurationssitzung eingelöst werden.
  • Sicherheitsnachweis: Das System speichert niemals Klartext-Tokens, sondern ausschließlich kryptografische SHA-256-Hashes.

E-Mail-Scanner-sichere Landingpage ​

Viele Unternehmens-E-Mail-Systeme und Virenscanner rufen Links in eingehenden E-Mails automatisch im Hintergrund ab, um Phishing oder Malware zu erkennen.

Kein vorzeitiges Einlösen durch E-Mail-Scanner

Der bloße Aufruf der Landingpage (/onboarding?t=...) konsumiert Ihren Einladungstoken nicht. Erst wenn Sie auf der Landingpage explizit auf die Schaltfläche „Onboarding starten“ klicken, wird der Token eingelöst und eine geschützte Sitzung (cc_onboarding) in Ihrem Browser gestartet.


2. Der Onboarding-Assistent (Schritt-für-Schritt) ​

Nach dem Klick auf „Onboarding starten“ öffnet sich der geführte Bereitstellungsassistent. Der Assistent speichert Ihren Zwischenstand automatisch, sodass Sie den Vorgang jederzeit unterbrechen und fortsetzen können.

Schritt 1: Account (Kundendaten, Benachrichtigungs-Verteiler & Recovery-Kontakte) ​

Im ersten Schritt sehen Sie die von MBCOM hinterlegten Stammdaten Ihres Unternehmens:

  • Kundenname: Der offizielle Name Ihrer Organisation.
  • Kundennummer: Ihre eindeutige Kundennummer bei MBCOM (z. B. 10001).

Read-Only-Prüfung

Prüfen Sie, ob der angezeigte Unternehmensname und die Kundennummer korrekt sind. Bei Unstimmigkeiten kontaktieren Sie bitte den MBCOM-Support, bevor Sie fortfahren.

Benachrichtigungs-E-Mail (Verteiler) ​

Zusätzlich hinterlegen Sie hier die allgemeine Benachrichtigungs-E-Mail-Adresse Ihres Unternehmens. An diese Adresse versendet ConnectCLOUD rein informative Statusmeldungen zu Ihrem Kundenkonto, zum Beispiel:

  • Informationen über neu angelegte Mandanten,
  • Allgemeine Statusbenachrichtigungen.

Bitte einen Verteiler verwenden – kein persönliches Postfach

Es kann pro Kunde nur eine allgemeine Benachrichtigungsadresse gespeichert werden. Richten Sie daher in Ihrer Organisation einen E-Mail-Verteiler oder ein Gruppenpostfach ein (z. B. connectcloud@ihrefirma.de) und tragen Sie diese Adresse hier ein.

Aus Sicherheitsgründen erhält diese Verteileradresse niemals Aktions- oder Stornierungslinks, die Konfigurations- oder Sicherheitsänderungen bewirken können.

Notfall-Wiederherstellungskontakte (Recovery Contacts) ​

Zur Absicherung Ihres Zugangs hinterlegen Sie mindestens eine persönliche Administrator-Adresse als Recovery-Kontakt:

  • Sicherheitskanal: Recovery-Kontakte bilden den exklusiven Vertrauenskanal für sicherheitsrelevante Vorgänge (Self-Service-Wiederherstellung, Stornierungsbenachrichtigungen und Konfigurations-Wiederherstellungslinks).
  • Verifizierung vor Aktivierung: Jeder eingetragene Recovery-Kontakt muss vor der finalen Aktivierung des Onboardings über einen Bestätigungslink per E-Mail verifiziert werden.
  • Streng getrennt: Recovery-Kontakte sind strikt von der allgemeinen Verteileradresse getrennt und können bei bestehenden Kunden nur nach erneuter Authentifizierung (Step-Up) angepasst werden.

Die Adressen können später jederzeit von einem berechtigten Kunden-Administrator im Portal unter Kunden-Administration (Reiter Sicherheit) verwaltet werden.


Schritt 2: Authentifizierung (OIDC & Microsoft Entra ID) ​

In diesem Schritt hinterlegen Sie die Zugangsdaten Ihres Identity Providers (IdP). ConnectCLOUD nutzt modernes OpenID Connect (OIDC) für Single Sign-On (SSO).

