Leexi
SSO (SAML)

Microsoft Entra (SAML + SCIM)

SAML-Single-Sign-on mit Microsoft Entra und die automatische Benutzerbereitstellung über SCIM konfigurieren.

Für wen ist das gedacht?

  • Administratoren, die die Authentifizierung des Unternehmens verwalten.

Berechtigungen und Lizenzen

  • Erforderliche Lizenz: je nach Ihrem Plan; prüfen Sie die Verfügbarkeit unter Einstellungen > Integrationen.
  • Administratorrechte für Ihre Leexi- und Entra-Konten.

Anleitung

Eine neue Entra-Anwendung erstellen

Öffnen Sie entra.microsoft.com. Klicken Sie in der Seitenleiste auf Anwendungen > Unternehmensanwendungen und dann auf Neue Anwendung.

Klicken Sie auf Eigene Anwendung erstellen, geben Sie unter Wie lautet der Name Ihrer App? einen Namen ein (zum Beispiel Leexi SSO), lassen Sie die Option Integrieren Sie eine andere nicht im Katalog gefundene Anwendung (Nicht im Katalog) aktiviert und klicken Sie dann auf Erstellen.

Den SAML-Identifikator Ihrer Entra-Anwendung konfigurieren

Navigieren Sie zu Ihrer Anwendung, klicken Sie in der Seitenleiste auf Einmaliges Anmelden und dann auf SAML. Klicken Sie rechts neben Grundlegende SAML-Konfiguration auf das Symbol Bearbeiten.

Klicken Sie auf Identifikator hinzufügen: unter dem Abschnitt Identifikator (Entitäts-ID) erscheint ein Feld. Geben Sie dort die Entity ID von Leexi ein, die Sie unter https://app.leexi.ai/de/settings/security finden. Sie müssen nicht erneut auf "Identifikator hinzufügen" klicken: sobald der Wert eingefügt ist, fahren Sie fort.

Klicken Sie im Abschnitt Antwort-URL (Assertion Consumer Service-URL) auf Antwort-URL hinzufügen und geben Sie die Antwort-URL von Leexi ein: https://api.leexi.ai/users/sso/consume.

Lassen Sie alle anderen Einstellungen auf ihrem Standardwert und klicken Sie oben auf der Seite auf Speichern.

Die Datei Federation Metadata XML Ihrer Anwendung herunterladen

Klicken Sie in der Seitenleiste Ihrer Anwendung auf Einmaliges Anmelden und scrollen Sie zum Abschnitt SAML-Zertifikate.

Klicken Sie auf den Link Herunterladen neben Verbundmetadaten-XML: Ihr Browser lädt eine Datei herunter. Importieren Sie diese Datei unter https://app.leexi.ai/de/settings/security im Feld Metadaten-Zertifikat (XML). Es handelt sich um eine .xml-Datei, die nach Ihrer Entra-Anwendung benannt ist.

Benutzer der neuen Anwendung zuweisen

Wenn Sie mit dem Zuweisen von Benutzern zu Entra-Anwendungen bereits vertraut sind, nutzen Sie Ihren gewohnten Prozess. Andernfalls klicken Sie am einfachsten in der Seitenleiste der Anwendung auf Benutzer und Gruppen und dann auf Benutzer/Gruppe hinzufügen.

Klicken Sie unter Benutzer auf Keine ausgewählt, aktivieren Sie das Kontrollkästchen für jeden Benutzer, der der Anwendung zugewiesen werden soll (denken Sie daran, sich selbst einzuschließen, wenn Sie es selbst testen möchten), klicken Sie unten auf Auswählen und dann auf Zuweisen.

SSO ist nun für diese Benutzer konfiguriert: sie können sich mit ihren Microsoft-Anmeldedaten anmelden.

Weiterführende Informationen

Die SSO-Anmeldung erzwingen (optional)

Nach den obigen Schritten können sich die Benutzer Ihres Workspace weiterhin per E-Mail/Passwort oder bereits über SSO anmelden. Sobald alle Benutzer eingerichtet sind und sich erfolgreich über SSO angemeldet haben, können Sie SSO für Ihren gesamten Workspace erzwingen. Nur Leexi ist berechtigt, diese Einstellung zu deaktivieren, um unerwünschtes Verhalten zu vermeiden.

Automatische Benutzerbereitstellung mit SCIM (optional)

Folgen Sie diesen Anweisungen, um die automatische Benutzerbereitstellung über SCIM einzurichten.

Authentifizierung

Gehen Sie zu https://app.leexi.ai/de/settings/security und generieren und kopieren Sie dort ein geheimes SCIM-Token.

Gehen Sie in Entra in derselben Anwendung, die Sie für SSO verwenden, zu Bereitstellung.

