Integration
Microsoft Entra ID SSO
Single Sign-On mit Microsoft Entra ID einrichten – App-Registrierung in Entra und Konfiguration in Output.Rocks
Mit Microsoft Entra ID SSO melden sich Ihre Benutzer über ihr bestehendes Microsoft-Konto (Entra ID, früher Azure AD) bei Output.Rocks an – ohne separates Passwort. Optional werden dabei die Output.Rocks-Rollen bei jeder Anmeldung automatisch aus Entra übernommen, sodass Sie Berechtigungen zentral in Ihrem Verzeichnis pflegen.
Sie finden die Einstellungen in der App unter Mandanten-Einstellungen → Reiter „Microsoft Entra ID SSO". Die Seite ist Administratoren vorbehalten.
Die Einrichtung erfolgt in zwei Umgebungen: Zuerst registrieren Sie eine Anwendung in Microsoft Entra (Azure-Portal), anschließend hinterlegen Sie die dort erzeugten Werte in Output.Rocks. Halten Sie beide Fenster parallel offen – Sie kopieren Werte hin und her.
Überblick
In Microsoft Entra (Azure-Portal)
- Anwendung registrieren (Single-Tenant)
- Umleitungs-URI (Web) hinterlegen
- Anwendungs-ID und Verzeichnis-ID notieren
- Geheimen Clientschlüssel erzeugen
- API-Berechtigungen erteilen (Microsoft Graph)
- Optional: App-Rollen anlegen und Benutzer zuweisen
In Output.Rocks
- Umleitungs-URI und Login-URL aus dem Reiter kopieren
- SSO aktivieren
- Anwendungs-ID, Verzeichnis-ID und Clientschlüssel eintragen
- Optional: Rollenverwaltung aktivieren
- Änderungen speichern
Für die Einrichtung benötigen Sie Administratorrechte in Microsoft Entra (zum Registrieren der App und zum Erteilen der Administratorzustimmung) und in Output.Rocks (zum Öffnen der Mandanten-Einstellungen).
Die beiden festen URLs
Output.Rocks erzeugt für Ihren Mandanten zwei feste URLs, die im Reiter Microsoft Entra ID SSO oben angezeigt werden. Beide enthalten den Kennzeichner Ihres Mandanten (im Beispiel <mandant>):
In der App steht am Feld für die Umleitungs-URI das Label Redirect URI (englisch). In Microsoft Entra und in dieser Anleitung verwenden wir Umleitungs-URI — gemeint ist dieselbe Adresse.
Konstruieren Sie die URLs nicht von Hand. Kopieren Sie sie direkt aus dem Reiter – so ist der Mandanten-Kennzeichner garantiert korrekt.
Schritt 1 – App-Registrierung in Microsoft Entra
1.1 Anwendung registrieren
Öffnen Sie das Microsoft Entra Admin Center (bzw. Azure-Portal) → Identität → Anwendungen → App-Registrierungen → Neue Registrierung.
- Name: frei wählbar, z.B.
Output.Rocks SSO. - Unterstützte Kontotypen: Nur Konten in diesem Organisationsverzeichnis (Single-Tenant). Output.Rocks meldet sich immer gegen Ihre spezifische Verzeichnis-ID an, nicht gegen
common. - Umleitungs-URI: Plattform Web wählen und die oben kopierte Umleitungs-URI eintragen (siehe Schritt 1.2).
1.2 Umleitungs-URI hinterlegen
Tragen Sie unter Authentifizierung → Plattform „Web" → Umleitungs-URIs exakt die aus Output.Rocks kopierte Adresse ein:
https://app.output.rocks/microsoft-oauth-credential/<mandant>/callbackDie Umleitungs-URI muss zeichengenau mit der von Output.Rocks angezeigten Adresse übereinstimmen (Groß-/Kleinschreibung, kein zusätzlicher Schrägstrich am Ende). Weicht sie ab, verweigert Microsoft den Token-Austausch und die Anmeldung schlägt am Ende fehl.
1.3 Anwendungs-ID und Verzeichnis-ID notieren
Auf der Übersichtsseite der App-Registrierung finden Sie:
- Anwendungs-ID (Client) → in Output.Rocks als Anwendungs-ID (Client).
- Verzeichnis-ID (Mandant) → in Output.Rocks als Verzeichnis-ID (Mandant).
Kopieren Sie beide Werte für Schritt 2.
1.4 Geheimen Clientschlüssel erzeugen
Wechseln Sie zu Zertifikate & Geheimnisse → Neuer geheimer Clientschlüssel:
- Beschreibung und Gültigkeitsdauer festlegen.
- Auf Hinzufügen klicken.
- Sofort den angezeigten
Wertkopieren – dieser Wert ist nur einmal, direkt nach dem Erstellen, sichtbar.
Kopieren Sie die Spalte Wert (Value), nicht die Geheime Schlüssel-ID. Verlassen Sie die Seite, bevor Sie den Wert gesichert haben, müssen Sie einen neuen Schlüssel erzeugen.
