Customer Identities benoetigen Sign-up/Sign-in? External ID konfigurieren

Veröffentlicht am:

Kunden sollen Konten erstellen und sich bei einer Anwendung anmelden koennen.

Verwende Microsoft Entra External ID, um einen Customer User Flow zu erstellen, nur die notwendigen Attribute zu erfassen, den User Flow mit einer Anwendung zu verbinden und die Customer Sign-up/Sign-in Experience zu testen.

Umfang verstehen

Microsoft Entra External ID for customers wird fuer kundenorientierte Anwendungen verwendet. Es ist getrennt von normaler Workforce-Anmeldung und Guest Collaboration.

Das Grundmuster ist:

External Tenant erstellen -> App registrieren -> Sign-up/Sign-in User Flow erstellen -> App zum User Flow hinzufuegen -> Customer Sign-up testen

Fuer ein normales Customer-Identity-Setup verwendest du einen separaten External ID External Tenant. Kunden sollten sich nicht selbst im Workforce Tenant registrieren, den Admins und Mitarbeitende verwenden.

Voraussetzungen

Du benoetigst:

  • Zugriff auf das Microsoft Entra Admin Center
  • einen External ID External Tenant
  • die Rolle External ID User Flow Administrator oder eine Rolle, die External ID User Flows verwalten kann
  • eine Application Registration fuer die kundenorientierte App
  • eine Redirect URI fuer die App

Verwende fuer die Demo eine Testanwendung und ein Testkundenkonto. Erfasse keine produktiven Kundendaten.

External Tenant erstellen

Oeffne im Microsoft Entra Admin Center:

Entra ID
> Overview
> Manage tenants

Waehle Create.

Waehle:

Microsoft Entra External ID
> Customers

Gib Tenant-Details ein, zum Beispiel:

Organization name: CloudTrips Customers
Initial domain name: cloudtripscustomers
Country/region: deine Region

Erstelle den Tenant.

Create tenant Seite mit ausgewaehltem Microsoft Entra External ID for customers

Zum External Tenant wechseln

Wechsle nach dem Erstellen des Tenants das Verzeichnis.

Verwende das Konto-Menue oben rechts:

Switch directory
> CloudTrips Customers

Der restliche Trip wird im External ID External Tenant durchgefuehrt.

Directory Switcher mit ausgewaehltem External ID Customer Tenant

User Flows oeffnen

Oeffne:

Entra ID
> External Identities
> User flows

Waehle New user flow.

External ID User flows Seite mit sichtbarer Aktion New user flow

Sign-up und Sign-in Flow erstellen

Waehle einen Sign-up und Sign-in User Flow.

Verwende einen klaren Namen:

CustomerSignUpSignIn

Waehle die Identity Provider aus, die Kunden verwenden duerfen.

Fuer eine einfache Demo starte mit:

Email with password

Create user flow Seite mit ausgewaehltem Sign-up und Sign-in

Kundenattribute auswaehlen

Waehle nur die Attribute aus, die die Anwendung benoetigt.

Fuer eine minimale Demo erfasse:

Email address
Display name
Given name
Surname

Erfasse Telefonnummer, Adresse, Job Title oder Custom Attributes nur, wenn die Anwendung sie wirklich braucht.

User Flow Attributes Seite mit minimalen Kundenattributen

Waehle Create.

Customer Application registrieren

Bleibe im External ID External Tenant.

Oeffne:

Entra ID
> App registrations
> New registration

Erstelle die kundenorientierte App in diesem Tenant.

Beispiel:

Name: CloudTrips Customer App
Supported account types: Accounts in this organizational directory only
Redirect URI type: Web
Redirect URI: http://localhost:3000/auth/callback

App Registration Seite fuer die kundenorientierte Anwendung im External Tenant

Die App Registration muss im External ID External Tenant liegen, weil auch der Customer User Flow in diesem Tenant liegt.

Anwendung zum User Flow hinzufuegen

Oeffne den neuen User Flow.

Oeffne:

Applications
> Add application

Waehle die kundenorientierte Anwendung aus und fuege sie zum User Flow hinzu.

User Flow Applications Seite mit ausgewaehlter Aktion Add application

Die App muss dem User Flow zugeordnet sein. Das Erstellen des User Flows allein sorgt nicht automatisch dafuer, dass die App ihn verwendet.

Redirect Settings der Anwendung pruefen

Oeffne die Application Registration und pruefe, ob die Redirect URI zur Anwendung passt.

Fuer eine lokale Demo kann sie so aussehen:

http://localhost:3000/auth/callback

Fuer eine gehostete App verwendest du die HTTPS Callback URL der App.

Application Registration Authentication Seite mit konfigurierter Redirect URI

Customer Sign-up testen

Oeffne den User Flow und waehle:

Run user flow

Waehle die Customer Application und Redirect URI aus und starte den Flow.

Waehle Sign up now oder den entsprechenden Sign-up Link.

Erstelle einen Testkunden mit einem E-Mail-Postfach, auf das du zugreifen kannst. Der Sign-up Flow sendet einen Verifizierungscode an diese Adresse.

dmitri.klymenko@gmail.com

Fuehre die erforderlichen Attribute und Verifizierungsschritte aus.

Run user flow Seite mit Customer Sign-up Experience

In einer echten Anwendung startet die App denselben Sign-up/Sign-in Flow ueber ihren eigenen Sign in oder Sign up Button.

Kundenkonto pruefen

Kehre nach erfolgreichem Sign-up zum External Tenant zurueck und oeffne:

Entra ID
> Users

Pruefe, ob das Testkundenkonto existiert.

Users Blade im External Tenant mit neuem Kundenbenutzer

Enterprise-Hinweis

  • Customer Identity von Workforce Identity trennen
  • nur Attribute erfassen, die die Anwendung benoetigt
  • Datenschutztext, Terms of Use und Consent-Anforderungen pruefen
  • Custom Branding vor Produktionsstart verwenden
  • Password Reset und Account Recovery testen
  • Sign-in Logs fuer fehlgeschlagene Customer Sign-ins ueberwachen
  • Redirect URIs pruefen, bevor Produktionsanwendungen aktiviert werden
  • wenn moeglich getrennte Test- und Produktions-External-Tenants verwenden

External ID gibt Kunden eine Self-Service Sign-up und Sign-in Experience. Die wichtige Designarbeit ist zu entscheiden, welche Identity Provider, Attribute, Branding-Elemente und Recovery-Optionen in die Customer Journey gehoeren.