> ## Documentation Index
> Fetch the complete documentation index at: https://docs.twisb.de/llms.txt
> Use this file to discover all available pages before exploring further.

# Portal-Login mit Microsoft

> So richten Sie Single Sign-On (SAML) mit Microsoft Entra ID für das twisb Kundenportal ein.

# Portal-Login mit Microsoft Entra ID

Ihre Mitarbeitenden melden sich am Kundenportal mit ihrem gewohnten Microsoft-Arbeitskonto an — inklusive Ihrer MFA- und Conditional-Access-Richtlinien. Es gibt kein zusätzliches Portal-Passwort, und wer Ihr Unternehmen verlässt, verliert mit dem Entra-Konto auch den Portal-Zugang.

<Note>
  In der Regel richtet twisb alles mit einem Klick ein — Sie müssen einmalig eine zusätzliche Berechtigung für die bestehende twisb-App-Registrierung freigeben. Dafür brauchen Sie die Entra-Rolle **Privileged Role Administrator** oder **Global Administrator**.
</Note>

***

## Einrichtung

<Steps>
  <Step title="Berechtigung ergänzen">
    Ihr Service Manager schickt Ihnen einen Link auf die **API-Berechtigungen** der twisb-App-Registrierung in Ihrem Entra. Dort **Berechtigung hinzufügen** → **Microsoft Graph** → **Anwendungsberechtigungen** → `Application.ReadWrite.OwnedBy` auswählen.
  </Step>

  <Step title="Administratorzustimmung erteilen">
    Auf **Administratorzustimmung für … erteilen** klicken. Die Berechtigung erlaubt twisb ausschließlich, Anwendungen anzulegen und zu verwalten, die twisb selbst erstellt hat — keine anderen Apps, keine Rollen, keine Benutzerdaten.
  </Step>

  <Step title="twisb richtet den Rest ein">
    twisb legt die Unternehmensanwendung „twisb Kundenportal" samt Signaturzertifikat in Ihrem Entra an, verbindet sie mit dem Portal und gibt Ihnen Bescheid. Optional können Sie den Zugriff anschließend unter **Users and groups** auf bestimmte Personen oder Gruppen beschränken.
  </Step>
</Steps>

<Accordion title="Lieber manuell, ohne zusätzliche Berechtigung?">
  Legen Sie unter **Enterprise applications** → **New application** → **Create your own application** eine Non-Gallery-Anwendung an, tragen Sie unter **Single sign-on** → **SAML** die drei Werte von twisb ein (*Identifier*, *Reply URL*, *Sign on URL*), weisen Sie unter **Users and groups** die Portal-Nutzer zu und senden Sie die **App Federation Metadata Url** an Ihren Service Manager. Benötigte Rolle: **Cloud Application Administrator**.
</Accordion>

***

## Anmelden

Auf Ihrer Portal-Adresse erscheint danach die Schaltfläche **„Mit Microsoft anmelden"**. Bestehende Portal-Benutzer behalten beim ersten Microsoft-Login automatisch ihre bisherige Rolle, sofern die E-Mail-Adresse übereinstimmt.

<AccordionGroup>
  <Accordion title="Kann ich den Passwort-Login abschalten?">
    Ja. Auf Wunsch aktiviert twisb die SSO-Pflicht. Dann gelangen nur noch Microsoft-Sessions ins Portal — mit Ausnahme einzelner, von Ihnen benannter Notfallzugänge für den Fall, dass Microsoft nicht erreichbar ist.
  </Accordion>

  <Accordion title="Wie gebe ich ganzen Teams Zugang?">
    Unter **Einstellungen → Portal-Benutzer & Rechte → Zugang über Microsoft-Gruppen** wählen Sie eine oder mehrere Gruppen aus Ihrem Entra und legen je Gruppe eine Rolle fest. Neue Gruppenmitglieder erhalten automatisch eine E-Mail mit Anleitung zur Anmeldung; wer eine Gruppe verlässt, verliert den Portal-Zugang beim nächsten Abgleich (alle 2 Stunden). Administratorrechte werden nie über Gruppen vergeben.
  </Accordion>

  <Accordion title="Was passiert mit neuen Mitarbeitenden?">
    Sie legen fest, ob unbekannte Microsoft-Konten automatisch eine eingeschränkte Rolle (z.B. Endanwender) erhalten oder erst nach Freigabe durch Ihren twisb Service Manager Zugang erhalten. Administratorrechte werden nie automatisch vergeben.
  </Accordion>

  <Accordion title="Das SAML-Zertifikat läuft ab — was tun?">
    Erneuern Sie das Zertifikat in der Unternehmensanwendung wie gewohnt. Da twisb Ihre Metadaten-URL nutzt, genügt eine kurze Nachricht an Ihren Service Manager, damit die Verbindung aktualisiert wird.
  </Accordion>

  <Accordion title="Welche Daten erhält twisb?">
    Nur, was für die Anmeldung nötig ist: E-Mail-Adresse bzw. Benutzerprinzipalname, Anzeige-, Vor- und Nachname sowie die IDs von Benutzer und Entra-Verzeichnis. Passwörter sieht twisb zu keinem Zeitpunkt.
  </Accordion>
</AccordionGroup>
