Single Sign-On (SSO) mit Microsoft Entra für Dalux FM

Weiterlesen

Dieser Artikel beschreibt die Einrichtung von Single Sign-On für Dalux FM. Wenn Sie mehr über Single Sign-On für Dalux Box, Tender, Field, InfraField oder Handover erfahren möchten, lesen Sie bitte diesen Artikel: Single Sign-On (SSO) mit Microsoft Entra für Dalux Build.

Hinweis

Dieser Artikel richtet sich an Systemadministratoren, von denen angenommen wird, dass sie Erfahrung mit Microsoft Entra haben.

Dalux bietet keine Unterstützung bei der Konfiguration von Microsoft Entra.

Single Sign-On ist nur für Instanzen mit einer Pro-Lizenz verfügbar.

Die Funktion „Single Sign-On“ ermöglicht Ihrem Unternehmen eine sicherere Umgebung, indem sie die Sicherheit beim Zugriff auf Ihre Dalux-Instanz erhöht. Mit dieser Funktion können Sie steuern, wie die Benutzer Ihrer Organisation auf Instanzen zugreifen, indem Sie ihnen die Option geben, SSO zu verwenden, oder dies voraussetzen.

Dieser Artikel beschreibt die Einrichtung von SSO für Ihre Dalux FM-Instanz mithilfe von Microsoft Login (Microsoft Entra).

Die Anmeldung muss sowohl von Dalux als auch von der Organisation des Kunden vereinbart werden, damit Benutzer sich mit ihrem Microsoft Login anmelden können.

Dalux in Microsoft Entra einrichten

Für Dalux bereitzustellende Informationen

Wenden Sie sich zunächst über diesen Link an den Dalux-Support, um SSO zu aktivieren, und stellen Sie die folgenden Informationen bereit: 

  • SSO-Aktivierung: Informieren Sie Dalux darüber, dass Sie SSO für Ihre Organisation aktivieren möchten
  • Domänen: Führen Sie die Domänen auf, für die Sie SSO aktivieren möchten
  • DNS-TXT-Eintrag anfordern: Der Dalux-Support wird Sie mit weiteren Informationen zum DNS-TXT-Eintrag kontaktieren, der verwendet wird, um zu überprüfen, ob Sie der Inhaber der registrierten Domänen sind
  • Name Ihrer Dalux-Instanz
  • Anmelderichtlinie: Geben Sie an, ob Benutzer sich mit ihrem Microsoft Login anmelden müssen oder ob sie sich auch mit ihrem Dalux-Konto anmelden können

Der Dalux-Support informiert Sie, sobald SSO aktiviert wurde.

Genehmigungsanfragen aktivieren

Bei der Einrichtung von SSO stehen Ihnen verschiedene Optionen zur Verfügung, um zu steuern, wie die Anmeldung für die Benutzer Ihrer Organisation erfolgen soll. Dalux muss in Microsoft Entra registriert werden, bevor Sie Dalux die für die Einrichtung erforderlichen Informationen bereitstellen können.

Weiterlesen

Eine Anleitung zur Registrierung von Anwendungen finden Sie hier: https://learn.microsoft.com/en-us/entra/identity-platform/quickstart-register-app

Wenn Sie Microsoft-Entra-Gruppen zur Verwaltung von Benutzerberechtigungen in Dalux HelpDesk, Operations & Maintenance oder BIM & Documentation verwenden möchten, stellen Sie sicher, dass Sie Dalux als „Multitenant“ registrieren.

Dalux als Anwendung in Microsoft Entra einrichten

Bei der Einrichtung von SSO stehen Ihnen verschiedene Optionen zur Verfügung, um zu steuern, wie die Anmeldung für die Benutzer Ihrer Organisation erfolgen soll.

  1. Dalux aktiviert Microsoft Login für die Kundendomäne
  2. Ein Systemadministrator mit den entsprechenden Zugriffsrechten in Microsoft Entra gibt seine E-Mail-Adresse auf der Dalux-Anmeldeseite ein und klickt auf „Microsoft Login“.
  3. In Microsoft Entra erhalten Sie eine Anfrage (Beispiel), und Dalux wird als Anwendung verfügbar, die Sie nach Ihren Wünschen einrichten können.
  4. SSO wurde erfolgreich für Ihre Dalux-Organisation und die von Ihnen angegebenen Domänen aktiviert.

Weiterlesen

Eine Anleitung zur Registrierung von Anwendungen finden Sie hier: https://learn.microsoft.com/en-us/entra/identity-platform/quickstart-register-app

Genehmigungsanfragen aktivieren

Sie können entscheiden, ob Sie die Zustimmung generell für die Benutzer Ihrer Organisation erteilen möchten oder ob ein Prüfer die Zustimmung für jeden Benutzer einzeln erteilen soll.

