Weiterlesen
Dieser Artikel beschreibt die Einrichtung von Single Sign-On für Dalux FM. Wenn Sie mehr über Single Sign-On für Dalux Box, Tender, Field, InfraField oder Handover erfahren möchten, lesen Sie bitte diesen Artikel: Single Sign-On (SSO) mit Microsoft Entra für Dalux Build.
Hinweis
Dieser Artikel richtet sich an Systemadministratoren, von denen angenommen wird, dass sie Erfahrung mit Microsoft Entra haben.
Dalux bietet keine Unterstützung bei der Konfiguration von Microsoft Entra.
Single Sign-On ist nur für Instanzen mit einer Pro-Lizenz verfügbar.
Die Funktion „Single Sign-On“ ermöglicht Ihrem Unternehmen eine sicherere Umgebung, indem sie die Sicherheit beim Zugriff auf Ihre Dalux-Instanz erhöht. Mit dieser Funktion können Sie steuern, wie die Benutzer Ihrer Organisation auf Instanzen zugreifen, indem Sie ihnen die Option geben, SSO zu verwenden, oder dies voraussetzen.
Dieser Artikel beschreibt die Einrichtung von SSO für Ihre Dalux FM-Instanz mithilfe von Microsoft Login (Microsoft Entra).
Die Anmeldung muss sowohl von Dalux als auch von der Organisation des Kunden vereinbart werden, damit Benutzer sich mit ihrem Microsoft Login anmelden können.
Dalux in Microsoft Entra einrichten
Für Dalux bereitzustellende Informationen
Wenden Sie sich zunächst über diesen Link an den Dalux-Support, um SSO zu aktivieren, und stellen Sie die folgenden Informationen bereit:
- SSO-Aktivierung: Informieren Sie Dalux darüber, dass Sie SSO für Ihre Organisation aktivieren möchten
- Domänen: Führen Sie die Domänen auf, für die Sie SSO aktivieren möchten
- DNS-TXT-Eintrag anfordern: Der Dalux-Support wird Sie mit weiteren Informationen zum DNS-TXT-Eintrag kontaktieren, der verwendet wird, um zu überprüfen, ob Sie der Inhaber der registrierten Domänen sind
- Name Ihrer Dalux-Instanz
- Anmelderichtlinie: Geben Sie an, ob Benutzer sich mit ihrem Microsoft Login anmelden müssen oder ob sie sich auch mit ihrem Dalux-Konto anmelden können
Der Dalux-Support informiert Sie, sobald SSO aktiviert wurde.
Genehmigungsanfragen aktivieren
Bei der Einrichtung von SSO stehen Ihnen verschiedene Optionen zur Verfügung, um zu steuern, wie die Anmeldung für die Benutzer Ihrer Organisation erfolgen soll. Dalux muss in Microsoft Entra registriert werden, bevor Sie Dalux die für die Einrichtung erforderlichen Informationen bereitstellen können.
Weiterlesen
Eine Anleitung zur Registrierung von Anwendungen finden Sie hier: https://learn.microsoft.com/en-us/entra/identity-platform/quickstart-register-app
Wenn Sie Microsoft-Entra-Gruppen zur Verwaltung von Benutzerberechtigungen in Dalux HelpDesk, Operations & Maintenance oder BIM & Documentation verwenden möchten, stellen Sie sicher, dass Sie Dalux als „Multitenant“ registrieren.
Dalux als Anwendung in Microsoft Entra einrichten
Bei der Einrichtung von SSO stehen Ihnen verschiedene Optionen zur Verfügung, um zu steuern, wie die Anmeldung für die Benutzer Ihrer Organisation erfolgen soll.
- Dalux aktiviert Microsoft Login für die Kundendomäne
- Ein Systemadministrator mit den entsprechenden Zugriffsrechten in Microsoft Entra gibt seine E-Mail-Adresse auf der Dalux-Anmeldeseite ein und klickt auf „Microsoft Login“.
- In Microsoft Entra erhalten Sie eine Anfrage (Beispiel), und Dalux wird als Anwendung verfügbar, die Sie nach Ihren Wünschen einrichten können.
- SSO wurde erfolgreich für Ihre Dalux-Organisation und die von Ihnen angegebenen Domänen aktiviert.
