Danach melden sich Agenten mit ihrem Microsoft-Geschäftskonto bei Taiwa an. Sie benötigen ein Konto, das Anwendungen in Microsoft Entra ID registrieren darf, zum Beispiel einen Anwendungsadministrator, und die Administratorrolle in Taiwa.
Bevor Sie beginnen
- Bitten Sie Taiwa, die E-Mail-Domains Ihrer Organisation zu verifizieren. Taiwa lehnt eine Anmeldung von einer E-Mail-Domain ab, die nicht verifiziert ist.
- Jeder Agent benötigt eine E-Mail-Adresse in Entra ID, und zwar in einer Domain, die in Ihrem Entra-Mandanten verifiziert ist. Taiwa verwendet diese E-Mail-Adresse, um den Benutzer zu finden oder anzulegen. Ein Benutzer ohne E-Mail-Adresse in Entra ID kann sich nicht anmelden.
1. Taiwa in Entra ID registrieren
- Melden Sie sich beim Microsoft Entra Admin Center an.
- Gehen Sie zu Entra ID > App-Registrierungen, und wählen Sie Neue Registrierung.
- Geben Sie unter Name
Taiwaein. - Wählen Sie unter Unterstützte Kontotypen die Option Nur Konten in diesem Organisationsverzeichnis.
- Wählen Sie unter Umleitungs-URI die Plattform Web, und geben Sie
https://api.taiwa.cx/v1/auth/sso/callbackein. - Wählen Sie Registrieren.
- Kopieren Sie auf der Seite Übersicht die Anwendungs-ID (Client) und die Verzeichnis-ID (Mandant).
2. Ein Client-Secret erstellen
- Gehen Sie zu Zertifikate & Geheimnisse > Geheime Clientschlüssel, und wählen Sie Neuer geheimer Clientschlüssel.
- Geben Sie eine Beschreibung ein, und wählen Sie, wann das Secret abläuft. Wählen Sie Hinzufügen.
- Kopieren Sie sofort den Wert des Secrets. Entra ID zeigt ihn nur ein einziges Mal an. Kopieren Sie nicht die Geheime ID.
Wenn das Secret abläuft, funktioniert die Anmeldung nicht mehr. Erstellen Sie vor diesem Datum ein neues Secret, und geben Sie es im Admin-Portal mit Verbindung aktualisieren ein.
3. Die E-Mail-Claims hinzufügen
Taiwa meldet einen Benutzer nur an, wenn der Identitätsanbieter bestätigt, dass die E-Mail-Adresse verifiziert ist. Entra ID bestätigt dies mit dem optionalen Claim xms_edov, und nur dann, wenn Sie ihn hinzufügen.
- Gehen Sie zu Tokenkonfiguration, und wählen Sie Optionalen Anspruch hinzufügen.
- Wählen Sie unter Tokentyp die Option ID.
- Wählen Sie email und xms_edov. Wählen Sie Hinzufügen.
- Wenn Entra ID fragt, ob die E-Mail-Berechtigung von Microsoft Graph aktiviert werden soll, wählen Sie diese aus, und wählen Sie Hinzufügen.
4. Die Berechtigungen prüfen
- Gehen Sie zu API-Berechtigungen.
- Stellen Sie sicher, dass die Liste die delegierten Microsoft Graph-Berechtigungen openid, email und profile enthält. Fügen Sie fehlende Berechtigungen über Berechtigung hinzufügen > Microsoft Graph > Delegierte Berechtigungen hinzu.
- Wählen Sie Administratorzustimmung erteilen für Ihre Organisation, damit Agenten nicht um ihre Zustimmung gebeten werden.
Wenn sich nur bestimmte Personen anmelden sollen, gehen Sie zu Entra ID > Unternehmensanwendungen > Taiwa > Eigenschaften, setzen Sie Zuweisung erforderlich? auf Ja, und weisen Sie unter Benutzer und Gruppen Benutzer oder Gruppen zu.
5. Entra ID im Admin-Portal verbinden
- Öffnen Sie im Admin-Portal SSO & Provisionierung.
- Geben Sie unter Issuer-URL
https://login.microsoftonline.com/ein, gefolgt von Ihrer Verzeichnis-ID (Mandant) und/v2.0. Zum Beispiel:https://login.microsoftonline.com/00001111-aaaa-2222-bbbb-3333cccc4444/v2.0. - Geben Sie unter Client-ID die Anwendungs-ID (Client) ein.
- Geben Sie unter Client-Secret den Wert des Secrets ein.
- Wählen Sie Verbindung speichern.
Verwenden Sie die Mandanten-ID, keinen Domainnamen, und behalten Sie /v2.0 am Ende bei. Ein Issuer mit common, organizations oder ohne /v2.0 funktioniert nicht.
6. Testen
Melden Sie sich in einem privaten Browserfenster beim Admin-Portal an. Wählen Sie Mit SSO anmelden, geben Sie Ihre Organisations-ID ein, und melden Sie sich mit einem Microsoft-Konto Ihrer Organisation an.
Verzeichnissynchronisierung mit SCIM (optional)
Entra ID verwendet für die Verzeichnissynchronisierung eine separate Unternehmensanwendung.
- Kopieren Sie im Admin-Portal unter Verzeichnissynchronisierung (SCIM 2.0) die SCIM-Basis-URL, und wählen Sie Token erzeugen. Kopieren Sie das Token sofort.
- Gehen Sie im Microsoft Entra Admin Center zu Entra ID > Unternehmensanwendungen, und wählen Sie Neue Anwendung > Eigene Anwendung erstellen.
- Geben Sie einen Namen ein, zum Beispiel
Taiwa provisioning. Wählen Sie Beliebige andere, nicht im Katalog gefundene Anwendung integrieren, und wählen Sie Hinzufügen. - Wählen Sie Bereitstellung, und wählen Sie Neue Konfiguration.
- Geben Sie unter Mandanten-URL die SCIM-Basis-URL ein. Geben Sie unter Geheimes Token das Token ein.
- Wählen Sie Verbindung testen, und wählen Sie dann Erstellen.
- Weisen Sie unter Benutzer und Gruppen die Personen zu, die in Taiwa vorhanden sein müssen.
- Wählen Sie Bereitstellung starten.
Wenn die Anmeldung fehlschlägt
Wenn eine Anmeldung nach dem Identitätsanbieter fehlschlägt, zeigt der Browser eine Seite auf api.taiwa.cx mit dem Grund an. Der Grund ist auf Englisch.
| Grund | Was Sie prüfen sollten |
|---|---|
SSO id_token email is not verified |
Der Claim xms_edov fehlt im ID-Token, oder die E-Mail-Domain des Benutzers ist in Ihrem Entra-Mandanten nicht verifiziert. |
SSO id_token missing sub/email |
Der Benutzer hat keine E-Mail-Adresse in Entra ID, oder der Claim email fehlt. |
SSO discovery failed oder SSO discovery issuer mismatch
|
Die Issuer-URL muss https://login.microsoftonline.com/<Directory (tenant) ID>/v2.0 lauten. |
SSO token exchange failed |
Das Client-Secret ist falsch oder abgelaufen. |
Email domain is not verified for this tenant |
Bitten Sie Taiwa, die E-Mail-Domain zu verifizieren. |