ParameterBeschreibungBeispiel
Issuer URLBasis-URL des OpenID Connect Discovery-Endpunkts Ihres IdPhttps://login.microsoftonline.com/<Tenant-ID>/v2.0
Client IDDie Anwendungs-ID / Application (client) ID der Registrierung7e8b61c2-3e21-4d32-bc55-a6a9efc99182
Client SecretDas generierte Client-Geheimnis (Value, nicht die Secret ID!)abc12~XyZ...
ScopesAngeforderte OIDC-Scopes (durch Leerzeichen getrennt)openid profile email
Group ClaimName des Claims im Token, der Benutzergruppen enthältgroups (Standard bei Entra ID)

Automatische Endpunkt-Erkennung (Discovery) ​

Sobald Sie die Issuer URL eingeben und den Schritt speichern, prüft ConnectCLOUD automatisch das Dokument /.well-known/openid-configuration des Identity Providers. Endpunkte wie authorization_endpoint, token_endpoint und jwks_uri werden automatisch ermittelt und validiert.

Vorbereitung in Microsoft Entra ID

Bevor Sie diesen Schritt speichern, müssen Sie die App-Registrierung in Microsoft Entra ID abgeschlossen haben. Beachten Sie dazu die Detaillierte Anleitung für Microsoft Entra ID.

  • Redirect URI: https://portal.mbcom.cloud/api/registry/v1/oidc/callback (Typ: Web)
  • Redirect URI fuer Onboarding: https://portal.mbcom.dev/api/registry/v1/onboarding/oidc/verify/callback (Typ: Web)
  • API-Berechtigungen: openid, profile, email, User.Read, GroupMember.Read.All mit erteiltem Admin-Consent.
  • Tokenkonfiguration: Gruppenanspruch Alle Gruppen mit Gruppen-ID für den ID-Token hinzufügen. Erst dadurch werden die Gruppen im groups-Claim für ConnectCLOUD sichtbar.

Schritt 3: Verifizierung & Testanmeldung ​

Um sicherzustellen, dass die IdP-Konfiguration fehlerfrei arbeitet und Sie sich nicht aussperren, ist vor der Aktivierung eine reale Testanmeldung verpflichtend.

  1. Klicken Sie auf „Verbindung testen“.
  2. Sie werden zu Ihrem Identity Provider weitergeleitet und melden sich dort mit Ihrem Firmenkonto an.
  3. Nach erfolgreicher Anmeldung kehren Sie automatisch zum Assistenten zurück.
  4. Der Assistent zeigt das Testergebnis übersichtlich an:
    • Benutzer-Identifikator (Subject / OID)
    • E-Mail-Adresse
    • Erkannte Gruppen (bei Entra ID: lesbare Gruppennamen; die Object IDs bleiben als technische Schlüssel sichtbar)

Wichtiger Hinweis zum Testlogin

Dieser Test dient ausschließlich der Verifikation der OIDC-Konfiguration und der Gruppenübermittlung. Es wird noch keine reguläre Portalsitzung ausgestellt.


Schritt 4: Mandanten erfassen ​

Legen Sie hier die Mandanten an, die für Ihre Organisation in ConnectCLOUD bereitgestellt werden sollen:

  • Mandantencode (Nummer): 2-stelliger Funktionscode (z. B. 01, 02).
  • Mandantenname: Sprechende Bezeichnung (z. B. Hauptmandant, Zweigniederlassung Süd).

Sie können über die Schaltfläche „Mandant hinzufügen“ mehrere Mandanten erfassen oder nicht mehr benötigte Zeilen deaktivieren. Mindestens ein Mandant ist erforderlich.


Schritt 5: Berechtigungen & Gruppen-Mapping ​

ConnectCLOUD nutzt ein rollenbasiertes Berechtigungskonzept (RBAC). In diesem Schritt verknüpfen Sie Gruppen aus Ihrem Identity Provider mit Rollen in ConnectCLOUD:

Kunden-Administrator-Zuordnung (kundenweit) ​

Sie können IdP-Sicherheitsgruppen definieren, die kundenweit die Rolle CUSTOMER_ADMIN erhalten. Mitglieder dieser Gruppen haben administrativen Vollzugriff über alle Mandanten Ihrer Organisation hinweg (z. B. Zugriff auf die Kunden-Administration und Stammdaten).

Automatischer Fallback

Bleibt diese kundenweite Zuordnung leer, werden Benutzer mit der Rolle TENANT_ADMIN automatisch auch als Kunden-Administratoren behandelt.