Weiterlesen
Eine Anleitung zur Registrierung von Anwendungen finden Sie hier: https://learn.microsoft.com/en-us/entra/identity-platform/quickstart-register-app
Genehmigungsanfragen aktivieren
Sie können entscheiden, ob Sie die Zustimmung generell für die Benutzer Ihrer Organisation erteilen möchten oder ob ein Prüfer die Zustimmung für jeden Benutzer einzeln erteilen soll.
Aktivieren Sie dazu die Zustimmungsanfragen in Microsoft Entra und fügen Sie mindestens einen Prüferty p hinzu. Wenn ein Benutzer versucht, sich mit Microsoft Login anzumelden, wird ihm daraufhin ein Formular für eine Genehmigungsanfrage angezeigt:
Der Prüfer kann die Anfrage für diesen Benutzer anschließend in Microsoft Entra genehmigen oder ablehnen.
Benutzerverwaltung in Dalux FM mit Entra
Verwalten von Benutzerberechtigungen
Mit Dalux FM können Sie Ihre Dalux-Benutzerrollen mit Gruppen aus Microsoft Entra verwalten. Damit können Sie Benutzerberechtigungen in Ihrem AD verwalten, die mit Dalux synchronisiert werden.
Hinweis
Stellen Sie sicher, dass Dalux auf die Informationen in den „Anwendungen“ von Microsoft Entra zugreifen kann. Dalux sollte Leseberechtigungen für user.read.all und group.read.all haben.
Stellen Sie sicher, dass Ihre Benutzerrollen in Dalux FM ordnungsgemäß eingerichtet sind. Navigieren Sie anschließend zu:
Einstellungen
Integrationen
Entra AD
Kopieren Sie die Client Id und Tenant Id aus Microsoft Entra und geben Sie das Client Secret in das daraufhin angezeigte Fenster ein. Klicken Sie anschließend auf „Speichern“.
Der Dienst versucht erst nach dem Speichern, eine Verbindung herzustellen. Wenn die Verbindung erfolgreich ist, werden die Zuordnungsoptionen für Microsoft-Gruppen, Dalux-Benutzerrollen und Benutzerregionen angezeigt.
AD-Gruppen Dalux-Gruppen zuordnen
Benutzer können mehreren AD-Gruppen in Microsoft Entra angehören.
Jede AD-Gruppe in Microsoft Entra kann genau einer Dalux-Benutzerrolle und einer Region zugeordnet werden.
Mehrere AD-Gruppen in Microsoft Entra können derselben Dalux-Benutzerrolle und Region zugeordnet werden.
Durch die Zuordnung Ihrer AD-Gruppen zu Benutzerrollen und Benutzerregionen kann eine AD-Gruppe einer einzelnen Dalux-Benutzerrolle und Region zugeordnet werden.
Bei der Eingabe des Namens der AD-Gruppe können Sie auf „Validieren“ klicken, um sicherzustellen, dass Dalux die richtige Gruppe findet.
Neue Dalux-Benutzerrollen oder AD-Gruppen werden sofort angezeigt und können zugeordnet werden. Die Synchronisierung erfolgt jede Nacht (UTC), sodass von Ihnen vorgenommene Änderungen bis zu einem Tag benötigen, bevor sie auf die Dalux-FM-Instanz angewendet werden.
Benutzerinformationen aktualisieren
Wenn sich ein Benutzer über Microsoft Entra authentifiziert, kann das lokale Dalux-Benutzerprofil mit den folgenden Werten aus der Microsoft Graph API (user.read) aktualisiert werden:
- User.email -> E-Mail-Adresse
- User.givenName -> Name
- User.surname -> Name
- User.companyName -> Unternehmen
- User.mobilePhone -> Telefon
Diese Daten in Dalux werden durch Einträge in Ihrem Verzeichnis überschrieben. Wenn der Wert in Ihrem Verzeichnis leer ist, bleiben die Daten in Dalux erhalten.
Hinweis
Die Synchronisierung von Benutzern kann bis zu einem Werktag dauern, sodass Änderungen möglicherweise nicht sofort sichtbar sind.
WARNUNG
Wenn Sie einen Benutzer in Ihrem AD deaktivieren und Ihre Domäne sowohl Microsoft Login als auch Dalux Login unterstützt, kann der Benutzer möglicherweise weiterhin auf Ihre Dalux-Instanz zugreifen. Stellen Sie außerdem sicher, dass Sie ihn aus allen Benutzerrollen in Dalux entfernen.