Produkt:

Benutzerverwaltung:

MS EntraID Verwendungszweck:

Benutzer Authentifizierung und Folgendes:

Authentifizierungs Benutzer:

Erstelle Anleitung:

SLNX mit OIDC Authentifizierungsprofil für Benutzerauthentifizierung

Authentifizierungsprofil Teil 1

1.1. In der Verwaltungsoberfläche von SLNX zu [System > Sicherheit > Authentifizierungsprofil] navigieren. (Screen1.1.)

1.2. Über den Button [+ Hinzufügen] ein neues Authentifizierungsprofil erstellen.

1.3. Im Tab "Allgemein" für den "Typ" als Wert [OpenID Connect] auswählen und bei "Name" eine Bezeichnung für das Profil festlegen.

Screen1.1.

1.4. Zum Tab "OpenID Connect" wechseln. (Screen1.2.)

1.5. Hier müssen Werte aus einer für das OIDC Authentifizierungsprofil angelegten MS EntraID App-Registrierung eingetragen werden (erfolgt später).

Screen1.2.

App-Registrierung

2.1. Azure Portal https://portal.azure.com/ in einem geeigneten Webbrowser öffnen und anmelden. (Screen2.1.)

Wichtig Die App-Registrierung bitte über das Azure Portal durchführen, nicht über das MS Entra Admin Center (es bestehen Unterschiede in den Konfigurationsmöglichkeiten).

2.2. Den Button [Microsoft Entra ID] auswählen.

Screen2.1.

2.3. Im Navigationsmenü zu [Manage > App registrations] wechseln. (Screen2.2.)

2.4. Den Button [+ New registration] auswählen.

Screen2.2.

2.5. Im Dialog "Register an application" im Feld "Name" eine Bezeichnung für die App-Registrierung festlegen. (Screen2.3.)

2.6. Im Feld "Supported account types" den Wert [Single tenant only - ...] auswählen.

2.7. Den Dialog "Register an application" mit dem Button [Register] abschließen (Redirect URI werden in folgenden Schritten angelegt).

Screen2.3.

Redirect URIs

3.1. Im Azure Portal über das Navigationsmenü der App-Registrierung zu [Manage > Authentication (Preview)] wechseln. (Screen3.1.)

3.3. StreamlineNX Core Port:

3.4. PC-Client und Mobile-App (Optional):

3.5. StreamlineNX PC-Client Port:

Screen3.1.

3.6. In der "Authentication (Preview)" Ansicht für Redirect URIs folgendermaßen Einträge anlegen (Screen3.2.).

3.7. Im Tab "Redirect URI configuration" den Button [+ Add Redirect URI] auswählen.

3.8. Im Dialog "Select a platform to add redirect URI" den passenden Button zur Plattform der Redirect URI auswählen ([Web] oder [Mobile and desktop applications]).

Bitte erst den FQDN des SLNX Servers bei Punkt 3.2. eintragen, um fortzufahren!

Mit Plattform "Web":

Mit Plattform "Mobile and desktop applications":

Screen3.2.

3.9. Im Feld unter "Redirect URI" die URI eintragen. (Screen3.3.)

3.10. Den Dialog mit dem Button [Configure] bestätigen.

Screen3.3.

3.11. Wenn alle im Punkt 3.8. aufgeführten Redirect URIs angelegt wurden, den Dialog "Select a platform to add redirect URI" schließen. (Screen3.4)

Screen3.4.

Client Secret

4.1. Im Azure Portal über das Navigationsmenü der App-Registrierung zu [Manage > Certificates & secrets] wechseln. (Screen4.1.)

Screen4.1.

4.2. In der "Certificates & secrets" Ansicht unter dem Tab "Client secrets" den Button [+ New client secret] auswählen. (Screen4.2.)

4.3. Im Dialog "Add a client secret" eine Bezeichnung im Feld hinter "Description" eintragen und die gewünschte Gültigkeitsdauer im Feld hinter "Expires" auswählen.

4.4. Den Dialog mit [Add] bestätigen.

Screen4.2.

4.5. Den Wert aus dem Feld unter "Value" übernehmen. (Screen4.3.)

Wichtig Dieser Wert wird im Azure Portal nur eine begrenzte Zeit angezeigt. Danach kann er nicht mehr gelesen oder kopiert werden. Daher empfiehlt es sich diesen zu dokumentieren, falls er später nochmal benötigt wird.

Screen4.3.

4.6. Zur SLNX Verwaltungsoberfläche wechseln und in den "Authentifizierungsprofil-Eigenschaften" den Button [Passwort ändern] hinter dem Feld für "Client-Geheimnis" auswählen. (Screen4.4.)

4.7. Im Folgenden Dialog "Passwort ändern" den übernommenen Wert für "Neues Passwort" und "Neues Passwort (Bestätigen)" eintragen und mit [OK] bestätigen.

Screen4.4.

Token Configuration

5.1. Im Azure Portal über das Navigationsmenü der App-Registrierung zu [Manage > Token configuration] wechseln. (Screen5.1.)

5.2. In der "Token configuration" Ansicht den Button [+ Add optional claim] auswählen.

5.3. Im Dialog "Add optional claim" für den "Token type" [ID] und den Wert "preferrred_username" auswählen, danach den Dialog mit [Add] bestätigen.

Screen5.1.

5.4. Den Button [+ Add group claim] auswählen. (Screen5.2.)

5.5. Im Dialog "Edit groups claim" die Punkte [Security groups], [Directory roles] und [All groups] auswählen, unter "ID", "Access" und "SAML" prüfen, dass die Standardvorgabe "Group ID" ausgewählt ist und mit [Add] bestätigen.

Screen5.2.

API Permissions

6.1. Im Azure Portal über das Navigationsmenü der App-Registrierung zu [Manage > API permissions] wechseln. (Screen6.1.)

6.2. In der "API permissions" Ansicht für folgende Berechtigungen Einträge anlegen:

- User.Read

- User.ReadBasic.All

- GroupMember.Read.All

- offline_access

6.3. Dazu den Button [+ Add a permission] auswählen.

6.4. Im Dialog "Request API permission" den Button [Microsoft Graph] auswählen.

Screen6.1.

6.5. Den Button [Delegated permissions] auswählen. (Screen6.2.)

6.6. Im Feld unter "Select permissions" nach den unter Punkt 6.2. aufgeführten Werten suchen und diese aus der Liste unter "Permissions" auswählen.

6.7. Sind alle Berechtigungen ausgewählt, den Dialog mit dem Button [Add permissions] bestätigen.

Screen6.2.

6.8. In der "API permissions" Ansicht denn Button [Grant admin consent for ...] auswählen und den folgenden Dialog "Grant admin consent confirmation" mit [Yes] bestätigen. (Screen6.3.)

Wichtig Dieser Schritt ist nicht optional. Ohne gewährte Administratorzustimmung ist die Umgebung nicht unterstützt.

Screen6.3.

Authentifizierungsprofil Teil 2

7.1. Im Azure Portal über das Navigationsmenü der App-Registrierung zu [Overview] wechseln. (Screen7.1.).

Screen7.1.

7.2. Unter "Essentials" die "Application (client) ID" und die "Directory (tenant) ID" kopieren (Screen7.2.).

Screen7.2.

7.5. In der SLNX Verwaltungsoberfläche folgende Werte im Tab "OpenID Connect" der "Authentifizierungsprofil-Eigenschaften" eingeben: (Screen7.3.).

Bitte erst die Anwendungs-ID und Verzeichnis-ID der App-Registrierung bei Punkt 7.3 und 7.4 eintragen, um fortzufahren!

Endpunkt der Autorisierung:

Token-Endpunkt:

JWKS URI:

Aussteller:

Client-ID:

7.6. Das Authentifizierungsprofil mit dem Button [Speichern] anlegen.

Screen7.3.

Redirect URIs

StreamlineNX Core Port:

PC-Client und Mobile-App (Optional):

StreamlineNX PC-Client Port:

Bitte erst den FQDN des SLNX Servers bei Punkt 3.2. eintragen, um fortzufahren!

Mit Plattform "Web":

Mit Plattform "Mobile and desktop applications":

API Permissions

- User.Read

- User.ReadBasic.All

- GroupMember.Read.All

- offline_access

Generated URIs

Bitte erst die Anwendungs-ID und Verzeichnis-ID der App-Registrierung bei Punkt 7.3 und 7.4 eintragen, um fortzufahren!

Endpunkt der Autorisierung:

Token-Endpunkt:

JWKS URI:

Aussteller:

Client-ID:

SLNX mit OIDC Authentifizierungsprofil für Benutzerauthentifizierung und MS 365 OneDrive/Sharepoint Scanworkflows über den Login Benutzer

Authentifizierungsprofil Teil 1

1.1. In der Verwaltungsoberfläche von SLNX zu [System > Sicherheit > Authentifizierungsprofil] navigieren. (Screen1.1.)

1.2. Über den Button [+ Hinzufügen] ein neues Authentifizierungsprofil erstellen.

1.3. Im Tab "Allgemein" für den "Typ" als Wert [OpenID Connect] auswählen und bei "Name" eine Bezeichnung für das Profil festlegen.

Screen1.1.

1.4. Zum Tab "OpenID Connect" wechseln. (Screen1.2.)

1.5. Hier müssen Werte aus einer für das OIDC Authentifizierungsprofil angelegten MS EntraID App-Registrierung eingetragen werden (erfolgt später).

