OIDC mit State, Nonce, PKCE und RS256-Signaturprüfung
Qisutu AddOn
Entra ID – Agenten
Sichere Agentenanmeldung über Microsoft Entra ID mit automatischer Anlage und Aktualisierung der Qisutu-Konten.
Das Modul im Überblick
Entra ID – Agenten
Die wichtigsten Einsatzbereiche und Funktionen auf einen Blick.
Optionaler Agentenimport und regelmäßige Synchronisation über Microsoft Graph
Verschlüsselte Speicherung und Erneuerung persönlicher Microsoft-365-Token
OIDC-Anmeldung, automatische Agentenanlage und Microsoft-Graph-Synchronisation konfigurieren.
Diese Adressen werden aus HTTP-Typ, FQDN und Web-Pfad der System-Einstellungen erzeugt. Für Microsoft Entra ID muss der HTTP-Typ auf HTTPS stehen.
Das Client-Geheimnis wird verschlüsselt gespeichert und nie wieder angezeigt.
Die Synchronisation wird durch den Qisutu-Daemon ausgeführt; ein eigener Cronjob ist nicht erforderlich.
Funktionen im Detail
Funktionen im Detail
Die folgenden Funktionen sind Bestandteil des eigenständigen Qisutu-Moduls.
- Diese vollständige Adresse exakt und ohne Änderung als Web-Umleitungs-URI eintragen.
- Diese eine URI wird für die Agentenanmeldung und die delegierten Microsoft-365-Rechte verwendet. Das Microsoft-365-Modul benötigt keine zweite App-Registrierung und keine weitere Redirect-URI.
- Die für Kalender, Teams und SharePoint benötigten delegierten Scopes werden beim Speichern vollständig ergänzt und bei jeder Entra-Anmeldung angefordert.
- Mehrere Gruppen können direkt per Kontrollkästchen gewählt werden. Die Gruppen werden nur bei der ersten Anlage zugewiesen.
- Optional. Nur direkte oder transitive Mitglieder dieser Entra-Gruppe dürfen sich anmelden.
- Optional. Ohne Gruppen-ID werden alle Benutzer des Mandanten eingelesen.
- Die Aktionen verwenden ausschließlich die bereits gespeicherte Konfiguration.
- Die Synchronisation wird durch den Qisutu-Daemon ausgeführt; ein eigener Cronjob ist nicht erforderlich.
- Diese Adresse überspringt nur die automatische Entra-Weiterleitung. Sie funktioniert nicht, wenn die lokale Agentenanmeldung deaktiviert wurde.
So arbeitet das Modul
So arbeitet das Modul
Der typische Ablauf orientiert sich unmittelbar an der täglichen Arbeit in Qisutu.
- 01
OIDC mit State, Nonce, PKCE und RS256-Signaturprüfung
- 02
Optionaler Agentenimport und regelmäßige Synchronisation über Microsoft Graph
- 03
Verschlüsselte Speicherung und Erneuerung persönlicher Microsoft-365-Token
- 04
Diese vollständige Adresse exakt und ohne Änderung als Web-Umleitungs-URI eintragen.
- 05
Diese eine URI wird für die Agentenanmeldung und die delegierten Microsoft-365-Rechte verwendet. Das Microsoft-365-Modul benötigt keine zweite App-Registrierung und keine weitere Redirect-URI.
- 06
Die für Kalender, Teams und SharePoint benötigten delegierten Scopes werden beim Speichern vollständig ergänzt und bei jeder Entra-Anmeldung angefordert.
Voraussetzungen
Voraussetzungen
Diese technischen und organisatorischen Voraussetzungen sind für den Einsatz relevant.
- Qisutu 1.0.1+
- HTTPS
- Microsoft-Entra-App-Registrierung
- Client-Geheimnis
- OpenSSL
- Qisutu daemon
Administration und Betrieb
Administration und Betrieb
Konfiguration, Hintergrundverarbeitung und Kontrolle bleiben in Qisutu gebündelt.
- Das Client-Geheimnis wird verschlüsselt gespeichert und nie wieder angezeigt.
- Tenant-GUID oder beispielsweise firma.onmicrosoft.com; common, organizations und consumers sind nicht erlaubt.
- Client-ID der Microsoft-Entra-App-Registrierung.
- Wird aus dem Mandanten erzeugt. Aus Sicherheitsgründen ist nur der zu diesem Mandanten gehörende Microsoft-Endpunkt zulässig.
- Mehrere Gruppen können direkt per Kontrollkästchen gewählt werden. Die Gruppen werden nur bei der ersten Anlage zugewiesen.
- Optional. Nur direkte oder transitive Mitglieder dieser Entra-Gruppe dürfen sich anmelden.
- Optional. Ohne Gruppen-ID werden alle Benutzer des Mandanten eingelesen.
- Die Synchronisation wird durch den Qisutu-Daemon ausgeführt; ein eigener Cronjob ist nicht erforderlich.
Sicherheit und Kontrolle
Sicherheit und Kontrolle
Zugangsdaten, Berechtigungen und automatisierte Entscheidungen werden nachvollziehbar behandelt.
- Ein Geheimnis ist gespeichert. Leer lassen, um es unverändert beizubehalten.
- Wird aus dem Mandanten erzeugt. Aus Sicherheitsgründen ist nur der zu diesem Mandanten gehörende Microsoft-Endpunkt zulässig.
- Die für Kalender, Teams und SharePoint benötigten delegierten Scopes werden beim Speichern vollständig ergänzt und bei jeder Entra-Anmeldung angefordert.
- Diese vollständige Adresse exakt und ohne Änderung als Web-Umleitungs-URI eintragen.
- Diese Adresse überspringt nur die automatische Entra-Weiterleitung. Sie funktioniert nicht, wenn die lokale Agentenanmeldung deaktiviert wurde.
Einordnung und Abgrenzung
Einordnung und Abgrenzung
Das Modul ergänzt Qisutu gezielt und bleibt vom Qisutu-Kern getrennt.
- Installation über Administration → Zusatzmodule
- Eigenständiges ZIP-Modul ohne Änderung von Qisutu-Kerndateien
- 11 vollständig unterstützte Oberflächensprachen
- AGPL-3.0-or-later
Fragen zu diesem AddOn?