Mit Microsoft Entra ID meldet sich dein Team über den gewohnten Firmen-Login bei 1-CP an. Die Anbindung lässt sich in zwei Stufen betreiben: nur Authentifizierung oder Authentifizierung plus Profildaten. Die Grundeinrichtung ist in beiden Fällen identisch.
Die Verantwortung ist geteilt. 1-CP liefert die Integrationsdaten, dein Entra-ID-Administrator legt die App Registration an und bleibt deren Eigentümer.
Redirect URI (Produktion): https://proxy.1-cp.com/api/auth/ext/MICROSOFT/callback
Redirect URI (Staging): https://proxy.1-cp.io/api/auth/ext/MICROSOFT/callback
Plattform: Web, Single Tenant, Authorization Code Flow mit Client Secret
Die Redirect URI ist case-sensitive und muss exakt so eingetragen werden. Weicht sie ab, bricht der Login mit der Meldung AADSTS50011 ab.
Lege im Microsoft Entra Admin Center unter App registrations eine neue Registrierung an, zum Beispiel mit dem Namen 1-CP SSO.
Wähle unter Supported account types die Option Accounts in this organizational directory only.
Füge die Plattform Web hinzu und trage die Redirect URI von 1-CP ein.
Erzeuge unter Certificates & secrets ein Client Secret. Kopiere den Value sofort, er wird nur einmal angezeigt.
Füge unter API permissions die Berechtigungen der gewünschten Stufe hinzu (siehe unten).
Dein Team meldet sich per SSO an, 1-CP synchronisiert keine Profildaten und greift auf keine weiteren Daten in deinem Tenant zu.
Delegated Permissions (Microsoft Graph, OpenID): openid, profile, email. Das sind die OIDC-Standardberechtigungen für den Login, nichts darüber hinaus.
Wichtig: 1-CP identifiziert Nutzer über die E-Mail-Adresse. Der email-Claim ist laut Microsoft nur dann im Token enthalten, wenn dem Konto eine Adresse zugeordnet ist. Stelle daher sicher, dass das mail-Attribut für die betroffenen Konten gepflegt ist.
Zusätzlich zum Login übernimmt 1-CP Stammdaten aus deinem Verzeichnis in das Nutzerprofil. Das spart die manuelle Pflege in 1-CP und hält Namen und Kontaktdaten aktuell.
Zusätzliche Delegated Permission: User.Read, damit 1-CP das Nutzerprofil über Microsoft Graph lesen kann.
Voraussetzung: Die Attribute, die übernommen werden sollen, müssen in Entra ID gepflegt sein. Für Vorname, Nachname und E-Mail-Adresse sind das mail, givenName und surname. Fehlt eines dieser Attribute, bleibt das entsprechende Feld im 1-CP-Profil leer.
Welche Felder in deinem Setup konkret übernommen werden, stimmen wir im Onboarding gemeinsam ab. Wenn du weitere Attribute übergeben möchtest oder unsicher bist, ob ein Feld unterstützt wird, melde dich über das Hilfe-Widget. Wir legen dann ein Ticket an und klären das für dich.
clientId – die Application (client) ID aus der Übersicht der App Registration
tenantId – die Directory (tenant) ID deines Entra-Tenants
clientSecret – der Value des Secrets, nicht die Secret ID
Das Client Secret ist ein vertrauliches Zugangsdatum. Bitte übermittle es nicht per E-Mail, sondern über einen vorher vereinbarten sicheren Kanal.
Produktion und Staging trennen. Microsoft empfiehlt, Nicht-Produktions-URIs nicht in der Produktions-App zu führen. Mit zwei App Registrations kompromittiert ein Staging-Secret nie die Produktion und beide Umgebungen lassen sich unabhängig abschalten.
Zugriff einschränken. Setze unter Enterprise applications, Properties den Schalter Assignment required auf Yes und weise nur die Gruppen zu, die 1-CP nutzen sollen.
Ablauf des Secrets überwachen. Das Secret gehört dir, ebenso die Rotation. Setze dir eine Erinnerung vor dem Ablaufdatum, sonst bricht der Login unangekündigt.
Mit Stufe 1 starten. Erst den Login sauber testen, danach bei Bedarf auf Profildaten erweitern. Das grenzt Fehlerquellen ein.
Admin Consent erteilen. Für openid, profile und email ist er technisch nicht erforderlich, verhindert aber, dass jeder Nutzer einen eigenen Zustimmungsdialog sieht.
Kommst du an einer Stelle nicht weiter oder hast du eine Anforderung, die hier nicht beschrieben ist? Melde dich über das Hilfe-Widget, wir legen ein Ticket an und begleiten die Einrichtung.