MS Entra-integratie
6min
Belangrijke links
Microsoft Entra Admin Center: https://entra.microsoft.com/
App-registraties: App-registraties
Kibi Connect gebruikt OAuth2 / OpenID Connect (OIDC) – geen SAML
De koppeling met Microsoft Entra verloopt uitsluitend via OAuth2 / OpenID Connect (OIDC). SAML wordt niet ondersteund en is niet nodig.
Dit betekent concreet:
De volledige configuratie vindt plaats in de App-registratie (onder Identiteit > Toepassingen > App-registraties). De SAML-configuratiepagina van een Enterprise Application is niet relevant.
Er zijn geen SAML-identificatoren, SAML-certificaten of SAML-claims nodig.
1. Bedrijfstoepassing maken
Stap 1.1: Navigeren naar Bedrijfstoepassingen
In het Microsoft Entra Admin Center zoekt u in de linkerzijbalk naar:
Startpagina (huissymbool)
Entra ID (uitgebreid gebied)
Bedrijfstoepassingen - Klik op deze optie

Stap 1.2: Klik op "Nieuwe toepassing"
Zoek op de Bedrijfstoepassingen-pagina naar de actieknooppen bovenaan.

Stap 1.3: Selecteer "Eigen toepassing maken"
Er opent een modaal venster met meerdere opties. Zoek naar:
Eigen toepassing maken - Klik op deze optie
Dit opent een zijpaneel voor de configuratie

Stap 1.4: Toepassingsdetails configureren
In het zijpaneel dat opent, moet u:
Naam: Voer uw toepassingsnaam in (bijv. Kibi demo app)
Belangrijk: Zorg ervoor dat u Integreer elke andere toepassing die u niet in de galerie vindt (Niet-galerij) selecteert

Stap 1.5: Bevestig het maken van de toepassing
Na het klikken op Maken wordt u doorgestuurd naar de toepassingsoverzichtspagina. Bevestig dat:
Uw toepassingsnaam in de titel verschijnt
U de toepassings-ID (Client-ID) kunt zien
De toepassing in uw Bedrijfstoepassingen-lijst verschijnt


2. App-geheime sleutel maken
Stap 2.1: Navigeren naar App-registraties
Zoek in de linkerzijbalk en klik op App-registraties.
Selecteer Alle toepassingen
Selecteer uw toepassing uit de lijst

Stap 2.2: Toegang tot Certificaten en geheime sleutels
Zoek in de toepassingsdetails in het linkermenu en klik op Certificaten en geheime sleutels.

Stap 2.3: Nieuwe client-geheime sleutel maken
Op de Certificaten en geheime sleutels-pagina:
Klik op + Nieuwe client-geheime sleutel
Voeg een beschrijving toe (bijv. Kibi Connect Integratie)
Selecteer vervaldatum (aanbevolen 12 maanden of langer)
Klik op Toevoegen

Stap 2.4: Kopieer de geheime sleutelwaarde
BELANGRIJK: Na het maken van de geheime sleutel ziet u de geheime sleutelwaarde slechts één keer. Kopieer deze onmiddellijk!
Waarschuwing: De geheime sleutelwaarde wordt verborgen zodra u deze pagina verlaat. Zorg ervoor dat u deze naar een veilige locatie kopieert.

3. Toepassingsmachtigingen configureren
Stap 3.1: Navigeren naar App-registraties
Zoek in de linkerzijbalk en klik op App-registraties.
Selecteer Alle toepassingen
Selecteer uw toepassing uit de lijst

Stap 3.2: API-machtigingen
Zoek in de toepassingsdetails in het linkermenu en klik op API-machtigingen.

