Mit deskbird kannst du Single Sign-on (SSO) mit Microsoft Entra ID (früher Azure AD) integrieren. Das sorgt für eine sichere Authentifizierung und einen bequemen Zugang in deinem Unternehmen.
- SSO mit Entra ID einrichten
- Manuelle OIDC-Einrichtung (keine Enterprise Application erforderlich)
- Berechtigungen über Application Assignment einschränken
1. SSO mit Entra ID einrichten
Um SSO zu aktivieren, muss ein IT-Administrator die Microsoft Entra ID Enterprise Application installieren und die erforderlichen Berechtigungen erteilen.
👉 Klicke hier, um zu installieren und Zugriff zu gewähren:
https://login.microsoftonline.com/common/adminConsent?client_id=60e10e49-86e8-4755-ac34-2804c82237c6&redirect_uri=https://www.deskbird.com/single-sign-on-via-azure-ad
⚠️ Hinweis zu Microsoft Conditional Access: Microsofts Conditional Access Baseline Protection Enforcement (Microsoft-Änderung MC1223829) wird eingeführt, um die Sicherheit von Mandanten zu erhöhen. Im Zuge dieser Änderung können gemeinsam genutzte, mandantenübergreifende Enterprise Applications – einschließlich der Enterprise App von deskbird – nicht mehr in deinem Conditional Access Policy Scope ausgewählt oder ausgeschlossen werden. Falls dein Unternehmen Conditional Access-Richtlinien anwendet (z. B. Anforderung eines konformen oder verwalteten Geräts, Blockieren von Legacy-Authentifizierung) und deskbird gezielt ausschließen oder einbeziehen muss, ist das über die oben installierte Enterprise Application nicht mehr möglich.
Wenn das auf dich zutrifft – oder wenn sich Nutzer nach dieser Microsoft-Änderung plötzlich nicht mehr anmelden können, obwohl deskbird vorher funktioniert hat – springe weiter zu Manuelle OIDC-Einrichtung unten. Wenn du eine eigene, mandanteneigene App Registration erstellst, löst das das Problem, da mandanteneigene Apps (im Gegensatz zur geteilten deskbird-App) in deinen Conditional Access-Richtlinien ausgewählt und eingeschränkt werden können.
Die erforderlichen Berechtigungen sind:
- User.Read: Ermöglicht es Nutzern, sich bei deskbird anzumelden, und erlaubt deskbird, die Profile angemeldeter Nutzer zu lesen. Hinweis: deskbird hat keinen Zugriff auf Profildaten von Nutzern, die sich noch nie angemeldet haben.
- Group.Read.All: Ermöglicht deskbird das Lesen aller Benutzergruppen. Das wird zum Beispiel genutzt, um Benutzergruppen im Admin-Portal zu importieren oder Gruppen beim Anmelden zu synchronisieren.
Es gibt zusätzliche Standardberechtigungen, die automatisch hinzugefügt werden und keine Admin-Zustimmung erfordern.
- offline_access: Ermöglicht deskbird die Nutzung von Refresh Tokens, um Daten über die Microsoft Graph API abzurufen.
- email, openid und profile: Automatisch hinzugefügte Berechtigungen, die deskbird ähnliche Rechte wie User.Read geben, aber mit weniger Profildaten.
Der Berechtigungstyp ist delegiert, das heißt, deskbird greift als angemeldeter Nutzer auf die Graph API zu, aber nur im Rahmen der ausgewählten Berechtigungen.
💡 Hinweis: Nutzerprofilbilder werden, falls vorhanden, automatisch bei der ersten SSO-Authentifizierung synchronisiert.
💡 Wenn SSO als einzige Anmeldemethode für deine Organisation eingerichtet ist, gilt diese Einschränkung nur für interne Nutzer. Externe Nutzer (z. B. Auftragnehmer) können weiterhin zu deskbird hinzugefügt werden und sich mit E-Mail und Passwort anmelden, da sie nicht unter den Geltungsbereich deines Identity Providers fallen.
