Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
In diesem Artikel erfahren Sie, wie Sie Box mit Microsoft Entra ID integrieren. Die Integration von Box in Microsoft Entra ID ermöglicht Folgendes:
- Steuern Sie in Microsoft Entra ID, wer Zugriff auf Box hat.
- Sie können Ihren Benutzer*innen ermöglichen, sich mit ihren Microsoft Entra-Konten automatisch bei Box anzumelden.
- Verwalten Sie Ihre Konten an einem zentralen Ort.
Voraussetzungen
In diesem Artikel wird davon ausgegangen, dass Sie bereits über die folgenden Voraussetzungen verfügen:
- Ein Microsoft Entra-Benutzerkonto mit einem aktiven Abonnement. Wenn Sie noch kein Konto besitzen, können Sie kostenlos ein Konto erstellen.
- Eine der folgenden Rollen:
- Ein Box-Abonnement, für das einmaliges Anmelden (Single Sign-On, SSO) aktiviert ist.
Hinweis
Diese Integration kann auch über die Microsoft Entra US Government Cloud-Umgebung verwendet werden. Sie finden diese Anwendung im Microsoft Entra-Anwendungskatalog für die US Government-Cloud. Sie können sie auf die gleiche Weise wie in der öffentlichen Cloud konfigurieren.
Beschreibung des Szenarios
In diesem Artikel konfigurieren und testen Sie Microsoft Entra SSO in einer Testumgebung.
- Box unterstützt SP-initiiertes einmaliges Anmelden
- Box unterstützt die automatisierte Benutzerbereitstellung und Bereitstellungsaufhebung (empfohlen).
- Box unterstützt die Just In Time Benutzerbereitstellung
Hinweis
Der Bezeichner dieser Anwendung ist ein fester Zeichenfolgenwert, daher kann in einem Mandanten nur eine Instanz konfiguriert werden.
Hinzufügen von Box aus dem Katalog
Um die Integration von Box mit Microsoft Entra ID zu konfigurieren, müssen Sie Box aus dem Katalog Ihrer Liste der verwalteten SaaS-Apps hinzufügen.
- Melden Sie sich beim Microsoft Entra Admin Center mindestens als Cloudanwendungsadministrator an.
- Navigieren Sie zu Entra ID>Enterprise-Apps>Neue Anwendung.
- Geben Sie im Abschnitt Aus Katalog hinzufügen den Suchbegriff Box in das Suchfeld ein.
- Wählen Sie im Ergebnisbereich Box aus, und fügen Sie dann die App hinzu. Warten Sie einige Sekunden, während die App Ihrem Mandanten hinzugefügt wird.
Alternativ können Sie auch den Enterprise App Configuration Wizard verwenden. In diesem Assistenten können Sie Ihrem Mandanten eine Anwendung hinzufügen, der App Benutzer und Gruppen hinzufügen, Rollen zuweisen sowie die SSO-Konfiguration durchlaufen. Erfahren Sie mehr über Microsoft 365-Assistenten.
Konfigurieren und Testen des einmaligen Anmeldens (SSO) von Microsoft Entra für Box
Konfigurieren und testen Sie das einmalige Anmelden von Microsoft Entra mit Box mithilfe einer Testbenutzerin mit dem Namen B. Simon. Damit SSO funktioniert, muss eine Linkbeziehung zwischen einem Microsoft Entra-Benutzer und dem entsprechenden Benutzer in Box eingerichtet werden.
Führen Sie zum Konfigurieren und Testen des einmaligen Anmeldens von Microsoft Entra mit Box die folgenden Schritte aus:
- Konfigurieren des einmaligen Anmeldens von Microsoft Entra, um den Benutzenden die Verwendung dieses Features zu ermöglichen
- Erstellen Sie einen Microsoft Entra-Testbenutzer – um microsoft Entra Single Sign-On mit B.Simon zu testen.
- Weisen Sie den Microsoft Entra-Testbenutzer zu, um B.Simon die Nutzung von Microsoft Entra Single Sign-On zu ermöglichen.
- Konfigurieren des einmaligen Anmeldens für Box, um die Einstellungen für einmaliges Anmelden auf der Anwendungsseite zu konfigurieren
- Erstellen Sie Box-Testbenutzer – um ein Gegenstück von B.Simon in Box zu haben, das mit der Microsoft Entra-Darstellung des Benutzers verknüpft ist.
- Testen des einmaligen Anmeldens, um zu überprüfen, ob die Konfiguration funktioniert
Konfigurieren des einmaligen Anmeldens (SSO) von Microsoft Entra
Führen Sie die folgenden Schritte aus, um einmaliges Anmelden von Microsoft Entra zu aktivieren.
Melden Sie sich beim Microsoft Entra Admin Center mindestens als Cloudanwendungsadministrator an.
Navigieren Sie zu Entra ID>Enterprise-Apps>Box>Single Sign-On.
Wählen Sie auf der Seite SSO-Methode auswählen die Methode SAML aus.
Wählen Sie auf der Seite Einmaliges Anmelden mit SAML einrichten das Symbol "Bearbeiten/Bleistift-Icon" für die grundlegende SAML-Konfiguration aus, um die Einstellungen zu bearbeiten.
