Hinweis:
Sie können die Microsoft Entra ID auch als SSO Ihres Unternehmens einrichten, indem Sie unsere native Microsoft-Verbindung verwenden. Dies ist ein anderes Setup als das in diesem Artikel beschriebene, und es verwendet kein OIDC. Wenn dies Ihren Anforderungen entspricht, lesen Sie stattdessen, wie Sie SSO über unsere native Microsoft-Verbindung einrichten.
In diesem Artikel wird erläutert, wie Sie Single Sign-On (SSO) in Personio mit Microsoft Entra ID über OpenID Connect (OIDC) einrichten.
SSO verbindet Personio mit einem externen Identitätsanbieter wie Microsoft Entra ID. Personio unterstützt das OpenID Connect / OAuth 2.0 Protokoll. Dies ist ein Open-Source-Standard für die Zugriffsdelegierung. Wenn Sie SSO einrichten, authentifizieren sich Nutzende über einen Identitätsanbieter. Sie müssen ihre Personio-Zugriffsdaten nicht verwenden.
Wir empfehlen, zur Einrichtung einer solchen Authentifizierung mit Ihrem IT-Team zusammenzuarbeiten.
Bevor Sie beginnen
- Durch das Einrichten von SSO mit der Microsoft Entra ID werden Nutzende der Personio-Anwendung nicht automatisch mit der Microsoft Entra ID synchronisiert. Dazu müssen Sie die Integration mit Microsoft Entra ID separat einrichten. Erfahren Sie mehr über unsere Integration mit Microsoft Entra ID.
- Stellen Sie sicher, dass Sie bereits Ihre Mitarbeitenden zu Personio eingeladen haben. Jede Person muss ihren Account erst aktivieren, bevor sie sich einloggen kann.
In Microsoft Entra ID registrieren und eine neue Anwendung erstellen
Um sich in Microsoft Entra ID zu registrieren und eine neue Anwendung zu erstellen:
- Optional: Öffnen Sie Personio und Microsoft Entra ID für eine einfachere Einrichtung in separaten Reitern.
- Gehen Sie im Microsoft Entra ID Admin Center zu Microsoft Entra ID > App-Registrierungen.
-
Um eine neue Anwendung, etwa Personio, zu registrieren, klicken Sie auf Neue Registrierung.
- Geben Sie im Feld Name einen Namen für die Anwendung ein, z. B. "Personio SSO".
- Wählen Sie unter Unterstützte Kontotypen das Konto aus, das die Anwendung verwenden oder auf die API zugreifen kann. Aus Sicherheitsgründen empfehlen wir, Nur Konten in diesem Organisationsverzeichnis (Einzelinstanz)auszuwählen. Mit den anderen Optionen könnten sich Benutzende anderer Mandanten eventuell in Personio-Accounts einloggen.
- Gehen Sie in Personio zu Einstellungen.
- Klicken Sie im Abschnitt Sicherheit & Integrationen auf Sicherheit & Authentifizierung.
- Gehen Sie in der Liste der Login-Methoden zuOpen ID Connect (OIDC) und klicken auf Konfigurieren.
- Kopieren Sie unter Anbietereinstellungen den Text neben Callback-URLs / Redirect URIs.
- Kehren Sie zu Microsoft Entra-ID zurück. Fügen Sie die Callback-URL, die Sie aus Personio kopiert haben, in das Feld unter Redirect-URI ein.
- Geben Sie außerdem die folgende Adresse in das Feld unter Weiterleitungs-URI ein:
- https://login.personio.com/login/callback
- Stellen Sie sicher, dass Sie im Dropdown-Menü „Web“ als Umleitungstyp auswählen.
- Registrieren Sie die Anwendung.
Es erscheint eine Nachricht und das System leitet Sie zur neuen Anwendung weiter.
