Skip to main content

Login mit Microsoft – Benutzer-Provisioning und Gruppen

Diese Seite ergänzt Login mit Microsoft (Registrierung der Azure-/Entra-App, Client-ID und Secret) und beschreibt, wie Benutzer beim Microsoft-Login automatisch angelegt werden und wofür die beiden Felder „Gruppen ID Squeeze User" und „Gruppen ID Squeeze Admins" dienen.

Die Konfiguration erfolgt in Squeeze unter System → Microsoft-Authentifizierung:

[SCREENSHOT: Einstellungsdialog „Microsoft-Authentifizierung" mit den Feldern App-Id, Secret, Gruppen ID Squeeze User und Gruppen ID Squeeze Admins hier einfügen]

Automatisches Benutzer-Provisioning

Beim Login über Microsoft ist ein automatisches Provisioning aktiv: Meldet sich ein Benutzer an, der in Squeeze noch nicht existiert, wird das Squeeze-Konto automatisch angelegt. Der Benutzer muss also nicht vorab manuell in Squeeze angelegt werden.

Die Zuordnung erfolgt anhand der E-Mail-Adresse aus dem Microsoft-Profil. Existiert bereits ein Squeeze-Benutzer mit dieser E-Mail, wird dieser verwendet und aktualisiert; andernfalls wird ein neuer Benutzer erzeugt.

Voraussetzungen im Microsoft-Profil

Damit ein Benutzer automatisch angelegt werden kann, müssen im Microsoft-Entra-/Azure-AD-Profil folgende Felder gepflegt sein:

Microsoft-Feld Squeeze-Feld
mail (E-Mail) Login / E-Mail
givenName (Vorname) Vorname
surname (Nachname) Nachname

Wichtig: Fehlt eines dieser Felder im Microsoft-Profil, bricht das automatische Anlegen mit einer Fehlermeldung ab (z. B. „No firstname for the user.", „No lastname for the user." oder „No email address defined for the user."). Der Login funktioniert dann nur für Benutzer, die vorher manuell in Squeeze angelegt wurden – denn bei bereits vorhandenen Benutzern wird der Anlege-Schritt übersprungen.

In vielen Tenants ist standardmäßig nur displayName gepflegt, aber nicht givenName/surname. Prüfen Sie in diesem Fall die Benutzerprofile in Microsoft Entra ID.

Konfigurationsfelder

Der Einstellungsdialog „Microsoft-Authentifizierung" enthält vier Felder:

FeldInhaltFormat
App-IdAnwendungs-(Client-)ID der Azure-/Entra-AppGUID, z. B. 3f9a2c14-7b6e-4d21-9c8f-1e5a6b3d0f42
SecretClient-Secret Value (nicht die Secret-ID!)~40 Zeichen
Gruppen ID Squeeze UserObjekt-ID einer SicherheitsgruppeGUID
Gruppen ID Squeeze AdminsObjekt-ID einer SicherheitsgruppeGUID

App-Id: die Anwendungs-(Client-)ID der App verwenden – nicht die Verzeichnis-(Mandanten-)ID.

Secret: in Squeeze wird der Secret-Value (die lange Zeichenkette) eingetragen, nicht die Secret-ID. Nach dem Speichern ist das Secret nicht mehr einsehbar.

Gruppen-Konfiguration

In den Einstellungen der Microsoft-Authentifizierung können zwei Azure-/Entra-Gruppen hinterlegt werden. Beide Gruppen-Felder erwarten die Objekt-ID (GUID) einer Sicherheitsgruppe aus Microsoft Entra ID – nicht den Gruppennamen.

Feld Wirkung
Gruppen ID Squeeze User Mitglieder dürfen sich anmelden und erhalten ein normales Squeeze-Konto.
Gruppen ID Squeeze Admins Mitglieder dürfen sich anmelden und erhalten zusätzlich automatisch die Administrator-Rolle (root).

Verhalten je nach Konfiguration

  • Beide Felder leer: Die Gruppenprüfung wird übersprungenjeder Benutzer der Organisation kann sich anmeldenanmelden. (diesGenau entsprichtdarauf dem Hinweistext inweist der Oberfläche).Warnhinweis im Dialog hin: „Es können sich alle Benutzer der Organisation einloggen, wenn die Gruppen ID für Squeeze User und/oder Squeeze Admins nicht gesetzt ist." Es wird niemandem automatisch die Admin-Rolle zugewiesen.
  • Mindestens ein Feld gesetzt: Es dürfen sich nur Mitglieder der hinterlegten Gruppe(n) anmelden. Ist ein Benutzer in keiner der beiden Gruppen, wird die Anmeldung mit „You are not a member of an authorized group." abgelehnt.
  • Gruppen ID Squeeze Admins gesetzt: Mitglieder dieser Gruppe erhalten beim Login automatisch die Rolle root. Diese Zuweisung ist additiv – eine einmal vergebene Rolle wird beim Login nicht wieder entzogen.

Hinweis zur Objekt-ID: Die benötigte GUID finden Sie in Microsoft Entra ID unter Gruppen → <Gruppe> → Objekt-ID.

Rollen automatisch angelegter Benutzer

  • Admins (Mitglied der Admin-Gruppe) erhalten automatisch die Rolle root.
  • Normale Benutzer werden ohne zugewiesene Rolle angelegt. Damit sie arbeiten können, muss ihnen anschließend eine passende Rolle zugewiesen werden (z. B. über die Benutzerverwaltung oder über eine Gruppen-/Rollen-Zuordnung). Ohne Rolle kann sich der Benutzer zwar anmelden, aber im System nicht sinnvoll arbeiten – dies kann den Eindruck erwecken, die Anmeldung „greife nicht".

Fehlersuche

Symptom Wahrscheinliche Ursache
Login funktioniert nur bei zuvor manuell angelegten Benutzern Fehlende Profilfelder (givenName/surname/mail) im Microsoft-Profil → automatisches Anlegen bricht ab
Fehlermeldung „You are not a member of an authorized group." Benutzer ist in keiner der konfigurierten Gruppen
Benutzer wird angelegt, kann aber nichts tun Normaler Benutzer ohne zugewiesene Rolle → Rolle nachträglich vergeben
Fehlermeldung „No firstname/lastname/email …" Entsprechendes Feld im Microsoft-Profil nicht gepflegt