Geben Sie im Abschnitt Grundlegende SAML-Konfiguration die Werte für die folgenden Felder ein:
a) Geben Sie im Textfeld Anmelde-URL eine URL im folgenden Format ein:
https://<SUBDOMAIN>.account.box.com
.b. Geben Sie im Textfeld Bezeichner (Entitäts-ID) eine URL ein:
box.net
.c. Geben Sie im Textfeld Antwort-URL die folgende URL ein:
https://sso.services.box.net/sp/ACS.saml2
.Hinweis
Der Anmelde-URL-Wert ist nicht real. Ersetzen Sie diesen Wert durch die tatsächliche Anmelde-URL. Wenden Sie sich an das Clientsupportteam von Box, um den Wert zu erhalten. Sie können sich auch die Muster im Abschnitt Grundlegende SAML-Konfiguration ansehen.
Die Box-Anwendung erwartet die SAML-Assertionen in einem bestimmten Format. Daher müssen Sie Ihrer Konfiguration der SAML-Tokenattribute benutzerdefinierte Attributzuordnungen hinzufügen. Der folgende Screenshot zeigt ein Beispiel für diese Attributzuordnungen: Der Standardwert von Eindeutige Benutzer-ID lautet user.userprincipalname, Box erwartet jedoch, dass dieser Wert der E-Mail-Adresse des Benutzers oder der Benutzerin zugeordnet ist. Hierfür können Sie das user.mail-Attribut aus der Liste verwenden oder den entsprechenden Attributwert gemäß der Konfiguration in Ihrer Organisation angeben.
Navigieren Sie auf der Seite Einmaliges Anmelden (SSO) mit SAML einrichten im Abschnitt SAML-Signaturzertifikat zu Verbundmetadaten-XML, und wählen Sie Herunterladen aus, um das Zertifikat herunterzuladen und auf Ihrem Computer zu speichern.
Erstellen und Zuweisen eines Microsoft Entra-Testbenutzers
Befolgen Sie die Anweisungen in der Schnellstartanleitung "Erstellen und Zuweisen eines Benutzerkontos", um ein Testbenutzerkonto namens B.Simon zu erstellen.
Konfigurieren des einmaligen Anmeldens für Box
- Melden Sie sich in einem anderen Webbrowserfenster als Administrator bei der Box-Unternehmenswebsite an, und führen Sie die Schritte unter Eigenständiges Einrichten von SSO aus.
Hinweis
Wenn Sie die SSO-Einstellungen für Ihr Box-Konto nicht konfigurieren können, müssen Sie das heruntergeladene Verbundmetadaten-XML an das Box-Supportteam senden. Sie legen diese Einstellung fest, damit die SAML-SSO-Verbindung auf beiden Seiten richtig festgelegt ist.
Erstellen eines Testbenutzers in Box
In diesem Abschnitt wird eine Benutzerin mit dem Namen Britta Simon in Box erstellt. Box unterstützt die Just-in-Time-Benutzerbereitstellung, die standardmäßig aktiviert ist. Es gibt kein Aktionselement für Sie in diesem Abschnitt. Ist ein Benutzer noch nicht in Box vorhanden, wird nach der Authentifizierung ein neuer Benutzer erstellt.
Hinweis
Setzen Sie sich mit dem Supportteam von Box in Verbindung, wenn Sie einen Benutzer manuell erstellen müssen.
Testen des einmaligen Anmeldens (SSO)
In diesem Abschnitt testen Sie die Microsoft Entra-Konfiguration für einmaliges Anmelden mit den folgenden Optionen.
Wählen Sie Diese Anwendung testen aus. Sie werden zur Anmelde-URL für Box weitergeleitet, wo Sie den Anmeldeflow initiieren können.
Rufen Sie direkt die Box-Anmelde-URL auf, und initiieren Sie den Anmeldeflow.
Sie können „Meine Apps“ von Microsoft verwenden. Wenn Sie die Kachel "Box" in den "Meine Apps" auswählen, leitet diese Option zur Box-Anmelde-URL um. Weitere Informationen zu „Meine Apps“ finden Sie in dieser Einführung.
Pushen einer Azure-Gruppe an Box
Sie können eine Azure-Gruppe per Push an Box übertragen und diese Gruppe synchronisieren. Azure pusht Gruppen über eine Integration auf API-Ebene an Box.
- Suchen Sie unter Benutzer & Gruppen nach der Gruppe, die Sie Box zuweisen möchten.
- Stellen Sie unter Bereitstellung sicher, dass die Option Microsoft Entra-Gruppen mit Box synchronisieren ausgewählt ist. Diese Einstellung synchronisiert die Gruppen, die Sie im vorherigen Schritt zugeordnet haben. Es kann einige Zeit dauern, bis diese Gruppen aus Azure gepusht werden.
Hinweis
Setzen Sie sich mit dem Supportteam von Box in Verbindung, wenn Sie einen Benutzer manuell erstellen müssen.
Verwandte Inhalte
Nach dem Konfigurieren von Box können Sie die Sitzungssteuerung erzwingen, die in Echtzeit vor der Exfiltration und Infiltration vertraulicher Unternehmensdaten schützt. Die Sitzungssteuerung basiert auf bedingtem Zugriff. Erfahren Sie, wie Sie die Sitzungssteuerung mit Microsoft Defender for Cloud Apps erzwingen.