Screen1.2.

App-Registrierung

2.1. Azure Portal https://portal.azure.com/ in einem geeigneten Webbrowser öffnen und anmelden. (Screen2.1.)

Wichtig Die App-Registrierung bitte über das Azure Portal durchführen, nicht über das MS Entra Admin Center (es bestehen Unterschiede in den Konfigurationsmöglichkeiten).

2.2. Den Button [Microsoft Entra ID] auswählen.

Screen2.1.

2.3. Im Navigationsmenü zu [Manage > App registrations] wechseln. (Screen2.2.)

2.4. Den Button [+ New registration] auswählen.

Screen2.2.

2.5. Im Dialog "Register an application" im Feld "Name" eine Bezeichnung für die App-Registrierung festlegen. (Screen2.3.)

2.6. Im Feld "Supported account types" den Wert [Single tenant only - ...] auswählen.

2.7. Den Dialog "Register an application" mit dem Button [Register] abschließen (Redirect URI werden in folgenden Schritten angelegt).

Screen2.3.

Redirect URIs

3.1. Im Azure Portal über das Navigationsmenü der App-Registrierung zu [Manage > Authentication (Preview)] wechseln. (Screen3.1.)

3.3. StreamlineNX Core Port:

3.4. PC-Client und Mobile-App (Optional):

3.5. StreamlineNX PC-Client Port:

Screen3.1.

3.6. In der "Authentication (Preview)" Ansicht für Redirect URIs folgendermaßen Einträge anlegen (Screen3.2.).

3.7. Im Tab "Redirect URI configuration" den Button [+ Add Redirect URI] auswählen.

3.8. Im Dialog "Select a platform to add redirect URI" den passenden Button zur Plattform der Redirect URI auswählen ([Web] oder [Mobile and desktop applications]).

Bitte erst den FQDN des SLNX Servers bei Punkt 3.2. eintragen, um fortzufahren!

Mit Plattform "Web":

Mit Plattform "Mobile and desktop applications":

Screen3.2.

3.9. Im Feld unter "Redirect URI" die URI eintragen. (Screen3.3.)

3.10. Den Dialog mit dem Button [Configure] bestätigen.

Screen3.3.

3.11. Wenn alle im Punkt 3.8. aufgeführten Redirect URIs angelegt wurden, den Dialog "Select a platform to add redirect URI" schließen. (Screen3.4)

Screen3.4.

Client Secret

4.1. Im Azure Portal über das Navigationsmenü der App-Registrierung zu [Manage > Certificates & secrets] wechseln. (Screen4.1.)

Screen4.1.

4.2. In der "Certificates & secrets" Ansicht unter dem Tab "Client secrets" den Button [+ New client secret] auswählen. (Screen4.2.)

4.3. Im Dialog "Add a client secret" eine Bezeichnung im Feld hinter "Description" eintragen und die gewünschte Gültigkeitsdauer im Feld hinter "Expires" auswählen.

4.4. Den Dialog mit [Add] bestätigen.

Screen4.2.

4.5. Den Wert aus dem Feld unter "Value" übernehmen. (Screen4.3.)

Wichtig Dieser Wert wird im Azure Portal nur eine begrenzte Zeit angezeigt. Danach kann er nicht mehr gelesen oder kopiert werden. Daher empfiehlt es sich diesen zu dokumentieren, falls er später nochmal benötigt wird.

Screen4.3.

4.6. Zur SLNX Verwaltungsoberfläche wechseln und in den "Authentifizierungsprofil-Eigenschaften" den Button [Passwort ändern] hinter dem Feld für "Client-Geheimnis" auswählen. (Screen4.4.)

4.7. Im Folgenden Dialog "Passwort ändern" den übernommenen Wert für "Neues Passwort" und "Neues Passwort (Bestätigen)"" eintragen und mit [OK] bestätigen.

Screen4.4.

Token Configuration

5.1. Im Azure Portal über das Navigationsmenü der App-Registrierung zu [Manage > Token configuration] wechseln. (Screen5.1.)

5.2. In der "Token configuration" Ansicht den Button [+ Add optional claim] auswählen.

5.3. Im Dialog "Add optional claim" für den "Token type" [ID] und den Wert "preferrred_username" auswählen, danach den Dialog mit [Add] bestätigen.

Screen5.1.

5.4. Den Button [+ Add group claim] auswählen. (Screen5.2.)

5.5. Im Dialog "Edit groups claim" die Punkte [Security groups], [Directory roles] und [All groups] auswählen, unter "ID", "Access" und "SAML" prüfen, dass die Standardvorgabe "Group ID" ausgewählt ist und mit [Add] bestätigen.

Screen5.2.

API Permissions

6.1. Im Azure Portal über das Navigationsmenü der App-Registrierung zu [Manage > API permissions] wechseln. (Screen6.1.)

6.2. In der "API permissions" Ansicht für folgende Berechtigungen Einträge anlegen:

- User.Read

- User.ReadBasic.All

- GroupMember.Read.All

- Sites.ReadWrite.All

- Files.ReadWrite.All

- offline_access

6.3. Dazu den Button [+ Add a permission] auswählen.

6.4. Im Dialog "Request API permission" den Button [Microsoft Graph] auswählen.

Screen6.1.

6.5. Den Button [Delegated permissions] auswählen. (Screen6.2.)

6.6. Im Feld unter "Select permissions" nach den unter Punkt 6.2. aufgeführten Werten suchen und diese aus der Liste unter "Permissions" auswählen.

6.7. Sind alle Berechtigungen ausgewählt, den Dialog mit dem Button [Add permissions] bestätigen.

Screen6.2.

6.8. In der "API permissions" Ansicht den Button [Grant admin consent for ...] auswählen und den folgenden Dialog "Grant admin consent confirmation" mit [Yes] bestätigen. (Screen6.3.)

Wichtig Dieser Schritt ist nicht optional. Ohne gewährte Administratorzustimmung ist die Umgebung nicht unterstützt.

Screen6.3.

Authentifizierungsprofil Teil 2

7.1. Im Azure Portal über das Navigationsmenü der App-Registrierung zu [Overview] wechseln. (Screen7.1.).

Screen7.1.

7.2. Unter "Essentials" die "Application (client) ID" und die "Directory (tenant) ID" kopieren (Screen7.2.).

Screen7.2.

7.5. In der SLNX Verwaltungsoberfläche folgende Werte im Tab "OpenID Connect" der "Authentifizierungsprofil-Eigenschaften" eingeben: (Screen7.3.).

Bitte erst die Anwendungs-ID und Verzeichnis-ID der App-Registrierung bei Punkt 7.3 und 7.4 eintragen, um fortzufahren!

Endpunkt der Autorisierung:

Token-Endpunkt:

JWKS URI:

Aussteller:

Client-ID:

7.6. Das Authentifizierungsprofil mit dem Button [Speichern] anlegen.

Screen7.3.

MS365 OneDrive/SharePoint Scan-Workflow

8.1. In der Verwaltungsoberfläche von SLNX zu [Workflow -> Workflow-Definition] navigieren. (Screen8.1.)

8.2. Über den Button [+ Hinzufügen] einen neuen Workflow erstellen.

8.3. Im Fenster "Workflow erstellen" bei "Workflow-Name*" einen Namen festlegen und das Fenster mit [OK] bestätigen.

Screen8.1.

8.4. Im neuen Workflow im Tab "Allgemein" bei "Anzeigename*" einen Namen festlegen. (Screen8.2.)

Screen8.2.

8.5. Im Tab "Lieferungsfluss" als Ziel-Konnektor "An Microsoft 365 SharePoint senden" zum Workflow hinzufügen. (Screen8.3.)

Screen8.3.

8.6. In den "Servereinstellungen" des Konnektors für "Produkt" auswählen, ob das Ziel ein SharePoint- oder Onedrive-Server ist und sicherstellen, dass für das "Authentifizierungsverfahren" der "Login-Anwender" ausgewählt ist. (Screen8.4.)

8.7. Optional: Falls ein Proxy-Server in der Umgebung im Einsatz ist, können diese Informationen unter "HTTP-Proxy-Server" eingegeben werden.

Screen8.4.

8.8. Nach unten zu "OAuth-Token-Option" scrollen und sicherstellen, dass "Von der OpenID Connect-Anmeldung" ausgewählt ist. (Screen8.5.)

Screen8.5.

8.9. Unter dem Punkt "StartPoint-Pfad hinzufügen/löschen" des Konnektors [Hinzufügen...] auswählen und im Fenster "StartPoint-Pfad hinzufügen" für den "Anzeigename" einen Namen eingeben. (Screen8.6.)

8.10. In dem Fenster "StartPoint-Pfad hinzufügen" die Informationen des Ziel Sharepoint- oder OneDrive-Servers eingeben und mit [OK] bestätigen.

Screen8.6.

8.11. Aus den "Servereinstellungen" des Konnektors den Wert des Feldes "OpenID Connect: Bereich" kopieren und den Workflow [Speichern]. (Screen8.7.)

Screen8.7.

Bereichserweiterung des Authentifizierungsprofils für den MS365 OneDrive/SharePoint Scan-Workflow

9.1. In der Verwaltungsoberfläche von SLNX zu [System > Sicherheit > Authentifizierungsprofil] navigieren. (Screen9.1.)

9.2. Im genutzen OIDC Authentifizierungsprofil im Tab "OpenID Connect" in das Feld "Bereichserweiterungen:" den Wert aus "OpenID Connect: Bereich" des Workflows einfügen und [Speichern].

