Einrichtung fur Administratoren
Anleitung zur Einrichtung von KlarKonform mit Microsoft Entra ID
Diese Anleitung richtet sich an IT-Administratoren, die KlarKonform fur ihre Organisation einrichten mochten.
Voraussetzungen
Bevor Sie beginnen, stellen Sie sicher, dass Sie:
- Administrator-Rechte in Microsoft 365 haben (Globaler Administrator oder Anwendungsadministrator)
- Eine Microsoft 365 Business oder Enterprise Lizenz besitzen
- Zugang zum Microsoft Entra Admin Center haben
Schritt 1: App-Registrierung erstellen
-
Offnen Sie das Microsoft Entra Admin Center
-
Navigieren Sie zu Applications → App registrations
-
Klicken Sie auf New registration
-
Fullen Sie die Felder aus:
- Name: KlarKonform
- Supported account types: Wahlen Sie "Accounts in any organizational directory" fur Multi-Tenant-Unterstutzung
- Redirect URI: Wahlen Sie "Web" und geben Sie die Callback-URL ein (z.B.
https://ihre-domain.de/auth/callback)
-
Klicken Sie auf Register
Notieren Sie sich: Nach der Registrierung sehen Sie die Application (client) ID. Diese benotigen Sie fur die KlarKonform-Konfiguration.
Schritt 2: Client Secret erstellen
- Offnen Sie Ihre neu erstellte App-Registrierung
- Navigieren Sie zu Certificates & secrets
- Klicken Sie auf New client secret
- Geben Sie eine Beschreibung ein (z.B. "KlarKonform Production")
- Wahlen Sie eine Gültigkeitsdauer (empfohlen: 12-24 Monate)
- Klicken Sie auf Add
Wichtig: Kopieren Sie das Secret sofort! Es wird nur einmal angezeigt. Notieren Sie auch das Ablaufdatum, um das Secret rechtzeitig zu erneuern.
Schritt 3: Berechtigungen konfigurieren
-
Navigieren Sie zu API permissions
-
Klicken Sie auf Add a permission → Microsoft Graph
-
Wahlen Sie Delegated permissions und aktivieren Sie:
openidprofileemailoffline_accessUser.Read
-
Fur erweiterte Funktionen (Benutzerverwaltung, Gruppensynchronisation) fugen Sie Application permissions hinzu:
User.Read.AllGroup.Read.All
-
Klicken Sie auf Grant admin consent um die Berechtigungen fur Ihre Organisation zu genehmigen
Schritt 4: Sicherheitsgruppen erstellen
KlarKonform verwendet Microsoft 365 Sicherheitsgruppen fur die Rollenverwaltung.
Gruppen anlegen
- Im Entra Admin Center, navigieren Sie zu Groups → All groups
- Klicken Sie auf New group
- Erstellen Sie Gruppen nach folgendem Schema:
| Gruppenname | Rolle in KlarKonform |
|---|---|
| KlarKonform-[IhreFirma]-Admin | Administratoren |
| KlarKonform-[IhreFirma]-User | Standardbenutzer |
| KlarKonform-[IhreFirma]-HR | Personalbereich |
Beispiel: Fur die Firma "Contoso" erstellen Sie: KlarKonform-Contoso-Admin, KlarKonform-Contoso-User, etc.
Benutzer zu Gruppen hinzufugen
- Offnen Sie die gewunschte Gruppe
- Klicken Sie auf Members → Add members
- Wahlen Sie die Benutzer aus, die diese Rolle erhalten sollen
Schritt 5: Token-Konfiguration (optional)
Fur erweiterte Funktionen konnen Sie zusatzliche Informationen im Token aktivieren:
-
Navigieren Sie zu Token configuration
-
Klicken Sie auf Add optional claim
-
Wahlen Sie ID und aktivieren Sie:
emailfamily_namegiven_name
-
Fur Gruppenmitgliedschaften: Klicken Sie auf Add groups claim und wahlen Sie Security groups
Admin Consent erteilen
Nachdem die Konfiguration abgeschlossen ist:
- Melden Sie sich als Administrator in KlarKonform an
- Navigieren Sie zu Einstellungen → Admin Consent
- Klicken Sie auf "Berechtigungen erteilen"
- Bestatigen Sie im Microsoft-Dialog
Haufige Probleme
Fehler "AADSTS65001"
Ursache: Admin Consent wurde noch nicht erteilt.
Losung: Ein Globaler Administrator muss die Berechtigungen genehmigen (siehe Schritt 5).
Fehler "AADSTS50011"
Ursache: Die Redirect URI stimmt nicht mit der Konfiguration uberein.
Losung: Prufen Sie in der App-Registrierung, ob die Redirect URI exakt mit der KlarKonform-URL ubereinstimmt (inklusive https:// und korrektem Pfad).
Fehler "AADSTS7000215"
Ursache: Das Client Secret ist abgelaufen oder ungultig.
Losung: Erstellen Sie ein neues Client Secret und aktualisieren Sie die KlarKonform-Konfiguration.
Sicherheitshinweis: Teilen Sie niemals Client Secrets in E-Mails, Tickets oder Chats. Verwenden Sie sichere Kanale fur die Weitergabe sensibler Daten.
Wartung
Client Secret erneuern
Client Secrets haben ein Ablaufdatum. Erneuern Sie diese rechtzeitig:
- Erstellen Sie 30 Tage vor Ablauf ein neues Secret
- Aktualisieren Sie die KlarKonform-Konfiguration
- Testen Sie die Anmeldung
- Loschen Sie erst dann das alte Secret
Gruppenmitgliedschaften andern
Wenn Mitarbeiter neue Rollen erhalten sollen:
- Fugen Sie sie zur entsprechenden Sicherheitsgruppe hinzu
- Die Benutzer mussen sich ab- und wieder anmelden
- Alternativ: Die Rolle wird beim nachsten automatischen Token-Refresh aktualisiert (innerhalb einer Stunde)