Output.Rocks überwacht das Ablaufdatum des Clientschlüssels nicht und erinnert nicht an die Verlängerung. Notieren Sie sich das in Entra gesetzte Ablaufdatum. Läuft der Schlüssel ab, schlägt die Anmeldung ohne Vorwarnung fehl, bis Sie einen neuen Schlüssel erzeugen und in Output.Rocks hinterlegen.
1.5 API-Berechtigungen erteilen
Output.Rocks liest nach der Anmeldung das Benutzerprofil aus Microsoft Graph. Fügen Sie unter API-Berechtigungen → Berechtigung hinzufügen → Microsoft Graph → Delegierte Berechtigungen folgende Berechtigungen hinzu:
| Berechtigung | Zweck |
|---|---|
openid | Anmeldung / OpenID-Connect |
User.Read | Profil des angemeldeten Benutzers (/me) lesen – liefert die E-Mail-Adresse |
RoleManagement.Read.Directory | Rollenzuweisungen für die optionale Rollen-Synchronisierung lesen |
Klicken Sie anschließend auf Administratorzustimmung für <Verzeichnis> erteilen.
Ohne erteilte Administratorzustimmung kann Output.Rocks das Profil bzw. die Rollenzuweisungen nicht lesen und die Anmeldung endet mit einem Zugriffsfehler. Aktivieren Sie die Rollen-Synchronisierung, liest Output.Rocks zusätzlich die App-Rollen-Zuweisungen des Benutzers und die App-Rollen-Definition der Registrierung – auch hierfür ist die Administratorzustimmung erforderlich.
Schritt 2 – Konfiguration in Output.Rocks
Öffnen Sie Mandanten-Einstellungen → Microsoft Entra ID SSO und tragen Sie die in Schritt 1 gesammelten Werte ein.
- Umleitungs-URI (Redirect URI) und SSO-Login-URL aus dem oberen Bereich des Reiters kopieren (für Entra bzw. für Ihre Benutzer).
- Schalter „aktiv" auf Ja stellen.
- Anwendungs-ID (Client) eintragen.
- Verzeichnis-ID (Mandant) eintragen.
- Geheimen Clientschlüssel eintragen.
- Auf Änderungen speichern klicken.
Das SSO ist erst aktiv, wenn der Schalter auf Ja steht und alle drei Felder (Anwendungs-ID, Verzeichnis-ID, Clientschlüssel) befüllt sind. Fehlt einer der Werte, verweigert Output.Rocks den Anmeldebeginn.
Schritt 3 – Rollen automatisch synchronisieren (optional)
Aktivieren Sie Microsoft Entra Rollenverwaltung, um die Output.Rocks-Rollen Ihrer Benutzer bei jeder SSO-Anmeldung aus Entra zu übernehmen. Die Berechtigungen pflegen Sie dann ausschließlich in Ihrem Verzeichnis.
Synchronisiert werden diese Rollen:
| Output.Rocks-Rolle | Berechtigung (Kurzform) |
|---|---|
ROLE_ADMIN | Mandanten-Administration, Benutzerverwaltung |
ROLE_TEMPLATE_EDITOR | Vorlagen & Renderings verwalten, Editoren |
ROLE_INTEGRATOR | Integration (Webhooks, API-Token, Mail-Server, Zugangsdaten) |
ROLE_PRINT_DELIVERY | Druckversand überwachen und synchronisieren |
ROLE_COCKPIT | Blockierte/fehlerhafte Requests bearbeiten |
ROLE_DASHBOARD | Zugriff auf das Dashboard/Menügruppen |
Die vollständige Beschreibung der Rollen finden Sie unter Rollen und Berechtigungen.
3.1 App-Rollen in Entra definieren
Output.Rocks liest die Rollen aus den App-Rollen (App Roles) Ihrer Registrierung – nicht aus Gruppen. Legen Sie unter App-Registrierung → App-Rollen → App-Rolle erstellen je Rolle einen Eintrag an. Entscheidend ist das Feld Wert (Value):
- Wert (Value): muss exakt dem Output.Rocks-Rollennamen entsprechen, z.B.
ROLE_ADMIN,ROLE_TEMPLATE_EDITOR. - Zugelassene Mitgliedstypen: Benutzer/Gruppen.
- Anzeigename und Beschreibung: frei wählbar (nur der Wert wird ausgewertet).
Der Wert (Value) der App-Rolle wird zeichengenau und Groß-/Kleinschreibung-sensitiv mit dem Output.Rocks-Rollennamen abgeglichen. Ein abweichender Wert (z.B. Admin statt ROLE_ADMIN) wird ignoriert. Sind bei einem Benutzer ausschließlich unbekannte Werte zugewiesen, wird die Anmeldung abgelehnt.
3.2 Benutzer den App-Rollen zuweisen
Weisen Sie die App-Rollen Ihren Benutzern (oder Gruppen) unter Unternehmensanwendungen → <Ihre App> → Benutzer und Gruppen → Benutzer/Gruppe hinzufügen zu und wählen Sie dort die passende Rolle.