Screen9.1.

Redirect URIs

StreamlineNX Core Port:

PC-Client und Mobile-App (Optional):

StreamlineNX PC-Client Port:

Bitte erst den FQDN des SLNX Servers eintragen, um fortzufahren!

Mit Plattform "Web":

Mit Plattform "Mobile and desktop applications":

API Permissions

- User.Read

- User.ReadBasic.All

- GroupMember.Read.All

- Sites.ReadWrite.All

- Files.ReadWrite.All

- offline_access

Authentifizierungsprofil Teil 2

Bitte erst die Anwendungs-ID und Verzeichnis-ID der App-Registrierung eintragen, um fortzufahren!

Endpunkt der Autorisierung:

Token-Endpunkt:

JWKS URI:

Aussteller:

Client-ID:

API Permissions

1.1. Im Azure Portal über das Navigationsmenü der App-Registrierung zu [Manage > API permissions] wechseln. (Screen1.1.)

1.2. In der "API permissions" Ansicht für folgende Berechtigungen Einträge ergänzen:

- Sites.ReadWrite.All

- Files.ReadWrite.All

1.3. Dazu den Button [+ Add a permission] auswählen.

1.4. Im Dialog "Request API permission" den Button [Microsoft Graph] auswählen.

Screen1.1.

1.5. Den Button [Delegated permissions] auswählen. (Screen1.2.)

1.6. Im Feld unter "Select permissions" nach den unter Punkt 1.2. aufgeführten Werten suchen und diese aus der Liste unter "Permissions" auswählen.

1.7. Sind alle Berechtigungen ausgewählt, den Dialog mit dem Button [Add permissions] bestätigen.

Screen1.2.

1.8. In der "API permissions" Ansicht den Button [Grant admin consent for ...] auswählen und den folgenden Dialog "Grant admin consent confirmation" mit [Yes] bestätigen. (Screen1.3.)

Wichtig Dieser Schritt ist nicht optional. Ohne gewährte Administratorzustimmung ist die Umgebung nicht unterstützt.

Screen1.3.

MS365 OneDrive/SharePoint Scan-Workflow

2.1. In der Verwaltungsoberfläche von SLNX zu [Workflow -> Workflow-Definition] navigieren. (Screen2.1.)

2.2. Über den Button [+ Hinzufügen] einen neuen Workflow erstellen.

2.3. Im Fenster "Workflow erstellen" bei "Workflow-Name*" einen Namen festlegen und das Fenster mit [OK] bestätigen.

Screen2.1.

2.4. Im neuen Workflow im Tab "Allgemein" bei "Anzeigename*" einen Namen festlegen. (Screen2.2.)

Screen2.2.

2.5. Im Tab "Lieferungsfluss" als Ziel-Konnektor "An Microsoft 365 SharePoint senden" zum Workflow hinzufügen. (Screen2.3.)

Screen2.3.

2.6. In den "Servereinstellungen" des Konnektors für "Produkt" auswählen, ob das Ziel ein SharePoint- oder Onedrive-Server ist und sicherstellen, dass für das "Authentifizierungsverfahren" der "Login-Anwender" ausgewählt ist. (Screen2.4.)

2.7. Optional: Falls ein Proxy-Server in der Umgebung im Einsatz ist, können diese Informationen unter "HTTP-Proxy-Server" eingegeben werden.

Screen2.4.

2.8. Nach unten zu "OAuth-Token-Option" scrollen und sicherstellen, dass "Von der OpenID Connect-Anmeldung" ausgewählt ist. (Screen2.5.)

Screen2.5.

2.9. Unter dem Punkt "StartPoint-Pfad hinzufügen/löschen" des Konnektors [Hinzufügen...] auswählen und im Fenster "StartPoint-Pfad hinzufügen" für den "Anzeigename" einen Namen eingeben. (Screen2.6.)

2.10. In dem Fenster "StartPoint-Pfad hinzufügen" die Informationen des Ziel Sharepoint- oder OneDrive-Servers eingeben und mit [OK] bestätigen.

Screen2.6.

2.11. Aus den "Servereinstellungen" des Konnektors den Wert des Feldes "OpenID Connect: Bereich" Kopieren und den Workflow [Speichern]. (Screen2.7.)

Screen2.7.

Bereichserweiterung des Authentifizierungsprofils für den MS365 OneDrive/SharePoint Scan-Workflow

3.1. In der Verwaltungsoberfläche von SLNX zu [System > Sicherheit > Authentifizierungsprofil] navigieren. (Screen3.1.)

3.2. Im genutzen OIDC Authentifizierungsprofil im Tab "OpenID Connect" in das Feld "Bereichserweiterungen:" den Wert aus "OpenID Connect: Bereich" des Workflows einfügen und [Speichern].

Screen3.1.

SLNX mit OIDC Authentifizierungsprofil für Benutzerauthentifizierung und MS 365 Exchange Scanworkflows über den Login Benutzer

Authentifizierungsprofil Teil 1

1.1. In der Verwaltungsoberfläche von SLNX zu [System > Sicherheit > Authentifizierungsprofil] navigieren. (Screen1.1.)

1.2. Über den Button [+ Hinzufügen] ein neues Authentifizierungsprofil erstellen.

1.3. Im Tab "Allgemein" für den "Typ" als Wert [OpenID Connect] auswählen und bei "Name" eine Bezeichnung für das Profil festlegen.

Screen1.1.

1.4. Zum Tab "OpenID Connect" wechseln. (Screen1.2.)

1.5. Hier müssen Werte aus einer für das OIDC Authentifizierungsprofil angelegten MS EntraID App-Registrierung eingetragen werden (erfolgt später).

Screen1.2.

App-Registrierung

2.1. Azure Portal https://portal.azure.com/ in einem geeigneten Webbrowser öffnen und anmelden. (Screen2.1.)

Wichtig Die App-Registrierung bitte über das Azure Portal durchführen, nicht über das MS Entra Admin Center (es bestehen Unterschiede in den Konfigurationsmöglichkeiten).

2.2. Den Button [Microsoft Entra ID] auswählen.

Screen2.1.

2.3. Im Navigationsmenü zu [Manage > App registrations] wechseln. (Screen2.2.)

2.4. Den Button [+ New registration] auswählen.

Screen2.2.

2.5. Im Dialog "Register an application" im Feld "Name" eine Bezeichnung für die App-Registrierung festlegen. (Screen2.3.)

2.6. Im Feld "Supported account types" den Wert [Single tenant only - ...] auswählen.

2.7. Den Dialog "Register an application" mit dem Button [Register] abschließen (Redirect URI werden in folgenden Schritten angelegt).

Screen2.3.

Redirect URIs

3.1. Im Azure Portal über das Navigationsmenü der App-Registrierung zu [Manage > Authentication (Preview)] wechseln. (Screen3.1.)

3.3. StreamlineNX Core Port:

3.4. PC-Client und Mobile-App (Optional):

3.5. StreamlineNX PC-Client Port:

Screen3.1.

3.6. In der "Authentication (Preview)" Ansicht für Redirect URIs folgendermaßen Einträge anlegen (Screen3.2.).

3.7. Im Tab "Redirect URI configuration" den Button [+ Add Redirect URI] auswählen.

3.8. Im Dialog "Select a platform to add redirect URI" den passenden Button zur Plattform der Redirect URI auswählen ([Web] oder [Mobile and desktop applications]).

Bitte erst den FQDN des SLNX Servers bei Punkt 3.2. eintragen, um fortzufahren!

Mit Plattform "Web":

Mit Plattform "Mobile and desktop applications":

Screen3.2.

3.9. Im Feld unter "Redirect URI" die URI eintragen. (Screen3.3.)

3.10. Den Dialog mit dem Button [Configure] bestätigen.

Screen3.3.

3.11. Wenn alle im Punkt 3.8. aufgeführten Redirect URIs angelegt wurden, den Dialog "Select a platform to add redirect URI" schließen. (Screen3.4)

Screen3.4.

Client Secret

4.1. Im Azure Portal über das Navigationsmenü der App-Registrierung zu [Manage > Certificates & secrets] wechseln. (Screen4.1.)

Screen4.1.

4.2. In der "Certificates & secrets" Ansicht unter dem Tab "Client secrets" den Button [+ New client secret] auswählen. (Screen4.2.)

4.3. Im Dialog "Add a client secret" eine Bezeichnung im Feld hinter "Description" eintragen und die gewünschte Gültigkeitsdauer im Feld hinter "Expires" auswählen.

4.4. Den Dialog mit [Add] bestätigen.

Screen4.2.

4.5. Den Wert aus dem Feld unter "Value" übernehmen. (Screen4.3.)

Wichtig Dieser Wert wird im Azure Portal nur eine begrenzte Zeit angezeigt. Danach kann er nicht mehr gelesen oder kopiert werden. Daher empfiehlt es sich diesen zu dokumentieren, falls er später nochmal benötigt wird.

Screen4.3.

4.6. Zur SLNX Verwaltungsoberfläche wechseln und in den "Authentifizierungsprofil-Eigenschaften" den Button [Passwort ändern] hinter dem Feld für "Client-Geheimnis" auswählen. (Screen4.4.)

4.7. Im Folgenden Dialog "Passwort ändern" den übernommenen Wert für "Neues Passwort" und "Neues Passwort (Bestätigen)" eintragen und mit [OK] bestätigen.

