SaaS App braucht SSO? Enterprise Application erstellen
Ein Unternehmen startet mit einer SaaS App.
Benutzer sollen dafuer kein separates Passwort pflegen.
Das Microsoft-Entra-Muster ist:
Enterprise Application erstellen -> Entra-IdP-Werte kopieren -> SaaS App konfigurieren -> SaaS-SP-Werte zurueck nach Entra kopieren -> Benutzer zuweisen -> Sign-in testen
Dieser Trip verwendet das Microsoft Entra SAML Toolkit als Demo-SaaS-aehnliche Anwendung.
Du kannst denselben Flow fuer echte Gallery-SaaS-Apps wie Salesforce, ServiceNow, GitHub Enterprise oder viele andere verwenden.
Die wichtige SAML-Idee ist: Die Konfiguration passiert auf beiden Seiten.
Microsoft Entra ist der Identity Provider.
Die SaaS App ist der Service Provider.
Entra muss die App-Endpunkte kennen, und die App muss die Entra-Sign-in-Endpunkte und das Zertifikat kennen.
Enterprise Application vs App Registration
Dieser Unterschied ist wichtig.
Eine App registration ist normalerweise fuer eine Anwendung, die du selbst baust.
Eine Enterprise application ist die App-Instanz in deinem Tenant.
Fuer SaaS SSO arbeitest du normalerweise mit:
Enterprise applications
weil du deinen Tenant mit einer App verbindest, die Benutzer verwenden.
Enterprise Applications oeffnen
Gehe zu:
Entra ID > Enterprise apps
Waehle:
New application

Gallery App auswaehlen
Suche nach:
Microsoft Entra SAML Toolkit
Waehle die Gallery Application aus.
Diese App ist nuetzlich, um den SAML-SSO-Konfigurationsflow zu lernen, ohne einen echten externen SaaS Tenant zu brauchen.

Enterprise Application erstellen
Gib der Anwendung einen klaren Namen.
Beispiel:
CloudTrips SAML Toolkit
Erstelle die Anwendung.
Nach der Erstellung erscheint sie als Enterprise Application in deinem Tenant.

Single Sign-On oeffnen
Oeffne in der Enterprise Application:
Single sign-on
Waehle:
SAML
SAML ist weiterhin ein sehr haeufiges SSO-Protokoll fuer SaaS-Anwendungen.

Entra Identity Provider Werte kopieren
Auf der SAML-Setup-Seite findest du die Entra Identity Provider Werte:
Login URL
Microsoft Entra Identifier
Logout URL
Certificate
Lade oder kopiere den Raw-Certificate-Wert, wenn die SaaS App ihn verlangt.
Diese Werte sagen der SaaS App, wie sie deinem Entra Tenant vertrauen kann.
Du brauchst sie, bevor das SAML Toolkit seine eigenen Service-Provider-Werte erzeugen kann.

Passenden Toolkit-Benutzer registrieren
Oeffne die SAML Toolkit Website.
Erstelle im Toolkit einen lokalen Benutzer mit derselben E-Mail-Adresse wie der Entra-Benutzer, mit dem du testen willst.
Beispiel:
DmytroKlymenko@cloudtrips.onmicrosoft.com
Das bedeutet nicht, dass der Benutzer nach funktionierendem SSO weiter ein separates Passwort verwendet.
Es bedeutet nur, dass die Demo-SaaS-App einen lokalen Benutzerdatensatz hat, der zum SAML NameID passt, den Entra sendet.
Viele echte SaaS Apps machen das ueber SCIM Provisioning, Just-in-Time Provisioning oder vorab erstellte Benutzer.

SAML in der Toolkit App konfigurieren
Melde dich im SAML Toolkit mit dem lokalen Benutzer an.
Oeffne die SAML-Konfigurationsseite des Toolkits.
Fuege die Entra-Werte in das Toolkit ein:
Azure AD Login URL
Azure AD Identifier
Logout URL
Raw certificate
Speichere die Toolkit-Konfiguration.
Das Toolkit weiss jetzt, dass Entra der Identity Provider ist.
Nach dem Speichern zeigt das Toolkit seine Service-Provider-Werte an.

Toolkit Service Provider Werte kopieren
Kopiere von der Toolkit-Konfigurationsseite die Werte, die das Toolkit erzeugt hat:
Entity ID
Assertion Consumer Service URL
SP initiated SSO URL
Diese Werte muss Entra in der Basic SAML Configuration verwenden.
Im funktionierenden Test enthielt die Reply URL eine Toolkit-spezifische Nummer, zum Beispiel:
https://samltoolkit.azurewebsites.net/SAML/Consume/21951
Wenn du die Toolkit-Konfiguration neu erstellst, kann sich diese Nummer aendern.
Basic SAML Settings in Entra konfigurieren
Gehe zurueck zu:
Enterprise application > Single sign-on > Basic SAML Configuration
Verwende die Service-Provider-Werte aus dem Toolkit:
Identifier = toolkit Entity ID
Reply URL = toolkit Assertion Consumer Service URL
Sign on URL = toolkit SP initiated SSO URL
Die Werte muessen genau zu dem passen, was das Toolkit erzeugt hat.

Attributes and Claims pruefen
Oeffne:
Attributes & Claims
Das steuert, welche Benutzerwerte Entra an die SaaS App sendet.
Haeufige Claims sind:
Name ID
user.userprincipalname
user.mail
user.displayname
user.givenname
user.surname
Sende nur Claims, die die SaaS App braucht.
Fuer diese Demo ist der wichtige Wert NameID.
Er muss zum Toolkit-Benutzerkonto passen, das du vorher erstellt hast.

Benutzer oder Gruppen zuweisen
Oeffne:
Users and groups
Fuege den Testbenutzer oder die Gruppe hinzu.
Beispiel:
GRP-CloudTrips-SaaS-Users
Nur zugewiesene Benutzer koennen auf die App zugreifen, wenn Assignment erforderlich ist.

Single Sign-On testen
Teste in einem neuen InPrivate-Browserfenster.
Du kannst testen ueber:
https://myapps.microsoft.com
oder ueber das Toolkit:
SP initiated SSO URL
Melde dich als zugewiesener Entra-Benutzer an.
Der Beweis ist, dass Entra eine SAML Response ausstellt und das Toolkit sie als passenden lokalen Benutzer akzeptiert.

Enterprise-Hinweis
Enterprise Application SSO ist nicht nur eine Authentifizierungseinstellung.
Es ist auch eine Access-Control-Grenze.
Empfohlene Checkliste:
- Benutzer oder Gruppen bewusst zuweisen
- App Assignment Required verwenden, wenn passend
- nur benoetigte SAML Claims senden
- dokumentieren, wer die SaaS-App-Konfiguration besitzt
- die App mit Conditional Access schuetzen, wenn sie sensitive Daten enthaelt
- Audit Logs pruefen, wenn SSO Settings geaendert werden
- ungenutzte Enterprise Applications entfernen