Die automatisch vergebene Zuweisung „Standardzugriff" (Default Access) wird von Output.Rocks ignoriert. Weisen Sie einem Benutzer nur „Standardzugriff" zu, erhält er keine Rolle und die Anmeldung wird mit „No roles assigned" abgelehnt. Weisen Sie stets eine der oben definierten App-Rollen zu.
3.3 Verhalten mit aktivierter Rollenverwaltung
Bei aktivierter Rollenverwaltung legt Output.Rocks bei der ersten Anmeldung automatisch ein Benutzerkonto an (Auto-Provisioning), sofern noch keines mit dieser E-Mail-Adresse existiert. Bei jeder Anmeldung werden die Rollen des Kontos vollständig durch die aus Entra ermittelten Rollen überschrieben. Manuell in Output.Rocks vergebene Rollen gehen dabei verloren – pflegen Sie die Berechtigungen dann konsequent in Entra.
Anmeldung der Benutzer
Ihre Benutzer melden sich über die SSO-Login-URL an:
https://app.output.rocks/microsoft-sso/<mandant>Output.Rocks leitet zu Microsoft weiter, der Benutzer authentifiziert sich dort und wird anschließend angemeldet zurück in die App geführt. Die Zuordnung zum Output.Rocks-Konto erfolgt über die E-Mail-Adresse aus dem Microsoft-Profil.
Das Verhalten hängt davon ab, ob die Rollenverwaltung aktiviert ist:
Rollenverwaltung AUS
Der Benutzer muss in Output.Rocks unter Benutzer mit derselben E-Mail-Adresse bereits existieren. Es werden keine Konten automatisch angelegt und die Rollen bleiben unverändert. Existiert kein passendes Konto, wird die Anmeldung abgelehnt.
Rollenverwaltung AN
Existiert noch kein Konto zur E-Mail-Adresse, wird es automatisch angelegt. Die Rollen werden bei jeder Anmeldung aus den zugewiesenen App-Rollen übernommen.
Die Zuordnung erfolgt ausschließlich über die im Microsoft-Profil hinterlegte E-Mail-Adresse (Graph-Feld mail). Ist bei einem Entra-Konto kein mail-Wert gepflegt (z.B. bei Konten ohne Postfach), schlägt die Anmeldung fehl. Der Benutzerprinzipalname (UPN) wird nicht als Ersatz herangezogen.
Fehlerbehebung
| Symptom | Ursache & Lösung |
|---|---|
| Microsoft-Fehler direkt nach der Weiterleitung (Redirect-URI) | Die in Entra hinterlegte Umleitungs-URI weicht ab. Kopieren Sie sie erneut zeichengenau aus dem Reiter (Schritt 1.2). |
| „SSO ist nicht aktiviert" / Anmeldung startet nicht | Schalter steht auf „Nein" oder eines der Felder (Anwendungs-ID, Verzeichnis-ID, Clientschlüssel) ist leer (Schritt 2). |
| Zugriffsfehler beim Rücksprung, obwohl Anmeldung bei Microsoft klappt | Fehlende Administratorzustimmung für die Graph-Berechtigungen (Schritt 1.5). |
| „No user email…" | Beim Entra-Konto ist kein mail-Wert gepflegt. E-Mail-Adresse im Microsoft-Profil hinterlegen. |
| „User … not found" (bei Rollenverwaltung AUS) | Kein Output.Rocks-Konto mit dieser E-Mail-Adresse. Konto vorab unter Benutzer anlegen oder Rollenverwaltung aktivieren. |
| „No roles assigned" | Dem Benutzer ist nur „Standardzugriff" statt einer App-Rolle zugewiesen (Schritt 3.2). |
| „Roles … don't match App roles" | Der Wert (Value) der App-Rolle entspricht nicht exakt einem Output.Rocks-Rollennamen (Schritt 3.1). |
| Anmeldung funktionierte, schlägt plötzlich fehl | Der geheime Clientschlüssel ist abgelaufen. Neuen Schlüssel in Entra erzeugen und in Output.Rocks hinterlegen (Schritt 1.4). |
Sicherheitshinweise
- Clientschlüssel rotieren: Erneuern Sie den geheimen Clientschlüssel vor Ablauf und aktualisieren Sie ihn in Output.Rocks. Da es keine Ablauf-Erinnerung gibt, tragen Sie den Termin fest ein.
- Least Privilege: Weisen Sie App-Rollen sparsam zu. Bei aktivierter Rollenverwaltung erhält jeder Benutzer mit passender App-Rolle bei der ersten Anmeldung automatisch ein Konto.
- Zugang zu den Mandanten-Einstellungen beschränken: Nur Administratoren sollten Anwendungs-ID, Verzeichnis-ID und Clientschlüssel einsehen oder ändern können.
Verwandte Themen
- Benutzer – Konten manuell anlegen und Rollen prüfen (nötig bei deaktivierter Rollenverwaltung).
- Rollen und Berechtigungen – vollständige Beschreibung aller Rollen.
- Zugangsdaten – zentrale Verwaltung weiterer Geheimnisse für externe Dienste.