---
title: "Konfiguracja SSO z Microsoft Entra ID"
description: "Zarejestruj połączenie SAML lub OIDC Bird w Microsoft Entra ID, ustaw format NameID, którego Entra nie podaje, uzupełnij atrybut mail i poznaj przypisywanie aplikacji."
canonical: "https://bird.com/pl-pl/dokumentacja/knowledge-base/account-security/sso-microsoft-entra-id"
---

# Konfiguracja SSO z Microsoft Entra ID

Ta strona obejmuje część konfiguracji po stronie Entra. Część po stronie Bird (weryfikacja domeny, testowanie, aktywacja i wymuszanie SSO) jest taka sama dla każdego dostawcy i znajduje się na stronie [SSO i provisioning](/docs/knowledge-base/account-security/sso).

Entra i Bird potrzebują nawzajem swoich wartości, więc to, od czego zaczniesz, zależy od protokołu. Miej oba otwarte podczas pracy.

## SAML

Dla SAML zacznij w Bird. Entity ID i Assertion Consumer Service URL połączenia SAML wynikają z samego połączenia, więc utwórz je z opcją **I have not set up my provider yet**, zarejestruj wyświetlone wartości i wróć do **Supply the details**. [Konfiguracja SAML bez wartości zastępczych](/docs/knowledge-base/account-security/sso) opisuje ten proces.

Nazwy pól w Entra nie odpowiadają nazwom w Bird:

| W Bird, w sekcji **Register these with your identity provider** | W Microsoft Entra ID                       |
| --------------------------------------------------------------- | ------------------------------------------ |
| Assertion Consumer Service URL                                  | Reply URL (Assertion Consumer Service URL) |
| Entity ID                                                       | Identifier (Entity ID)                     |
| Sign-in URL for this connection                                 | Sign on URL                                |

Wypełnienie pola **Sign on URL** decyduje o zachowaniu kafelka My Apps. Ustaw je, a kafelek rozpocznie logowanie w Bird, który następnie poprosi Entra o asercję. Zostaw je puste, a kafelek wyśle asercję do Bird bez uprzedniego żądania. Bird akceptuje oba warianty, pod warunkiem że połączenie zezwala na logowanie inicjowane przez dostawcę tożsamości.

### Ustaw format NameID ręcznie

Metadane federacji Entra nie ogłaszają żadnego formatu NameID. Bird odczytuje format z metadanych, jeśli dostawca go publikuje, więc połączenie Entra domyślnie jest kluczowane trwałym identyfikatorem, a pierwszy test kończy się błędem, ponieważ format faktycznie wysyłany przez Entra nie pasuje.

Otwórz **Edit** na połączeniu i ustaw **Identify members by** na adres e-mail członka, zanim uruchomisz pierwszy test. W Entra ustaw claim **Unique User Identifier (Name ID)** na `user.mail`, a format identyfikatora na Email address.

Okta i Google publikują format, więc ten krok dotyczy wyłącznie Entra.

### Wyłącz Sign SAML response

Zostaw **Sign SAML response** wyłączone, aby Entra podpisywała asercję, a nie otaczającą ją odpowiedź. Przy włączonym podpisywaniu odpowiedzi asercja wewnątrz jest niepodpisana, a Bird odrzuca każde logowanie z błędem podpisu, który wygląda jak problem z certyfikatem.

### Ważność asercji i rotacja certyfikatów

Entra podpisuje asercje ważne od pięciu minut przed wystawieniem do 60 minut po wystawieniu. To szersze okno niż w Okta czy Google, które Bird akceptuje.

Rotuj z zachowaniem nakładania się. Dodaj nowy certyfikat do połączenia Bird, gdy wciąż zawiera stary, aktywuj nowy certyfikat w Entra, a potem usuń stary z Bird. Usunięcie starego certyfikatu przed aktywacją nowego w Entra blokuje każde logowanie, dopóki oba się nie zgodzą.