URIs nach Personio kopieren
Nachdem Sie die Personio-Anwendung erstellt haben, müssen Sie den Autorisierungs-URI und den Token-URI von Microsoft Entra ID nach Personio kopieren. Sie müssen außerdem die Userinfo-URI zu Personio hinzufügen.
Hinweis:
Microsoft legt die Userinfo-URIfest: https://graph.microsoft.com/oidc/userinfo. Sie ist nicht spezifisch für Ihre Microsoft Entra ID-Domain. https://graph.microsoft.com ist nicht ausreichend.
Um URIs nach Personio zu kopieren:
-
Gehen Sie in der neuen Anwendung, die Sie in Microsoft Entra ID erstellt haben, zu Übersicht > Endpunkte, und klicken Sie auf Endpunkte.
- Kopieren Sie den Wert in das Feld OAuth 2.0-Autorisierungsendpunkt (v2) .
- Gehen Sie in Personio zu Einstellungen.
- Klicken Sie im Abschnitt Sicherheit & Integrationen auf Sicherheit & Authentifizierung.
- Gehen Sie in der Liste der Login-Methoden zuOpen ID Connect (OIDC) und klicken auf Konfigurieren.
Füllen Sie die Felder wie unten beschrieben aus.
Client-Konfiguration
| Feld | Details |
| Aussteller | Im Abschnitt unten finden Sie weitere Informationen. |
| Autorisierungs-URI | Fügen Sie den Wert ein, den Sie zuvor aus dem Feld OAuth 2.0-Autorisierungsendpunkt (v2) kopiert haben. |
| Token-URI | Um diesen Wert zu finden, kehren Sie zu Microsoft Entra ID zurück. Gehen Sie zu Übersicht > Endpunkt und kopieren den Wert aus dem Feld OAuth 2.0 Token-Endpunkt (v2). |
| UserInfo-URI |
Wählen Sie GET aus dem Dropdown-Menü aus. Fügen Sie den Userinfo-Endpunkt „https://graph.microsoft.com/oidc/userinfo“ in das Feld ein. Die Checkbox Lesen von Entitäten aus ID-Token überspringen ist standardmäßig gesetzt. Beim Login liest das System die Nutzendeninformationen, einschließlich der E-Mail-Adresse, vom Userinfo-URI und nicht vom Token-URI. Deaktivieren Sie die Checkbox, wenn Sie möchten, dass die Nutzendeninformationen vom Token-URI gelesen werden. Dadurch können Sie OAuth mit Active Directory Federation Services (ADFS) nutzen. |
| JSON Web Key Sets URI | Im Abschnitt unten finden Sie weitere Informationen. |
| Scopes | Geben Sie „openid, email“ ein. |
| Client-ID |
Um diesen Wert zu finden, gehen Sie zu Microsoft Entra ID > Übersicht. Kopieren Sie den Wert der Anwendungs-(Client-)ID. Geben Sie diesen Wert in Personio im Feld Client-ID ein. |
| Client Secret |
Um einen neuen Clientschlüssel zu registrieren, kehren Sie zu der Anwendung zurück, die Sie in Microsoft Entra ID erstellt haben. Gehen Sie zu Verwalten > Zertifikate & Schlüssel und wählen Sie Clientschlüssel aus. Geben Sie im daraufhin erscheinenden Fenster im Feld Beschreibung einen Namen für den Schlüssel ein. Speichern Sie Ihre Änderungen. Geben Sie in Personio den Clientschlüssel im Feld Clientschlüssel ein. |
| Ablaufdatum des Schlüssels |
Geben Sie das Ablaufdatum Ihres Clientschlüssels ein. Personio versendet 30, 14, 7 Tage sowie 1 Tag vor dem eingegebenen Datum jeweils eine Erinnerungs-E-Mail an Kontoinhabende. Wenn Sie den Schlüssel und das Ablaufdatum aktualisieren, werden keine Erinnerungen mehr versendet. Wir empfehlen Ihnen, dieses Feld jedes Mal zu aktualisieren, wenn Sie den Schlüssel ändern, damit die Erinnerungen korrekt versendet werden. Wenn Ihr Clientschlüssel abläuft, sendet Personio der kontoinhabenden Person eine E-Mail mit Schritten zur Wiederherstellung des Zugriffs auf Personio. |
