Microsoft Entra ID anbinden
Diese Anleitung beschreibt, wie du die Werte für den Tab Microsoft Entra ID einer Whitelabel-Domain erhältst.
Voraussetzungen
- Zugriff auf das Microsoft Entra Admin Center
- Eine Rolle mit Berechtigung zum Registrieren von Anwendungen, mindestens Application Developer
- Die öffentliche URL der Whitelabel-Domain
1. App-Registrierung anlegen
-
Öffne im Microsoft Entra Admin Center Entra ID → App registrations → New registration.
-
Vergib einen verständlichen Namen, zum Beispiel
CLYE AI – <Kundenname>. -
Wähle normalerweise Accounts in this organizational directory only. Damit können sich ausschließlich Benutzer dieses Entra-Mandanten anmelden.
-
Unter Redirect URI wähle als Plattform Web.
-
Trage die Callback-URL der jeweiligen CLYE-Domain ein und klicke auf Register:
https://<deine-domain>/api/auth/better/entra/callbackDie URI muss in Entra und im CLYE-Adminbereich vollständig identisch sein – einschließlich
https, Host, Port und Pfad.
2. Client-ID und Mandanten-ID kopieren
Öffne nach der Registrierung die Overview der gerade angelegten App.
| Feld in CLYE AI | Wert im Entra Admin Center |
|---|---|
| Client-ID | Application (client) ID |
| Mandanten-ID | Directory (tenant) ID |
Beide Werte sind GUIDs und können direkt übernommen werden.
3. Client-Secret erstellen
- Öffne Certificates & secrets → Client secrets.
- Klicke auf New client secret.
- Vergib eine Beschreibung, zum Beispiel
CLYE AI Login, und wähle eine angemessene Laufzeit. - Klicke auf Add.
- Kopiere sofort den Wert aus der Spalte Value.
Wichtig: Verwende den Value, nicht die Secret ID. Der Wert wird nur ein einziges Mal angezeigt. Bewahre ihn bis zum Speichern in CLYE AI sicher auf.
4. Credentials in CLYE AI hinterlegen
-
Aktiviere zuerst das Feature-Flag
EntreIDSignInfür die betreffende Whitelabel-Domain. -
Öffne Admin → Whitelabel, wähle die Domain und dann den Tab Microsoft Entra ID.
-
Trage ein:
- Client-ID: Application (client) ID
- Mandanten-ID: Directory (tenant) ID
- Client-Secret: Value des neu erstellten Client-Secrets
-
Klicke auf Zugangsdaten speichern.
Die Weiterleitungs-URI wird nicht in CLYE AI eingegeben. CLYE leitet sie automatisch aus der geöffneten Whitelabel-Domain ab. Sie muss nur in der Entra-App-Registrierung hinterlegt sein. Wichtig: Starte die Anmeldung immer über genau die Whitelabel-Domain, für die du die Entra-Konfiguration hinterlegt hast. Callback und Rücksprung laufen über dieselbe geöffnete Domain.
Das Client-Secret wird verschlüsselt gespeichert und danach nicht erneut angezeigt. Um es zu ändern, erzeugst du in Entra ein neues Secret und hinterlegst dessen Value in CLYE.
5. Gruppen aus Microsoft Entra ID anzeigen (optional)
Wenn im CLYE-Adminbereich auch die Gruppen des Entra-Mandanten angezeigt werden sollen, benötigt die App-Registrierung eine Microsoft-Graph-Anwendungsberechtigung:
- Öffne App registrations → deine App → API permissions.
- Klicke auf Add a permission → Microsoft Graph → Application permissions.
- Suche nach
Group.Read.AllundGroupMember.Read.All, aktiviere beide Berechtigungen und klicke auf Add permissions. - Klicke anschließend auf Grant admin consent for <Mandant> und bestätige den Dialog.
Danach kann im CLYE-Tab Microsoft Entra ID die Gruppenliste über Gruppen aktualisieren geladen werden.
Group.Read.All ist für die Gruppenübersicht erforderlich. GroupMember.Read.All wird zusätzlich benötigt, damit sich die Mitglieder einer Gruppe anzeigen lassen.
Ohne diese Berechtigungen meldet Microsoft Graph: Insufficient privileges to complete the operation.
6. Anmeldung testen
- Rufe
/signinüber genau diese Whitelabel-Domain auf. - Akzeptiere gegebenenfalls Datenschutz- und Nutzungsbedingungen.
- Klicke auf Mit Microsoft Entra ID anmelden.
- Nach erfolgreicher Microsoft-Anmeldung muss die Anwendung zur selben geöffneten Whitelabel-Domain zurückkehren und dort eine lokale Sitzung anlegen.
Häufige Fehler
- AADSTS50011 / Reply URL mismatch: Die Weiterleitungs-URI stimmt nicht exakt mit der in Entra hinterlegten URI überein.
- Kein Entra-Button sichtbar: Das Flag
EntreIDSignInist für die Domain nicht aktiv oder es wurden noch keine Credentials gespeichert. - Secret funktioniert nicht: Es wurde versehentlich die Secret ID statt des Secret Value kopiert oder das Secret ist abgelaufen.
- Gruppen oder Mitglieder können nicht geladen werden /
Insufficient privileges: Füge unter API permissions die Microsoft-Graph-Application permissionsGroup.Read.AllundGroupMember.Read.Allhinzu und erteile den Admin Consent. - Anmeldung für falsche Nutzer möglich/nicht möglich: Prüfe unter App registrations → App → Authentication die gewählte unterstützte Kontoart. Für eine einzelne Kundenorganisation ist „Accounts in this organizational directory only" die richtige Wahl.
Weiterführend: Microsoft: App registrieren und Redirect-URIs konfigurieren.