Single Sign-on (SSO) mit M365 in EVU-Solutions einrichten

Damit sich die Benutzer aus Ihrer Organisation via Microsoft Single-Sign-on (SSO) anmelden können, müssen Sie evu-solutions.ch und Microsoft Entra mittels einer App-Registierung verbinden.
Der Vorteil von SSO für die Benutzer besteht darin, dass die Benutzer Ihrer Organisation kein spezifisches Login für evu-soltions.ch erstellen/verwalten müssen.

Für die Organisation selbst ist der Hauptnutzen, dass Sie Minimalanforderungen an Passwörter und MFA durchsetzen können. Und wenn ein Mitarbeiter die Unternehmung verlässt, wird der Zugriff auf evu-solutions.ch durch deaktivieren/löschen des Benutzers in Entra automatisch gesperrt.
Hinweis: Eine Deaktivierung eines Benutzers in Entra verhindert lediglich, dass sich dieser weiter in evu-solutions.ch anmelden kann. Um die dem Benutzer zugeordneten Lizenzen aus der Verrechnung zu entfernen, muss der Benutzer in evu-solutions.ch durch einen Administrator gelöscht bzw. die Module entzogen werden!

  1. Im Microsoft Entra Admin Center anmelden:
    https://entra.microsoft.com/
  2. Navigieren Sie zu AnwendungenApp-Registrierungen
  3. Klicken Sie auf Neue Registrierung
    • Name: z. B. EVU-Solutions
    • Unterstützte Kontotypen:
      • Nur Konten in diesem Organisationsverzeichnis (nur „Ihre Organisation“ – einzelner Mandant)
        Wählen Sie diese Option, wenn nur Benutzer Ihrer eigenen Organisation die App nutzen sollen. Ideal für rein interne Anwendungen ohne externe Partner.
      • Konten in jedem Organisationsverzeichnis (beliebiger Azure AD-Mandant) Multitenant-Modus
        Wählen Sie diese Option, wenn auch Benutzer externer Organisationen dieselbe App verwenden und sich mit ihren eigenen Konten anmelden sollen.
    • Unter Umleitungs-URI (optional) wählen Sie:
      • Typ (Dropdown): Web
      • URI: https://live.evu-solutions.ch/signin-oicd-{id}
        -> Die {id} kann aus dem evu-solutions.ch Portal in den SSO-Einstellungen entnommen werden (Schritt 6-9)
  4. Klicken Sie auf „Registrieren“

Die App ist nun erstellt. Um diese nutzen zu können, sind einige weitere Einstellungen in Entra und evu-solutions.ch vorzunehmen.

  1. Gehen Sie auf Authentifizierung.
    • Optional: Im Bereich Web Umleitungs-URIs können bei Bedarf weitere URI, bspw. der Testsysteme, erfasst werden:

      Hinweis: Wenn Sie dieselbe App für die Anmeldung am Live- und den Testsystemen nutzen möchten, müssen Sie die nachfolgenden Schritte 6 bis 9 auf allen Systemen ausführen. Alternativ kann auch eine einzelne App-Registierung pro Webseite erstellt werden.
  2. Im Abschnitt Implizite Genehmigung und Hybridflows die Checkbox ID-Token (werden für implizite und Hybridflows verwendet) aktivieren und auf Speichern klicken:
  3. In der Navigation links auf Zertifikate & Geheimnisse wechseln.
  4. Im Bereich Geheime Schlüssel auf +Neuer geheimer Clientschlüssel klicken.
    • Beschreibung: Einen beliebigen Namen erfassen
    • Dropdown Gültig bis: Gewünschte Gültigkeitsdauer auswählen (Empfehlung: 730 Tage)
    • Auf Speichern klicken
  5. Den Zeichenfolge in der Spalte Wert in die Zwischenablage kopieren.
    Wichtig: Dieser Wert kann nur einmalig kopiert werden. Nach verlassen der Ansicht muss ein neuer Clientschlüssel erstellt werden, wenn Sie diesen verlieren.
  6. Melden Sie sich in evu-solutions.ch an und navigieren Sie via dem Zahnrad-Icon oben rechts zu Allgemein → Single Sign-on (SSO) Einstellungen .
  7. Fügen Sie den zuvor in Entra kopierten Wert in das Feld Client Secret ein.
  8. Gehen Sie zurück in die App-Registrierung in Entra auf wechseln auf die Übersicht.
    • Kopieren Sie den Wert Anwendungs-ID (Client) und fügen diesen in evu-solutions.ch unter Client ID ein.
    • Kopieren Sie den Wert Verzeichnis-ID (Mandant) und fügen diesen in evu-solutions.ch unter Tenant ID ein.
    • Kopieren Sie die Redirect URI von evu-solutions.ch ins Azure AD Portal unter Manage -> Authentication -> Redirect URIs und speichern Sie es.
  9. Erfassen Sie in der Liste Qualifizierte Domänennamen alle Domänen, welche sich über die erstellte SSO-Verbindung authentifizieren können:

    Wichtig: Es muss der komplette Domänennamen inkl. dem @-Zeichen erfasst werden. Es sind keine Wildcards zulässig.
    Wenn Ihre Mitarbeitenden bspw. die Mailadresse mit der Domain firma.ch und firma.com nutzen können, muss in der Tabelle ein Eintrag mit @firma.ch und @firma.com erfasst werden.
  10. Speichern Sie die Einstellungen in evu-solutions.ch.

Ist die SSO-Konfiguration in Entra sowie auf evu-solutions.ch korrekt erstellt, kann SSO für Ihre Organisation aktiviert werden.

Um SSO zu aktivieren, stellen Sie den Regler Status in evu-solutions.ch auf Aktiviert und speichern die Änderung. Ab diesem Moment werden alle Benutzer nach Eingabe der Mailadresse mit einer für diese Regel gültigen Domain nach Eingabe der Mailadresse auf evu-soltions.ch automatisch auf die Loginseite von Microsoft umgeleitet. Solange der genutzte Browser über eine aktive Entra-Session verfügt, entfällt die Anmeldung in evu-solutions.ch, wird der Benutzer nach Eingabe der Mailadresse automatisch angemeldet.

Für ein erfolgreiches Login muss sich der Benutzer erfolgreich bei Microsoft Entra authentifizieren und die Mailadresse muss mit einem bestehenden Benutzer in evu-solutions.ch übereinstimmen. Benutzern aus Ihrer Organisation, welche in evu-solutions.ch nicht vorhanden sind, wird das Login verweigert.