.env. Sie benötigen eine Rolle mit dem Recht, Anwendungen zu registrieren und Berechtigungen zu erteilen, in der Regel Anwendungsadministrator plus Zustimmung eines globalen Administrators.
Ersetzen Sie in allen Schritten <PROJECT_DOMAIN> durch die Domain Ihrer Installation.
Anwendung anlegen
1
Unternehmensanwendung erstellen
Öffnen Sie im Entra Admin Center Unternehmensanwendungen → Neue Anwendung → Eigene Anwendung erstellen. Vergeben Sie einen Namen, etwa „VARIOS AI“, und wählen Sie Beliebige andere, nicht im Katalog gefundene Anwendung integrieren. Entra legt dazu automatisch eine App-Registrierung an.Notieren Sie auf der Übersichtsseite der Unternehmensanwendung die Objekt-ID. Sie wird für die Benutzersynchronisation benötigt (
SCIM_OBJECT_ID).2
IDs notieren
Wechseln Sie zu App-Registrierungen und öffnen Sie die Anwendung. Notieren Sie die Anwendungs-ID (Client) für
OIDC_CLIENT_ID und die Verzeichnis-ID (Mandant) für OIDC_AUTHORITY, OIDC_CONFIGURATION_URL und SCIM_TENANT_ID.3
Redirect-URI eintragen
Unter Authentifizierung → Plattform hinzufügen wählen Sie Web (nicht Single-Page-Anwendung) und tragen die Redirect-URI ein. Ersetzen Sie dabei Beispiel für die Domain
<PROJECT_DOMAIN> durch die Domain Ihrer VARIOS-AI-Installation, also den Wert von PROJECT_DOMAIN aus der .env; der Pfad dahinter bleibt unverändert.ki.example.com: https://ki.example.com/oauth2/oidc/oidc/finishauthorization4
Client-Secret erstellen
Unter Zertifikate & Geheimnisse → Neuer geheimer Clientschlüssel erstellen Sie ein Secret. Nennen Sie im Namen die Anwendung, damit beim Ablauf klar ist, wo es verwendet wird. Kopieren Sie den Wert sofort, er wird nur einmal angezeigt, und tragen Sie ihn als
OIDC_CLIENT_SECRET ein.5
Token-Ansprüche ergänzen
Unter Tokenkonfiguration → Optionalen Anspruch hinzufügen wählen Sie den Tokentyp ID und die Ansprüche
email, family_name, given_name, preferred_username und upn. Bestätigen Sie die Nachfrage, die Graph-Berechtigungen email und profile zu aktivieren.6
API-Berechtigungen erteilen
Unter API-Berechtigungen → Berechtigung hinzufügen → Microsoft Graph → Delegierte Berechtigungen fügen Sie hinzu:
openid, profile, email, offline_access, User.Read.Für den Microsoft 365 Assistent zusätzlich: Sites.Read.All, Mail.Read, Mail.Send, Chat.Read, ChannelMessage.Read.All, Calendars.Read.Klicken Sie anschließend auf Administratorzustimmung erteilen und bestätigen Sie.Alle genannten Berechtigungen sind delegiert: VARIOS AI handelt im Namen des angemeldeten Nutzers und erhält nur die Inhalte, auf die dieser Nutzer selbst Zugriff hat. Auch
Sites.Read.All bezieht sich auf die Sites des Nutzers, nicht auf den gesamten Tenant. Anwendungsberechtigungen ohne Nutzerkontext benötigt VARIOS AI nur optional für die Benutzersynchronisation, siehe unten.7
App-Rollen anlegen
Unter App-Rollen → App-Rolle erstellen legen Sie vier Rollen für Benutzer/Gruppen an. Bei den drei Administratorrollen muss der Wert exakt dem Namen in der
.env entsprechen:8
Benutzer und Gruppen zuweisen
Wechseln Sie zurück zur Unternehmensanwendung → Benutzer und Gruppen → Benutzer/Gruppe hinzufügen. Weisen Sie Benutzer oder Gruppen zu und wählen Sie je Zuweisung die passende Rolle. Damit sich nur zugewiesene Nutzer anmelden können, setzen Sie in den Eigenschaften der Unternehmensanwendung Zuweisung erforderlich auf Ja.Die Zuweisung ganzer Gruppen setzt eine Lizenz Microsoft Entra ID P1 oder höher voraus. Ohne P1 lassen sich nur einzelne Benutzer zuweisen; VARIOS AI kennt dann keine Gruppen aus Entra ID.
Entra löst verschachtelte Gruppen bei der Zuweisung nicht auf. Weisen Sie die Gruppen zu, in denen die Nutzer direkt Mitglied sind.
Werte für die .env
OIDC_SCOPE um die oben genannten zusätzlichen Berechtigungen. OIDC_LOGOUT_URL kann leer bleiben, VARIOS AI verwendet dann die Abmelde-URL aus der Entra-Konfiguration.
Benutzer und Gruppen synchronisieren
Rollen kommen bei jeder Anmeldung aus dem Token. Damit VARIOS AI auch Gruppen kennt, etwa für die Freigabe von Assistenten, werden Benutzer und Gruppen synchronisiert. Es gibt zwei Wege.- Entra sendet an VARIOS AI (SCIM)
- VARIOS AI liest aus Entra (Graph)
Entra ID überträgt Benutzer und Gruppen per SCIM an VARIOS AI. Dafür muss VARIOS AI von Entra ID aus über Port 443 erreichbar sein. Die Bereitstellung von Benutzern funktioniert mit jeder Entra-Edition; die Bereitstellung von Gruppen setzt Microsoft Entra ID P1 oder höher voraus.In der Unternehmensanwendung → Bereitstellung setzen Sie den Modus auf Automatisch und tragen ein:
- Mandanten-URL:
https://<PROJECT_DOMAIN>/scim/<SCIM_MANDANT>/v2 - Geheimes Token: der Wert von
SCIM_TOKENaus Ihrer.env, ein selbst gewähltes, langes Geheimnis
.env:Prüfung
- Ein Nutzer aus einer zugewiesenen Gruppe kann sich anmelden.
- Ein Nutzer mit der Rolle
SuperAdminsieht das Menü Administration. - Unter Administration → Benutzer und Gruppen erscheinen die synchronisierten Einträge.