Rollenübersicht auf Mandantenebene ​

  • TENANT_ADMIN (Mandanten-Administrator): Vollzugriff auf den Mandanten, Einstellungen, Berechtigungsverwaltung, Token-Generierung und Rechnungsvergleich.
  • TENANT_ADMIN_VIEWER (Mandanten-Einstellungen Lesezugriff): Lesender Zugriff auf Mandanten-Einstellungen.
  • TENANT_VIEWER (Mandanten-Benutzer): Standardbenutzer für den Zugriff auf den Mandanten und die Beleg-/Workflow-Bearbeitung.
  • TENANT_DATA_VIEWER (Mandanten-Datenleser): Basis-Zugriff plus Lesezugriff auf ERP-Daten (microtech) und OpenSearch.
  • INVOICE_COMPARE (Rechnungsvergleich): Spezialisierte Rolle für den Rechnungsvergleich.

Microsoft Entra ID Group Object IDs als technischer Schlüssel ​

Verwenden Sie Group Object IDs!

Bei Microsoft Entra ID überträgt der Token im groups-Claim die Group Object ID (z. B. 11111111-2222-3333-4444-555555555555). ConnectCLOUD ruft den Anzeigenamen über Microsoft Graph ab, verwendet intern aber weiterhin ausschließlich die Object ID.

  • Tragen Sie im Feld Gruppen-ID (Object ID) die genaue Object ID aus dem Microsoft Entra Admin Center ein.
  • Das Feld Bezeichnung dient lediglich Ihrer internen Dokumentation und Übersicht im Portal.

E-Mail-Domänenregeln (erforderlich) ​

Zusätzlich zu den Gruppen-Mappings legen Sie fest, welche E-Mail-Domänen regulären Zugriff auf den jeweiligen Mandanten erhalten (Standard-Muster: ^[A-Za-z0-9._%+-]+@mbcom\.de$).

Automatische Domänen-Konvertierung

Sie müssen reguläre Ausdrücke nicht zwingend manuell formulieren:

  • Einfache Domäneneingabe: Wenn Sie eine reine Domäne wie ihrefirma.de oder @ihrefirma.de (bzw. eine Subdomäne wie sub.ihrefirma.de) eingeben, wandelt ConnectCLOUD die Eingabe automatisch in den vollständigen, verankerten regulären Ausdruck ^[A-Za-z0-9._%+-]+@ihrefirma\.de$ um.
  • Automatische Übernahme: Die Umwandlung erfolgt beim Drücken von Enter, beim Klick auf „Muster übernehmen“ sowie automatisch beim Speichern der Berechtigungen oder beim Wechseln des Mandanten-Reiters.
  • Benutzerdefinierte Regex-Muster: Fortgeschrittene Administratoren können weiterhin beliebige eigene reguläre Ausdrücke (z. B. für Multi-Domain-Filter wie ^.*@(?:firma\.de|tochter\.com)$) eintragen. Diese werden direkt validiert und unverändert übernommen.

Mindestens eine Regel pro Mandant

Für jeden Mandanten ist mindestens eine E-Mail-Filterregel erforderlich. Solange für einen Mandanten keine Regel hinterlegt ist, bleibt die Schaltfläche „Berechtigungen speichern und zur Überprüfung“ deaktiviert.

Ungültige reguläre Ausdrücke werden direkt mit einem verständlichen Fehlerhinweis im Assistenten abgewiesen.

Konfiguration zwischen Mandanten übernehmen ​

Wenn Sie mehrere Mandanten konfigurieren, blendet der Assistent oberhalb der Zuordnungen den Bereich „Konfiguration übernehmen“ ein:

  • „Von «Mandant» übernehmen“: Übernimmt Gruppen-Zuordnungen und E-Mail-Filterregeln eines bereits konfigurierten Mandanten für den aktuell gewählten Mandanten.
  • „Konfiguration von «Mandant» auf alle anderen Mandanten übertragen“: Überträgt die Angaben des aktuell gewählten Mandanten auf alle übrigen Mandanten.

Die übernommenen Werte ersetzen die bisherigen Angaben des Zielmandanten und können anschließend weiterhin einzeln angepasst werden.

Sicherheitsregel für Administratoren

E-Mail-Regeln können Benutzern ausschließlich Standard-Zugriff (TENANT_VIEWER) gewähren. Administrative Berechtigungen (TENANT_ADMIN) können aus Sicherheitsgründen nur über explizite Gruppen-Mappings vergeben werden.


