Zum Inhalt springen

Microsoft Entra verbinden

Diese Seite führt Sie durch die einmalige Einrichtung — Klick für Klick. Danach pflegt Mango Inventory Ihre Benutzerliste selbst: Wer in den gewählten Microsoft-Gruppen steht, kommt automatisch dazu; wer die Gruppen verlässt, wird deaktiviert. Sie brauchen dafür keine IT-Kenntnisse, nur ein Microsoft-Konto mit Administratorrechten. Rechnen Sie mit 10 bis 15 Minuten.

Was die Synchronisation grundsätzlich tut, steht auf der Übersichtsseite Verzeichnis-Synchronisation.

  • Premium-Paket in Mango Inventory — Single Sign-on und Verzeichnis-Synchronisation gehören dazu. Details auf der Preisseite.
  • Admin-Rolle in Mango Inventory — nur Admins sehen die Seite Einstellungen → Single Sign-on.
  • Ein Microsoft-Konto mit der Rolle «Globaler Administrator» in Ihrer Organisation. Das ist das Konto, mit dem bei Ihnen Benutzer und Lizenzen in Microsoft 365 verwaltet werden. Sie selbst müssen das nicht sein — Sie können Schritt 2 bis 5 an Ihre IT weitergeben.
  • Microsoft Entra ist der Verzeichnisdienst hinter Microsoft 365. Wenn Ihre Mitarbeiter sich mit einer Adresse Ihrer Organisation bei Outlook oder Teams anmelden, haben Sie Entra — auch wenn Sie den Namen noch nie gehört haben.

Die Seiten von Microsoft erscheinen in der Sprache Ihres Microsoft-Kontos. Die Bilder unten stammen aus einem Testdurchlauf — Schritt 3 auf Deutsch, die Schritte 4 und 5 auf Englisch; die englischen Beschriftungen stehen deshalb in Klammern hinter den deutschen.

  1. Öffnen Sie in Mango Inventory die Einrichtungsseite. Melden Sie sich unter app.mangoinventory.com an und gehen Sie zu Einstellungen → Single Sign-on. Oben auf der Karte «Verzeichnis verbinden» steht eine Reiterleiste mit den Anbietern — klicken Sie auf «Microsoft Entra».

    Die Karte «Verzeichnis verbinden» in Mango Inventory mit aktivem Reiter «Microsoft Entra»: Schritt 1 mit dem Zustimmungslink, Schritt 2 mit dem Feld «Entra-Mandanten-ID» und der Schaltfläche «Microsoft Entra verbinden»

  2. Öffnen Sie den Zustimmungslink. Klicken Sie unter Schritt 1 auf «Zustimmungsseite für Administratoren öffnen» — die Seite öffnet sich in einem neuen Tab. Sind Sie selbst kein Microsoft-Administrator: Klicken Sie stattdessen auf «Kopieren» und schicken Sie den Link Ihrer IT. Es ist derselbe Link:

    https://login.microsoftonline.com/organizations/v2.0/adminconsent?client_id=0c3379d1-8021-43ae-8cdd-1b24a4fb9a38&scope=https%3A%2F%2Fgraph.microsoft.com%2F.default&redirect_uri=https%3A%2F%2Fapp.mangoinventory.com%2Fsettings%2Fsso
  3. Melden Sie sich mit dem Administratorkonto an. Microsoft fragt nach der E-Mail-Adresse und dem Passwort — nehmen Sie das Konto mit der Rolle «Globaler Administrator», nicht Ihr persönliches. Ein normales Benutzerkonto wird an dieser Stelle abgewiesen.

    Die Anmeldeseite von Microsoft im Browser, geöffnet über den Zustimmungslink

  4. Bestätigen Sie die Berechtigungen. Microsoft zeigt vier Zeilen mit dem, was Mango Inventory erhält — ausschliesslich Leserechte: Gruppenmitgliedschaften lesen, Basisprofile der Benutzer lesen (Name und E-Mail-Adresse), Profilbilder lesen und die Anmeldung selbst. Bestätigen Sie unten rechts mit «Akzeptieren» («Accept»).

    Die Zustimmungsseite von Microsoft mit den angeforderten Leseberechtigungen und der Bestätigungsschaltfläche

    Danach landen Sie wieder auf app.mangoinventory.com. Erscheint stattdessen eine Fehlermeldung, war das Konto kein globaler Administrator — dann übernimmt diesen Schritt Ihre IT.

