
Verbinden Sie Microsoft Entra ID mit Xcellerate OPS, und Ihr Team meldet sich mit dem Microsoft-365-Arbeitskonto an, das es bereits nutzt. Ihre Anmeldeseite erhält eine Microsoft-Schaltfläche, für Mitarbeitende und für Portalnutzer mit Konto. OPS kann die App-Registrierung per Klick in Ihrem Entra-Tenant anlegen, oder Sie registrieren die App selbst.
Kurz gesagt
- Admins fügen die Karte Microsoft SSO unter Einstellungen → Data and security (Daten und Sicherheit) → Integrations (Integrationen) → Authentication (Authentifizierung) hinzu.
- Per Klick: Ein Entra Global Administrator meldet sich an, OPS legt die App-Registrierung an und aktiviert sie. Manuell: Sie fügen eigene Client-ID und Geheimnis ein.
- OPS ordnet die Microsoft-E-Mail-Adresse einem bestehenden Benutzer zu. Konten werden nicht automatisch angelegt.
Bevor Sie beginnen
- Sie sind Admin Ihres OPS-Workspace. Nur Admins können diese Einstellungen ändern.
- Für die automatische Einrichtung: eine Person, die sich als Global Administrator Ihres Entra-Tenants anmelden kann. Microsoft bittet sie um Zustimmung zu
Application.ReadWrite.AllundDelegatedPermissionGrant.ReadWrite.All(delegierte Berechtigungen). - Für die manuelle Einrichtung: Zugriff auf Entra ID → App-Registrierungen im Azure-Portal.
- Die Personen, die sich anmelden, existieren bereits als Benutzer in OPS, mit derselben E-Mail-Adresse wie ihr Microsoft-Konto.
Schritt 1: Karte Microsoft SSO hinzufügen
- Öffnen Sie Einstellungen → Data and security → Integrations.
- Ziehen Sie Microsoft SSO aus dem Katalog rechts in die Kategorie Authentication, oder klicken Sie darauf.
- Die Karte Allow sign-in with Microsoft (Anmeldung mit Microsoft erlauben) erscheint.
Die Seite Integrationen mit leeren Kategorien (Mailbox, Authentication, Payments, Billing) und rechts dem Katalog verfügbarer Integrationen.
Schritt 2, Option A: automatisch einrichten (empfohlen)
- Klicken Sie auf der Karte auf Set up automatically (Automatisch einrichten).
- Lesen Sie den Dialog. OPS legt eine App-Registrierung mit der URL Ihres Workspace als Namen an, mit einem 24 Monate gültigen Client-Geheimnis und der richtigen Redirect-URI, und aktiviert danach SSO.
- Klicken Sie auf Continue to Microsoft sign-in (Weiter zur Microsoft-Anmeldung), melden Sie sich als Global Administrator an und erteilen Sie die Zustimmung.
- Sie kehren zu den Integrationen zurück, mit der Bestätigung, dass Microsoft 365 SSO in Ihrem Entra-Tenant eingerichtet und aktiviert wurde. Die Microsoft-Anmeldung funktioniert sofort.
Schritt 2, Option B: manuelle App-Registrierung
- Registrieren Sie in Entra ID eine neue Anwendung mit einer Redirect-URI vom Typ Web. Verwenden Sie die URI, die unter den Karten bei Register this redirect URI with each provider (Diese Redirect-URI bei jedem Anbieter registrieren) steht. Sie folgt dem Muster
https://auth.<platform-domain>/sso/microsoft/callback. Eine URI gilt für alle Workspaces. - Erstellen Sie ein Client-Geheimnis. Die Anmeldung fordert die Scopes
openid email profilean. - Fügen Sie auf der Karte die Application (client) ID (Anwendungs-ID) und das Client secret (Client-Geheimnis) ein.
- Schalten Sie Enable on the login page (Auf der Anmeldeseite aktivieren) ein und klicken Sie auf Save (Speichern). Eine Bestätigung zeigt, dass die Anmeldeoptionen gespeichert sind.
Schritt 3 (optional): Profilbilder
Sobald ein Anbieter aktiv ist, können Sie Profile pictures from the sign-in account (Profilbilder aus dem Anmeldekonto) einschalten. Das wird sofort gespeichert. Für Microsoft schalten Sie zusätzlich Include Microsoft 365 pictures (Microsoft-365-Bilder einbeziehen) ein und klicken auf Save. Die Anmeldung fordert dann auch die Microsoft-Graph-Berechtigung User.Read an. Verlangt Ihr Tenant eine Administratorzustimmung, erteilen Sie diese zuerst in der App-Registrierung.
Was nach dem Verbinden passiert
- Die Anmeldeseite zeigt eine Microsoft-Schaltfläche. OPS ordnet die Microsoft-E-Mail-Adresse einem bestehenden Benutzer im Workspace zu. Mitarbeitende landen in der App, Portalnutzer im Kundenportal.
- SSO zählt als starker Anmeldefaktor. Ein Workspace, der Passkeys verlangt, akzeptiert es also auch. Mehr zu Sicherheit und Zugriffskontrolle.
- Mit aktivierten Bildern holt OPS nach der Anmeldung im Hintergrund das Verzeichnisfoto. Es füllt nur eine Lücke: zuerst ein hochgeladenes Bild, dann Gravatar, dann das Microsoft-365-Foto. Ein hochgeladenes oder bewusst entferntes Bild wird nie ersetzt; OPS prüft höchstens alle 30 Tage erneut.
Gut zu wissen
- Legen Sie Benutzer zuerst in OPS an. Deaktivierte (ausgeschiedene) Benutzer werden abgewiesen.
- Das Client-Geheimnis der automatischen Einrichtung läuft nach 24 Monaten ab. Ein erneutes Set up automatically legt eine neue App-Registrierung an.
- Die automatisch angelegte App hat nur Zustimmung für openid, profile und email. Microsoft-365-Bilder fügen
User.Readhinzu; das kann eine Zustimmungsabfrage auslösen oder blockiert sein, bis ein Admin zustimmt. - Die Microsoft-Bildeinstellung wird nur gespeichert, wenn Microsoft-SSO und Profilbilder beide aktiv sind.
- Das Feld für das Client-Geheimnis ist nur beschreibbar. Lassen Sie es leer, um das gespeicherte Geheimnis zu behalten.
- Eine Karte lässt sich erst nach Disable (Deaktivieren) entfernen. Das Entfernen löscht auch Client-ID und Geheimnis.
Fehlerbehebung
- Für diese Identität gibt es in diesem Workspace kein Konto. Es gibt keinen aktiven OPS-Benutzer mit dieser Adresse. Laden Sie die Person ein oder prüfen Sie die Adresse.
- Ihr Identitätsanbieter hat keine E-Mail-Adresse zurückgegeben. Das Microsoft-Konto hat keine E-Mail-Adresse oder UPN.
- Die Anmeldung konnte nicht abgeschlossen werden. Die Anmeldung dauerte länger als 10 Minuten oder der Code-Austausch schlug fehl. Versuchen Sie es erneut.
- Automatische SSO-Einrichtung fehlgeschlagen. Die Meldung enthält den Grund von Microsoft, etwa eine abgebrochene Anmeldung.
Loslegen
Soll Ihr Team sich mit dem Konto anmelden, das es schon nutzt? Kostenlos starten und die Microsoft-Anmeldung in den Einstellungen einrichten. Siehe auch alle EU-Integrationen.

