Portal-Login mit Microsoft Entra ID
Ihre Mitarbeitenden melden sich am Kundenportal mit ihrem gewohnten Microsoft-Arbeitskonto an — inklusive Ihrer MFA- und Conditional-Access-Richtlinien. Es gibt kein zusätzliches Portal-Passwort, und wer Ihr Unternehmen verlässt, verliert mit dem Entra-Konto auch den Portal-Zugang.In der Regel richtet twisb alles mit einem Klick ein — Sie müssen einmalig eine zusätzliche Berechtigung für die bestehende twisb-App-Registrierung freigeben. Dafür brauchen Sie die Entra-Rolle Privileged Role Administrator oder Global Administrator.
Einrichtung
1
Berechtigung ergänzen
Ihr Service Manager schickt Ihnen einen Link auf die API-Berechtigungen der twisb-App-Registrierung in Ihrem Entra. Dort Berechtigung hinzufügen → Microsoft Graph → Anwendungsberechtigungen →
Application.ReadWrite.OwnedBy auswählen.2
Administratorzustimmung erteilen
Auf Administratorzustimmung für … erteilen klicken. Die Berechtigung erlaubt twisb ausschließlich, Anwendungen anzulegen und zu verwalten, die twisb selbst erstellt hat — keine anderen Apps, keine Rollen, keine Benutzerdaten.
3
twisb richtet den Rest ein
twisb legt die Unternehmensanwendung „twisb Kundenportal” samt Signaturzertifikat in Ihrem Entra an, verbindet sie mit dem Portal und gibt Ihnen Bescheid. Optional können Sie den Zugriff anschließend unter Users and groups auf bestimmte Personen oder Gruppen beschränken.
Lieber manuell, ohne zusätzliche Berechtigung?
Lieber manuell, ohne zusätzliche Berechtigung?
Legen Sie unter Enterprise applications → New application → Create your own application eine Non-Gallery-Anwendung an, tragen Sie unter Single sign-on → SAML die drei Werte von twisb ein (Identifier, Reply URL, Sign on URL), weisen Sie unter Users and groups die Portal-Nutzer zu und senden Sie die App Federation Metadata Url an Ihren Service Manager. Benötigte Rolle: Cloud Application Administrator.
Anmelden
Auf Ihrer Portal-Adresse erscheint danach die Schaltfläche „Mit Microsoft anmelden”. Bestehende Portal-Benutzer behalten beim ersten Microsoft-Login automatisch ihre bisherige Rolle, sofern die E-Mail-Adresse übereinstimmt.Kann ich den Passwort-Login abschalten?
Kann ich den Passwort-Login abschalten?
Ja. Auf Wunsch aktiviert twisb die SSO-Pflicht. Dann gelangen nur noch Microsoft-Sessions ins Portal — mit Ausnahme einzelner, von Ihnen benannter Notfallzugänge für den Fall, dass Microsoft nicht erreichbar ist.
Wie gebe ich ganzen Teams Zugang?
Wie gebe ich ganzen Teams Zugang?
Unter Einstellungen → Portal-Benutzer & Rechte → Zugang über Microsoft-Gruppen wählen Sie eine oder mehrere Gruppen aus Ihrem Entra und legen je Gruppe eine Rolle fest. Neue Gruppenmitglieder erhalten automatisch eine E-Mail mit Anleitung zur Anmeldung; wer eine Gruppe verlässt, verliert den Portal-Zugang beim nächsten Abgleich (alle 2 Stunden). Administratorrechte werden nie über Gruppen vergeben.
Was passiert mit neuen Mitarbeitenden?
Was passiert mit neuen Mitarbeitenden?
Sie legen fest, ob unbekannte Microsoft-Konten automatisch eine eingeschränkte Rolle (z.B. Endanwender) erhalten oder erst nach Freigabe durch Ihren twisb Service Manager Zugang erhalten. Administratorrechte werden nie automatisch vergeben.
Das SAML-Zertifikat läuft ab — was tun?
Das SAML-Zertifikat läuft ab — was tun?
Erneuern Sie das Zertifikat in der Unternehmensanwendung wie gewohnt. Da twisb Ihre Metadaten-URL nutzt, genügt eine kurze Nachricht an Ihren Service Manager, damit die Verbindung aktualisiert wird.
Welche Daten erhält twisb?
Welche Daten erhält twisb?
Nur, was für die Anmeldung nötig ist: E-Mail-Adresse bzw. Benutzerprinzipalname, Anzeige-, Vor- und Nachname sowie die IDs von Benutzer und Entra-Verzeichnis. Passwörter sieht twisb zu keinem Zeitpunkt.