Alle Integrationen

SSO einrichten

Mit Microsoft Entra melden sich Teammitglieder über ihre bestehenden Arbeitskonten bei Guard.ch an. Diese Anleitung führt dich durch die Einrichtung in Entra und Guard.ch, den Verbindungstest und den Rollout.

Der Assistent im Dashboard führt dich durch die Einrichtung. Hier findest du die Hintergründe zu jedem Schritt und Hilfe, falls beim Testen oder Anmelden etwas nicht funktioniert.

Guard.ch unterstützt SSO mit Microsoft Entra ID, dem Anmeldedienst hinter Microsoft 365. Dafür brauchst du einen Workspace-Plan mit mehr als einem Platz. Nur ein Workspace-Manager kann SSO einrichten.

Wenn du nur den Beitritt vereinfachen willst

Soll dein Team mit dem Microsoft-Arbeitskonto automatisch deinem Workspace beitreten? Aktiviere dafür Microsoft-Autobeitritt in den Workspace-Einstellungen. Für einen eigenen SSO-Anmeldelink und eine auf eure Organisation begrenzte Anmeldung richte SSO wie unten beschrieben ein.

Was SSO bewirkt

Mit SSO meldet sich dein Team über Microsoft bei Guard.ch an. So läuft die Anmeldung ab:

  1. Eine Kollegin oder ein Kollege öffnet den Anmeldelink des Workspace, etwa guard.ch/sso?workspace=acme.
  2. Guard.ch leitet die Person zu Microsoft weiter. Dort meldet sie sich mit ihrem Arbeitskonto an, sofern sie nicht bereits angemeldet ist.
  3. Microsoft bestätigt Guard.ch, wer sie ist, und sie landet angemeldet in deinem Workspace.

Ein Microsoft-Passwort wird nur auf Microsofts Anmeldeseite eingegeben. Guard.ch erhält die Angaben, die es für die Anmeldung und Zuordnung zum Workspace braucht, darunter Name, E-Mail-Adresse und Organisationskennung.

Bevor du beginnst

Funktioniert mit
Microsoft Entra ID, der Anmeldedienst von Microsoft 365
Bei Guard.ch
Workspace-Plan mit mehr als einem Platz, dazu die Rolle Manager
Bei Microsoft
Jemand, der Anwendungen registrieren darf, meist jemand aus der IT-Abteilung
Zeit
Rund zehn Minuten, plus ein Testlauf
Kosten
Keine. App-Registrierung ist in jedem Microsoft-Plan enthalten.

Auf der Guard.ch-Seite richtest du alles in deinen Workspace-Einstellungen ein, unter Erweiterte Optionen im Abschnitt SSO. Halte diese Anleitung daneben offen. Die vier nummerierten Abschnitte folgen den Schritten des Assistenten.

Schritt 1: Anmeldelink benennen

Der Name deines Workspaces erscheint im Anmeldelink nach workspace=, zum Beispiel guard.ch/sso?workspace=acme. Er muss 3 bis 50 Zeichen lang sein und darf nur Kleinbuchstaben, Ziffern und Bindestriche enthalten. Am Anfang und Ende darf kein Bindestrich stehen. Ist der Name bereits vergeben oder reserviert, wähle einen anderen.

Der Firmenname ist meist die richtige Wahl. Tippe ihn ein und speichere; der Assistent reserviert den Namen und zeigt den fertigen Link mit einer Kopieren-Schaltfläche daneben.

Schritt 2: Guard.ch in Microsoft Entra registrieren

Registriere Guard.ch im Microsoft-Entra-Admin-Center als Anwendung für deine Organisation. Der Assistent im Dashboard öffnet die passende Seite; hier findest du die Schritte im Detail.