Stap 3.3: Microsoft Graph machtigingen toevoegen
Op de API-machtigingen-pagina:
Klik op + Machtiging toevoegen
Selecteer Microsoft Graph
Selecteer Toepassingsmachtigingen
Zoek naar User.Read.All onder Gebruikers
Zoek naar Directory.Read.All onder Map
Klik op Machtigingen toevoegen



Stap 3.4: Beheerdersinstemming verlenen
BELANGRIJK: Verleen de toepassing beheerdersinstemming, anders werkt de synchronisatie niet.
Klik op Beheerdersinstemming verlenen
Klik op Ja

Stap 3.5: Machtigingen voor Single Sign-On (Gedelegeerde machtigingen)
Als u SSO ("Inloggen met Microsoft") wilt gebruiken, heeft u additioneel gedelegeerde machtigingen nodig:
Klik opnieuw op + Machtiging toevoegen
Selecteer Microsoft Graph
Selecteer deze keer Gedelegeerde machtigingen (Delegated permissions)
Zoek en activeer de volgende machtigingen:
openid– OpenID Connect inloggenprofile– Gebruikersprofiel lezenemail– E-mailadres lezenUser.Read– Ingelogd gebruikersprofiel lezen
Klik op Machtigingen toevoegen. Verleen vervolgens opnieuw de beheerdersinstemming.
3b. Redirect URI voor SSO configureren
Deze stap is alleen nodig als u Single Sign-On (SSO) wilt gebruiken.
Stap 3b.1: Omleidings-URI invoeren
In uw App-registratie klikt u in het linkermenu op Verificatie (Authentication).
Klik op + Platform toevoegen (Add a platform)
Selecteer Web
Voer de volgende Redirect URI in:
https://UW-DOMEIN/auth/microsoft/callback
Vervang UW-DOMEIN door het domein van uw Kibi Connect-tenant (bijv. bedrijfsnaam.kibi.de).
Voorbeeld: https://mijnbedrijf.kibi.de/auth/microsoft/callback
Klik op Configureren.
4. Gebruikers toewijzen aan uw toepassing (Optioneel)
Stap 4.1: Navigeren naar Bedrijfstoepassingen
Zoek in de linkerzijbalk en klik op Bedrijfstoepassingen.
Selecteer uw toepassing uit de lijst

Stap 4.2: Toegang tot Gebruikers en groepen
Zoek in de toepassingsdetails in het linkermenu en klik op Gebruikers en groepen.

Stap 4.3: Gebruikers toewijzen aan uw toepassing
Op de Gebruikers en groepen-pagina:
Klik op + Gebruiker/groep toevoegen

Stap 4.4: Toewijzing bevestigen
Op de Toewijzing toevoegen-pagina:
Klik op Gebruikers
Selecteer de gebruikers die u aan uw toepassing wilt toewijzen
Klik op Selecteren

5. Kibi Connect configuratie
Stap 5.1: Navigeren naar Instellingen in Kibi Connect
Zoek in de linkerzijbalk en klik op Instellingen.
Scroll naar beneden naar de sectie Microsoft Entra Integratie
Klik op Integratie configureren

Stap 5.2: Integratie configureren
Op de Microsoft Entra Integratie-pagina:
Klik op Integratie activeren

Stap 5.3: Sleutels toevoegen aan verbindinginstellingen
Na de activatie ziet u de volgende velden:
Verbindinginstellingen
Synchronisatie-instellingen
Acties
Opzetgids
Klik op Verbindinginstellingen om de sleutels toe te voegen.

Nu moet u de sleutels toevoegen aan de verbindinginstellingen:
Tenant-ID
Client-ID
Client-geheim
De sleutels bevinden zich in het overzicht van uw nieuw gemaakte toepassing in Microsoft Entra App-registraties.
Het client-geheim bevindt zich op de Certificaten en geheime sleutels-pagina (Stap 2.4).

Voer de sleutels in en klik vervolgens op Verbindinginstellingen opslaan.