Screen4.4.

Token Configuration

5.1. Im Azure Portal über das Navigationsmenü der App-Registrierung zu [Manage > Token configuration] wechseln. (Screen5.1.)

5.2. In der "Token configuration" Ansicht den Button [+ Add optional claim] auswählen.

5.3. Im Dialog "Add optional claim" für den "Token type" [ID] und den Wert "preferrred_username" auswählen, danach den Dialog mit [Add] bestätigen.

Screen5.1.

5.4. Den Button [+ Add group claim] auswählen. (Screen5.2.)

5.5. Im Dialog "Edit groups claim" die Punkte [Security groups], [Directory roles] und [All groups] auswählen, unter "ID", "Access" und "SAML" prüfen, dass die Standardvorgabe "Group ID" ausgewählt ist und mit [Add] bestätigen.

Screen5.2.

API Permissions

6.1. Im Azure Portal über das Navigationsmenü der App-Registrierung zu [Manage > API permissions] wechseln. (Screen6.1.)

6.2. In der "API permissions" Ansicht für folgende Berechtigungen Einträge anlegen:

- User.Read

- User.ReadBasic.All

- GroupMember.Read.All

- Mail.ReadWrite

- Mail.Send

- offline_access

6.3. Dazu den Button [+ Add a permission] auswählen.

6.4. Im Dialog "Request API permission" den Button [Microsoft Graph] auswählen.

Screen6.1.

6.5. Den Button [Delegated permissions] auswählen. (Screen6.2.)

6.6. Im Feld unter "Select permissions" nach den unter Punkt 6.2. aufgeführten Werten suchen und diese aus der Liste unter "Permissions" auswählen.

6.7. Sind alle Berechtigungen ausgewählt, den Dialog mit dem Button [Add permissions] bestätigen.

Screen6.2.

6.8. In der "API permissions" Ansicht denn Button [Grant admin consent for ...] auswählen und den folgenden Dialog "Grant admin consent confirmation" mit [Yes] bestätigen. (Screen6.3.)

Wichtig Dieser Schritt ist nicht optional. Ohne gewährte Administratorzustimmung ist die Umgebung nicht unterstützt.

Screen6.3.

Authentifizierungsprofil Teil 2

7.1. Im Azure Portal über das Navigationsmenü der App-Registrierung zu [Overview] wechseln. (Screen7.1.).

Screen7.1.

7.2. Unter "Essentials" die "Application (client) ID" und die "Directory (tenant) ID" kopieren (Screen7.2.).

Screen7.2.

7.5. In der SLNX Verwaltungsoberfläche folgende Werte im Tab "OpenID Connect" der "Authentifizierungsprofil-Eigenschaften" eingeben: (Screen7.3.).

Bitte erst die Anwendungs-ID und Verzeichnis-ID der App-Registrierung bei Punkt 7.3 und 7.4 eintragen, um fortzufahren!

Endpunkt der Autorisierung:

Token-Endpunkt:

JWKS URI:

Aussteller:

Client-ID:

7.6. Das Authentifizierungsprofil mit dem Button [Speichern] anlegen.

Screen7.3.

MS365 Exchange Scan-Workflow

8.1. In der Verwaltungsoberfläche von SLNX zu [Workflow -> Workflow-Definition] navigieren. (Screen8.1.)

8.2. Über den Button [+ Hinzufügen] einen neuen Workflow erstellen.

8.3. Im Fenster "Workflow erstellen" bei "Workflow-Name*" einen Namen festlegen und das Fenster mit [OK] bestätigen.

Screen8.1.

8.4. Im neuen Workflow im Tab "Allgemein" bei "Anzeigename*" einen Namen festlegen. (Screen8.2.)

Screen8.2.

8.5. Im Tab "Lieferungsfluss" als Ziel-Konnektor "An Microsoft 365 Exchange senden" zum Workflow hinzufügen. (Screen8.3.)

8.6. In den "E-Mail-Systemeinstellungen" des Konnektors sicherstellen, dass für das "Authentifizierungsverfahren" der "Login-Anwender" ausgewählt ist.

8.7. Optional: Falls ein Proxy-Server in der Umgebung im Einsatz ist, können diese Informationen unter "HTTP-Proxy-Server" eingegeben werden.

Screen8.3.

8.8. Nach unten zu "OAuth-Token-Option" scrollen und sicher stellen, dass "Von der OpenID Connect-Anmeldung" ausgewählt ist. (Screen8.4.)

8.9. Den Wert des Feldes "OpenID Connect: Bereich" kopieren und den Workflow [Speichern].

Screen8.4.

Bereichserweiterung des Authentifizierungsprofils für den MS365 Exchange Scan-Workflow

9.1. In der Verwaltungsoberfläche von SLNX zu [System > Sicherheit > Authentifizierungsprofil] navigieren. (Screen9.1.)

9.2. Im genutzen OIDC Authentifizierungsprofil im Tab "OpenID Connect" in das Feld "Bereichserweiterungen:" den Wert aus "OpenID Connect: Bereich" des Workflows einfügen und [Speichern].

Screen9.1.

Redirect URIs

StreamlineNX Core Port:

PC-Client und Mobile-App (Optional):

StreamlineNX PC-Client Port:

Bitte erst den FQDN des SLNX Servers eintragen, um fortzufahren!

Mit Plattform "Web":

Mit Plattform "Mobile and desktop applications":

API Permissions

- User.Read

- User.ReadBasic.All

- GroupMember.Read.All

- Mail.ReadWrite

- Mail.Send

- offline_access

Authentifizierungsprofil Teil 2

Bitte erst die Anwendungs-ID und Verzeichnis-ID der App-Registrierung eintragen, um fortzufahren!

Endpunkt der Autorisierung:

Token-Endpunkt:

JWKS URI:

Aussteller:

Client-ID:

API Permissions

1.1. Im Azure Portal über das Navigationsmenü der App-Registrierung zu [Manage > API permissions] wechseln. (Screen1.1.)

1.2. In der "API permissions" Ansicht für folgende Berechtigungen Einträge ergänzen:

- Mail.ReadWrite

- Mail.Send

1.3. Dazu den Button [+ Add a permission] auswählen.

1.4. Im Dialog "Request API permission" den Button [Microsoft Graph] auswählen.

Screen1.1.

1.5. Den Button [Delegated permissions] auswählen. (Screen1.2.)

1.6. Im Feld unter "Select permissions" nach den unter Punkt 1.2. aufgeführten Werten suchen und diese aus der Liste unter "Permissions" auswählen.

1.7. Sind alle Berechtigungen ausgewählt, den Dialog mit dem Button [Add permissions] bestätigen.

Screen1.2.

1.8. In der "API permissions" Ansicht den Button [Grant admin consent for ...] auswählen und den folgenden Dialog "Grant admin consent confirmation" mit [Yes] bestätigen. (Screen1.3.)

Wichtig Dieser Schritt ist nicht optional. Ohne gewährte Administratorzustimmung ist die Umgebung nicht unterstützt.

Screen1.3.

MS365 Exchange Scan-Workflow

2.1. In der Verwaltungsoberfläche von SLNX zu [Workflow -> Workflow-Definition] navigieren. (Screen2.1.)

2.2. Über den Button [+ Hinzufügen] einen neuen Workflow erstellen.

2.3. Im Fenster "Workflow erstellen" bei "Workflow-Name*" einen Namen festlegen und das Fenster mit [OK] bestätigen.

Screen2.1.

2.4. Im neuen Workflow im Tab "Allgemein" bei "Anzeigename*" einen Namen festlegen. (Screen2.2.)

Screen2.2.

2.5. Im Tab "Lieferungsfluss" als Ziel-Konnektor "An Microsoft 365 Exchange senden" zum Workflow hinzufügen. (Screen2.3.)

2.6. In den "E-Mail-Systemeinstellungen" des Konnektors sicherstellen, dass für das "Authentifizierungsverfahren" der "Login-Anwender" ausgewählt ist.

2.7. Optional: Falls ein Proxy-Server in der Umgebung im Einsatz ist, können diese Informationen unter "HTTP-Proxy-Server" eingegeben werden.

Screen2.3.

2.8. Nach unten zu "OAuth-Token-Option" scrollen und sicher stellen, dass "Von der OpenID Connect-Anmeldung" ausgewählt ist. (Screen2.4.)

2.9. Den Wert des Feldes "OpenID Connect: Bereich" kopieren und den Workflow [Speichern].

Screen2.4.

Bereichserweiterung des Authentifizierungsprofils für den MS365 Exchange Scan-Workflow

3.1. In der Verwaltungsoberfläche von SLNX zu [System > Sicherheit > Authentifizierungsprofil] navigieren. (Screen3.1.)

3.2. Im genutzen OIDC Authentifizierungsprofil im Tab "OpenID Connect" in das Feld "Bereichserweiterungen:" den Wert aus "OpenID Connect: Bereich" des Workflows einfügen und [Speichern].

Screen3.1.

SLNX mit OIDC Authentifizierungsprofil für Benutzerauthentifizierung und MS Universal Print

bild

SLNX mit LDAP Authentifizierungsprofil und Cloud-Auth für MS 365 OneDrive/Sharepoint Scanworkflows über den Login Benutzer

Cloud-Authentifizierungseinstellungen Teil 1

1.1. In der Verwaltungsoberfläche von SLNX zu [Workflow > Allgemein > Cloud-Authentifizierungseinstellungen] navigieren. (Screen1.1.)

