In diesem Artikel erfahren Sie, wie Sie Passport für die Verwendung der Webanmeldung konfigurieren. Wenn Sie Mac Login konfigurieren möchten, lesen Sie Konfigurieren von Passport mit Microsoft Entra ID - Mac Login.
Voraussetzungen
Sie benötigen Zugriff auf ein Microsoft Entra ID-Administratorkonto, um der Passport-App die richtigen Berechtigungen zu erteilen. Anweisungen zum Konfigurieren der Multifaktor-Authentifizierung (MFA) in Microsoft Entra ID finden Sie in diesem Microsoft-Handbuch.
Erstellen der App-Registrierung
Melden Sie sich mit einem globalen Administratorkonto beim Microsoft Entra Admin Center an.
Öffnen Sie das Portalmenü, und wählen Sie dann Identität aus.
Wählen Sie im Menü Identität unter Anwendungen die Option App-Registrierungen aus.
Wählen Sie in den App-Registrierungen im Menü + Neue Registrierung aus.
Geben Sie im Dialogfeld R egster eine Anwendung einen Namen für die neue Anwendung ein (z.B. Kandji Passport Web Login).
Wählen Sie Nur in diesem Organisationsverzeichnis Konten aus.
Wählen Sie im Abschnitt Umleitungs-URI in der Dropdown-Liste Plattform auswählen die Option Public client/native (mobile & desktop) aus.
Geben Sie im Feld URI Folgendes ein, https://login.microsoftonline.com/common/oauth2/nativeclient
Klicken Sie auf Registrieren.
Öffnen Sie ein sicheres Textdokument, in dem die Werte für diese OIDC-App vorübergehend gespeichert werden können. Sie benötigen diese Details, wenn Sie das Passport-Bibliothekselement konfigurieren.
Kopieren Sie die Anwendungs-ID (Client-ID) auf der Seite Übersicht in ein temporäres sicheres Textdokument.
Klicken Sie auf der Seite Übersicht auf Endpunkte.
Kopieren Sie das OpenID Connect-Metadatendokument (URL des Identitätsanbieters) in ein temporäres sicheres Textdokument.
Wählen Sie links Authentifizierung aus.
Legen Sie die folgenden mobilen und Desktop-Flows aktivieren auf Ja fest.
Klicken Sie auf Speichern.
Wählen Sie links Tokenkonfiguration aus.
Klicken Sie auf Optionalen Anspruch hinzufügen.
Wählen Sie für den Tokentyp die Option ID aus .
Wählen Sie für den Anspruch die Option preferred_username aus .
Klicken Sie auf Hinzufügen.
Klicken Sie auf der Seite Tokenkonfiguration auf Gruppenanspruch hinzufügen.
Wählen Sie Alle Gruppen...
Klicken Sie auf Hinzufügen.
Nachdem Sie die Tokenkonfigurationen abgeschlossen haben, werden beide optionalen Ansprüche angezeigt.
Wählen Sie API-Berechtigungen aus.
Klicken Sie auf Berechtigung hinzufügen.
Klicken Sie auf Microsoft Graph.
Wählen Sie Delegierte Berechtigungen aus.
Vergewissern Sie sich, dass der Abschnitt OpenID-Berechtigungen erweitert ist. Wenn dies nicht der Fall ist, klicken Sie auf das Symbol daneben, um es zu erweitern.
Wählen Sie E-Mail aus.
Profil auswählen.
Geben Sie im Feld Berechtigungen auswählen User.Read ein.
Vergewissern Sie sich, dass im Abschnitt Benutzer bereits Benutzer ausgewählt ist. Wenn dies nicht der Fall ist, wählen Sie es aus.
Klicken Sie auf Berechtigungen hinzufügen.
Wählen Sie auf der Seite API-Berechtigungen die Option Administratoreinwilligung für <your_tenant_name> erteilen aus.
Wählen Sie Ja aus.
Sie sollten eine Benachrichtigung ähnlich der folgenden und die Meldung "Gewährt für <your_tenant_name> ..." -Meldung in der Spalte Status neben jeder Berechtigung.
Fahren Sie mit dem nächsten Abschnitt fort.
Zuweisen von Benutzern und Gruppen
Wenn Sie eine neue App-Registrierung erstellen, ist das Attribut "Zuweisung erforderlich?" standardmäßig auf "Nein" festgelegt. Wenn Ihre Passport Enterprise-App jedoch so eingestellt ist, dass eine Zuweisung erforderlich ist, müssen Sie die folgenden Schritte ausführen, um Benutzer zuzuweisen, damit Sie Ihre Passport-App verwenden können.