  5. Kopieren Sie die Mandanten-ID. Die Mandanten-ID ist die Kennnummer Ihrer Organisation bei Microsoft — vergleichbar mit einer Kundennummer. Sie ist kein Geheimnis. Öffnen Sie entra.microsoft.com, melden Sie sich an und bleiben Sie auf der Startseite «Übersicht» («Overview»): Unter «Basisinformationen» («Basic information») steht «Mandanten-ID» («Tenant ID») mit einer Zeichenfolge der Form 00000000-0000-0000-0000-000000000000. Klicken Sie auf das Kopiersymbol daneben.

    Die Übersichtsseite im Microsoft Entra Admin Center, Ausschnitt mit der Zeile «Mandanten-ID» und dem Kopiersymbol

  6. Tragen Sie die Mandanten-ID in Mango Inventory ein. Zurück auf der Karte «Verzeichnis verbinden»: Fügen Sie den kopierten Wert in das Feld «Entra-Mandanten-ID» ein und klicken Sie auf «Microsoft Entra verbinden». Beim Verbinden wird noch niemand synchronisiert — Sie wählen zuerst die Gruppen aus.

    Das ausgefüllte Feld «Entra-Mandanten-ID» und die Schaltfläche «Microsoft Entra verbinden»

  7. Wählen Sie die Gruppen. Die Seite zeigt jetzt zwei Karten. Unter «Synchronisations-Einstellungen» öffnen Sie «Zu synchronisierende Gruppen» und wählen die Gruppen aus Ihrem Verzeichnis aus, deren Personen Mango Inventory nutzen sollen — z. B. «Betrieb» und «Technik». Prüfen Sie darunter «Synchronisierte Benutzer treten bei als»: Diese Rolle erhalten alle, die künftig dazukommen (Standard: Benutzer).

    Die Karte «Synchronisations-Einstellungen» mit ausgewählten Gruppen und der Auswahl «Synchronisierte Benutzer treten bei als»

  8. Schauen Sie sich die Vorschau an — dann synchronisieren Sie. Klicken Sie auf «Änderungen prüfen». Die Vorschau listet auf, wer dazukäme, aktualisiert oder deaktiviert würde; geändert wird noch nichts. Passt die Liste, klicken Sie unten auf «Jetzt synchronisieren».

  • Die synchronisierten Personen stehen sofort in der Benutzerliste, zunächst mit dem Vermerk «Noch nicht angemeldet». Mit ihrer ersten Anmeldung über «Mit Microsoft fortfahren» sind sie vollwertige Benutzer — ohne Einladungs-E-Mail, ohne neues Passwort.
  • Jede Nacht gleicht Mango Inventory die gewählten Gruppen automatisch ab. Zwischendurch geht es jederzeit von Hand: «⋯» oben rechts auf der Karte «Verzeichnis-Synchronisation» → «Jetzt synchronisieren».
  • Wer aus allen gewählten Gruppen entfernt wird, wird beim nächsten Abgleich deaktiviert: keine Anmeldung mehr, aber die Historie bleibt vollständig erhalten. Gelöscht wird nie. Kommt die Person zurück in die Gruppe, lebt der Zugang wieder auf. Admins werden nie über das Verzeichnis deaktiviert.
  • Personen ausserhalb Ihres Verzeichnisses laden Sie weiterhin von Hand ein — siehe SSO & Benutzer.
  • Die erste Synchronisation meldet einen Fehler («403» oder «Authorization_RequestDenied»). Das ist direkt nach der Zustimmung normal: Microsoft braucht ein paar Minuten, bis die Genehmigung überall bekannt ist. Warten Sie fünf Minuten und klicken Sie erneut auf «Jetzt synchronisieren».
  • Die Karte zeigt «Neuverbindung nötig». Die Zustimmung wurde in Entra widerrufen oder ist nicht mehr gültig. Öffnen Sie den Zustimmungslink auf der Karte noch einmal, bestätigen Sie erneut und synchronisieren Sie danach.
  • Die Gruppenliste bleibt leer. Dann stimmt die Mandanten-ID nicht oder die Zustimmung fehlt. Prüfen Sie die ID auf der Übersichtsseite im Entra Admin Center und gehen Sie die Schritte 2 bis 4 noch einmal durch.
  • Einzelne Personen bleiben auf «Noch nicht angemeldet» stehen. Meist fehlt im Verzeichnis die E-Mail-Adresse — siehe den Hinweis unten.
  • Mehr als 500 Personen kann eine Verbindung nicht synchronisieren. Wählen Sie in diesem Fall gezieltere Gruppen oder melden Sie sich bei uns.