Sekrety klienta i certyfikaty podpisujące w Entra wygasają. Zanotuj daty i zaplanuj wymianę; logowanie przez wygasłe poświadczenie przestaje działać od razu.

## OIDC

Dla OIDC zacznij w portalu Entra. Bird potrzebuje issuera, client ID i client secret, aby utworzyć połączenie OIDC, więc najpierw zarejestruj aplikację w Entra. **Redirect URI** Bird jest taki sam dla każdego połączenia i jest widoczny w **Add connection** zanim cokolwiek utworzysz, więc możesz go zarejestrować od razu.

Zarejestruj aplikację w Entra, dodaj client secret i skopiuj client ID oraz secret do Bird.

Użyj issuera **specyficznego dla tenanta**, czyli issuera `v2.0`, który zawiera ID Twojego tenanta. Nie używaj endpointu multi-tenant `common`: jego discovery document opisuje issuera jako szablon, a nie wartość, i połączenie zbudowane na nim odrzuca każde logowanie. Bird uwierzytelnia się na endpoincie tokenów za pomocą `client_secret_basic`.

Zarejestruj **Redirect URI** Bird jako redirect URI w rejestracji aplikacji.

### Uzupełnij atrybut mail każdego członka

Bird odczytuje adres członka z claima `email` tokenu ID. Entra emituje ten claim tylko wtedy, gdy atrybut **mail** użytkownika jest ustawiony, w sekcji Contact information w profilu Entra. Tenant, którego użytkownicy nie mają skrzynki pocztowej (organizacja korzystająca z innego dostawcy poczty), często zostawia to pole puste, a test Bird zgłasza wtedy brak adresu e-mail, mimo że nazwa główna użytkownika jest w pełni poprawnym adresem.

Uzupełnij **mail** dla każdego członka, który będzie logować się przez Bird.

### Kafelek My Apps

Aby kafelek się pojawił, ustaw **Home page URL** rejestracji aplikacji na Initiate login URI połączenia z Bird, ustaw **Visible to users** na Yes i przypisz użytkownika. Bez adresu URL strony głównej kafelek jest ukryty.

### Przypisanie aplikacji nie ogranicza dostępu do Bird

Ustawienie **Assignment required** w aplikacji Entra samo w sobie nie blokuje logowania nieprzypisanego członka do Bird przez OIDC. Bird żąda standardowych zakresów `openid` i `email`, które Entra traktuje jako uprawnienia Microsoft Graph, więc Entra sprawdza przypisanie względem Graph, a nie względem Twojej aplikacji Bird.

Aby Entra wymuszała przypisanie i powiązaną z nim kontrolę dostępu warunkowego na poziomie aplikacji, udostępnij zakres w rejestracji aplikacji w sekcji **Expose an API** i poproś Bird o żądanie tego zakresu na połączeniu. Do tego czasu członkowie, którzy mogą uzyskać dostęp do Twojej organizacji przez to połączenie, to ci, których adres znajduje się w jednej ze zweryfikowanych domen.

Dotyczy to ścieżki OIDC. Aplikacja SAML jest odrębnym zasobem w Entra, więc przypisanie jest sprawdzane względem niej.

## Następne kroki

- [SSO i provisioning](/docs/knowledge-base/account-security/sso): weryfikacja domeny, test połączenia i wymuszanie SSO
- [Konfiguracja SSO z Okta](/docs/knowledge-base/account-security/sso-okta)
- [Konfiguracja SSO z Google Workspace](/docs/knowledge-base/account-security/sso-google-workspace)

## Related resources

- [Should I use an API key or an OAuth token, and how do I rotate one?](/explained/platform/api-key-or-oauth-token-and-how-do-i-rotate-one) (answer)
- [Authentication & API keys](/docs/guides/authentication) (docs)

[Get an implementation brief](/learn/workspace?topic=account-access)