| Claim-Feld |
Wählen Sie das Feld in Microsoft Entra ID mit den E-Mail-Adressen Ihrer Mitarbeitenden aus. Um zu überprüfen, ob ein Mitarbeiter in Personio vorhanden ist, prüft das System, ob der Wert in diesem Feld der in Personio verwendeten E-Mail-Adresse entspricht. Abhängig von Ihrer Einrichtung in Microsoft Entra ID können Sie zwischen "email", "unique_name", "sub" und "upn" wählen. Wenn Sie Standard nutzen auswählen, prüft das System die Felder „email“, „unique_name“ und „sub“ der Reihe nach, bis eines gefunden wird, das einen Wert enthält. Wenn die E-Mail -Adressen Ihrer Mitarbeitenden im Feld „User Principal Name (UPN)“ in Microsoft Entra ID stehen, wählen Sie hier „upn“ aus. |
| Authentication Context Class Reference | Optional: Geben Sie die Authentication Context Class Reference ein. Diese Referenz entspricht dem Feld acr_values in Ihrem Identitätsanbieter. Über diese Referenz können Sie weitere Prozesse auf der Seite Ihres Identitätsanbieters einrichten, wie z. B. 2FA. |
Login-Erfahrung
| Feld | Details |
| Button-Anzeigetext (optional) |
Geben Sie den Text ein, der auf dem Login-Button angezeigt werden soll (z. B. „Mit [Ihr Text] fortfahren“). Beachten Sie, dass individuelle Texte nicht übersetzt werden. Wenn Sie dieses Feldes leer lassen, wird standardmäßig „Mit SSO fortfahren“ auf dem Login-Button angezeigt. |
| Home Realm Discovery (optional) |
Geben Sie eine durch Kommas getrennte Domainliste ein. Nach der Konfiguration geben Ihre Mitarbeitenden ihre E-Mail-Adresse beim Personio Login ein. Wenn die E-Mail Domain mit einer Domain in der Liste übereinstimmt, werden sie zum Login-Flow von Microsoft Entra ID weitergeleitet. Verwenden Sie diese Option, wenn Sie den Login von Microsoft Entra ID für bestimmte E-Mail-Domains erzwingen möchten. |
Aussteller- und JWKs-URI-Felder konfigurieren
- Der Aussteller (Issuer) ist die Kennnummer des ausgebenden Autorisierungsservers in der Autorisierungsantwort. Geben Sie in diesem Feld den Wert des Ausstellers aus dem Endpunkt .well-known/openid-configuration Ihres SSO-Anbieters ein.
- Die JSON Web Key Sets (JWKs) URI ist die Discovery-URI für einen Satz öffentlicher Schlüssel. Diese Schlüssel verifizieren jedes JSON Web Token (JWT), das vom Autorisierungsserver ausgestellt wurde. Geben Sie in diesem Feld den Wert des Feldes jwks_uri aus dem Endpunkt .well-known/openid-configuration Ihres SSO-Anbieters ein.
Sie finden die Felder Aussteller und jwks_uri im Discovery-Dokument-Endpunkt (der bekannten Konfigurationsseite) Ihres SSO-Anbieters, hauptsächlich über Ihre „Directory (tenant) ID“.
Folgende Informationen benötigen Sie aus der Einrichtung Ihres SSO-Anbieters:
- Die richtigen Endpunkte für Sicherheitstokendienste (STS) für Azure Active Directory (Azure AD), die Ihr Mandant verwendet. Dies ist entweder sts.windows.net oder login.microsoftonline.com.
