0Pricing
Azure Fundamentals · Lektion

Single Sign-On und externe Identitäten

Aktivieren Sie SSO für in Entra ID registrierte Unternehmensanwendungen und ermöglichen Sie externen Partnern oder Kunden, sich über B2B oder B2C mit ihren eigenen Identitäten anzumelden.

Single Sign-On und externe Identitäten ist eine kostenlose Azure Fundamentals-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Azure Fundamentals-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Azure Fundamentals-Kurs umfasst insgesamt 4 Lektionen.

Was ist Single Sign-On?

Single Sign-On (SSO) ermöglicht es einem Benutzer, sich einmal zu authentifizieren und auf mehrere Anwendungen zuzugreifen, ohne für jede Anwendung die Anmeldedaten erneut einzugeben. Entra ID fungiert als zentraler Identitätsanbieter (IdP): Nach der Anmeldung bei der Microsoft-Identitätsplattform werden Token ausgestellt, die den Zugriff auf jede registrierte Anwendung gewähren, zu deren Nutzung der Benutzer berechtigt ist. SSO erhöht die Sicherheit, da es die Kennwortüberlastung und die Vielzahl anwendungsspezifischer Anmeldedaten reduziert.

SSO-Protokolle: OIDC und SAML

Entra ID unterstützt zwei zentrale SSO-Protokolle. OpenID Connect (OIDC) ist der moderne, auf OAuth 2.0 basierende Standard, der von Microsofts eigenen Apps und den meisten neuen SaaS-Anwendungen verwendet wird – er stellt JSON Web Tokens (JWTs) aus. SAML 2.0 ist ein älteres XML-basiertes Protokoll, das von vielen älteren Unternehmensanwendungen weiterhin benötigt wird und von Tausenden vorintegrierten Apps im Entra ID-Anwendungskatalog unterstützt wird.

Der Entra ID-Anwendungskatalog

Entra ID stellt einen Anwendungskatalog mit vorgefertigten SSO-Integrationen für mehr als 3.000 SaaS-Anwendungen bereit, darunter Salesforce, ServiceNow, GitHub Enterprise, AWS, Zoom und viele weitere. Wenn Sie eine Anwendung aus dem Katalog hinzufügen, werden die SSO-Metadaten automatisch konfiguriert, wodurch sich die Integrationszeit erheblich verkürzt. Für Apps, die nicht im Katalog enthalten sind, können Sie die Parameter für die SAML- oder OIDC-Föderation manuell konfigurieren.

# Add an enterprise application from the gallery
# (done in Azure portal: Entra ID > Enterprise Applications > New Application)

# Or register a custom OIDC app via CLI
az ad app create \
  --display-name 'MyInternalApp' \
  --sign-in-audience AzureADMyOrg \
  --web-redirect-uris 'https://app.internal.com/callback'

My Apps-Portal

Das My Apps-Portal (myapps.microsoft.com) ist ein Self-Service-Webportal, in dem Benutzer alle Unternehmensanwendungen sehen, denen sie zugewiesen wurden, und diese mit einem einzigen Klick starten können. IT-Administratoren steuern, welche Apps für welche Benutzer angezeigt werden. Wenn Self-Service-Funktionen aktiviert sind, können Benutzer über dieses Portal außerdem Gruppenmitgliedschaften und Zugriffsanforderungen verwalten.

Azure AD B2B: Gastbenutzer

Entra ID B2B (Business-to-Business) ermöglicht es Ihnen, externe Partner, Auftragnehmer und Anbieter als Gastbenutzer in Ihren Mandanten einzuladen. Gäste authentifizieren sich über den Identitätsanbieter ihrer eigenen Organisation (einen anderen Entra ID-Mandanten, Google oder einen beliebigen SAML/OIDC-Anbieter) und erhalten anschließend ein Zugriffstoken für Ihre Ressourcen. Über standardmäßige RBAC- und Richtlinien für bedingten Zugriff steuern Sie genau, auf welche Apps, Gruppen und Ressourcen Gäste zugreifen können.

# Invite a guest user
az ad invitation create \
  --invited-user-email-address partner@external.com \
  --invite-redirect-url 'https://myapps.microsoft.com' \
  --send-invitation-message true

Ablauf der B2B-Zusammenarbeit

Wenn Sie einen externen Benutzer einladen, erhält dieser eine E-Mail-Einladung mit einem Einlösungslink. Nach dem Anklicken des Links authentifiziert sich der Benutzer mit seinen eigenen Anmeldedaten (nicht mit einem neuen Kennwort in Ihrem Mandanten), und Entra ID erstellt in Ihrem Verzeichnis ein Gastbenutzerobjekt, das den Benutzer repräsentiert. Anschließend weisen Administratoren dem Gastbenutzer Rollen und Gruppenmitgliedschaften genauso wie internen Benutzern zu. Der Gast authentifiziert sich jedoch weiterhin über seine Heimatorganisation.

