Was ist einmaliges Anmelden in Microsoft Entra ID?

Mit einmaligem Anmelden (Single Sign-On, SSO) können sich Benutzer einmal anmelden und viele Anwendungen erreichen. In diesem Artikel wird erläutert, was SSO ist, warum es ISVs und Organisationen hilft, die SSO-Optionen in Microsoft Entra ID und wie der Anmeldevorgang funktioniert.

Mit SSO melden sich Nutzer mit einem Satz Anmeldedaten an. Sie können dann jede zugewiesene Anwendung öffnen, ohne sich erneut anzumelden.

SSO ist für zwei Zielgruppen wichtig. Unabhängige Softwareanbieter (ISVs) erstellen Anwendungen für Unternehmenskunden. Organisationen verwalten den Anwendungszugriff für ihre Benutzer. Möglicherweise sind Sie Entwickler, die eine App in Microsoft Entra ID integrieren, oder ein Administrator, der ein SSO-Rollout plant. In beiden Rollen helfen Ihnen SSO-Grundlagen bei der Verbesserung der Sicherheit und der Benutzererfahrung.

Wenn Microsoft Entra ID der Identitätsanbieter ist, melden sich Benutzer einmal mit ihren Arbeitsanmeldeinformationen an. Microsoft Entra ID überprüft jeden Benutzer und bestätigt seine Identität für die App. Apps verwalten keine separaten Benutzernamen und Kennwörter mehr.

Warum einmaliges Anmelden verwenden?

SSO bietet für zwei Gruppen klare Vorteile: ISVs und die Personen, die Apps verwenden und verwalten.

Für ISV-Anwendungsanbieter

Für ISVs macht SSO eine Anwendung einfacher zu verkaufen und zu unterstützen:

  • Unternehmensbereitschaft: SSO macht Ihre App für Unternehmenskunden geeignet.
  • Schnelleres Onboarding: Kunden stellen Ihre App bereit, ohne zusätzliche Anmeldeinformationen zu verwalten.
  • Wettbewerbsvorteil: Unternehmenskäufer benötigen häufig SSO.
  • Einfachere Benutzerverwaltung: Ihre App basiert auf dem Identitätssystem des Kunden anstelle einer eigenen Benutzerdatenbank.

Für Endbenutzer und Organisationen

Für Benutzer und Administratoren verbessert SSO den täglichen Zugriff und die Sicherheit:

  • Bessere Benutzererfahrung: Benutzer behalten weniger Anmeldeinformationen bei und melden sich seltener an.
  • Stärkere Sicherheit: Die zentrale Anmeldung schränkt die Offenlegung von Anmeldeinformationen ein und wendet konsistente Richtlinien an.
  • Einfachere Zugriffsverwaltung: Administratoren steuern den Zugriff von einem Identitätsanbieter.
  • Weniger Supportaufkommen: Weniger Kennwortzurücksetzungen und Kontoverwaltungsaufgaben landen beim Helpdesk.

Optionen für einmaliges Anmelden

Die richtige SSO-Methode hängt davon ab, wie eine App authentifiziert und wo sie ausgeführt wird. Microsoft Entra ID unterstützt mehrere Ansätze.

Föderiertes SSO

Verbundbasiertes SSO bietet die größtmögliche Integration. Microsoft Entra ID authentifiziert Benutzer und sendet Identitätsinformationen über Standardprotokolle an Apps.

Security Assertion Markup Language (SAML) 2.0: Ein ausgereifter, XML-basierter Standard, der in Unternehmen häufig verwendet wird. SAML passt zu herkömmlichen Web-Apps und Fällen, die detaillierte Benutzerattribute benötigen.

OpenID Connect (OIDC):Ein modernes Protokoll, das auf OAuth 2.0 basiert, das JSON-basierte Token verwendet. OIDC eignet sich für moderne Web-Apps, mobile Apps und APIs, die sowohl Authentifizierung als auch Autorisierung benötigen.