1.2. Über den Button [+ Hinzufügen] eine neue Cloud-Authentifizierungseinstellung erstellen.

1.3. Im Fenster "Neue Anwendung erstellen" für "Anwendungsname*" den Namen eintragen der auch für die App-Registrierung in Azure benutzt werden soll, bei "Anwendungstyp*" den Wert [Microsoft 365] auswählen und mit [OK] bestätigen.

Wichtig Der vergebene Anwendungsname muss dem Namen der App-Registrierung in Azure (Punkt 2.5.) entsprechen. Falls eine bereits existierende App-Registrierung genutzt werden soll, diesen Namen verwenden.

Screen1.1.

1.4. Im Tab "Allgemein" der Cloud-Authentifizierungseinstellungen den Wert des Feldes "Redirect-URL (Weiterleitungs-URL)" kopieren. (Screen1.2.)

Screen1.2.

App-Registrierung

2.1. Azure Portal https://portal.azure.com/ in einem geeigneten Webbrowser öffnen und anmelden. (Screen2.1.)

Wichtig Die App-Registrierung bitte über das Azure Portal durchführen, nicht über das MS Entra Admin Center (es bestehen Unterschiede in den Konfigurationsmöglichkeiten).

2.2. Den Button [Microsoft Entra ID] auswählen.

Screen2.1.

2.3. Im Navigationsmenü zu [Manage > App registrations] wechseln. (Screen2.2.)

2.4. Den Button [+ New registration] auswählen.

Screen2.2.

2.5. Im Dialog "Register an application" im Feld "Name" eine Bezeichnung für die App-Registrierung festlegen. (Screen2.3.)

Wichtig Eventuelle Namenskonventionen des Kunden beachten.

2.6. Im Feld "Supported account types" den Wert [Single tenant only - ...] auswählen.

2.7. Den Dialog "Register an application" mit dem Button [Register] abschließen (Redirect URI werden in folgenden Schritten angelegt).

Screen2.3.

Redirect URIs

3.1. Im Azure Portal über das Navigationsmenü der App-Registrierung zu [Manage > Authentication (Preview)] wechseln. (Screen3.1.)

Screen3.1.

3.2. Im Tab "Redirect URI configuration" der "Authentication (Preview)" den Button [+ Add Redirect URI] auswählen. (Screen3.2.)

3.3. Im Dialog "Select a platform to add redirect URI" den Button [Web] auswählen.

Screen3.2.

3.4. Im Feld unter "Redirect URI" die kopierte URI aus Punkt 1.4. eintragen und mit dem Button [Configure] bestätigen. (Screen3.3.)

3.5. Den Dialog "Select a platform to add redirect URI" schließen.

Screen3.3.

Client Secret

4.1. Im Azure Portal über das Navigationsmenü der App-Registrierung zu [Manage > Certificates & secrets] wechseln. (Screen4.1.)

Screen4.1.

4.2. In der "Certificates & secrets" Ansicht unter dem Tab "Client secrets" den Button [+ New client secret] auswählen. (Screen4.2.)

4.3. Im Dialog "Add a client secret" eine Bezeichnung im Feld hinter "Description" eintragen und die gewünschte Gültigkeitsdauer im Feld hinter "Expires" auswählen.

4.4. Den Dialog mit [Add] bestätigen.

Screen4.2.

4.5. Den Wert aus dem Feld unter "Value" übernehmen. (Screen4.3.)

Wichtig Dieser Wert wird im Azure Portal nur eine begrenzte Zeit angezeigt. Danach kann er nicht mehr gelesen oder kopiert werden. Daher empfiehlt es sich diesen zu dokumentieren, falls er später nochmal benötigt wird.

Screen4.3.

4.6. Zur SLNX Verwaltungsoberfläche wechseln und in den "Cloud-Authentifizierungseinstellungen" den Wert des Client Secrets in das Feld "Client-Geheimnis*" eintragen. (Screen4.4.)

Screen4.4.

API Permissions

5.1. Im Azure Portal über das Navigationsmenü der App-Registrierung zu [Manage > API permissions] wechseln. (Screen5.1.)

5.2. In der "API permissions" Ansicht für folgende Berechtigungen Einträge anlegen:

- User.Read

- Sites.ReadWrite.All

- Files.ReadWrite.All

- offline_access

5.3. Dazu den Button [+ Add a permission] auswählen.

5.4. Im Dialog "Request API permission" den Button [Microsoft Graph] auswählen.

Screen5.1.

5.5. Den Button [Delegated permissions] auswählen. (Screen5.2.)

5.6. Im Feld unter "Select permissions" nach den unter Punkt 5.2. aufgeführten Werten suchen und diese aus der Liste unter "Permissions" auswählen.

5.7. Sind alle Berechtigungen ausgewählt, den Dialog mit dem Button [Add permissions] bestätigen.

Screen5.2.

5.8. In der "API permissions" Ansicht denn Button [Grant admin consent for ...] auswählen und den folgenden Dialog "Grant admin consent confirmation" mit [Yes] bestätigen. (Screen5.3.)

Wichtig Dieser Schritt ist nicht optional. Ohne gewährte Administratorzustimmung ist die Umgebung nicht unterstützt.

Screen5.3.

Cloud-Authentifizierungseinstellungen Teil 2

6.1. Im Azure Portal über das Navigationsmenü der App-Registrierung zu [Overview] wechseln. (Screen6.1.)

6.2. Über den angemeldeten Benutzer hovern und den angezeigten Wert hinter "Domain" übernehmen, um ihn in der SLNX Verwaltungsoberfläche in den "Cloud-Authentifizierungseinstellungen" in das Feld "Firmenname*" einzutragen.

6.3. Die Werte für die "Application (client) ID" und "Directory (tenant) ID" übernehmen und in der SLNX Verwaltungsoberfläche in den "Cloud-Authentifizierungseinstellungen" in die Felder "Client-ID*" und "Mandanten-ID*" eintragen.

6.4. Die Cloud-Authentifizierungseinstellungen mit dem Button [Speichern] anlegen.

6.5. Über den Button [Test] kann überprüft werden, ob die Kommunikation mit der App-Registrierung in Azure funktioniert. Dazu werden einmalig die benötigten Rechte angefordert.

Wichtig Der Test kann nur Funktionieren, wenn man am entsprechenden PC an der richtigen Domain angemeldet ist.

Screen6.1.

MS365 OneDrive/SharePoint Scan-Workflow

7.1. In der Verwaltungsoberfläche von SLNX zu [Workflow -> Workflow-Definition] navigieren. (Screen7.1.)

7.2. Über den Button [+ Hinzufügen] einen neuen Workflow erstellen.

7.3. Im Fenster "Workflow erstellen" bei "Workflow-Name*" einen Namen festlegen und das Fenster mit [OK] bestätigen.

Screen7.1.

7.4. Im neuen Workflow im Tab "Allgemein" bei "Anzeigename*" einen Namen festlegen. (Screen7.2.)

Screen7.2.

7.5. Im Tab "Lieferungsfluss" als Ziel-Konnektor "An Microsoft 365 SharePoint senden" zum Workflow hinzufügen. (Screen7.3.)

Screen7.3.

7.6. In den "Servereinstellungen" des Konnektors für "Produkt" auswählen, ob das Ziel ein SharePoint- oder Onedrive-Server ist und sicherstellen, dass für das "Authentifizierungsverfahren" der "Login-Anwender" ausgewählt ist. (Screen7.4.)

7.7. Optional: Falls ein Proxy-Server in der Umgebung im Einsatz ist, können diese Informationen unter "HTTP-Proxy-Server" eingegeben werden.

Screen7.4.

7.8. Nach unten zu "OAuth-Token-Option" scrollen und sicher stellen, dass "Von der Cloud-Authentifizierung" ausgewählt ist. (Screen7.5.)

Screen7.5.

7.9. Unter dem Punkt "StartPoint-Pfad hinzufügen/löschen" des Konnektors [Hinzufügen...] auswählen und im Fenster "StartPoint-Pfad hinzufügen" für den "Anzeigename" einen Namen eingeben. (Screen7.6.)

7.10. In dem Fenster "StartPoint-Pfad hinzufügen" die Informationen des Ziel Sharepoint- oder OneDrive-Servers eingeben und mit [OK] bestätigen.

7.11. Den Workflow [Speichern].

Screen7.6.

Bereichserweiterung der Cloud-Authentifizierungsanwendung für den MS365 Sharepoint/OneDrive Scan-Workflow

8.1. In den E-Mail-Systemeinstellungen nach untern zum Feld "OpenID Connect Bereich:" scrollen und den Inhalt kopieren. (Screen8.1.)

8.2. Den Workflow [Speichern].

Screen8.1.

8.3. In der genutzten Cloud-Authentifizierung den Inhalt des Felds "Bereich*" ersetzen durch den kopierten Wert des Felds "OpenID Connect Bereich:" des Workflows. (Screen8.2.)

8.4. Die Cloud-Authentifizierungseinstellungen [Speichern].

Screen8.2.

Verknüpfung der ActiveDirectory Benutzer

9.1. Jeder Benutzer, der den Workflow nutzen soll, muss vorher über die Benutzerkonsole von SLNX eine Vernüpfung zur Cloud-Authentifizierung einrichten.

9.2. Wenn der Benutzer an der SLNX Benutzerkonsole angemeldet ist, im Tab [Anwenderinfo] den Button [+ Hinzufügen] unter "Cloud-Authentifizierung" auswählen. (Screen9.1.)

