Die Authentifizierung mit Microsoft Entra ID dient der Erhöhung der Sicherheit und der Vereinfachung der Anmeldung in CDESK. Die Verknüpfung von CDESK mit MS Entra ID schaffen Sie in unter 15 Minuten. Um diese Funktion zu nutzen, müssen Sie über eine eigene Domäne des CDESK / CM Servers verfügen.
Die Authentifizierung können Sie entweder nur für Benutzer aus Ihrem MS-Entra-Tenant (single-tenant) oder für externe Benutzer aus anderen Tenants (multi-tenant) konfigurieren. Die Anmeldung für externe Benutzer (multi-tenant) wird ab der CDESK-Version 3.2.6 unterstützt.
Damit die Authentifizierung funktioniert, muss die Organisation einen Office-365-Tenant mit angelegten Konten für die Benutzer haben. Die Konten müssen keine Office-365-Lizenz besitzen. Zur Überprüfung genügt es, dass der Benutzer im Tenant eine gültige, tatsächlich genutzte E-Mail-Adresse registriert hat (wegen des Aktivierungslinks). Diese Adresse muss nicht Teil von Office 365 sein, es kann sich auch um einen externen E-Mail-Dienst handeln. In diesem Fall muss jedoch die Domäne dieses Dienstes in der Office-365-Umgebung konfiguriert sein, was Sie mit Ihrer IT klären.
Die Vorgehensweise zur Einrichtung der Verknüpfung ist unten beschrieben.
Der erste Schritt zur Erstellung der Verknüpfung ist das Hinzufügen des API-Konnektors MS Entra ID Authentication in CDESK. Wechseln Sie in den Bereich CDESK → Global settings → Connectors, API. Es öffnet sich die Liste der Konnektoren und APIs, die derzeit auf Ihrem CDESK Server konfiguriert sind. Um den MS-Entra-ID-Konnektor hinzuzufügen, klicken Sie auf die Schaltfläche +Add connector oben rechts.

Nach dem Klick öffnet sich ein neues Fenster mit der Auswahl des Konnektortyps. Wählen Sie die Option Microsoft Entra ID Authentication und klicken Sie auf die Schaltfläche Continue.

Anschließend öffnet sich das Formular zur Konfiguration des MS-Entra-ID-Konnektors. Mit dem Symbol • gekennzeichnete Felder sind Pflichtfelder. Beschreibung der einzelnen Felder:
Connector type • – Automatisch vorausgefüllter Konnektor, den Sie im vorherigen Schritt ausgewählt haben.
Title • – Name, unter dem der Konnektor in der Konnektorenliste angezeigt wird.
Enabled – Aktivieren oder Deaktivieren des Konnektors. Wenn Sie den Konnektor nicht verwenden möchten, schalten Sie diesen Schalter aus.
More detailed logging – Wird bei Problemen mit der Authentifizierung verwendet. Aktivieren Sie dies nur nach Absprache mit einem Mitarbeiter des CDESK-Herstellersupports.
Application (client) ID • – Diesen Wert erhalten Sie in den Einstellungen von MS Entra ID. Die Vorgehensweise ist unten im Abschnitt Verknüpfung der CDESK-Umgebung mit dem MS-Entra-ID-Tenant. beschrieben.
Secret value • – Diesen Wert erhalten Sie in den Einstellungen von MS Entra ID. Die Vorgehensweise ist unten im Abschnitt Verknüpfung der CDESK-Umgebung mit dem MS-Entra-ID-Tenant. beschrieben.
Directory (tentant) ID • – Diesen Wert erhalten Sie in den Einstellungen von MS Entra ID. Die Vorgehensweise ist unten im Abschnitt Verknüpfung der CDESK-Umgebung mit dem MS-Entra-ID-Tenant. beschrieben. Nur bei single-tenant-Einstellung erforderlich.
Multi-Tenant – Aktivieren Sie dies, wenn Sie Benutzer aus anderen Office-365-Tenant-Umgebungen authentifizieren möchten.
Redirect URI – von CDESK automatisch generierte Adresse. Wird bei der Registrierung des MS-Entra-ID-Konnektors verwendet. Sie gibt die Adresse an, auf die nach erfolgreicher Autorisierung über MS Entra ID zugegriffen wird. Diese Adresse fügen Sie in die registrierte Anwendung in MS Entra ID ein.
Automatic login from the login screen (True SSO) – Wenn aktiviert, wird der Benutzer sofort nach Eingabe der CDESK / CM Portal-Adresse angemeldet, ohne auf die Schaltfläche Office 365 / Entra ID klicken zu müssen.
Allow new customer accounts to be created in CDESK – Wenn aktiviert, können Benutzer aus zugelassenen Domänen, die noch kein Konto in CDESK haben, nach erfolgreicher Authentifizierung über MS Entra ID ein Benutzerkonto erstellen. Die Einrichtung dieser Funktion ist im Artikel Erstellen von Kundenkonten mit MS Entra ID. beschrieben.

Für das Abrufen der Werte Application (client) ID und Secret value muss CDESK in MS Entra ID registriert werden. Gehen Sie auf die Seite office.com und melden Sie sich mit einem Office-365-Konto an, das zur Verwaltung von MS Entra ID berechtigt ist. Suchen Sie im Anwendungsmenü auf der linken Seite des Fensters die Anwendung Admin.