Protokollüberlegungen:

  • Für ISV-Entwickler: OIDC ist in der Regel einfacher mit modernen Frameworks zu erstellen. SAML bietet eine breitere Unternehmenskompatibilität.
  • Für Administratoren: Beide Protokolle funktionieren mit Ihrer Identitätsinfrastruktur, obwohl SAML möglicherweise besser für etablierte Unternehmenssysteme geeignet ist.

Kennwortbasiertes SSO

Kennwortbasiertes SSO funktioniert mit Apps, die Benutzernamen- und Kennwortanmeldung verwenden. Microsoft Entra ID speichert die Anmeldeinformationen sicher und gibt sie an die App wieder. Diese Methode hilft bei Apps, die keine Verbundprotokolle unterstützen, insbesondere lokale Apps, die Anwendungsproxy verwenden. Anwendungsproxy veröffentlicht lokale Apps für den sicheren Remotezugriff.

Verknüpftes SSO

Verknüpftes SSO sorgt für eine konsistente Benutzererfahrung, während Sie Apps migrieren. Es fügt App-Links in Benutzerportalen hinzu, bietet aber kein echtes einmaliges Anmelden. Verwenden Sie sie für phasenweise Migrationen, bei denen vollständige SSO später verfügbar ist.

SSO deaktiviert

Wenn SSO deaktiviert ist, melden sich Benutzer separat bei jeder App an. Verwenden Sie diese Einstellung während des Tests oder für Apps, die keine integrierte Anmeldung benötigen.

Funktionsweise von SSO mit Microsoft Entra ID

Der SSO-Prozess umfasst drei Teile: den Benutzer, die App und Microsoft Entra ID als Identitätsanbieter.

  1. Der Benutzer fordert Zugriff an: Ein Benutzer öffnet eine App.
  2. Umleitung zur Anmeldung: Die App sendet den Benutzer an Microsoft Entra ID.
  3. Identitätsprüfung: Microsoft Entra ID überprüft die Arbeitsanmeldeinformationen des Benutzers.
  4. Zugriff gewährt: Microsoft Entra ID bestätigt die Identität des Benutzers, und die App gewährt Zugriff.

Dieser Prozess in vier Schritten erfolgt automatisch, sodass Apps keine Benutzeranmeldeinformationen direkt verwalten.

Planen der SSO-Bereitstellung

Ein erfolgreicher SSO-Rollout hängt von App-Hosting-, Benutzeranforderungen und Integrationsoptionen ab. Apps können lokal, in der Cloud als Software as a Service (SaaS) oder in Hybridumgebungen ausgeführt werden. Jedes Hostingmodell gestaltet Ihren SSO-Ansatz.

  • Cloud-Apps verwenden in der Regel Verbundprotokolle wie SAML oder OpenID Connect.
  • Lokale Apps können Verbundprotokolle oder kennwortbasierte sSO über Anwendungsproxy verwenden.
  • Hybridszenarien können Ansätze basierend auf den Anforderungen jeder App kombinieren.

Umfassende Planungsanleitungen finden Sie unter Planen einer Bereitstellung für einmaliges Anmelden für Organisationen und Planen der SSO-Integration für ISV-Anwendungen für Anwendungsentwickler.

Benutzererfahrung: Meine Apps Portal

Endbenutzer greifen über das Meine Apps-Portal auf ihre SSO-fähigen Anwendungen zu, die einen zentralen Ort für alle zugewiesenen Anwendungen bieten. Benutzer können Anwendungen suchen und starten, ohne sich mehrere Anmeldeinformationen zu merken. Weitere Informationen finden Sie unter Anmelden beim Portal „Meine Apps“ und Starten von Apps über dieses.

Wählen Sie ihren nächsten Schritt basierend auf Ihrer Rolle aus.

Für ISV-Anwendungsentwickler: Erfahren Sie, wie SAML und OpenID Connect unterschiedlich sind, damit Sie das richtige Protokoll für Ihre App und Ihre Kunden auswählen können.

Für IT-Administratoren und Identitätsexperten: Planen Sie die Bereitstellung von SSO in den Apps Ihrer Organisation. Sie überprüfen Ihr App-Portfolio, wählen Integrationsansätze aus und legen eine Rolloutstrategie fest.