starcontrol.appDocs
Verwaltung

Microsoft 365 anmelden

Microsoft Entra für die Anmeldung einrichten, die Domain bestätigen und den ersten Login prüfen.

STARcontrol verbindet jede Organisation mit genau einem Microsoft-Entra-Mandanten und einer bestätigten E-Mail-Domain. Beim ersten erfolgreichen Login wird die Person als internes Mitglied angelegt.

Nur für Inhaber und Administratoren

Die Verbindung wird unter Einstellungen → Microsoft 365 eingerichtet. Du brauchst außerdem Zugriff auf Microsoft Entra und auf das öffentliche DNS deiner E-Mail-Domain.

Vorbereiten

Halte diese Werte bereit:

WertFundstelle in Entra
Microsoft-Mandanten-IDEntra ID → Übersicht → Mandanten-ID
Anwendungs-IDApp-Registrierungen → Übersicht → Anwendungs-ID (Client)
ClientschlüsselZertifikate & Geheimnisse → Wert
E-Mail-DomainDomain hinter dem Benutzerprinzipalnamen, zum Beispiel firma.de
Einstellungen → Microsoft 365 vor der Einrichtung, einschließlich der kopierbaren Umleitungs-URI. Organisations- und Hostnamen anonymisieren.

1. Unternehmensanwendung anlegen

Öffne im Entra Admin Center Entra ID → Unternehmensanwendungen → Neue Anwendung → Eigene Anwendung erstellen. Erstelle eine Anwendung außerhalb des Katalogs, beispielsweise mit dem Namen STARcontrol.

Beginne an dieser Stelle und nicht ausschließlich unter App-Registrierungen. Die Unternehmensanwendung wird später auch für die SCIM-Bereitstellung benötigt.

Dialog Eigene Anwendung erstellen im Entra Admin Center. Mandantenname und andere Anwendungen anonymisieren.

2. Umleitungs-URI eintragen

Öffne die zugehörige App-Registrierung und wähle Authentifizierung → Plattform hinzufügen → Web. Kopiere die in STARcontrol angezeigte Umleitungs-URI unverändert in Entra.

Webplattform der App-Registrierung mit der STARcontrol-Umleitungs-URI. Die Domain darf sichtbar bleiben, IDs anonymisieren.

3. Berechtigungen setzen

Füge unter API-Berechtigungen für Microsoft Graph ausschließlich diese delegierten OpenID-Berechtigungen hinzu:

  • openid
  • profile
  • email

Erteile anschließend die Administratorzustimmung. STARcontrol benötigt weder User.Read noch Anwendungsberechtigungen.

API-Berechtigungen mit openid, profile und email sowie erteilter Administratorzustimmung. Mandantennamen anonymisieren.

4. Clientschlüssel erstellen

Erstelle unter Zertifikate & Geheimnisse → Geheime Clientschlüssel einen neuen Schlüssel. Kopiere sofort dessen Wert. Die Spalte Geheimnis-ID ist nicht der benötigte Schlüssel.

Liste der geheimen Clientschlüssel direkt nach dem Erstellen. Den Schlüsselwert vollständig schwärzen und nur die relevante Spalte markieren.

5. STARcontrol verbinden

Trage Mandanten-ID, E-Mail-Domain, Anwendungs-ID und Schlüsselwert unter Einstellungen → Microsoft 365 ein. Wähle anschließend Microsoft 365 verbinden.

Ausgefülltes Verbindungsformular in STARcontrol. IDs teilweise maskieren, Clientschlüssel vollständig verbergen und Domain anonymisieren.

6. Domain per DNS bestätigen

Wähle DNS-Wert erzeugen. STARcontrol zeigt Host, vollständigen Namen und Wert für einen TXT-Record an.

  1. Lege im DNS einen Record vom Typ TXT an.
  2. Verwende je nach DNS-Anbieter den kurzen Host oder den vollständigen Namen.
  3. Übernimm den Wert unverändert. Verwende keinen CNAME- oder A-Record.
  4. Warte auf die DNS-Übernahme und wähle DNS jetzt prüfen.

Der angezeigte Nachweis ist sieben Tage gültig. Mit dem eingeblendeten dig-Befehl kannst du prüfen, ob der TXT-Wert öffentlich auflösbar ist.

STARcontrol-DNS-Anleitung mit Host, vollständigem Namen, TXT-Wert und Prüfschaltfläche. Den TXT-Wert und die echte Domain maskieren.

7. Anmeldung testen

Öffne die STARcontrol-Anmeldeseite in einem privaten Browserfenster. Trage zuerst die geschäftliche E-Mail-Adresse ein und wähle Mit Microsoft 365 anmelden.

Die Anmeldung wird nur akzeptiert, wenn Microsoft-Mandant, Aussteller und UPN-Domain zur eingerichteten Organisation passen. Gastkonten und Konten einer anderen Domain werden abgewiesen.

STARcontrol-Anmeldeseite mit ausgefüllter geschäftlicher E-Mail-Adresse und der Aktion Mit Microsoft 365 anmelden. E-Mail-Adresse anonymisieren.

Nach der Einrichtung

  • Neue Microsoft-Nutzer erhalten beim ersten Login eine interne Mitgliedschaft.
  • STARcontrol-Rollen und Kundenscopes werden weiterhin in STARcontrol vergeben.
  • Ein neuer Clientschlüssel wird zuerst in Entra erstellt und dann unter App-Registrierung in Entra in STARcontrol ersetzt.
  • Für Vorab-Provisionierung und Deaktivierung folgt die SCIM-Anleitung.

Entfernen

Ist SCIM eingerichtet, muss zuerst die SCIM-Verbindung entfernt werden. Das Entfernen der Microsoft-Verbindung löscht bestehende STARcontrol-Mitgliedschaften nicht.