Zum Hauptinhalt springen

azure-ad

Gilt für:
Microsoft Entra IDAzure Active DirectoryOIDCEnterprise SSO

Überblick​

Dieser Leitfaden führt Sie durch die Konfiguration von Microsoft Entra ID (ehemals Azure Active Directory) als Identitätsanbieter für DuoKey Cockpit. Nach der Konfiguration können sich Ihre Benutzer mit ihren Microsoft-Unternehmensanmeldedaten bei Cockpit authentifizieren.

Voraussetzungen

  • Administratorzugriff auf Microsoft Entra ID (Azure AD)
  • Administratorzugriff auf DuoKey Cockpit
  • Ihre Cockpit-Domänen-URL (z. B. yourcompany.duokey.cloud)

Teil 1: Konfiguration im Azure-Portal​

Schritt 1: Eine neue Anwendung registrieren​

Navigieren Sie zum Microsoft Entra Admin Center und erstellen Sie eine neue App-Registrierung.

App-Registrierungen öffnen

Gehen Sie zu Entra ID > App registrations > New registration

Anwendungsnamen eingeben

Geben Sie einen aussagekräftigen Namen ein (z. B. APP_Cockpit-Demo-OIDC)

Kontotyp auswählen

Wählen Sie Single tenant only als unterstützte Kontotypen

Redirect-URI festlegen

Wählen Sie Single-page application (SPA) und geben Sie https://{yourCockpitDomain}/account/login ein

Registrieren

Klicken Sie auf Register

Register an application

Hinweis
Ersetzen Sie {yourCockpitDomain} durch Ihre tatsächliche Cockpit-Domäne, zum Beispiel: https://cockpit-demo.duokey.cloud/account/login

Schritt 2: Ein Client-Secret erstellen​

Zu Certificates & Secrets navigieren

Klicken Sie im linken Menü unter Manage auf Certificates & secrets

Neues Client-Secret

Klicken Sie auf + New client secret

Konfigurieren

Geben Sie eine Beschreibung ein (z. B. cockpit-demo) und wählen Sie einen Ablaufzeitraum

Auf Add klicken

Klicken Sie auf Add, um das Secret zu erstellen

Add a client secret

Warnung
Kopieren Sie den Value des Client-Secrets unmittelbar nach der Erstellung – er ist nicht mehr verfügbar, sobald Sie diese Seite verlassen. Falls verloren, müssen Sie ein neues Secret erstellen.

Copy the secret value

Schritt 3: Token-Claims konfigurieren​

Navigieren Sie zu Manage > Token configuration, um Gruppen- und optionale Claims hinzuzufügen.

3a. Gruppen-Claim hinzufügen​

Gruppen-Claim hinzufügen

Klicken Sie auf + Add groups claim

Sicherheitsgruppen auswählen

Aktivieren Sie Security groups

Auf Add klicken

Klicken Sie auf Add

Add groups claim

3b. Optionale Claims hinzufügen​

Optionalen Claim hinzufügen

Klicken Sie auf + Add optional claim > Wählen Sie den Tokentyp Access

Claims auswählen

Aktivieren Sie die folgenden Claims: auth_time, ctry, email, family_name, ipaddr, fwd, upn

Graph-Berechtigung aktivieren

Klicken Sie auf Add, aktivieren Sie dann Turn on the Microsoft Graph profile permission und klicken Sie erneut auf Add

Nach dem Hinzufügen aller Claims sollte die Seite „Token configuration" Folgendes anzeigen:

Token configuration with optional claims

Schritt 4: API-Berechtigungen konfigurieren​

Navigieren Sie zu Manage > API permissions, um die erforderlichen Microsoft-Graph-Berechtigungen hinzuzufügen.

Delegierte Berechtigung hinzufügen

Klicken Sie auf + Add a permission > Microsoft Graph > Delegated permissions > aktivieren Sie email > Add permissions

Anwendungsberechtigung hinzufügen

Klicken Sie auf + Add a permission > Microsoft Graph > Application permissions > aktivieren Sie Group.Read.All > Add permissions

Add API permissions

Schritt 5: Administratorzustimmung erteilen​

Zustimmung erteilen

Klicken Sie auf Grant admin consent for {your tenant name}

Bestätigen

Klicken Sie im Bestätigungsdialog auf Yes

Grant admin consent confirmation

Alle Berechtigungen sollten nun einen grünen Status Granted anzeigen:

All permissions granted

Wichtig
Stellen Sie sicher, dass alle 4 Berechtigungen (email, Group.Read.All, profile, User.Read) mit einem grünen Häkchen „Granted for your tenant" anzeigen, bevor Sie fortfahren.

