SSO mit Microsoft Entra ID

Schritt für Schritt — Enterprise-Anwendung anlegen, die beiden Werte eintragen, Metadaten-URL übernehmen.

So verbindest du einen Arbeitsbereich mit Microsoft Entra ID — dem Identitätsdienst hinter Microsoft 365. Die allgemeine Reihenfolge (erst die Domain nachweisen, dann die Verbindung) beschreibt Unternehmens-Anmeldung; diese Seite füllt den Teil, der in der Entra-Verwaltung passiert.

Die Menüpfade entsprechen dem Entra Admin Center vom September 2026; Microsoft benennt Menüs gelegentlich um, die Feldnamen sind stabiler als die Wege dorthin.

Was du brauchst

  • In verstag: eine nachgewiesene E-Mail-Domain und die Karte „Unternehmens-Anmeldung (SSO)“ unter Einstellungen → „Sicherheit & SSO“. Dort stehen unter „Werte für den Identitätsanbieter“ die beiden Werte mit Kopierknöpfen, die du gleich einträgst.
  • In Entra: eine Rolle, die Enterprise-Anwendungen anlegen darf (mindestens „Cloud Application Administrator“).

Schritt 1: Enterprise-Anwendung anlegen

  1. Öffne das Entra Admin Center und gehe zu Entra ID → Enterprise apps.
  2. Wähle New application → Create your own application.
  3. Gib einen Namen (etwa „verstag“) und wähle „Integrate any other application you don't find in the gallery (Non-gallery)“.

Schritt 2: SAML einrichten

  1. Öffne in der neuen Anwendung Single sign-on und wähle SAML.
  2. Bearbeite Basic SAML Configuration und trage die beiden Werte von der verstag-Karte ein:
    • Identifier (Entity ID) → der Wert „Entity ID (Identifier)“
    • Reply URL (Assertion Consumer Service URL) → der Wert „ACS-URL (Reply URL)“
  3. Speichere.

Bei Attributes & Claims genügt der Standard: Entra sendet die Benutzeradresse als NameID (user.userprincipalname) und zusätzlich den E-Mail-Claim aus user.mail. Voraussetzung ist, dass die Konten eine gefüllte E-Mail-Adresse tragen — bei Microsoft-365-Konten mit Postfach ist das der Fall.

Schritt 3: Metadaten-URL kopieren

Im Abschnitt SAML Signing Certificate derselben Seite steht die App Federation Metadata Url. Kopiere sie — das ist die eine Angabe, die verstag von Entra braucht.

Schritt 4: Personen zuweisen

Unter Users and groups weist du zu, wer die Anwendung nutzen darf. Ohne Zuweisung lehnt Entra die Anmeldung mit dem Fehler AADSTS50105 ab — das passiert dann bei Microsoft, bevor verstag überhaupt beteiligt ist.

Schritt 5: In verstag eintragen

Zurück auf der Karte „Unternehmens-Anmeldung (SSO)“:

  1. Lass die Quelle auf „Metadaten-URL“ und füge die kopierte URL ein.
  2. Wähle die Rolle für neue Mitglieder und entscheide über die automatische Aufnahme.
  3. „Verbindung speichern“.

Prüfen

Melde dich über die Anmeldeadresse deines Arbeitsbereichs an (die dritte Karte der Seite) — mit einem Konto, das in Entra zugewiesen ist und dessen Adresse zur nachgewiesenen Domain gehört.

Wenn Entra das Zertifikat wechselt

Die Verbindung zeigt auf die Metadaten-URL, und die liefert immer den aktuellen Stand. Meldet Entra einen anstehenden Zertifikatswechsel, speichere die Verbindung danach einmal mit derselben URL erneut — verstag liest die Metadaten beim Speichern neu ein.