Zurück zu allen AddOnsEntra ID – Agenten

Qisutu AddOn

Entra ID – Agenten

Sichere Agentenanmeldung über Microsoft Entra ID mit automatischer Anlage und Aktualisierung der Qisutu-Konten.

Version1.0.1
KompatibilitätQisutu 1.0.1 oder neuer
Sprachen11
LizenzAGPL-3.0-or-later

Das Modul im Überblick

Entra ID – Agenten

Die wichtigsten Einsatzbereiche und Funktionen auf einen Blick.

01

OIDC mit State, Nonce, PKCE und RS256-Signaturprüfung

02

Optionaler Agentenimport und regelmäßige Synchronisation über Microsoft Graph

03

Verschlüsselte Speicherung und Erneuerung persönlicher Microsoft-365-Token

04

OIDC-Anmeldung, automatische Agentenanlage und Microsoft-Graph-Synchronisation konfigurieren.

05

Diese Adressen werden aus HTTP-Typ, FQDN und Web-Pfad der System-Einstellungen erzeugt. Für Microsoft Entra ID muss der HTTP-Typ auf HTTPS stehen.

06

Das Client-Geheimnis wird verschlüsselt gespeichert und nie wieder angezeigt.

07

Die Synchronisation wird durch den Qisutu-Daemon ausgeführt; ein eigener Cronjob ist nicht erforderlich.

Funktionen im Detail

Funktionen im Detail

Die folgenden Funktionen sind Bestandteil des eigenständigen Qisutu-Moduls.

  • Diese vollständige Adresse exakt und ohne Änderung als Web-Umleitungs-URI eintragen.
  • Diese eine URI wird für die Agentenanmeldung und die delegierten Microsoft-365-Rechte verwendet. Das Microsoft-365-Modul benötigt keine zweite App-Registrierung und keine weitere Redirect-URI.
  • Die für Kalender, Teams und SharePoint benötigten delegierten Scopes werden beim Speichern vollständig ergänzt und bei jeder Entra-Anmeldung angefordert.
  • Mehrere Gruppen können direkt per Kontrollkästchen gewählt werden. Die Gruppen werden nur bei der ersten Anlage zugewiesen.
  • Optional. Nur direkte oder transitive Mitglieder dieser Entra-Gruppe dürfen sich anmelden.
  • Optional. Ohne Gruppen-ID werden alle Benutzer des Mandanten eingelesen.
  • Die Aktionen verwenden ausschließlich die bereits gespeicherte Konfiguration.
  • Die Synchronisation wird durch den Qisutu-Daemon ausgeführt; ein eigener Cronjob ist nicht erforderlich.
  • Diese Adresse überspringt nur die automatische Entra-Weiterleitung. Sie funktioniert nicht, wenn die lokale Agentenanmeldung deaktiviert wurde.

So arbeitet das Modul

So arbeitet das Modul

Der typische Ablauf orientiert sich unmittelbar an der täglichen Arbeit in Qisutu.

  1. 01

    OIDC mit State, Nonce, PKCE und RS256-Signaturprüfung

  2. 02

    Optionaler Agentenimport und regelmäßige Synchronisation über Microsoft Graph

  3. 03

    Verschlüsselte Speicherung und Erneuerung persönlicher Microsoft-365-Token

  4. 04

    Diese vollständige Adresse exakt und ohne Änderung als Web-Umleitungs-URI eintragen.

  5. 05

    Diese eine URI wird für die Agentenanmeldung und die delegierten Microsoft-365-Rechte verwendet. Das Microsoft-365-Modul benötigt keine zweite App-Registrierung und keine weitere Redirect-URI.

  6. 06

    Die für Kalender, Teams und SharePoint benötigten delegierten Scopes werden beim Speichern vollständig ergänzt und bei jeder Entra-Anmeldung angefordert.

Voraussetzungen

Voraussetzungen

Diese technischen und organisatorischen Voraussetzungen sind für den Einsatz relevant.

  • Qisutu 1.0.1+
  • HTTPS
  • Microsoft-Entra-App-Registrierung
  • Client-Geheimnis
  • OpenSSL
  • Qisutu daemon

Administration und Betrieb

Administration und Betrieb

Konfiguration, Hintergrundverarbeitung und Kontrolle bleiben in Qisutu gebündelt.

  • Das Client-Geheimnis wird verschlüsselt gespeichert und nie wieder angezeigt.
  • Tenant-GUID oder beispielsweise firma.onmicrosoft.com; common, organizations und consumers sind nicht erlaubt.
  • Client-ID der Microsoft-Entra-App-Registrierung.
  • Wird aus dem Mandanten erzeugt. Aus Sicherheitsgründen ist nur der zu diesem Mandanten gehörende Microsoft-Endpunkt zulässig.
  • Mehrere Gruppen können direkt per Kontrollkästchen gewählt werden. Die Gruppen werden nur bei der ersten Anlage zugewiesen.
  • Optional. Nur direkte oder transitive Mitglieder dieser Entra-Gruppe dürfen sich anmelden.
  • Optional. Ohne Gruppen-ID werden alle Benutzer des Mandanten eingelesen.
  • Die Synchronisation wird durch den Qisutu-Daemon ausgeführt; ein eigener Cronjob ist nicht erforderlich.

Sicherheit und Kontrolle

Sicherheit und Kontrolle

Zugangsdaten, Berechtigungen und automatisierte Entscheidungen werden nachvollziehbar behandelt.

  • Ein Geheimnis ist gespeichert. Leer lassen, um es unverändert beizubehalten.
  • Wird aus dem Mandanten erzeugt. Aus Sicherheitsgründen ist nur der zu diesem Mandanten gehörende Microsoft-Endpunkt zulässig.
  • Die für Kalender, Teams und SharePoint benötigten delegierten Scopes werden beim Speichern vollständig ergänzt und bei jeder Entra-Anmeldung angefordert.
  • Diese vollständige Adresse exakt und ohne Änderung als Web-Umleitungs-URI eintragen.
  • Diese Adresse überspringt nur die automatische Entra-Weiterleitung. Sie funktioniert nicht, wenn die lokale Agentenanmeldung deaktiviert wurde.

Einordnung und Abgrenzung

Einordnung und Abgrenzung

Das Modul ergänzt Qisutu gezielt und bleibt vom Qisutu-Kern getrennt.

  • Installation über Administration → Zusatzmodule
  • Eigenständiges ZIP-Modul ohne Änderung von Qisutu-Kerndateien
  • 11 vollständig unterstützte Oberflächensprachen
  • AGPL-3.0-or-later

Fragen zu diesem AddOn?

Wir unterstützen Sie bei Auswahl, Einrichtung und produktivem Einsatz.