Nach dem Klick öffnet sich der Startbildschirm des Administrators. Wählen Sie im Menü auf der linken Seite die Option Show all. Klicken Sie im erweiterten Menü auf die Option Identity. Nach dem Laden der Anwendung wird die Startübersicht angezeigt; wählen Sie im linken Menü die Option App registrations.

Es öffnet sich ein neues Fenster. Wählen Sie anschließend die Option +New registration, um eine neue Anwendung zu registrieren.

Nach dem Klick öffnet sich das Fenster zur Registrierung einer neuen Anwendung mit folgenden Punkten:
Name – Textfeld zur Eingabe des Namens, unter dem die Registrierung in der Liste der registrierten Verknüpfungen angezeigt wird.
Supported account types – Einstellung, ob die Autorisierung auch für andere Tenants durchgeführt wird. Wenn Sie ein unter Ihrem Unternehmen registriertes Konto verwenden, wählen Sie die Option Accounts in this organizational directory only (Ihr Unternehmen only – Single tenant). Wenn Sie ein Office-365-Konto innerhalb eines anderen Unternehmens erstellt haben, wählen Sie die Option Accounts in any organizational directory (Any Microsoft Entra ID tenant – Multitenant).
Redirect URI – Wählen Sie die Option Web und kopieren Sie in das Textfeld die Redirect URI aus den Einstellungen des MS-Entra-ID-API-Konnektors in CDESK (folgende Abbildung).

Klicken Sie anschließend zur Registrierung der Anwendung auf die Schaltfläche Register unten links unter der Liste.

Nach der Registrierung der Anwendung werden Sie in den Bereich Overview weitergeleitet, wo die Registrierungsdaten verfügbar werden. Kopieren Sie in das Formular zur Konfiguration des API-Konnektors für MS Entra ID in CDESK die Werte Application (client) ID und Directory (tenant) ID (nur bei single-tenant).

Zum Abschluss der Konnektorkonfiguration muss noch der Wert Secret value eingegeben werden. Gehen Sie in den Bereich Certificates & secrets im Menü auf der linken Seite. Klicken Sie auf die Schaltfläche +New client secret und wählen Sie die Gültigkeitsdauer des Codes. Wir empfehlen zwei Jahre. Im Feld Description können Sie eine Beschreibung eingeben. Klicken Sie zum Generieren des Codes auf die Schaltfläche Add.

Nach dem Erstellen wird in der Liste Client secrets der generierte Code angezeigt. Klicken Sie auf Copy to clipboard, wechseln Sie zu CDESK und fügen Sie ihn in das Feld Secret value im Formular des MS-Entra-ID-Konnektors ein.

Wenn sich im Formular bereits alle erforderlichen Daten befinden, speichern Sie die Einstellungen mit der Schaltfläche Create unten rechts.

Gehen Sie in den Bereich Users and groups → Users. Öffnen Sie in der Liste das Benutzerkonto, das Sie verknüpfen möchten, und scrollen Sie im Reiter General settings nach unten.
Nach Abschluss der Konfiguration des MS-Entra-ID-Konnektors ist in allen Konten standardmäßig der Schalter Logging in via MS Entra ID – use the contact email aktiviert, d. h. zur Authentifizierung wird die eingestellte Kontakt-E-Mail verwendet.

Falls Sie jedoch eine andere E-Mail verwenden müssen, schalten Sie den Schalter aus und tragen Sie in das Feld Entra ID account e-mail for sync die betreffende E-Mail ein. Die verwendete E-Mail muss in beiden Fällen diejenige sein, die der Benutzer auch in MS Entra ID hat. Speichern Sie die Einstellungen mit der Schaltfläche Save unten rechts.

Nach der Konfiguration des MS-Entra-ID-Konnektors wird auf dem Login-Bildschirm von CDESK eine Schaltfläche zur Anmeldung über Microsoft Entra ID angezeigt.
Nach dem Klick darauf werden Sie auf die Anmeldeseite von Office 365 weitergeleitet, wo Sie sich mit Ihren Anmeldedaten verifizieren. Wenn Sie im Browser bereits angemeldet sind, erfolgt die Authentifizierung automatisch und Sie werden sofort zu CDESK weitergeleitet, ohne die Anmeldedaten erneut eingeben zu müssen.

Wenn Sie auf diese Weise eine neue Anwendung registriert haben, wird den Benutzern bei der ersten Anmeldung eine Aufforderung zur Erteilung der App-Berechtigungen angezeigt. Der Administrator jedes Tenants, aus dem sich Benutzer anmelden werden, kann bei der ersten Anmeldung „Consent on behalf of your organization“ ankreuzen und damit den Admin Consent für die gesamte Organisation erteilen. Auf diese Weise wird sichergestellt, dass die Anwendung für den jeweiligen Tenant ohne weitere Zustimmungsaufforderungen für die übrigen Benutzer der Organisation funktioniert. Ohne Zustimmung des Administrators muss jeder Benutzer diese Berechtigungen selbst erteilen.

Admin Consent kann auch über das MS-Entra-ID-Portal erteilt werden, und zwar im Bereich Enterprise applications, wo Sie die betreffende Anwendung auswählen, in den Abschnitt Permissions wechseln und auf Grant admin consent for your company. klicken.