Aktivieren Sie dazu die Zustimmungsanfragen in Microsoft Entra und fügen Sie mindestens einen Prüferty p hinzu. Wenn ein Benutzer versucht, sich mit Microsoft Login anzumelden, wird ihm daraufhin ein Formular für eine Genehmigungsanfrage angezeigt:

Der Prüfer kann die Anfrage für diesen Benutzer anschließend in Microsoft Entra genehmigen oder ablehnen.

Benutzerverwaltung in Dalux FM mit Entra

Verwalten von Benutzerberechtigungen

Mit Dalux FM können Sie Ihre Dalux-Benutzerrollen mit Gruppen aus Microsoft Entra verwalten. Damit können Sie Benutzerberechtigungen in Ihrem AD verwalten, die mit Dalux synchronisiert werden.

Hinweis

Stellen Sie sicher, dass Dalux auf die Informationen in den „Anwendungen“ von Microsoft Entra zugreifen kann. Dalux sollte Leseberechtigungen für user.read.all und group.read.all haben.

Stellen Sie sicher, dass Ihre Benutzerrollen in Dalux FM ordnungsgemäß eingerichtet sind. Navigieren Sie anschließend zu:

EinstellungenIntegrationenEntra AD

Kopieren Sie die Client Id und Tenant Id aus Microsoft Entra und geben Sie das Client Secret in das daraufhin angezeigte Fenster ein. Klicken Sie anschließend auf „Speichern“. 

Der Dienst versucht erst nach dem Speichern, eine Verbindung herzustellen. Wenn die Verbindung erfolgreich ist, werden die Zuordnungsoptionen für Microsoft-Gruppen, Dalux-Benutzerrollen und Benutzerregionen angezeigt.

AD-Gruppen Dalux-Gruppen zuordnen

Benutzer können mehreren AD-Gruppen in Microsoft Entra angehören.

Jede AD-Gruppe in Microsoft Entra kann genau einer Dalux-Benutzerrolle und einer Region zugeordnet werden.

Mehrere AD-Gruppen in Microsoft Entra können derselben Dalux-Benutzerrolle und Region zugeordnet werden.

Durch die Zuordnung Ihrer AD-Gruppen zu Benutzerrollen und Benutzerregionen kann eine AD-Gruppe einer einzelnen Dalux-Benutzerrolle und Region zugeordnet werden.

Bei der Eingabe des Namens der AD-Gruppe können Sie auf „Validieren“ klicken, um sicherzustellen, dass Dalux die richtige Gruppe findet.

Neue Dalux-Benutzerrollen oder AD-Gruppen werden sofort angezeigt und können zugeordnet werden. Die Synchronisierung erfolgt jede Nacht (UTC), sodass von Ihnen vorgenommene Änderungen bis zu einem Tag benötigen, bevor sie auf die Dalux-FM-Instanz angewendet werden.

Benutzerinformationen aktualisieren

Wenn sich ein Benutzer über Microsoft Entra authentifiziert, kann das lokale Dalux-Benutzerprofil mit den folgenden Werten aus der Microsoft Graph API (user.read) aktualisiert werden:

  • User.email -> E-Mail-Adresse
  • User.givenName -> Name
  • User.surname -> Name
  • User.companyName -> Unternehmen
  • User.mobilePhone -> Telefon

Diese Daten in Dalux werden durch Einträge in Ihrem Verzeichnis überschrieben. Wenn der Wert in Ihrem Verzeichnis leer ist, bleiben die Daten in Dalux erhalten.

Hinweis

Die Synchronisierung von Benutzern kann bis zu einem Werktag dauern, sodass Änderungen möglicherweise nicht sofort sichtbar sind.

WARNUNG

Wenn Sie einen Benutzer in Ihrem AD deaktivieren und Ihre Domäne sowohl Microsoft Login als auch Dalux Login unterstützt, kann der Benutzer möglicherweise weiterhin auf Ihre Dalux-Instanz zugreifen. Stellen Sie außerdem sicher, dass Sie ihn aus allen Benutzerrollen in Dalux entfernen.

War dieser Beitrag hilfreich?

Mehr Ressourcen

  • Dalux Academy

    Transformieren Sie Ihre berufliche Entwicklung mit unserer E-Learning-Plattform. Erleben Sie maßgeschneiderte Weiterbildung, die auf Ihre spezifische Rolle im Bauwesen zugeschnitten ist

  • Webinare & Sneak Peaks

    Wir veranstalten regelmäßig Produkt-Sneak Peaks und Online-Schulungen für Anfänger und erfahrene Benutzer zu verschiedenen Themen.

  • Video

    Durchsuchen Sie unsere Video-Tutorials, Release-Note-Videos und mehr auf Vimeo.

  • LinkedIn

    Folgen Sie uns auf LinkedIn