Azure AD B2C: Kundenidentitäten

Entra External ID für Kunden (ehemals Azure AD B2C) ist ein separater Identitätsdienst für kundenorientierte Anwendungen. Kunden können sich mit ihrer E-Mail-Adresse, Telefonnummer oder ihren Social-Media-Konten (Google, Facebook, Apple) registrieren und anmelden. Im Gegensatz zu B2B, das mit vorhandenen Organisationsidentitäten föderiert, erstellt und verwaltet B2C Kundenidentitätskonten und unterstützt Millionen von Benutzern mit individuell gebrandeten Anmeldeerlebnissen.

B2B vs. B2C: Die wichtigsten Unterschiede

Die Entscheidung zwischen B2B und B2C hängt davon ab, wer die Benutzer sind. B2B richtet sich an Geschäftspartner und Beschäftigte anderer Organisationen, die bereits über eine Unternehmensidentität verfügen, mit der sie sich authentifizieren. B2C richtet sich an Endkunden ohne Organisationsidentität – sie registrieren sich mit einer E-Mail-Adresse oder einem Social-Media-Konto. B2B-Benutzer erscheinen in Ihrem Mandanten als Gäste; B2C-Benutzer werden im eigenen Verzeichnis des B2C-Mandanten gespeichert.

Föderierte Identität mit externen IdPs

Entra ID unterstützt die direkte Föderation mit externen SAML- oder WS-Fed-Identitätsanbietern. Das ist hilfreich, wenn eine Partnerorganisation einen nicht von Microsoft stammenden IdP wie Okta, Ping Identity oder AD FS verwendet. Nach der Einrichtung der Föderation können sich alle Benutzer aus der Domäne des Partners mit ihrem eigenen IdP bei Ihren Anwendungen anmelden, ohne einzeln als Gäste eingeladen werden zu müssen – ideal für große Partnerschaften mit vielen Benutzern.

Einstellungen für den mandantenübergreifenden Zugriff

Mit den Einstellungen für den mandantenübergreifenden Zugriff (XTAP) in Entra ID können Sie die eingehende und ausgehende Zusammenarbeit mit bestimmten Partnermandanten granular steuern. Sie können mandantenspezifische Richtlinien konfigurieren, um den MFA-Nachweisen und dem Konformitätsstatus von Geräten des Partners zu vertrauen (oder nicht zu vertrauen). Dadurch müssen Gäste MFA nicht erneut durchführen, wenn sie die Anforderung bereits in ihrem Heimatmandanten erfüllt haben. XTAP ersetzt die älteren B2B-Zulassungs- und -Verweigerungslisten.

Optionen für die kennwortlose Authentifizierung

Entra ID unterstützt den vollständigen Verzicht auf Kennwörter durch kennwortlose Authentifizierung. Zu den Optionen gehören: Windows Hello for Business (biometrische Authentifizierung oder PIN, an ein Gerät gebunden), FIDO2-Sicherheitsschlüssel (USB-/NFC-Hardwareschlüssel von YubiKey usw.) und die App Microsoft Authenticator mit der Telefonanmeldung (Zahlenabgleich). Kennwortlose Methoden sind sowohl sicherer als Kennwörter als auch komfortabler für Benutzer und beseitigen damit den wichtigsten Angriffsvektor bei der Übernahme von Konten.

Kurzer Wissenstest

Testen Sie Ihr Verständnis der Konzepte aus dieser Lektion zu Microsoft Azure Fundamentals (AZ-900).

Zusammenfassung der Lektion

In dieser Lektion haben Sie gelernt: SSO mit Entra ID ermöglicht es Benutzern, sich einmal zu authentifizieren und auf mehrere Anwendungen zuzugreifen, B2B lädt externe Partner als Gastbenutzer ein, die sich mit ihrem eigenen IdP authentifizieren und B2C verwaltet Kundenidentitätskonten und unterstützt die Anmeldung über soziale Konten. Als Nächstes sehen wir uns die Sicherheitstools von Azure an, beginnend mit Microsoft Defender for Cloud.

Häufig gestellte Fragen

Ist die Lektion „Single Sign-On und externe Identitäten“ kostenlos?

Ja — der vollständige Text von „Single Sign-On und externe Identitäten“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Azure Fundamentals-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Azure Fundamentals-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Single Sign-On und externe Identitäten“?

Aktivieren Sie SSO für in Entra ID registrierte Unternehmensanwendungen und ermöglichen Sie externen Partnern oder Kunden, sich über B2B oder B2C mit ihren eigenen Identitäten anzumelden. Du übst Azure Fundamentals mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Azure Fundamentals zu starten?

Keine Vorkenntnisse erforderlich. Azure Fundamentals auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.

Wie lange dauert die Lektion „Single Sign-On und externe Identitäten“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Azure Fundamentals-Lektion Code schreiben und ausführen?

Ja. Jede Azure Fundamentals-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Was ist Microsoft Entra ID?
  2. Benutzer, Gruppen und Rollenzuweisungen
  3. Mehrstufige Authentifizierung und bedingter Zugriff
  4. Single Sign-On und externe Identitäten
← Zurück zu Azure Fundamentals