SSO mit Microsoft Entra ID
Schritt für Schritt — Enterprise-Anwendung anlegen, die beiden Werte eintragen, Metadaten-URL übernehmen.
So verbindest du einen Arbeitsbereich mit Microsoft Entra ID — dem Identitätsdienst hinter Microsoft 365. Die allgemeine Reihenfolge (erst die Domain nachweisen, dann die Verbindung) beschreibt Unternehmens-Anmeldung; diese Seite füllt den Teil, der in der Entra-Verwaltung passiert.
Die Menüpfade entsprechen dem Entra Admin Center vom September 2026; Microsoft benennt Menüs gelegentlich um, die Feldnamen sind stabiler als die Wege dorthin.
Was du brauchst
- In verstag: eine nachgewiesene E-Mail-Domain und die Karte „Unternehmens-Anmeldung (SSO)“ unter Einstellungen → „Sicherheit & SSO“. Dort stehen unter „Werte für den Identitätsanbieter“ die beiden Werte mit Kopierknöpfen, die du gleich einträgst.
- In Entra: eine Rolle, die Enterprise-Anwendungen anlegen darf (mindestens „Cloud Application Administrator“).
Schritt 1: Enterprise-Anwendung anlegen
- Öffne das Entra Admin Center und gehe zu Entra ID → Enterprise apps.
- Wähle New application → Create your own application.
- Gib einen Namen (etwa „verstag“) und wähle „Integrate any other application you don't find in the gallery (Non-gallery)“.
Schritt 2: SAML einrichten
- Öffne in der neuen Anwendung Single sign-on und wähle SAML.
- Bearbeite Basic SAML Configuration und trage die beiden Werte von der
verstag-Karte ein:
- Identifier (Entity ID) → der Wert „Entity ID (Identifier)“
- Reply URL (Assertion Consumer Service URL) → der Wert „ACS-URL (Reply URL)“
- Speichere.
Bei Attributes & Claims genügt der Standard: Entra sendet die
Benutzeradresse als NameID (user.userprincipalname) und zusätzlich den
E-Mail-Claim aus user.mail. Voraussetzung ist, dass die Konten eine gefüllte
E-Mail-Adresse tragen — bei Microsoft-365-Konten mit Postfach ist das der Fall.
Schritt 3: Metadaten-URL kopieren
Im Abschnitt SAML Signing Certificate derselben Seite steht die App Federation Metadata Url. Kopiere sie — das ist die eine Angabe, die verstag von Entra braucht.
Schritt 4: Personen zuweisen
Unter Users and groups weist du zu, wer die Anwendung nutzen darf. Ohne
Zuweisung lehnt Entra die Anmeldung mit dem Fehler AADSTS50105 ab — das
passiert dann bei Microsoft, bevor verstag überhaupt beteiligt ist.
Schritt 5: In verstag eintragen
Zurück auf der Karte „Unternehmens-Anmeldung (SSO)“:
- Lass die Quelle auf „Metadaten-URL“ und füge die kopierte URL ein.
- Wähle die Rolle für neue Mitglieder und entscheide über die automatische Aufnahme.
- „Verbindung speichern“.
Prüfen
Melde dich über die Anmeldeadresse deines Arbeitsbereichs an (die dritte Karte der Seite) — mit einem Konto, das in Entra zugewiesen ist und dessen Adresse zur nachgewiesenen Domain gehört.
Wenn Entra das Zertifikat wechselt
Die Verbindung zeigt auf die Metadaten-URL, und die liefert immer den aktuellen Stand. Meldet Entra einen anstehenden Zertifikatswechsel, speichere die Verbindung danach einmal mit derselben URL erneut — verstag liest die Metadaten beim Speichern neu ein.