Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Unternehmensanwendungen in Entra ID für OIDC in StorageGRID erstellen

Beitragende netapp-pcarriga
Änderungen vorschlagen

Entra ID kann verwendet werden, um für jeden Admin-Knoten für OpenID Connect (OIDC) in Ihrem System eine Unternehmensanwendung zu erstellen.

Bevor Sie beginnen
  • Sie verfügen über die Kennung der vertrauenden Partei und die vollqualifizierte Domain (FQDN) oder die IP-Adresse für jeden Admin-Knoten in Ihrem System.

    Hinweis Jeder Admin-Knoten in Ihrem StorageGRID-System muss über eine Unternehmensanwendung verfügen. Dadurch wird sichergestellt, dass sich Benutzer sicher an jedem Admin-Knoten an- und abmelden können. Es kann eine einzige Unternehmensanwendung für alle Admin-Knoten erstellt werden (empfohlen) oder eine separate Unternehmensanwendung für jeden Admin-Knoten.
  • Sie haben Erfahrung in der Erstellung von Anwendungen in Entra ID.

  • Sie haben ein Entra-ID-Konto mit einem aktiven Abonnement.

  • Sie haben eine der folgenden Rollen im Entra ID-Konto: Globaler Administrator, Cloud-Anwendungsadministrator, Anwendungsadministrator oder Besitzer des Dienstprinzipals.

Schritt 1: Zugriff auf Entra ID

Schritte
  1. Melden Sie sich beim an "Azure-Portal".

  2. Wählen Sie "Microsoft Entra ID".

  3. Wählen Sie "App Registrierungen".

Schritt 2: Eine neue Anwendung registrieren

Für jeden Admin-Knoten in Ihrem System wird eine neue Unternehmensanwendung registriert.

Schritte
  1. Im Bereich „Entra ID Enterprise applications“ Application registrations > New registration auswählen.

  2. Für Name die Kennung der vertrauenden Partei eingeben.

  3. Unter Unterstützte Kontotypen werden die Kontotypen ausgewählt, die die Anwendung nutzen oder auf die API zugreifen können, zum Beispiel Nur Einzelmandant - <tenant_name>.

  4. Unter Umleitungs-URI Plattform auswählen > Web auswählen.

  5. Geben Sie die FQDN (oder IP-Adresse) Redirect-URI für den Admin-Node ein: https://<FQDN>/api/v4/oidc-callback oder https://<IP_address>/api/v4/oidc-callback

    Geben Sie die URI für jeden Admin Node ein, wenn Sie eine Enterprise-Anwendung für alle Admin Nodes verwenden. Wenn Sie für jeden Admin Node eine andere Enterprise-Anwendung verwenden, geben Sie nur die URI für den jeweiligen Admin Node ein.

  6. Registrieren auswählen.

  7. Auf der Übersichtsseite für die Registrierung der neuen Anwendung sind die Application (client) ID und die Directory (tenant) ID zu notieren.

Schritt 3: Ein Clientgeheimnis konfigurieren

Für jede neue Anwendung ein Clientgeheimnis registrieren.

Schritte
  1. Auf der Übersichtsseite für die Registrierung der neuen Anwendung Verwalten > Zertifikate und Geheimnisse > Neues Clientgeheimnis auswählen.

  2. Geben Sie das Client-Geheimnis ein und legen Sie ein gewünschtes Ablaufdatum fest.

  3. Hinzufügen auswählen, um das Clientgeheimnis zu erstellen.

  4. Kopieren Sie den geheimen Wert.

    Hinweis Der geheime Wert ist nach dem Aktualisieren oder dem Verlassen der Client-Geheimnisseite nicht mehr sichtbar.

Schritt 4: API-Berechtigungen einrichten

Die API-Berechtigungen für jede neue Anwendung einrichten.

Schritte
  1. Auf der Übersichtsseite für die Registrierung der neuen Anwendung Verwalten > API-Berechtigungen > Berechtigung hinzufügen auswählen.

  2. Wählen Sie Microsoft APIs > Microsoft Graph > Delegierte Berechtigungen.

  3. OpenId-Berechtigungen erweitern, dann email, offline_access, openid und profile auswählen.

  4. Berechtigungen hinzufügen auswählen.

  5. Wählen Sie Administratorzustimmung erteilen für <tenant>, dann Ja.

Schritt 5: Die URI für die Umleitung nach dem Abmelden hinzufügen

Fügen Sie für jede neue Anwendung die Abmelde-Weiterleitungs-URI hinzu.

Schritte
  1. Auf der Übersichtsseite der neuen Anwendungsregistrierung Verwalten > Authentifizierung auswählen.

  2. Wählen Sie Umleitungs-URI hinzufügen > Web.

  3. Geben Sie die FQDN (oder IP-Adresse) Redirect-URI für den Admin-Node ein: https://<FQDN>/api/v4/oidc-logged-out oder https://<IP_address>/api/v4/oidc-logged-out

    Geben Sie die URI für jeden Admin Node ein, wenn eine Anwendungsgruppe für alle Admin Nodes verwendet wird. Wenn für jeden Admin Node eine andere Anwendungsgruppe verwendet wird, nur die URI für den jeweiligen Admin Node eingeben.

  4. Konfigurieren auswählen.

Was kommt als Nächstes

Nach der Erstellung von Unternehmensanwendungen "SSO mit OIDC konfigurieren".