azure-ad
Azure AD / Entra ID Konfiguration
Konfigurieren Sie Microsoft Entra ID (Azure AD) als Identitätsanbieter für DuoKey Cockpit
Überblick
Dieser Leitfaden führt Sie durch die Konfiguration von Microsoft Entra ID (ehemals Azure Active Directory) als Identitätsanbieter für DuoKey Cockpit. Nach der Konfiguration können sich Ihre Benutzer mit ihren Microsoft-Unternehmensanmeldedaten bei Cockpit authentifizieren.
Voraussetzungen
- Administratorzugriff auf Microsoft Entra ID (Azure AD)
- Administratorzugriff auf DuoKey Cockpit
- Ihre Cockpit-Domänen-URL (z. B. yourcompany.duokey.cloud)
Teil 1: Konfiguration im Azure-Portal
Schritt 1: Eine neue Anwendung registrieren
Navigieren Sie zum Microsoft Entra Admin Center und erstellen Sie eine neue App-Registrierung.
App-Registrierungen öffnen
Anwendungsnamen eingeben
APP_Cockpit-Demo-OIDC)Kontotyp auswählen
Redirect-URI festlegen
Registrieren

Schritt 2: Ein Client-Secret erstellen
Zu Certificates & Secrets navigieren
Neues Client-Secret
Konfigurieren
cockpit-demo) und wählen Sie einen AblaufzeitraumAuf Add klicken


Schritt 3: Token-Claims konfigurieren
Navigieren Sie zu Manage > Token configuration, um Gruppen- und optionale Claims hinzuzufügen.
3a. Gruppen-Claim hinzufügen
Gruppen-Claim hinzufügen
Sicherheitsgruppen auswählen
Auf Add klicken

3b. Optionale Claims hinzufügen
Optionalen Claim hinzufügen
Claims auswählen
auth_time, ctry, email, family_name, ipaddr, fwd, upnGraph-Berechtigung aktivieren
Nach dem Hinzufügen aller Claims sollte die Seite „Token configuration" Folgendes anzeigen:

Schritt 4: API-Berechtigungen konfigurieren
Navigieren Sie zu Manage > API permissions, um die erforderlichen Microsoft-Graph-Berechtigungen hinzuzufügen.
Delegierte Berechtigung hinzufügen
Anwendungsberechtigung hinzufügen

Schritt 5: Administratorzustimmung erteilen
Zustimmung erteilen
Bestätigen

Alle Berechtigungen sollten nun einen grünen Status Granted anzeigen:

Teil 2: Konfiguration in DuoKey Cockpit
Schritt 1: Auf Identitätsanbieter zugreifen
Bei Cockpit anmelden
Zu Identity Providers navigieren
Neuen IDP erstellen
Schritt 2: Azure AD auswählen
Wählen Sie Azure AD aus den verfügbaren Identitätsanbieter-Optionen und klicken Sie auf Install Now.
Schritt 3: Azure-AD-Verbindung konfigurieren
Füllen Sie das Konfigurationsformular mit den Werten aus Ihrem Azure-AD-Setup aus:
| Feld | Wert |
|---|---|
| Integration Name | Ein aussagekräftiger Name (z. B. „Azure IDP DuoKey") – wird auf dem Anmeldebildschirm angezeigt |
| Well Known Configuration | https://login.microsoftonline.com/{tenant-id}/v2.0/.well-known/openid-configuration |
| Client ID | Die Application (client) ID aus der Azure-AD-App-Registrierung |
| Client Secret | Der Client-Secret-Wert, den Sie in Schritt 2 kopiert haben |
| Scope | openid, profile, email (vorausgefüllt) |
| Validate Issuer | Aktiviert |
| Response Type | code, token, id_token (alle aktiviert) |
Claims-Zuordnung hinzufügen
Fügen Sie im Abschnitt Claims Mapping am unteren Ende des Formulars die folgende Zuordnung hinzu:
Claim Key:
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name
Claim Value:
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress
Klicken Sie auf Add, um die Zuordnung zu speichern.
Schritt 4: Testen und übermitteln
Verbindung testen
Übermitteln
Schritt 5: Den Identitätsanbieter aktivieren
Der IDP ist erstellt, muss jedoch aktiviert werden, um auf dem Anmeldebildschirm des Mandanten zu erscheinen.
Aktionsmenü öffnen
Enable auswählen
Bestätigen
Nach der Aktivierung zeigt die Spalte Is Enable den Wert Yes an:
Die Azure-AD-Anmeldeoption erscheint nun für Ihren Mandanten auf dem Cockpit-Anmeldebildschirm. Benutzer können darauf klicken, um sich mit ihren Microsoft-Unternehmensanmeldedaten zu authentifizieren.
Konfigurationsübersicht
| Komponente | Wert |
|---|---|
| Azure AD Platform | Single-page application (SPA) |
| Redirect URI | https://{yourCockpitDomain}/account/login |
| Well-known Configuration | https://login.microsoftonline.com/{tenant-id}/v2.0/.well-known/openid-configuration |
| Delegated Permissions | email, profile, User.Read |
| Application Permissions | Group.Read.All |
| Optional Claims (Access) | auth_time, ctry, email, family_name, ipaddr, fwd, upn |
| Groups Claim | Security groups (ID, Access, SAML) |
| Cockpit Scopes | openid, profile, email |
| Response Type | code, token, id_token |
| Claims Mapping | name → emailaddress |
| Protocol | OpenID Connect (OIDC) |
Fehlerbehebung
Nachdem Sie Änderungen an Ihrer Azure-AD-App-Registrierung vorgenommen haben, warten Sie einige Minuten, bis die Änderungen wirksam werden, bevor Sie testen.