Schritt 6: Überprüfung & Aktivierung ​

Im letzten Schritt erhalten Sie eine Gesamtübersicht aller konfigurierten Bereiche:

  • Account-Stammdaten, Benachrichtigungs-Verteiler und verifizierte Recovery-Kontakte
  • OIDC-Konfiguration und Verifizierungsstatus
  • Liste der anzulegenden Mandanten
  • Konfigurierte Gruppen-Mappings und E-Mail-Regeln

Der Aussperrschutz (Admin Lockout Prevention Gate) ​

Um zu verhindern, dass Kunden versehentlich eine Konfiguration aktivieren, mit der sich kein Administrator mehr am Portal anmelden kann, besitzt ConnectCLOUD eine automatische Sicherheitsprüfung:

Aktivierungs-Sperre bei fehlender Administrator-Berechtigung

Die Schaltfläche „Bereitstellung aktivieren“ bleibt so lange deaktiviert, bis durch die Testanmeldung in Schritt 3 nachgewiesen wurde, dass Ihr Test-Benutzer über mindestens eine zugewiesene Gruppe mit der Rolle TENANT_ADMIN verfügt (Admin-Proven Status).

Einmal-Wiederherstellungscodes (Recovery Codes) ​

Bei der erstmaligen Aktivierung eines Kundenkontos generiert ConnectCLOUD automatisch 8 Einmal-Wiederherstellungscodes (jeder Code mit mindestens 128 Bit kryptografischer Entropie):

  • Einmalige Anzeige: Die Codes werden nach der Aktivierung genau einmal auf dem Bildschirm angezeigt und können als Textdatei für Ihren Passwortmanager heruntergeladen werden.
  • Sichere Hash-Speicherung: Im System werden ausschließlich kryptografische Einweg-Hashes gespeichert.
  • Single-Use: Jeder Code kann genau einmal für eine Notfall-Wiederherstellung verwendet werden.
  • Code-Zähler & Erneuerung: Die Anzahl der verbleibenden Codes ist im Portal unter Kunden-Administration (Reiter Sicherheit) sichtbar. Neue Codesets können dort bei Bedarf mit Re-Authentifizierung generiert werden.

Sobald alle Voraussetzungen erfüllt sind:

  1. Klicken Sie auf „Bereitstellung aktivieren“.
  2. Das System erstellt eine neue, unveränderliche Konfigurationsrevision (revisions/rev_...), schaltet den aktiven Zeiger (active.json) atomar um und projiziert die Konfiguration in das Produktivsystem.
  3. Die temporäre Onboarding-Sitzung wird sicher beendet.
  4. Sie erhalten eine Bestätigungs-E-Mail und können sich sofort über das ConnectCLOUD Portal anmelden.

3. Nachträgliche Änderungen & Konfigurations-Assistent ​

Müssen nach erfolgreicher Ersteinrichtung grundlegende Konfigurationsbereiche überarbeitet werden (z. B. Wechsel des Identity Providers, Anpassung von Mandantenstrukturen oder Berechtigungsgruppen), kann der integrierte Konfigurationsassistent (SELF_SERVICE) erneut angestoßen (retriggered) werden.

Auslösung durch MBCOM oder Partner

Kunden können den geführten Konfigurationsassistenten nicht selbst direkt aus ihrem Portalmenü erneut starten. Die Wiederauslösung erfolgt durch MBCOM-Mitarbeiter oder autorisierte Partner (Portal-Administratoren).

Kunden-Administratoren verwalten alltägliche Einstellungen (wie Benachrichtigungsadressen, Notfall-Wiederherstellungskontakte und Notfallcodes) eigenständig über den Menüpunkt Kunden-Administration. Direkt durch den Kunden selbst startbar ist im Notfall ausschließlich der Recovery-Assistent (Self-Service Recovery).

Bereitstellungswege für nachträgliche Änderungen ​

Portal-Administratoren (MBCOM-Mitarbeiter oder Partner) können den Assistenten über die Kundenverwaltung auf zwei Wegen bereitstellen:

  1. Einladung per E-Mail (Standard für Kunden):
    • Der Portal-Administrator stößt den Vorgang im Portal an und sendet eine Einladung an die E-Mail-Adresse des Kunden-Administrators.
    • Der Kunde erhält eine E-Mail mit einem gesicherten Link (/onboarding?t=...), der 72 Stunden gültig ist.
    • Beim Öffnen des Links startet der Assistent vorbefüllt mit der aktuellen Bestandskonfiguration des Kunden.
  2. Direkte Bearbeitung in der Sitzung (für MBCOM / Partner):
    • Autorisierte Portal-Administratoren können den Assistenten über die Option „Konfiguration bearbeiten (in dieser Sitzung)“ direkt im eigenen Browser öffnen, um Änderungen gemeinsam mit dem Kunden oder im Rahmen des Supports durchzuführen.