Teil 2: Konfiguration in DuoKey Cockpit​

Schritt 1: Auf Identitätsanbieter zugreifen​

Bei Cockpit anmelden

Melden Sie sich mit einem Administratorkonto bei DuoKey Cockpit an

Zu Identity Providers navigieren

Gehen Sie zu Administration > Identity Providers

Neuen IDP erstellen

Klicken Sie auf + Create Identity Provider

Schritt 2: Azure AD auswählen​

Wählen Sie Azure AD aus den verfügbaren Identitätsanbieter-Optionen und klicken Sie auf Install Now.

Schritt 3: Azure-AD-Verbindung konfigurieren​

Füllen Sie das Konfigurationsformular mit den Werten aus Ihrem Azure-AD-Setup aus:

FeldWert
Integration NameEin aussagekräftiger Name (z. B. „Azure IDP DuoKey") – wird auf dem Anmeldebildschirm angezeigt
Well Known Configurationhttps://login.microsoftonline.com/{tenant-id}/v2.0/.well-known/openid-configuration
Client IDDie Application (client) ID aus der Azure-AD-App-Registrierung
Client SecretDer Client-Secret-Wert, den Sie in Schritt 2 kopiert haben
Scopeopenid, profile, email (vorausgefüllt)
Validate IssuerAktiviert
Response Typecode, token, id_token (alle aktiviert)
Tipp
Nach Eingabe der Well-Known-Configuration-URL werden der Authorization-Endpunkt, der Token-Endpunkt und der User-Info-Endpunkt automatisch befüllt und zeigen den Status Active an.

Claims-Zuordnung hinzufügen​

Fügen Sie im Abschnitt Claims Mapping am unteren Ende des Formulars die folgende Zuordnung hinzu:

Claim Key:

http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name

Claim Value:

http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress

Klicken Sie auf Add, um die Zuordnung zu speichern.

Schritt 4: Testen und übermitteln​

Verbindung testen

Klicken Sie auf Test Connection – der Status muss sich zu Online ändern

Übermitteln

Klicken Sie auf Submit, um die Konfiguration des Identitätsanbieters zu speichern

Schritt 5: Den Identitätsanbieter aktivieren​

Der IDP ist erstellt, muss jedoch aktiviert werden, um auf dem Anmeldebildschirm des Mandanten zu erscheinen.

Aktionsmenü öffnen

Klicken Sie in der Liste der Identitätsanbieter auf das Dropdown-Menü Actions bei Ihrem Azure-AD-Eintrag

Enable auswählen

Klicken Sie auf Enable (oder Disable, falls bereits aktiviert)

Bestätigen

Klicken Sie im Bestätigungsdialog auf Yes

Nach der Aktivierung zeigt die Spalte Is Enable den Wert Yes an:

Die Azure-AD-Anmeldeoption erscheint nun für Ihren Mandanten auf dem Cockpit-Anmeldebildschirm. Benutzer können darauf klicken, um sich mit ihren Microsoft-Unternehmensanmeldedaten zu authentifizieren.

Konfigurationsübersicht​

KomponenteWert
Azure AD PlatformSingle-page application (SPA)
Redirect URIhttps://{yourCockpitDomain}/account/login
Well-known Configurationhttps://login.microsoftonline.com/{tenant-id}/v2.0/.well-known/openid-configuration
Delegated Permissionsemail, profile, User.Read
Application PermissionsGroup.Read.All
Optional Claims (Access)auth_time, ctry, email, family_name, ipaddr, fwd, upn
Groups ClaimSecurity groups (ID, Access, SAML)
Cockpit Scopesopenid, profile, email
Response Typecode, token, id_token
Claims Mappingname → emailaddress
ProtocolOpenID Connect (OIDC)

Fehlerbehebung​

Wichtig

Nachdem Sie Änderungen an Ihrer Azure-AD-App-Registrierung vorgenommen haben, warten Sie einige Minuten, bis die Änderungen wirksam werden, bevor Sie testen.