Wählen Sie dann unter Konnektivität die Option Bereitstellungsmodus: Automatisch und füllen Sie aus:

  • Authentifizierungsmethode: Bearer token
  • Mandanten-URL: https://api.leexi.ai/scim
  • Geheimes Token: fügen Sie das Token ein, das Sie gerade in Leexi generiert haben

Klicken Sie auf Verbindung testen und dann auf Speichern.

Die verfügbaren Rollen konfigurieren

Um Leexi-Rollen über die Azure-Anwendung zuweisen zu können, müssen Sie die folgenden Konfigurationsschritte ausführen. Ohne diese Konfiguration erhalten alle über SAML erstellten Benutzer die Rolle "Member".

Gehen Sie in Azure zu App-Registrierungen (nicht Unternehmensanwendungen), klicken Sie auf Ihre Leexi-Anwendung und gehen Sie dann zu App-Rollen.

Löschen Sie die Standardrollen User und msiam_access: klicken Sie auf die Rolle, deaktivieren Sie "Möchten Sie diese App-Rolle aktivieren…", klicken Sie auf Übernehmen, klicken Sie dann erneut auf die Rolle und auf die Schaltfläche Löschen.

Klicken Sie auf App-Rolle erstellen und erstellen Sie die Rolle Member.

Gehen Sie für jede Leexi-Rolle genauso vor: Member, Basic member, Super admin, System admin, User admin, Company manager, Team manager, Billing manager.

Gehen Sie zurück zu Ihrer Anwendung in Unternehmensanwendungen, unter Bereitstellung > Attributzuordnung > Microsoft Entra ID-Benutzer bereitstellen.

Dann Erweiterte Optionen anzeigen > Attributliste für customappsso bearbeiten.

Fügen Sie ein Attribut roles vom Typ "String" hinzu, mit aktiviertem Kontrollkästchen Mehrwertig, und klicken Sie dann auf Speichern.

Klicken Sie auf Neue Zuordnung hinzufügen.

Legen Sie fest:

  • Zuordnungstyp: Expression
  • Expression: AssertiveAppRoleAssignmentsComplex([appRoleAssignments])
  • Zielattribut: roles

Klicken Sie dann auf Ok und anschließend auf Speichern.

Benutzer und Gruppen bereitstellen

Sie können nun Benutzer und Gruppen mit den zugehörigen Rollen hinzufügen.

Sie werden automatisch in Leexi erstellt. Microsoft-Gruppen entsprechen Leexi-Teams. Achten Sie darauf, jeden Benutzer nur einer einzigen Gruppe zuzuweisen, da ein Benutzer in Leexi nur einem Team angehören kann. Wenn Sie denselben Benutzern/Gruppen mehrere Rollen zuweisen müssen, fügen Sie die Zuweisung mehrmals hinzu, jeweils mit einer anderen Rolle.

Wir empfehlen, der Anwendung nur Gruppen und keine Benutzer direkt zuzuweisen: direkt zugewiesene Benutzer können nicht automatisch dem richtigen Leexi-Team zugeordnet werden.

Sobald Benutzer und Gruppen konfiguriert sind, gehen Sie zu Übersicht und klicken Sie auf Bereitstellung starten.

Teams anhand des Attributs Abteilung zuweisen (optional)

Standardmäßig bestimmen Microsoft-Gruppen die Leexi-Teams. Sie können Teams stattdessen anhand des Attributs Abteilung der Benutzer zuweisen: Jeder bereitgestellte Benutzer tritt dem Leexi-Team mit demselben Namen wie seine Abteilung bei, und fehlende Teams werden automatisch in Leexi erstellt.

Aktivieren Sie die Option Teams anhand des Attributs Abteilung zuweisen auf https://app.leexi.ai/de/settings/security im Abschnitt SCIM.

Prüfen Sie in Entra, dass das Attribut Abteilung synchronisiert wird: Unter Bereitstellung > Attributzuordnung > Microsoft Entra ID-Benutzer bereitstellen muss das Attribut department auf urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:department gemappt sein (dies ist standardmäßig der Fall).

Sobald die Option aktiviert ist, bestimmen Entra-Gruppen nicht mehr das Team der Benutzer. Eine Abteilungsänderung in Entra verschiebt den Benutzer bei der nächsten Synchronisation in das entsprechende Team. Benutzer ohne Abteilung treten bei der Erstellung dem Standardteam bei und behalten anschließend ihr aktuelles Team.

Wichtige Hinweise

  • Ohne Konfiguration der App-Rollen erhalten alle über SAML erstellten Benutzer die Rolle "Member".
  • Ein Benutzer kann nur einem einzigen Leexi-Team angehören: weisen Sie jeden Benutzer nur einer Gruppe zu.
  • Wenn die Teamzuweisung nach Abteilung aktiviert ist, bestimmen Entra-Gruppen nicht mehr das Team der Benutzer: Nur das Attribut Abteilung zählt.
  • Sobald SSO für den Workspace erzwungen ist, kann nur Leexi diese Einstellung deaktivieren.

Vorherige und nächste Seiten

Copyright © 2026 Leexi