Funktionsweise des Assistenten ​

Wird der Assistent für einen bestehenden Kunden ausgeführt, bietet er denselben einheitlichen Ablauf wie beim Onboarding, greift jedoch auf die bereits aktiven Daten zu:

  • Einheitlicher Vorgang: Der Assistent deckt alle Bereiche (Kontakt, Authentifizierung, Mandanten und Berechtigungen) ab. Alle Änderungen fließen gemeinsam in eine neue atomare Konfigurationsrevision ein.
  • Sektionsbasierte Berechtigungsprüfung: Der Assistent passt sich dynamisch den Rechten des ausführenden Benutzers an:
    • Portal- / Kunden-Administratoren: Können alle Sektionen (OIDC, globale Einstellungen, alle Mandanten und Berechtigungen) bearbeiten.
    • Mandanten-Administratoren: Können Berechtigungen und Mappings ihrer zugewiesenen Mandanten anpassen; übergeordnete Bereiche werden schreibgeschützt angezeigt.
    • Serverseitige Durchsetzung: Sämtliche Schreibzugriffe werden serverseitig autorisiert und unberechtigte Anfragen mit 403 Forbidden abgewiesen.

Step-Up-Reauthentifizierung bei Bedarf (On-Demand) ​

Um administrative Arbeitsabläufe nicht unnötig zu unterbrechen, verlangt das System eine erneute Bestätigung (Step-Up-Login) erst dann, wenn tatsächlich modifizierte OIDC-Einstellungen oder Notfall-Wiederherstellungskontakte gespeichert werden sollen.

Nach der Aktivierung einer neuen Konfigurationsrevision versendet ConnectCLOUD differenzierte Benachrichtigungen basierend auf den tatsächlichen Änderungen (Diff):

  • Allgemeine Benachrichtigungen: Reine Status- und Mandanteninformationen gehen an den allgemeinen Benachrichtigungs-Verteiler (brevoEmail).
  • Sicherheits-Restore-Link: Wird eine Revision aktiviert, die kritische Sektionen (Mandanten, OIDC oder Berechtigungen) ändert, sendet ConnectCLOUD automatisch einen Wiederherstellungslink (Restore-Link) an alle verifizierten Recovery-Kontakte:
    • Der Link ist 72 Stunden gültig und ermöglicht es autorisierten Administratoren, die Konfiguration mit einem Klick auf die vorherige Revision zurückzusetzen (Rollback).
    • Der Aufruf (GET) ist mail-scanner-sicher; das Zurücksetzen erfolgt erst nach expliziter Bestätigung (POST).

4. Notfall-Wiederherstellung (Self-Service Recovery) ​

Sollte es durch abgelaufene Client Secrets, Zertifikatswechsel oder Fehlkonfigurationen im Identity Provider dazu kommen, dass sich kein Kunden-Administrator mehr am Portal anmelden kann, bietet ConnectCLOUD eine eigenständige Self-Service Notfall-Wiederherstellung:

Einstiegspunkte zur Notfall-Wiederherstellung ​

Sie erreichen die Notfall-Wiederherstellung an mehreren zentralen Stellen:

  1. Auf dem Broker-Anmeldebildschirm: Direkt unter dem Login-Formular über die Aktion „Zugang wiederherstellen“.
  2. Auf der Fehlerseite („Anmeldung nicht möglich“): Schlägt eine Anmeldung am Identity Provider fehl (z. B. weil der IdP nicht erreichbar ist oder die Konfiguration fehlerhaft ist), zeigt ConnectCLOUD eine gestaltete Fehlerseite mit direktem Link zu „Zugang wiederherstellen“.
  3. In der unauthentifizierten Portal-Shell: Rufen Sie eine geschützte Portalseite ohne aktive Sitzung auf, finden Sie im Seitenfuß den Link „Zugang wiederherstellen“.
  4. Direkter Aufruf: Die Notfallseite ist jederzeit direkt unter {PORTAL_URL}/recovery erreichbar.