Stap 5.4: Verbinding testen
Na het opslaan van de verbindinginstellingen ziet u de knop Verbinding testen.
Klik op Verbinding testen
Als de verbinding succesvol is, ziet u het volgende bericht: Aanmeldingsgegevens geldig

Stap 5.5: SSO activeren (Optioneel)
Als u Single Sign-On wilt gebruiken en de Redirect URI (Stap 3b) heeft geconfigureerd:
Activeer de schakelaar Single Sign-On (SSO) activeren
Controleer de weergegeven Redirect URL – deze moet overeenkomen met de in Entra geconfigureerde URL
Sla de instellingen op
Op de inlogpagina verschijnt nu een "Inloggen met Microsoft"-knop voor uw gebruikers.
Overzicht: Wat waar geconfigureerd wordt
Instelling |
Waar |
Type |
|---|---|---|
App-registratie |
Microsoft Entra Admin Center |
Eenmalig |
Client-geheim |
App-registratie > Certificaten & geheime sleutels |
Eenmalig (vernieuwen voor vervaldatum) |
API-machtigingen (Sync) |
App-registratie > API-machtigingen |
Toepassingsmachtiging |
API-machtigingen (SSO) |
App-registratie > API-machtigingen |
Gedelegeerde machtiging |
Redirect URI (SSO) |
App-registratie > Verificatie |
Alleen voor SSO |
Gebruikerstoewijzing |
Enterprise Application > Gebruikers & Groepen |
Optioneel |
Tenant-ID, Client-ID, Geheim |
Kibi Connect > Instellingen > MS Entra |
Eenmalig |
SAML-configuratie |
Niet nodig |
Negeren |
6. Automatische groepstoewijzing
Kibi Connect kan gebruikers automatisch aan groepen toewijzen op basis van informatie uit Microsoft Entra (Active Directory). Zo worden nieuwe medewerkers direct aan de juiste afdelings- of locatiegroep gekoppeld.
Stap 6.1: Groepen voor de toewijzing configureren
Voor elke groep die automatisch ingevuld moet worden, moet u het overeenkomstige toewijzingsveld instellen:
Navigeer naar Groepsbewerking in Kibi Connect.
In het gebied van de groepsinstellingen vindt u twee optionele velden:
MS Entra Afdeling: Voer hier de exacte afdelingsnaam in zoals deze in Microsoft Entra is geregistreerd (bijv. "Klantenondersteuning", "Marketing").
MS Entra Kantorenlocatie: Voer hier de exacte locatie in zoals deze in Microsoft Entra is geregistreerd (bijv. "Berlijn", "A13").
Opmerking: Deze velden zijn alleen zichtbaar voor systeembeheerders en alleen als de MS Entra-integratie actief is.
Stap 6.2: Werkwijze van de automatische toewijzing
Bij elke synchronisatie met Microsoft Entra gebeurt het volgende:
Kibi Connect leest de afdeling en locatie van elke gebruiker uit Microsoft Entra.
Als een groep een passend MS Entra Afdeling- of Kantorenlocatie-veld heeft, wordt de gebruiker automatisch aan deze groep toegewezen.
Nieuwe groepen worden automatisch gemaakt als minimaal 2 gebruikers met dezelfde afdeling of locatie bestaan.
Bestaande groepslidmaatschappen blijven behouden.
Belangrijk: De waarden in de velden "MS Entra Afdeling" en "MS Entra Kantorenlocatie" moeten exact overeenkomen met de waarden in Microsoft Entra (hoofdletters/kleine letters worden niet in aanmerking genomen).
Stap 6.3: Voorbeeld
Stel, u heeft de volgende structuur in Microsoft Entra:
Medewerker |
Afdeling (Department) |
Locatie (Office Location) |
|---|---|---|
Max Mustermann |
Verkoop |
Berlijn |
Erika Musterfrau |
Verkoop |
Hamburg |
Hans Beispiel |
Marketing |
Berlijn |
En in Kibi Connect maakt u:
Groep "Verkoop" met MS Entra Afdeling = "Verkoop"
Groep "Locatie Berlijn" met MS Entra Kantorenlocatie = "Berlijn"
Na de synchronisatie wordt Max Mustermann automatisch toegewezen aan de groepen "Verkoop" en "Locatie Berlijn", Erika Musterfrau aan de groep "Verkoop" en Hans Beispiel aan de groepen "Marketing" (indien aanwezig) en "Locatie Berlijn".