So konfigurieren Sie Microsoft Entra ID (Azure AD) App-Rollen und SAML-Ansprüche für EloView SSO
Zielgruppe: Öffentlich / Elo Kunden, Cloud Identity Architekten & IT-Administratoren
Artikeltyp: Single Sign-On (SSO) & Cloud Identity Konfigurationsleitfaden
Diese umfassende Anleitung beschreibt, wie Sie benutzerdefinierte App-Rollen in Microsoft Entra ID (ehemals Azure Active Directory) erstellen, sie Benutzern und Gruppen im Verzeichnis zuordnen und als SAML-Tokenansprüche in EloView® für die rollenbasierte Zugriffskontrolle (RBAC) übergeben.
Architektur: App-Rollen vs. Sicherheitsgruppen
Verständnis, wie Entra ID anwendunngsspezifische Berechtigungen im Vergleich zu verzeichnisspezifischen Sicherheitsgruppen behandelt:
| App-Rollen (Empfohlen) | Sicherheitsgruppen |
|---|---|
| Spezifisch für die Anwendung und direkt im Manifest der App-Registrierung deklariert. | Breite verzeichnisspezifische Objekte, die nicht spezifisch für eine einzelne Anwendung sind. |
| Lebenszyklus ist an die App-Registrierung gebunden; wird automatisch bereinigt, wenn die App entfernt wird. | Bleiben im Verzeichnis auch dann intakt, wenn die Unternehmensanwendung gelöscht wird. |
Sauber im SAML-Token unter dem user.assignedroles Anspruch ausgegeben. |
Unter dem groups Anspruch ausgegeben (was die Token-Größenlimits überschreiten kann). |
Beispiel für EloView Rollenzuordnungen
Erstellen Sie benutzerdefinierte Sicherheitsrollen in EloView, die mit Ihren organisatorischen Teams übereinstimmen:
| App-Rollenwert (Azure AD / EloView) | Zielorganisationsteam |
|---|---|
| EloView_Admins | Vollständige Systemadministratoren |
| EloView_Support | Technischer Support & Außendienst |
| EloView_Viewers | Nur-Lese-Betrachter & Verkaufsmitarbeiter |
Schritt 1: App-Rollen in Azure App-Registrierungen deklarieren
- Melden Sie sich im Azure Portal (oder Microsoft Entra Admin Center) an.
- Navigieren Sie zu Azure Active Directory (Microsoft Entra ID) > App-Registrierungen.
-
Wählen Sie Ihre registrierte EloView-Anwendung aus.
-
Klicken Sie im linken Navigationsmenü unter Verwalten auf App-Rollen, wählen Sie dann App-Rolle erstellen aus.
-
Konfigurieren Sie im Drawer App-Rolle erstellen die Rolleneinstellungen:
-
Anzeige Name: Kann Leerzeichen enthalten (z. B.
EloView Admins). - Erlaubte Mitgliedstypen: Wählen Sie Benutzer/Gruppen.
-
Wert: Exakte Rollentokenzeichenfolge — darf keine Leerzeichen enthalten (z. B.
EloView_Admins). - Beschreibung: Interne administrative Beschreibung.
-
Anzeige Name: Kann Leerzeichen enthalten (z. B.
-
Klicken Sie auf Übernehmen, um die Rolle zu speichern, und wiederholen Sie dies für alle erforderlichen EloView-Rollen.
Schritt 2: Benutzer und Gruppen App-Rollen zuweisen
-
Navigieren Sie im Azure-Portal zu Unternehmensanwendungen > Alle Anwendungen und wählen Sie Ihre EloView-Unternehmensanwendung aus.
-
Klicken Sie unter Verwalten auf Benutzer und Gruppen, wählen Sie dann Benutzer/Gruppen hinzufügen aus.
-
Wählen Sie den ZielBenutzer oder die Gruppe aus und klicken Sie auf Eine Rolle auswählen, um die entsprechende App-Rolle zuzuweisen (z. B.
EloView_Admins). - Klicken Sie auf Auswählen, und klicken Sie dann auf Zuweisen. Wiederholen Sie dies für alle verbleibenden Benutzer und Sicherheitsgruppen.
Schritt 3: Der SAML-Rollenanspruch im Single Sign-On zuordnen
- Navigieren Sie unter Ihrer Unternehmensanwendung zu Verwalten > Single Sign-On (SAML).
-
Klicken Sie im Abschnitt Attribute & Ansprüche auf Bearbeiten.
-
Klicken Sie auf Neuen Anspruch hinzufügen und konfigurieren Sie die folgenden Parameter:
-
Name:
roles(Groß-/Kleinschreibung: Muss strikt klein geschrieben sein ohne Namensraum) - Quelle: Attribut
-
Quellattribut:
user.assignedroles
-
Name:
- Klicken Sie auf Speichern.
Schritt 4: SSO testen & Token-Ausstellung verifizieren
-
Testen des SAML-Tokens in Azure: Verwenden Sie das Test Single Sign-On-Werkzeug in Azure, um die ausgestellte SAML-Behauptung zu inspizieren. Bestätigen Sie, dass das Attribut mit Ihrer konfigurierten Rolle erscheint:
roles = EloView_Admins
-
Überprüfen der Rollenzuweisung im Portal: Melden Sie sich über SSO im EloView-Portal an und verifizieren Sie, dass die aktive Sitzung des Benutzers der zugewiesenen Rolle entspricht (z. B. (SAMLUser)EloView_Admins).
roles Anspruch fehlt, falsch geschrieben oder falsch konfiguriert ist, weist EloView dem Benutzer standardmäßig die eingeschränkte Rolle (SAMLUser)Viewer zu.Please report any broken links by emailing elo.support@zebra.com and include a link to the knowledge article