Zpět ke všem doplňkůmEntra ID – Pracovníci

Doplněk Qisutu

Entra ID – Pracovníci

Bezpečné přihlášení pracovníků přes Microsoft Entra ID s automatickým vytvářením a aktualizací účtů Qisutu.

Verze1.0.1
KompatibilitaQisutu 1.0.1 nebo novější
Jazyky11
LicenceAGPL-3.0-or-later

Přehled modulu

Entra ID – Pracovníci

Nejdůležitější oblasti použití a funkce na jednom místě.

01

OIDC s ověřením state, nonce, PKCE a podpisu RS256

02

Volitelný import pracovníků a plánovaná synchronizace přes Microsoft Graph

03

Šifrované ukládání a obnovování osobních tokenů Microsoft 365

04

Nakonfigurujte přihlášení OIDC, automatické vytváření agentů a synchronizaci s Microsoft Graph.

05

Tyto adresy se generují z typu HTTP, názvu FQDN a webové cesty v nastavení systému. Microsoft Entra ID vyžaduje, aby byl typ HTTP nastaven na HTTPS.

06

Tajný klíč klienta se ukládá šifrovaně a už se nikdy nezobrazí.

07

Synchronizaci provádí démon Qisutu; samostatná úloha cron není nutná.

Funkce podrobně

Funkce podrobně

Následující funkce jsou součástí samostatného modulu Qisutu.

  • Zaregistrujte tuto úplnou adresu přesně v uvedené podobě jako webový identifikátor URI přesměrování.
  • Tento jediný identifikátor URI se používá pro přihlášení agentů i delegovaná oprávnění Microsoft 365. Modul Microsoft 365 nepotřebuje druhou registraci aplikace ani další identifikátor URI přesměrování.
  • Delegované rozsahy potřebné pro Kalendář, Teams a SharePoint se při uložení doplní a vyžádají při každém přihlášení Entra.
  • Pomocí zaškrtávacích polí vyberte přímo více skupin. Přiřadí se pouze při prvním vytvoření agenta.
  • Volitelné. Přihlásit se mohou pouze přímí nebo tranzitivní členové této skupiny Entra.
  • Volitelné. Bez ID skupiny se načtou všichni uživatelé tenanta.
  • Tyto akce používají výhradně již uloženou konfiguraci.
  • Synchronizaci provádí démon Qisutu; samostatná úloha cron není nutná.
  • Tato adresa pouze vynechá automatické přesměrování na Entra. Nefunguje, pokud je místní přihlášení agentů zakázané.

Jak modul pracuje

Jak modul pracuje

Typický postup je přímo začleněn do každodenní práce v Qisutu.

  1. 01

    OIDC s ověřením state, nonce, PKCE a podpisu RS256

  2. 02

    Volitelný import pracovníků a plánovaná synchronizace přes Microsoft Graph

  3. 03

    Šifrované ukládání a obnovování osobních tokenů Microsoft 365

  4. 04

    Zaregistrujte tuto úplnou adresu přesně v uvedené podobě jako webový identifikátor URI přesměrování.

  5. 05

    Tento jediný identifikátor URI se používá pro přihlášení agentů i delegovaná oprávnění Microsoft 365. Modul Microsoft 365 nepotřebuje druhou registraci aplikace ani další identifikátor URI přesměrování.

  6. 06

    Delegované rozsahy potřebné pro Kalendář, Teams a SharePoint se při uložení doplní a vyžádají při každém přihlášení Entra.

Požadavky

Požadavky

Pro nasazení jsou důležité následující technické a organizační předpoklady.

  • Qisutu 1.0.1+
  • HTTPS
  • Registrace aplikace Microsoft Entra
  • Tajný klíč klienta
  • OpenSSL
  • Qisutu daemon

Správa a provoz

Správa a provoz

Konfigurace, zpracování na pozadí a kontrola zůstávají soustředěny v Qisutu.

  • Tajný klíč klienta se ukládá šifrovaně a už se nikdy nezobrazí.
  • GUID tenanta nebo doména, například firma.onmicrosoft.com; hodnoty common, organizations a consumers nejsou povolené.
  • ID klienta registrace aplikace Microsoft Entra.
  • Generuje se z tenanta. Z bezpečnostních důvodů je povolený pouze koncový bod Microsoft náležející tomuto tenantovi.
  • Pomocí zaškrtávacích polí vyberte přímo více skupin. Přiřadí se pouze při prvním vytvoření agenta.
  • Volitelné. Přihlásit se mohou pouze přímí nebo tranzitivní členové této skupiny Entra.
  • Volitelné. Bez ID skupiny se načtou všichni uživatelé tenanta.
  • Synchronizaci provádí démon Qisutu; samostatná úloha cron není nutná.

Zabezpečení a kontrola

Zabezpečení a kontrola

Přístupové údaje, oprávnění a automatizovaná rozhodnutí jsou zpracovávány bezpečně a transparentně.

  • Tajný klíč je již uložený. Ponechte pole prázdné, chcete-li jej zachovat beze změny.
  • Generuje se z tenanta. Z bezpečnostních důvodů je povolený pouze koncový bod Microsoft náležející tomuto tenantovi.
  • Delegované rozsahy potřebné pro Kalendář, Teams a SharePoint se při uložení doplní a vyžádají při každém přihlášení Entra.
  • Zaregistrujte tuto úplnou adresu přesně v uvedené podobě jako webový identifikátor URI přesměrování.
  • Tato adresa pouze vynechá automatické přesměrování na Entra. Nefunguje, pokud je místní přihlášení agentů zakázané.

Rozsah a vymezení

Rozsah a vymezení

Modul cíleně rozšiřuje Qisutu a zůstává oddělen od jeho jádra.

  • Instalace přes Administrace → Doplňky
  • Samostatný modul ZIP beze změn souborů jádra Qisutu
  • 11 plně podporovaných jazyků rozhraní
  • AGPL-3.0-or-later

Máte otázky k tomuto doplňku?

Pomůžeme vám s výběrem, nastavením i produktivním provozem.