Öffnen Sie im Navigationsmenü Identität auf der linken Seite Anwendungen, und wählen Sie Unternehmensanwendungen aus.
Wählen Sie in der Liste Alle Anwendungen die Option Kandji Passport Web Login oder den Namen, den Sie der App-Registrierung im vorherigen Abschnitt gegeben haben.
Wählen Sie unter Verwalten die Option Eigenschaften aus.
Fügen Sie Ihrer Unternehmens-App optional ein Logo hinzu.
Überprüfen Sie die Einstellung Zuweisung erforderlich? . Wenn es auf "Nein" gesetzt ist, können Sie den Rest dieses Abschnitts überspringen. Alle Benutzer in Entra ID können die Passport-App verwenden.
Vergewissern Sie sich, dass die Einstellung "Für Benutzer sichtbar?" auf "Nein" eingestellt ist. Andernfalls wird es den Benutzern in ihrem Portal angezeigt. Die Passport-App ist nur als Ersatz für das macOS-Anmeldefenster nützlich.
Klicken Sie auf Speichern.
Wenn die Einstellung Zuweisung erforderlich? auf "Ja" festgelegt ist,
Wählen Sie unter Verwalten die Option Benutzer und Gruppen aus.
Wählen Sie im Menü + Benutzer/Gruppe hinzufügen aus.
Wählen Sie im Dialogfeld Zuweisung hinzufügen den Link unter Benutzer und Gruppen aus.
Eine Liste der Benutzer und Sicherheitsgruppen wird angezeigt. Sie können nach einem bestimmten Benutzer oder einer bestimmten Gruppe suchen oder mehrere Benutzer und Gruppen auswählen, die in der Liste angezeigt werden.
Nachdem Sie Ihre Benutzer und Gruppen ausgewählt haben, wählen Sie Auswählen aus.
Wenn die folgende Meldung angezeigt wird, bedeutet dies, dass ein kostenloser Tarif verwendet wird. Sie können der Passport Enterprise App nur Benutzer (keine Gruppen) hinzufügen.
Wählen Sie Zuweisen aus, um die Zuweisung von Benutzern und Gruppen zur App abzuschließen.
Vergewissern Sie sich, dass die Benutzer und Gruppen, die Sie hinzugefügt haben, in der Liste Benutzer und Gruppen angezeigt werden.
Nachdem dieser Teil der Entra ID-Konfiguration abgeschlossen ist, lesen Sie die verbleibenden Abschnitte dieses Artikels für Ihre Microsoft Entra ID-Umgebung.
Bereitstellung von Benutzerkonten über Passport
Wenn Sie die Option "Pro Identitätsanbietergruppe angeben" im Passport-Library Item verwenden, verwenden Sie die ObjectID der Entra ID-Gruppe im Feld "Identitätsanbietergruppe".
Melden Sie sich beim Microsoft Entra Admin Center an. Öffnen Sie im Navigationsmenü Identität auf der linken Seite Gruppen , und wählen Sie Alle Gruppen aus.
Wählen Sie die Gruppe aus, die Sie verwenden möchten.
Kopieren Sie die Objekt-ID für diese Gruppe.
Fügen Sie im Kandji Passport-Library Item im Abschnitt Benutzerbereitstellung den Wert aus dem vorherigen Abschnitt in das Feld Identitätsanbietergruppe ein.
Wiederholen Sie die vorherigen Schritte für jede weitere Entra ID-Gruppe, die Sie verwenden möchten.
Klicken Sie im Element "Passport-Bibliothek" auf "Speichern".
Weitere Überlegungen
Wenn Sie den Standardkontotyp auf Standardbenutzer festlegen, fügen Sie nur Administratorkontotypen in den Identitätsanbietergruppen hinzu. Sofern in Ihren Identitätsanbietergruppen nicht anders als Administratoren angegeben, werden alle Benutzer standardmäßig als Standardbenutzer erstellt.
Wenn Sie den Standardkontotyp auf Administratoren festlegen, fügen Sie nur Standardkontotypen in den Identitätsanbietergruppen hinzu. Alle Benutzer werden standardmäßig als Administratoren erstellt, sofern in Ihren Identitätsanbietergruppen nichts anderes als Standardbenutzer angegeben ist.
Problembehandlung bei Microsoft Entra ID
Wenn Sie Probleme mit Entra ID Passport haben, lesen Sie bitte unseren Supportartikel zur Fehlerbehebung bei Passport mit Microsoft Entra ID (ehemals Azure AD), um mehr über allgemeine Schritte zur Problembehandlung zu erfahren.
Nächste Schritte
Bitte fahren Sie mit dem Supportartikel Konfigurieren des Passport-Bibliothekselements fort, um Ihre Einrichtung abzuschließen.