9.3. Im Fenster "Cloud-Authentifizierung" für das Feld "Cloud-Authentifizierung*" [Microsoft 365] auswählen, im Feld "Anwendungsname*" die eingerichtete Cloud-Authentifizierungseinstellung auswählen und das Fenster mit [OK] bestätigen.

9.4. Daraufhin muss sich der Benutzer mit seinem Microsoftkonto anmelden.

Screen9.1.

9.5. Ist die Authentifizierung erfolgreich, wird dies für den angemeldeten ActiveDirectory Benutzer hinterlegt. (Screen9.2.)

Screen9.2.

SLNX mit LDAP Authentifizierungsprofil und Cloud-Auth für MS 365 OneDrive/Sharepoint Scanworkflows über den Proxy Benutzer

Wichtig Bei der Nutzung von Cloud-Auth für MS365 OneDrive/Sharepoint mit einem Proxy-Benutzer, benötigt dieser zwingend administrative Rechte. Falls der Proxy-Benutzer kein Site Collection Administrator ist, muss er über das SharePoint Admin Center für jede SharePoint Seite manuell als Site Collection Administrator hinzugefügt werden. Alternativ kann dies über die SharePoint PowerShell mithilfe des Befehls Set-SPOUser im Bulk-Verfahren erfolgen. Dieser administrative Aufwand liegt beim Kunden, nicht bei der Ricoh Technik.

Scan Destination TR Folie 191 Hinweis zum Thema „Send To Microsoft 365 SharePoint“:
„Configure Proxy User as Site Collection Admin of Impersonated User in SharePoint admin center.“

Hilfeseiten zum Thema:
Manage site admins - SharePoint in Microsoft 365 | Microsoft Learn
Set-SPOUser - SharePoint in Microsoft 365 | Microsoft Learn

Cloud-Authentifizierungseinstellungen Teil 1

1.1. In der Verwaltungsoberfläche von SLNX zu [Workflow > Allgemein > Cloud-Authentifizierungseinstellungen] navigieren. (Screen1.1.)

1.2. Über den Button [+ Hinzufügen] eine neue Cloud-Authentifizierungseinstellung erstellen.

1.3. Im Fenster "Neue Anwendung erstellen" für "Anwendungsname*" den Namen eintragen der auch für die App-Registrierung in Azure benutzt werden soll, bei "Anwendungstyp*" den Wert [Microsoft 365] auswählen und mit [OK] bestätigen.

Wichtig Der vergebene Anwendungsname muss dem Namen der App-Registrierung in Azure (Punkt 2.5.) entsprechen. Falls eine bereits existierende App-Registrierung genutzt werden soll, diesen Namen verwenden.

Screen1.1.

App-Registrierung

2.1. Azure Portal https://portal.azure.com/ in einem geeigneten Webbrowser öffnen und anmelden. (Screen2.1.)

Wichtig Die App-Registrierung bitte über das Azure Portal durchführen, nicht über das MS Entra Admin Center (es bestehen Unterschiede in den Konfigurationsmöglichkeiten).

2.2. Den Button [Microsoft Entra ID] auswählen.

Screen2.1.

2.3. Im Navigationsmenü zu [Manage > App registrations] wechseln. (Screen2.2.)

2.4. Den Button [+ New registration] auswählen.

Screen2.2.

2.5. Im Dialog "Register an application" im Feld "Name" eine Bezeichnung für die App-Registrierung festlegen. (Screen2.3.)

Wichtig Eventuelle Namenskonventionen des Kunden beachten.

2.6. Im Feld "Supported account types" den Wert [Single tenant only - ...] auswählen.

2.7. Den Dialog "Register an application" mit dem Button [Register] abschließen (Redirect URI werden in folgenden Schritten angelegt).

Screen2.3.

Redirect URIs

3.1. Im Azure Portal über das Navigationsmenü der App-Registrierung zu [Manage > Authentication (Preview)] wechseln. (Screen3.1.)

Screen3.1.

3.2. Im Tab "Redirect URI configuration" der "Authentication (Preview)" den Button [+ Add Redirect URI] auswählen. (Screen3.2.)

3.3. Im Dialog "Select a platform to add redirect URI" den Button [Mobile and desktop applications] auswählen.

Screen3.2.

3.4. Unter "Redirect URI" die URI [https://login.microsoftonline.com/common/oauth2/nativeclient] auswählen und mit dem Button [Configure] bestätigen. (Screen3.3.)

3.5. Den Dialog "Select a platform to add redirect URI" schließen.

Screen3.3.

API Permissions

4.1. Im Azure Portal über das Navigationsmenü der App-Registrierung zu [Manage > API permissions] wechseln. (Screen4.1.)

4.2. In der "API permissions" Ansicht für folgende Berechtigungen Einträge anlegen:

- User.Read

- Sites.ReadWrite.All

- Files.ReadWrite.All

- offline_access

4.3. Dazu den Button [+ Add a permission] auswählen.

4.4. Im Dialog "Request API permission" den Button [Microsoft Graph] auswählen.

Screen4.1.

4.5. Den Button [Delegated permissions] auswählen. (Screen4.2.)

4.6. Im Feld unter "Select permissions" nach den unter Punkt 4.2. aufgeführten Werten suchen und diese aus der Liste unter "Permissions" auswählen.

4.7. Sind alle Berechtigungen ausgewählt, den Dialog mit dem Button [Add permissions] bestätigen.

Screen4.2.

4.8. In der "API permissions" Ansicht denn Button [Grant admin consent for ...] auswählen und den folgenden Dialog "Grant admin consent confirmation" mit [Yes] bestätigen. (Screen4.3.)

Wichtig Dieser Schritt ist nicht optional. Ohne gewährte Administratorzustimmung ist die Umgebung nicht unterstützt.

Screen4.3.

Cloud-Authentifizierungseinstellungen Teil 2

5.1. Im Azure Portal über das Navigationsmenü der App-Registrierung zu [Overview] wechseln. (Screen5.1.)

5.2. Über den angemeldeten Benutzer hovern und den angezeigten Wert hinter "Domain" übernehmen, um ihn in der SLNX Verwaltungsoberfläche in den "Cloud-Authentifizierungseinstellungen" in das Feld "Firmenname*" einzutragen.

5.3. Die Werte für die "Application (client) ID" und "Directory (tenant) ID" übernehmen und in der SLNX Verwaltungsoberfläche in den "Cloud-Authentifizierungseinstellungen" in die Felder "Client-ID*" und "Mandanten-ID*" eintragen.

5.4. Die Cloud-Authentifizierungseinstellungen mit dem Button [Speichern] anlegen.

Screen5.1.

MS365 OneDrive/SharePoint Scan-Workflow

6.1. In der Verwaltungsoberfläche von SLNX zu [Workflow -> Workflow-Definition] navigieren. (Screen6.1.)

6.2. Über den Button [+ Hinzufügen] einen neuen Workflow erstellen.

6.3. Im Fenster "Workflow erstellen" bei "Workflow-Name*" einen Namen festlegen und das Fenster mit [OK] bestätigen.

Screen6.1.

6.4. Im neuen Workflow im Tab "Allgemein" bei "Anzeigename*" einen Namen festlegen. (Screen6.2.)

Screen6.2.

6.5. Im Tab "Lieferungsfluss" als Ziel-Konnektor "An Microsoft 365 SharePoint senden" zum Workflow hinzufügen. (Screen6.3.)

Screen6.3.

6.6. In den "Servereinstellungen" des Konnektors für "Produkt" auswählen, ob das Ziel ein SharePoint- oder OneDrive-Server ist und sicherstellen, dass für das "Authentifizierungsverfahren" der [Proxy-Anwender] und für die "Cloud-Anwendung" die richtige Anwendung ausgewählt ist. (Screen6.4.)

6.7. Den Wert der "Autorisierungs-URL" kopieren.

Screen6.4.

6.8. Im Browser einen neuen Tab öffnen und die kopierte Autorisierungs-URL in die Adressleiste eingeben. Falls in der Session des genutzten Browsers noch keine Authentifizierung gegen Azure vorhanden ist, muss diese nun durchgeführt werden. (Screen6.5.)

Wichtig Vor Durchführung nächsten Schritt lesen.

Screen6.5.

6.9. Daraufhin erfolgt eine Umleitung zu einer anderen Seite, diese wird nur wenige Sekunden im Browser angezeigt. Der Inhalt der Adressleiste muss kopiert werden, bevor er verschwindet. (Screen6.6.)

Screen6.6.

6.10. Daraufhin kann der Tab geschlossen werden. (Screen6.7.)

Wichtig Falls beim abgreifen des Autorisierungs-Code Schwierigkeiten auftreten, kann folgender Problem Bulletin weiter helfen.

Screen6.7.

6.11. In der Verwaltungsoberfläche von SLNX den kopierten Wert von 6.9. in das Feld "Autorisierungs-Code" eingeben und mit [Autorisieren] bestätigen. Wurde der Aktualisierungs-Token erfolgreich abgerufen, kann dies mit [OK] bestätigt werden. (Screen6.8)

6.12. Optional: Falls ein Proxy-Server in der Umgebung im Einsatz ist, können diese Informationen unter "HTTP-Proxy-Server" eingegeben werden.

Screen6.8.

