Sign inGet Started

SSO instellen met Microsoft Entra ID

Deze pagina behandelt de Entra-helft van een SSO-verbinding. De Bird-helft (een domein verifiëren, testen, activeren en SSO verplichten) is voor elke provider hetzelfde en staat op SSO en provisioning.

Entra en Bird hebben allebei waarden van de ander nodig, dus waar je begint hangt af van het protocol. Houd beide open terwijl je werkt.

SAML

Begin in Bird voor SAML. De Entity ID en Assertion Consumer Service URL van een SAML-verbinding worden afgeleid van de verbinding zelf. Maak de verbinding aan met I have not set up my provider yet, registreer de waarden die je dan te zien krijgt en kom terug bij Supply the details. SAML instellen zonder tijdelijke waarden doorloopt die stappen.

De veldnamen in Entra komen niet overeen met die van Bird:

In Bird, onder Register these with your identity providerIn Microsoft Entra ID
Assertion Consumer Service URLReply URL (Assertion Consumer Service URL)
Entity IDIdentifier (Entity ID)
Sign-in URL for this connectionSign on URL

Of je Sign on URL invult, bepaalt hoe de My Apps-tegel zich gedraagt. Vul je het in, dan start de tegel de aanmelding bij Bird, die vervolgens Entra om een assertion vraagt. Laat je het leeg, dan stuurt de tegel ongevraagd een assertion naar Bird. Bird accepteert beide, mits de verbinding door de identityprovider geïnitieerde aanmelding toestaat.

Stel het NameID-formaat zelf in

De federatiemetadata van Entra bevat helemaal geen NameID-formaat. Bird leest het formaat uit metadata wanneer een provider er een publiceert, dus een Entra-verbinding gebruikt standaard een permanente identifier. De eerste test mislukt dan omdat het formaat dat Entra daadwerkelijk stuurt niet overeenkomt.

Open Edit op de verbinding en stel Identify members by in op het e-mailadres van het lid voordat je de eerste test uitvoert. Stel in Entra de Unique User Identifier (Name ID)-claim in op user.mail, met het name identifier-formaat ingesteld op Email address.

Okta en Google publiceren allebei een formaat, dus deze stap is specifiek voor Entra.

Zet Sign SAML response uit

Laat Sign SAML response uit staan, zodat Entra de assertion ondertekent in plaats van de response eromheen. Als response-ondertekening aan staat, is de assertion binnenin niet ondertekend en weigert Bird elke aanmelding met een handtekeningfout die eruitziet als een certificaatprobleem.

Geldigheid van assertions en certificaatrotatie

Entra ondertekent assertions die geldig zijn van vijf minuten vóór uitgifte tot 60 minuten erna, een breder venster dan dat van Okta of Google. Bird accepteert dit.

Roteer met een overlap. Voeg het nieuwe certificaat toe aan de Bird-verbinding terwijl het oude er nog in staat, activeer het nieuwe certificaat in Entra en verwijder daarna het oude uit Bird. Als je het oude certificaat verwijdert voordat Entra het nieuwe heeft geactiveerd, mislukt elke aanmelding totdat beide overeenkomen.

Client secrets en ondertekeningscertificaten in Entra verlopen allebei. Noteer de datums en plan de vervanging; een aanmelding met een verlopen credential mislukt op de dag zelf.

OIDC

Begin in de Entra-portal voor OIDC. Bird heeft de issuer, client-ID en het client secret nodig om een OIDC-verbinding aan te maken, dus registreer de applicatie eerst in Entra. De Redirect URI van Bird is voor elke verbinding hetzelfde en wordt getoond in Add connection voordat je iets aanmaakt, dus je kunt die vooraf registreren.

Registreer een applicatie in Entra, voeg een client secret toe en kopieer de client-ID en het secret naar Bird.

Gebruik je tenantspecifieke issuer, de v2.0-issuer die je tenant-id benoemt. Gebruik niet het multitenant common-endpoint: het discovery-document beschrijft de issuer als een template in plaats van een waarde, en een verbinding die daarop is gebouwd laat elke aanmelding mislukken. Bird authenticeert bij het token-endpoint met client_secret_basic.

Registreer de Redirect URI van Bird als redirect-URI op de app-registratie.

Vul het mail-attribuut van elk lid in

Bird leest het adres van het lid uit de email-claim van het ID-token. Entra stuurt die claim alleen mee als het mail-attribuut van de gebruiker is ingevuld, onder Contactgegevens in het Entra-profiel. Een tenant waarvan de gebruikers geen mailbox hebben (een organisatie die een andere mailprovider gebruikt) laat dit vaak leeg. De Bird-test meldt dan dat er geen e-mailadres is ontvangen, ook al is de principal name van de gebruiker een prima adres.

Vul mail in voor elk lid dat zich via Bird aanmeldt.

De My Apps-tegel

Om de tegel te laten verschijnen, stel je de Home page URL van de app-registratie in op de Initiate login URI van de verbinding uit Bird, zet je Visible to users op Yes en wijs je de gebruiker toe. Zonder home page URL is de tegel verborgen.

App-toewijzing beperkt niet wie Bird bereikt

Het inschakelen van Assignment required op de Entra-applicatie voorkomt op zichzelf niet dat een niet-toegewezen lid zich via OIDC aanmeldt bij Bird. Bird vraagt de standaard openid- en email-scopes op, die Entra behandelt als Microsoft Graph-machtigingen. Entra evalueert toewijzing dus tegen Graph in plaats van tegen je Bird-applicatie.

Om Entra toewijzing te laten afdwingen, en daarmee ook applicatiegebonden voorwaardelijke toegang, maak je een scope beschikbaar op de app-registratie onder Expose an API en vraag je Bird om die op de verbinding op te vragen. Tot die tijd zijn de leden die je organisatie via deze verbinding kunnen bereiken degenen van wie het adres op een van de geverifieerde domeinen staat.

Dit geldt voor het OIDC-pad. Een SAML-applicatie is in Entra een eigen resource, dus toewijzing wordt daarop geëvalueerd.

Volgende stappen

Ga verder met de documentatie, handleidingen en voorbeelden voor dit onderwerp.