- Die korrekte „Directory (tenant) ID“.
Verwenden Sie diese Informationen, um den richtigen bekannten Konfigurationsendpunkt in Abhängigkeit von Ihrer Mandanteneinrichtung zu finden. Zum Beispiel:
- https://sts.windows.net/{insert_your_tenant_id_here}/.well-known/openid-configuration
- https://login.microsoftonline.com/{insert_your_tenant_id_here}/v2.0/.well-known/openid-configuration
Weitere Varianten könnten sein:
- https://.../.well-known/openid-configuration
- https://.../oauth2/token/.well-known/openid-configuration
- https://...//oauth2/authorize/.well-known/openid-configuration
- https://.../v2.0/.well-known/openid-configuration
Bei Microsoft Entra ID Version 2 endet dieser Wert auf /v2.0.
Auf der bekannten Konfigurationsseite finden Sie die wichtigsten Felder, die Sie auf der Seite Authentifizierungseinstellungen in Personio hinzufügen müssen:
- Aussteller
- Autorisierungs-URI
- Token-URI
- UserInfo-URI
- JSON Web Key Sets URI
Wenn Ihre Entra ID-Anwendung individuelle Signierschlüssel verwendet:
- Sie müssen auch Ihre JSON Web Key Sets URI um einen Abfrageparameter namens „appid“ erweitern.
- Anstelle von https://login.microsoftonline.com/{insert_your_tenant_id_here}/discovery/keys sollte Ihre JSON Web Key Sets URI https://login.microsoftonline.com/{insert_your_tenant_id_here}/discovery/keys?appid={insert_your_client_id_here} lauten.
Sie müssen diesen Parameter hinzufügen, wenn Sie beim Testanmelden einen Fehler sehen, z. B. „kein gültiger Schlüssel im jwks_uri des Ausstellers für Schlüsselparameter gefunden“.
5. Prüfung und Test
Tipp:
Wenn Sie Microsoft Entra ID als einzige aktivierte Login-Methode festlegen möchten, führen Sie zuerst einen Konfigurationstest durch. Dadurch wird verhindert, dass Sie sich durch eine falsche Konfiguration selbst aussperren.
Für Prüfung und Test:
- Überprüfen Sie die Daten, die Sie in Personio eingegeben haben.
- Speichern Sie Ihre Änderungen.
- Um die OIDC-Verbindung zu testen, aktivieren Sie die Verbindung, und klicken Sie auf den Button Testen.
- Die Verbindung leitet Sie weiter, sodass Sie sich bei Ihrem Identitätsanbieter einloggen können. Bei Fehlern hilft eine Meldung bei der Fehlerbehebung.
Um SSO zu verwenden, müssen Mitarbeitende sowohl in Microsoft Entra ID als auch in Personio über Nutzendenprofile verfügen. Die in Microsoft Entra ID eingegebene E-Mail -Adresse in dem von Ihnen unter Claim-Feld ausgewählten Feld muss mit der in Personio verwendeten E-Mail-Adresse übereinstimmen.
Fehler: AADSTS50146
Wenn der Fehler angezeigt wird: "AADSTS50146: This application is required to be configured with an application ID URI“ (Diese Anwendung muss mit einer URI der Anwendungs-ID konfiguriert werden).
- Öffnen Sie den Abschnitt „Manifest“ der betroffenen App-Registrierung in Microsoft Entra ID.
- Aktualisieren Sie die Einstellung „acceptMappedClaims“ auf „True“.
SSO mit Microsoft Entra ID verpflichtend einrichten
Wenn Sie SSO mit Microsoft Entra ID eingerichtet haben, ist das Login über OAuth optional. Ihre Mitarbeitenden können sich wahlweise mit ihren Personio Zugriffsdaten oder über OAuth bei Personio einloggen. Klicken Sie auf OAuth erzwingen, um das Login aller Mitarbeitenden über OAuth obligatorisch zu machen.