6.13. Unter dem Punkt "StartPoint-Pfad hinzufügen/löschen" des Konnektors [Hinzufügen...] auswählen und im Fenster "StartPoint-Pfad hinzufügen" für den "Anzeigename" einen Namen eingeben. (Screen6.9.)

6.14. In dem Fenster "StartPoint-Pfad hinzufügen" die Informationen des Ziel Sharepoint- oder OneDrive-Servers eingeben und mit [OK] bestätigen.

6.15. Den Workflow [Speichern].

Screen6.9.

Bereichserweiterung der Cloud-Authentifizierungsanwendung für den MS365 Sharepoint/OneDrive Scan-Workflow

7.1. In den E-Mail-Systemeinstellungen nach untern zum Feld "OpenID Connect Bereich:" scrollen und den Inhalt kopieren. (Screen7.1.)

7.2. Den Workflow [Speichern].

Screen7.1.

7.3. In der genutzten Cloud-Authentifizierung den Inhalt des Felds "Bereich*" ersetzen durch den kopierten Wert des Felds "OpenID Connect Bereich:" des Workflows. (Screen7.2.)

7.4. Die Cloud-Authentifizierungseinstellungen [Speichern].

Screen7.2.

SLNX mit LDAP Authentifizierungsprofil und Cloud-Auth für MS 365 Exchange Scanworkflows über den Login Benutzer

Cloud-Authentifizierungseinstellungen Teil 1

1.1. In der Verwaltungsoberfläche von SLNX zu [Workflow > Allgemein > Cloud-Authentifizierungseinstellungen] navigieren. (Screen1.1.)

1.2. Über den Button [+ Hinzufügen] eine neue Cloud-Authentifizierungseinstellung erstellen.

1.3. Im Fenster "Neue Anwendung erstellen" für "Anwendungsname*" den Namen eintragen der auch für die App-Registrierung in Azure benutzt werden soll, bei "Anwendungstyp*" den Wert [Microsoft 365] auswählen und mit [OK] bestätigen.

Wichtig Der vergebene Anwendungsname muss dem Namen der App-Registrierung in Azure (Punkt 2.5.) entsprechen. Falls eine bereits existierende App-Registrierung genutzt werden soll, diesen Namen verwenden.

Screen1.1.

1.4. Im Tab "Allgemein" der Cloud-Authentifizierungseinstellungen den Wert des Feldes "Redirect-URL (Weiterleitungs-URL)" kopieren. (Screen1.2.)

Screen1.2.

App-Registrierung

2.1. Azure Portal https://portal.azure.com/ in einem geeigneten Webbrowser öffnen und anmelden. (Screen2.1.)

Wichtig Die App-Registrierung bitte über das Azure Portal durchführen, nicht über das MS Entra Admin Center (es bestehen Unterschiede in den Konfigurationsmöglichkeiten).

2.2. Den Button [Microsoft Entra ID] auswählen.

Screen2.1.

2.3. Im Navigationsmenü zu [Manage > App registrations] wechseln. (Screen2.2.)

2.4. Den Button [+ New registration] auswählen.

Screen2.2.

2.5. Im Dialog "Register an application" im Feld "Name" eine Bezeichnung für die App-Registrierung festlegen. (Screen2.3.)

Wichtig Eventuelle Namenskonventionen des Kunden beachten.

2.6. Im Feld "Supported account types" den Wert [Single tenant only - ...] auswählen.

2.7. Den Dialog "Register an application" mit dem Button [Register] abschließen (Redirect URI werden in folgenden Schritten angelegt).

Screen2.3.

Redirect URIs

3.1. Im Azure Portal über das Navigationsmenü der App-Registrierung zu [Manage > Authentication (Preview)] wechseln. (Screen3.1.)

Screen3.1.

3.2. Im Tab "Redirect URI configuration" der "Authentication (Preview)" den Button [+ Add Redirect URI] auswählen. (Screen3.2.)

3.3. Im Dialog "Select a platform to add redirect URI" den Button [Web] auswählen.

Screen3.2.

3.4. Im Feld unter "Redirect URI" die kopierte URI aus Punkt 1.4. eintragen und mit dem Button [Configure] bestätigen. (Screen3.3.)

3.5. Den Dialog "Select a platform to add redirect URI" schließen.

Screen3.3.

Client Secret

4.1. Im Azure Portal über das Navigationsmenü der App-Registrierung zu [Manage > Certificates & secrets] wechseln. (Screen4.1.)

Screen4.1.

4.2. In der "Certificates & secrets" Ansicht unter dem Tab "Client secrets" den Button [+ New client secret] auswählen. (Screen4.2.)

4.3. Im Dialog "Add a client secret" eine Bezeichnung im Feld hinter "Description" eintragen und die gewünschte Gültigkeitsdauer im Feld hinter "Expires" auswählen.

4.4. Den Dialog mit [Add] bestätigen.

Screen4.2.

4.5. Den Wert aus dem Feld unter "Value" übernehmen. (Screen4.3.)

Wichtig Dieser Wert wird im Azure Portal nur eine begrenzte Zeit angezeigt. Danach kann er nicht mehr gelesen oder kopiert werden. Daher Empfiehlt es sich diesen zu dokumentieren, falls er später nochmal benötigt wird.

Screen4.3.

4.6. Zur SLNX Verwaltungsoberfläche wechseln und in den "Cloud-Authentifizierungseinstellungen" den Wert des Client Secrets in das Feld "Client-Geheimnis*" eintragen. (Screen4.4.)

Screen4.4.

API Permissions

5.1. Im Azure Portal über das Navigationsmenü der App-Registrierung zu [Manage > API permissions] wechseln. (Screen5.1.)

5.2. In der "API permissions" Ansicht für folgende Berechtigungen Einträge anlegen:

- Mail.Send

- Mail.ReadWrite

- User.ReadBasic.All

- GroupMember.Read.All

- offline_access

5.3. Dazu den Button [+ Add a permission] auswählen.

5.4. Im Dialog "Request API permission" den Button [Microsoft Graph] auswählen.

Screen5.1.

5.5. Den Button [Delegated permissions] auswählen. (Screen5.2.)

5.6. Im Feld unter "Select permissions" nach den unter Punkt 5.2. aufgeführten Werten suchen und diese aus der Liste unter "Permissions" auswählen.

5.7. Sind alle Berechtigungen ausgewählt, den Dialog mit dem Button [Add permissions] bestätigen.

Screen5.2.

5.8. In der "API permissions" Ansicht denn Button [Grant admin consent for ...] auswählen und den folgenden Dialog "Grant admin consent confirmation" mit [Yes] bestätigen. (Screen5.3.)

Wichtig Dieser Schritt ist nicht optional. Ohne gewährte Administratorzustimmung ist die Umgebung nicht unterstützt.

Screen5.3.

Cloud-Authentifizierungseinstellungen Teil 2

6.1. Im Azure Portal über das Navigationsmenü der App-Registrierung zu [Overview] wechseln. (Screen6.1.)

6.2. Über den angemeldeten Benutzer hovern und den angezeigten Wert hinter "Domain" übernehmen, um ihn in der SLNX Verwaltungsoberfläche in den "Cloud-Authentifizierungseinstellungen" in das Feld "Firmenname*" einzutragen.

6.3. Die Werte für die "Application (client) ID" und "Directory (tenant) ID" übernehmen und in der SLNX Verwaltungsoberfläche in den "Cloud-Authentifizierungseinstellungen" in die Felder "Client-ID*" und "Mandanten-ID*" eintragen.

6.4. Die Cloud-Authentifizierungseinstellungen mit dem Button [Speichern] anlegen.

6.5. Über den Button [Test] kann überprüft werden, ob die Kommunikation mit der App-Registrierung in Azure funktioniert. Dazu werden einmalig die benötigten Rechte angefordert.

Wichtig Der Test kann nur Funktionieren, wenn man am entsprechenden PC an der richtigen Domain angemeldet ist.

Screen6.1.

MS365 Exchange Scan-Workflow

7.1. In der Verwaltungsoberfläche von SLNX zu [Workflow -> Workflow-Definition] navigieren. (Screen7.1.)

7.2. Über den Button [+ Hinzufügen] einen neuen Workflow erstellen.

7.3. Im Fenster "Workflow erstellen" bei "Workflow-Name*" einen Namen festlegen und das Fenster mit [OK] bestätigen.

Screen7.1.

7.4. Im neuen Workflow im Tab "Allgemein" bei "Anzeigename*" einen Namen festlegen. (Screen7.2.)

Screen7.2.

7.5. Im Tab "Lieferungsfluss" als Ziel-Konnektor "An Microsoft 365 Exchange senden" zum Workflow hinzufügen. (Screen7.3.)

Screen7.3.

7.6. In den "E-Mail-Systemeinstellungen" des Konnektors sicher stellen, dass für das "Authentifizierungsverfahren" der [Login-Anwender] Ausgewählt ist. (Screen7.4.)

7.7. Optional: Falls ein Proxy-Server in der Umgebung im Einsatz ist, können diese Informationen unter "HTTP-Proxy-Server" eingegeben werden.

Screen7.4.

7.8. Nach unten zu "OAuth-Token-Option" scrollen und sicher stellen, dass "Von der Cloud-Authentifizierung" ausgewählt ist und den Workflow [Speichern]. (Screen7.5.)

Screen7.5.