Zwei-Faktor-Sicherheitsmodell (2 Faktoren erforderlich) ​

Für eine erfolgreiche Notfall-Wiederherstellung sind zwingend zwei voneinander unabhängige Faktoren erforderlich:

  1. Faktor 1 (Besitz des Recovery-Postfachs):
    • Sie geben Ihre Kundennummer und die E-Mail-Adresse eines verifizierten Recovery-Kontakts ein.
    • ConnectCLOUD sendet den einmaligen Recovery-Link ausschließlich an diesen gespeicherten Recovery-Kontakt.
    • Die Antwort auf der Webseite ist aus Datenschutzgründen immer generisch („Falls die Angaben zu einem Kunden gehören, wurde eine E-Mail versendet“), um Benutzer- und Kunden-Enumeration zu verhindern.
  2. Faktor 2 (Besitz eines Einmal-Recovery-Codes):
    • Beim Öffnen des Links müssen Sie einen Ihrer 8 gespeicherten Einmal-Wiederherstellungscodes eingeben.
    • Erst nach erfolgreicher Prüfung beider Faktoren wird eine abgesicherte Recovery-Sitzung gestartet.

Deliberate Zwei-Schritt-Stornierung (Cancel-Mechanismus) ​

  • Sobald eine Wiederherstellung angefordert wird, erhalten alle anderen verifizierten Recovery-Kontakte eine Benachrichtigungs-E-Mail mit einem individuellen Stornierungslink.
  • Scanner-Sicherheit: Das bloße Aufrufen des Links (GET) zeigt lediglich eine Informationsseite an und bricht den Vorgang nicht ab.
  • Erst durch einen bewussten Klick auf „Wiederherstellung stornieren“ (POST) wird der Vorgang widerrufen.

Letzter Ausweg: MBCOM-Support (Last Resort) ​

Sollten sowohl der Zugriff auf die Postfächer der Recovery-Kontakte als auch alle 8 Recovery-Codes unwiederbringlich verloren sein, bleibt das MBCOM-initiierte Recovery über den Support (support@mbcom.de) als dokumentierter letzter Ausweg verfügbar. Nach manueller Identitätsprüfung kann ein autorisierter MBCOM-Portal-Administrator einen Recovery-Link an eine verifizierte Kontaktperson ausstellen.


5. Häufige Fragen & Troubleshooting ​

Warum ist der Aktivieren-Button ausgegraut? ​

  • Prüfen Sie Schritt 3 (Verifizierung): Wurde die Testanmeldung erfolgreich durchgeführt?
  • Prüfen Sie Schritt 5 (Berechtigungen): Wurde die Gruppen-Object-ID, in der sich Ihr Testbenutzer befindet, der Rolle TENANT_ADMIN zugewiesene (AdminProven: true)?
  • Prüfen Sie Schritt 1 (Account): Ist mindestens ein Recovery-Kontakt erfolgreich verifiziert worden?

Der Testlogin bricht mit einem Fehler ab ​

  • Redirect-URI fehlerhaft: Überprüfen Sie, ob in Microsoft Entra ID exakt https://portal.mbcom.cloud/api/registry/v1/oidc/callback als Web-Redirect-URI eingetragen ist.
  • Client Secret abgelaufen oder falsch kopiert: Verwenden Sie in Entra ID den Value des Secrets, nicht die Secret ID.
  • Admin Consent fehlt: Wurde im Entra Admin Center unter API-Berechtigungen auf Grant admin consent geklickt?

Was tun bei Verlust der Recovery-Codes? ​

  • Solange Sie noch Zugriff auf das Portal haben, können Sie unter Kunden-Administration (Reiter Sicherheit) jederzeit ein neues Set aus 8 Recovery-Codes generieren (erfordert Re-Authentifizierung / Step-Up).
  • Sind Sie ausgesperrt und alle Codes verbraucht oder verloren, wenden Sie sich bitte an den MBCOM-Support.
  • Einladungs- und Recovery-Links sind standardmäßig 72 Stunden gültig. Nach Ablauf können Sie auf /recovery jederzeit eine neue Self-Service-Wiederherstellung anfordern.

Nächster Schritt in der Basiskonfiguration

Nach Abschluss des Onboardings verwalten Sie Ihr Kundenkonto und zentrale Einstellungen: Kunden-Administration

Zurück zur Übersicht: Basiskonfiguration Übersicht