SSO mit Microsoft Entra ID einrichten
Diese Seite behandelt die Entra-Hälfte einer SSO-Verbindung. Die Bird-Hälfte (Domain verifizieren, testen, aktivieren und SSO erzwingen) ist bei jedem Anbieter gleich und steht unter SSO und Provisioning.
Entra und Bird benötigen jeweils Werte vom anderen. Wo Sie beginnen, hängt vom Protokoll ab. Lassen Sie beide geöffnet, während Sie arbeiten.
SAML
Beginnen Sie für SAML in Bird. Entity ID und Assertion Consumer Service URL einer SAML-Verbindung leiten sich von der Verbindung selbst ab. Erstellen Sie sie mit Ich habe meinen Provider noch nicht eingerichtet, registrieren Sie die angezeigten Werte und kehren Sie zu Details angeben zurück. SAML ohne Platzhalterwerte einrichten führt durch diesen Ablauf.
Die Feldnamen in Entra stimmen nicht mit denen in Bird überein:
| In Bird unter Register these with your identity provider | In Microsoft Entra ID |
|---|---|
| Assertion Consumer Service URL | Reply URL (Assertion Consumer Service URL) |
| Entity ID | Identifier (Entity ID) |
| Sign-in URL for this connection | Sign on URL |
Ob Sie Sign on URL ausfüllen, bestimmt das Verhalten der My-Apps-Kachel. Setzen Sie den Wert, startet die Kachel die Anmeldung bei Bird, das dann von Entra eine Assertion anfordert. Lassen Sie ihn leer, sendet die Kachel unaufgefordert eine Assertion an Bird. Bird akzeptiert beides, sofern die Verbindung vom Identity Provider initiierte Anmeldungen zulässt.
NameID-Format selbst setzen
Entras Federation-Metadaten geben kein NameID-Format an. Bird liest das Format aus den Metadaten, wenn ein Anbieter es veröffentlicht. Eine Entra-Verbindung ist daher standardmäßig auf einen permanenten Identifier gesetzt, und der erste Test schlägt fehl, weil das tatsächlich von Entra gesendete Format nicht übereinstimmt.
Öffnen Sie Edit auf der Verbindung und setzen Sie Identify members by auf die E-Mail-Adresse des Mitglieds, bevor Sie den ersten Test durchführen. Setzen Sie in Entra den Claim Unique User Identifier (Name ID) auf user.mail, mit dem Name-Identifier-Format Email address.
Okta und Google geben beide ein Format an, daher ist dieser Schritt Entra-spezifisch.
Sign SAML response deaktivieren
Lassen Sie Sign SAML response deaktiviert, damit Entra die Assertion signiert statt die umschließende Response. Bei aktivierter Response-Signierung ist die enthaltene Assertion unsigniert, und Bird lehnt jede Anmeldung mit einem Signaturfehler ab, der wie ein Zertifikatsproblem aussieht.
Assertion-Gültigkeit und Zertifikatsrotation
Entra signiert Assertions, die von fünf Minuten vor bis 60 Minuten nach Ausstellung gültig sind – ein größeres Fenster als bei Okta oder Google, das Bird akzeptiert.
Rotieren Sie mit Überlappung. Fügen Sie das neue Zertifikat zur Bird-Verbindung hinzu, solange sie noch das alte enthält, aktivieren Sie das neue Zertifikat in Entra und entfernen Sie dann das alte aus Bird. Wird das alte Zertifikat entfernt, bevor Entra das neue aktiviert hat, schlägt jede Anmeldung fehl, bis beide übereinstimmen.
Entra-Client-Secrets und Signaturzertifikate laufen beide ab. Notieren Sie sich die Ablaufdaten und planen Sie den Austausch; eine Anmeldung über ein abgelaufenes Credential schlägt am selben Tag fehl.
OIDC
Beginnen Sie für OIDC im Entra-Portal. Bird benötigt Issuer, Client-ID und Client-Secret, um eine OIDC-Verbindung zu erstellen. Registrieren Sie daher die Anwendung zuerst in Entra. Die Redirect URI von Bird ist für jede Verbindung gleich und wird in Add connection angezeigt, bevor Sie etwas erstellen – Sie können sie also vorab registrieren.
Registrieren Sie eine Anwendung in Entra, fügen Sie ein Client-Secret hinzu und kopieren Sie Client-ID und Secret in Bird.
Verwenden Sie Ihren mandantenspezifischen Issuer, den v2.0-Issuer, der Ihre Mandanten-ID enthält. Verwenden Sie nicht den Multi-Tenant-Endpunkt common: Sein Discovery-Dokument beschreibt den Issuer als Template statt als Wert, und eine darauf basierende Verbindung schlägt bei jeder Anmeldung fehl. Bird authentifiziert sich am Token-Endpunkt mit client_secret_basic.
Registrieren Sie die Redirect URI von Bird als Redirect-URI in der App-Registrierung.
mail-Attribut jedes Mitglieds ausfüllen
Bird liest die Adresse des Mitglieds aus dem email-Claim des ID-Tokens. Entra gibt diesen Claim nur aus, wenn das mail-Attribut des Benutzers gesetzt ist (unter Contact information im Entra-Profil). Ein Mandant, dessen Benutzer kein Postfach haben (eine Organisation mit einem anderen Mailanbieter), lässt es häufig leer. Der Bird-Test meldet dann, dass keine E-Mail-Adresse angekommen ist, obwohl der User Principal Name eine gültige Adresse ist.
Füllen Sie mail für jedes Mitglied aus, das sich über Bird anmelden wird.
Die My-Apps-Kachel
Damit die Kachel angezeigt wird, setzen Sie die Home page URL der App-Registrierung auf die Initiate login URI der Verbindung aus Bird, setzen Sie Visible to users auf Yes und weisen Sie den Benutzer zu. Ohne Home page URL ist die Kachel ausgeblendet.
App-Zuweisung schränkt nicht ein, wer Bird erreicht
Assignment required in der Entra-Anwendung zu setzen verhindert allein nicht, dass sich ein nicht zugewiesenes Mitglied über OIDC bei Bird anmeldet. Bird fordert die Standard-Scopes openid und email an, die Entra als Microsoft-Graph-Berechtigungen behandelt. Entra prüft die Zuweisung daher gegen Graph statt gegen Ihre Bird-Anwendung.
Damit Entra die Zuweisung durchsetzt (und damit auch anwendungsbezogenen Conditional Access), legen Sie in der App-Registrierung unter Expose an API einen Scope an und bitten Sie Bird, diesen auf der Verbindung anzufordern. Bis dahin sind die Mitglieder, die Ihre Organisation über diese Verbindung erreichen können, diejenigen, deren Adresse auf einer der verifizierten Domains liegt.
Das gilt für den OIDC-Pfad. Eine SAML-Anwendung ist in Entra eine eigene Ressource, sodass die Zuweisung direkt gegen sie geprüft wird.
Nächste Schritte
- SSO und Provisioning: Domain verifizieren, Verbindung testen und SSO erzwingen
- SSO mit Okta einrichten
- SSO mit Google Workspace einrichten
Verwandte Ressourcen
Weiter mit der Dokumentation, Anleitungen und Beispielen zu diesem Thema.