Bereichserweiterung der Cloud-Authentifizierungsanwendung für den MS365 Exchange Scan-Workflow

8.1. In der genutzten Cloud-Authentifizierung den Inhalt des Felds "Bereich*" ersetzen durch den kopierten Wert des Felds "OpenID Connect Bereich:" des Workflows. (Screen8.2.)

8.2. Die Cloud-Authentifizierungseinstellungen [Speichern].

Screen8.1.

Verknüpfung der ActiveDirectory Benutzer

9.1. Jeder Benutzer, der den Workflow nutzen soll, muss vorher über die Benutzerkonsole von SLNX eine Vernüpfung zur Cloud-Authentifizierung einrichten.

9.2. Wenn der Benutzer an der SLNX Benutzerkonsole angemeldet ist, im Tab [Anwenderinfo] den Button [+ Hinzufügen] unter "Cloud-Authentifizierung" auswählen. (Screen9.1.)

9.3. Im Fenster "Cloud-Authentifizierung" für das Feld "Cloud-Authentifizierung*" [Microsoft 365] auswählen, im Feld "Anwendungsname*" die eingerichtete Cloud-Authentifizierungseinstellung auswählen und das Fenster mit [OK] bestätigen.

9.4. Daraufhin muss sich der Benutzer mit seinem Microsoftkonto anmelden.

Screen9.1.

9.5. Ist die Authentifizierung erfolgreich, wird dies für den angemeldeten ActiveDirectory Benutzer hinterlegt. (Screen9.2.)

Screen9.2.

SLNX mit LDAP Authentifizierungsprofil und Cloud-Auth für MS 365 Exchange Scanworkflows über den Proxy Benutzer

Cloud-Authentifizierungseinstellungen Teil 1

1.1. In der Verwaltungsoberfläche von SLNX zu [Workflow > Allgemein > Cloud-Authentifizierungseinstellungen] navigieren. (Screen1.1.)

1.2. Über den Button [+ Hinzufügen] eine neue Cloud-Authentifizierungseinstellung erstellen.

1.3. Im Fenster "Neue Anwendung erstellen" für "Anwendungsname*" den Namen eintragen der auch für die App-Registrierung in Azure benutzt werden soll, bei "Anwendungstyp*" den Wert [Microsoft 365] auswählen und mit [OK] bestätigen.

Wichtig Der vergebene Anwendungsname muss dem Namen der App-Registrierung in Azure (Punkt 2.5.) entsprechen. Falls eine bereits existierende App-Registrierung genutzt werden soll, diesen Namen verwenden.

Screen1.1.

App-Registrierung

2.1. Azure Portal https://portal.azure.com/ in einem geeigneten Webbrowser öffnen und anmelden. (Screen2.1.)

Wichtig Die App-Registrierung bitte über das Azure Portal durchführen, nicht über das MS Entra Admin Center (es bestehen Unterschiede in den Konfigurationsmöglichkeiten).

2.2. Den Button [Microsoft Entra ID] auswählen.

Screen2.1.

2.3. Im Navigationsmenü zu [Manage > App registrations] wechseln. (Screen2.2.)

2.4. Den Button [+ New registration] auswählen.

Screen2.2.

2.5. Im Dialog "Register an application" im Feld "Name" eine Bezeichnung für die App-Registrierung festlegen. (Screen2.3.)

Wichtig Eventuelle Namenskonventionen des Kunden beachten.

2.6. Im Feld "Supported account types" den Wert [Single tenant only - ...] auswählen.

2.7. Den Dialog "Register an application" mit dem Button [Register] abschließen (Redirect URI werden in folgenden Schritten angelegt).

Screen2.3.

Redirect URIs

3.1. Im Azure Portal über das Navigationsmenü der App-Registrierung zu [Manage > Authentication (Preview)] wechseln. (Screen3.1.)

Screen3.1.

3.2. Im Tab "Redirect URI configuration" der "Authentication (Preview)" den Button [+ Add Redirect URI] auswählen. (Screen3.2.)

3.3. Im Dialog "Select a platform to add redirect URI" den Button [Mobile and desktop applications] auswählen.

Screen3.2.

3.4. Unter "Redirect URI" die URI [https://login.microsoftonline.com/common/oauth2/nativeclient] auswählen und mit dem Button [Configure] bestätigen. (Screen3.3.)

3.5. Den Dialog "Select a platform to add redirect URI" schließen.

Screen3.3.

API Permissions

4.1. Im Azure Portal über das Navigationsmenü der App-Registrierung zu [Manage > API permissions] wechseln. (Screen4.1.)

4.2. In der "API permissions" Ansicht für folgende Berechtigungen Einträge anlegen:

- Mail.Send

- Mail.ReadWrite

- User.ReadBasic.All

- GroupMember.Read.All

- offline_access

4.3. Dazu den Button [+ Add a permission] auswählen.

4.4. Im Dialog "Request API permission" den Button [Microsoft Graph] auswählen.

Screen4.1.

4.5. Den Button [Delegated permissions] auswählen. (Screen4.2.)

4.6. Im Feld unter "Select permissions" nach den unter Punkt 4.2. aufgeführten Werten suchen und diese aus der Liste unter "Permissions" auswählen.

4.7. Sind alle Berechtigungen ausgewählt, den Dialog mit dem Button [Add permissions] bestätigen.

Screen4.2.

4.8. In der "API permissions" Ansicht denn Button [Grant admin consent for ...] auswählen und den folgenden Dialog "Grant admin consent confirmation" mit [Yes] bestätigen. (Screen4.3.)

Wichtig Dieser Schritt ist nicht optional. Ohne gewährte Administratorzustimmung ist die Umgebung nicht unterstützt.

Screen4.3.

Cloud-Authentifizierungseinstellungen Teil 2

5.1. Im Azure Portal über das Navigationsmenü der App-Registrierung zu [Overview] wechseln. (Screen5.1.)

5.2. Über den angemeldeten Benutzer hovern und den angezeigten Wert hinter "Domain" übernehmen, um ihn in der SLNX Verwaltungsoberfläche in den "Cloud-Authentifizierungseinstellungen" in das Feld "Firmenname*" einzutragen.

5.3. Die Werte für die "Application (client) ID" und "Directory (tenant) ID" übernehmen und in der SLNX Verwaltungsoberfläche in den "Cloud-Authentifizierungseinstellungen" in die Felder "Client-ID*" und "Mandanten-ID*" eintragen.

5.4. Die Cloud-Authentifizierungseinstellungen mit dem Button [Speichern] anlegen.

Screen5.1.

MS365 Exchange Scan-Workflow

6.1. In der Verwaltungsoberfläche von SLNX zu [Workflow -> Workflow-Definition] navigieren. (Screen6.1.)

6.2. Über den Button [+ Hinzufügen] einen neuen Workflow erstellen.

6.3. Im Fenster "Workflow erstellen" bei "Workflow-Name*" einen Namen festlegen und das Fenster mit [OK] bestätigen.

Screen6.1.

6.4. Im neuen Workflow im Tab "Allgemein" bei "Anzeigename*" einen Namen festlegen. (Screen6.2.)

Screen6.2.

6.5. Im Tab "Lieferungsfluss" als Ziel-Konnektor "An Microsoft 365 SharePoint senden" zum Workflow hinzufügen. (Screen6.3.)

Screen6.3.

6.6. In den "E-mail-Systemeinstellungen" des Konnektors sicherstellen, dass für das "Authentifizierungsverfahren" der [Proxy-Anwender] und für die "Cloud-Anwendung" die richtige Anwendung ausgewählt ist. (Screen6.4.)

6.7. Den Wert der "Autorisierungs-URL" kopieren.

Screen6.4.

6.8. Im Browser einen neuen Tab öffnen und die kopierte Autorisierungs-URL in die Adressleiste eingeben. Falls in der Session des genutzten Browsers noch keine Authentifizierung gegen Azure vorhanden ist, muss diese nun durchgeführt werden. (Screen6.5.)

Wichtig Vor Durchführung nächsten Schritt lesen.

Screen6.5.

6.9. Daraufhin erfolgt eine Umleitung zu einer anderen Seite, diese wird nur wenige Sekunden im Browser angezeigt. Der Inhalt der Adressleiste muss kopiert werden, bevor er verschwindet. (Screen6.6.)

Screen6.6.

6.10. Daraufhin kann der Tab geschlossen werden. (Screen6.7.)

Screen6.7.

6.11. In der Verwaltungsoberfläche von SLNX den kopierten Wert von 6.9. in das Feld "Autorisierungs-Code" eingeben und mit [Autorisieren] bestätigen. Wurde der Aktualisierungs-Token erfolgreich abgerufen, kann dies mit [OK] bestätigt werden. (Screen6.8)

6.12. Optional: Falls ein Proxy-Server in der Umgebung im Einsatz ist, können diese Informationen unter "HTTP-Proxy-Server" eingegeben werden.

Screen6.8.

Bereichserweiterung der Cloud-Authentifizierungsanwendung für den MS365 Exchange Scan-Workflow

7.1. In den E-Mail-Systemeinstellungen nach untern zum Feld "OpenID Connect Bereich:" scrollen und den Inhalt kopieren. (Screen7.1.)

7.2. Den Workflow [Speichern].

Screen7.1.

7.3. In der genutzten Cloud-Authentifizierung den Inhalt des Felds "Bereich*" ersetzen durch den kopierten Wert des Felds "OpenID Connect Bereich:" des Workflows. (Screen7.2.)

7.4. Die Cloud-Authentifizierungseinstellungen [Speichern].

Screen7.2.

CloudStream

bild