2. Manuelle OIDC-Einrichtung (keine Enterprise Application erforderlich)
Falls dein Unternehmen die deskbird Enterprise Application aus der Microsoft App Gallery nicht installieren kann – oder wenn Microsofts Conditional Access Baseline Enforcement (MC1223829) verhindert, dass du die geteilte Enterprise Application in deinen Conditional Access-Richtlinien ein- oder ausschließen kannst – kannst du SSO einrichten, indem du eine eigene App Registration in Entra ID erstellst und die Zugangsdaten an deskbird weitergibst. Die Integration wird dann vom deskbird Support-Team eingerichtet.
Schritt 1: App Registration erstellen
- Gehe zu Azure Portal > Microsoft Entra ID > App-Registrierungen > Neue Registrierung.
- Gib einen Namen ein, zum Beispiel
deskbird SSO. - Wähle unter Unterstützte Kontotypen die Option Konten nur in diesem Organisationsverzeichnis (Single Tenant).
- Wähle unter Umleitungs-URI die Plattform Web und gib ein:
https://api.deskbird.app/v2/auth/oAuthRedirectHandler. - Klicke auf Registrieren.
⚠️ Hinweis: Stelle sicher, dass die Umleitungs-URI exakt mit der oben genannten übereinstimmt. Ein Fehler (oder ein fehlender Eintrag) führt zu einem AADSTS50011-Fehler, wenn sich ein Nutzer anmelden möchte.
Schritt 2: IDs notieren
- Kopiere auf der Übersichtsseite der App die Anwendungs-(Client-)ID und die Verzeichnis-(Mandanten-)ID.
Schritt 3: Client Secret erstellen
- Gehe zu Zertifikate & Geheimnisse > Clientgeheimnisse > Neues Clientgeheimnis.
- Gib eine Beschreibung ein, zum Beispiel
deskbird production, und wähle eine Ablaufdauer. - Klicke auf Hinzufügen und kopiere den Wert sofort – er wird später nicht mehr angezeigt.
Schritt 4: API-Berechtigungen konfigurieren
- Gehe zu API-Berechtigungen > Berechtigung hinzufügen > Microsoft Graph > Delegierte Berechtigungen.
- Füge folgende Berechtigungen hinzu:
openid,profile,email,User.Read. - Klicke auf Admin-Zustimmung für [Organisation] erteilen.
Schritt 5: Zugangsdaten an deskbird weitergeben
Kontaktiere den deskbird Support und gib folgende drei Werte an:
- Verzeichnis-(Mandanten-)ID
- Anwendungs-(Client-)ID
- Client Secret Wert
Bitte teile alle drei Werte in einer Nachricht mit, damit die Einrichtung ohne Rückfragen abgeschlossen werden kann: Verzeichnis-(Mandanten-)ID, Anwendungs-(Client-)ID und Client Secret Wert.
Das deskbird Support-Team übernimmt die Konfiguration für dich.
⚠️ Hinweis: Der Client Secret Wert ist sensibel. Teile ihn sicher und vermeide unverschlüsselte Kanäle.
3. Berechtigungen über Application Assignment einschränken
Du kannst festlegen, welche Nutzer oder Gruppen deskbird per SSO nutzen dürfen.
- Öffne im Entra Admin Center die deskbird Enterprise App.
- Stelle unter Eigenschaften die Option Zuweisung erforderlich auf "Ja".
- Füge unter Benutzer und Gruppen gezielt Nutzer oder Gruppen hinzu.
💡 Application Assignment ist nicht dasselbe wie Conditional Access Policy Scoping. Application Assignment steuert, wer sich anmelden darf. Conditional Access steuert, unter welchen Bedingungen sich jemand anmelden darf (z. B. Geräte-Compliance, Standort, MFA). Wenn du gezielt Conditional Access-Regeln für deskbird anwenden möchtest, siehe Manuelle OIDC-Einrichtung – das ist über die geteilte Enterprise Application wegen MC1223829 nicht möglich.
⚠️ Application Assignment beschränkt den Anmeldezugang, provisioniert aber keine Nutzer. Für eine automatische Provisionierung ist eine separate SCIM-Konfiguration nötig.
⚠️ AADSTS50105-Fehler: Dieser Fehler tritt auf, wenn sich jemand anmelden möchte, aber keiner Gruppe zugewiesen ist, die Zugriff hat. Bitte wende dich an dein internes IT-Team, damit der Nutzer zur richtigen Zugriffsgruppe hinzugefügt wird (oder die Berechtigungen angepasst werden), und versuche es dann erneut.