  1. Öffne App-Registrierungen (im Admin Center unter Entra ID) und wähle Neue Registrierung. Gib der App einen Namen, den dein Team wiedererkennt, etwa Guard.ch Anmeldung. Der Name ist rein kosmetisch: Er taucht nur in deinen eigenen Admin-Listen und in Zustimmungsdialogen auf, sonst nirgends.
  2. Bei Unterstützte Kontotypen wählst du Nur Konten in diesem Organisationsverzeichnis (Single-Tenant), die Option fürs eigene Unternehmen: Nur Konten aus deiner eigenen Organisation, deinem Tenant, können sich damit anmelden. Ältere Microsoft-Portale nennen dieselbe Option noch Accounts in this organizational directory only, ohne den Klammerzusatz.
  3. Klicke auf Registrieren. Microsoft legt die App an und öffnet die Seite Übersicht; dorthin kehrst du in Schritt 3 zurück.
  4. Öffne die Seite Authentifizierung der App und wähle Umleitungs-URI hinzufügen. Nimm als Plattform Web und füge den Anmeldelink genau so ein, wie der Assistent ihn zeigt, zum Beispiel https://guard.ch/sso?workspace=acme. Bestätige mit Konfigurieren. (Ältere Portale bieten dasselbe Feld direkt im Registrierungsformular an: Redirect-URI.)
  5. Öffne einmal API-Berechtigungen, nur um zu bestätigen, dass hier nichts zu tun ist: Die Standardeinstellungen decken schon genau das ab, was Guard.ch liest, Name und E-Mail-Adresse einer Person. Du fügst keine Berechtigung hinzu und erteilst keine Administratorzustimmung, und Guard.ch sieht weder E-Mails noch Dateien noch Kalender noch sonst etwas.
  6. Öffne Tokenkonfiguration, wähle Optionalen Anspruch hinzufügen, nimm den Tokentyp ID, setze das Häkchen bei xms_edov und bestätige mit Hinzufügen. Dieser Anspruch zeigt Guard.ch, dass die E-Mail-Adresse einer Person zu deiner Organisation gehört. Ohne ihn können Personen, die noch kein Guard.ch-Konto haben, nicht automatisch aufgenommen werden.

Schritt 3: die drei Werte in Guard.ch eintragen

Guard.ch muss jetzt wissen, mit welchem Verzeichnis und welcher App es spricht, und braucht ausserdem ein Mittel, sich auszuweisen. Das sind drei Werte. Die ersten beiden findest du zusammen auf der Seite Übersicht der App in Microsoft: die Verzeichnis-ID (Mandant), die das Verzeichnis deiner Firma identifiziert, und die Anwendungs-ID (Client-ID), die die eben registrierte App identifiziert. Beide sehen aus wie lange Blöcke aus Buchstaben und Ziffern; kopiere jeden Wert in das passende Feld im Assistenten.

Das Client Secret

Der dritte Wert ist das Client Secret, mit dem sich Guard.ch gegenüber Microsoft als die registrierte App ausweist. Öffne in der App Zertifikate und geheime Schlüssel, wähle Neuer geheimer Clientschlüssel, gib Beschreibung und Gültigkeitsdauer an und bestätige. Achte danach auf Folgendes:

  • Kopiere den Wert aus der Spalte «Wert», nicht die Secret ID. Der Wert darunter ist das eigentliche Secret, die ID daneben nur sein Etikett. Das ist der häufigste Fehler in diesem Schritt: die ID statt des Werts einzufügen. Der Verbindungstest meldet dann ein ungültiges Secret.
  • Kopiere den Wert sofort. Microsoft zeigt den Wert genau einmal an. Verlässt du die Seite, ist er für immer weg, aber das ist kein Beinbruch: Erstelle einfach ein neues Secret und kopiere dessen Wert.
  • Das Secret läuft ab. Die Lebensdauer legst du bei der Erstellung fest, bis zu 24 Monate; die längste Option bedeutet die wenigsten Erneuerungen. Leg dir eine Erinnerung für die Woche davor: Die Erneuerung selbst dauert zwei Minuten und wird weiter unten unter Wartung beschrieben.

Füge das Secret in den Assistenten ein und speichere. Guard.ch verschlüsselt es vor dem Speichern und zeigt es danach nie wieder an, auch nicht dem Manager: Bearbeitest du die Konfiguration später, bedeutet ein leeres Secret-Feld einfach, dass der bestehende Wert erhalten bleibt.

Optionale Einstellungen

E-Mail-Domain

Die E-Mail-Domain ist optional. Wenn alle im Team dieselbe Domain verwenden, trage sie ein, etwa acme.com. Microsoft kann dann die Kontoauswahl überspringen, und Guard.ch bietet nach Eingabe einer passenden E-Mail-Adresse SSO an. Bei mehreren Domains kannst du das Feld leer lassen; der Anmeldelink funktioniert weiterhin.

Konten automatisch anlegen

Dieser Schalter entscheidet, was passiert, wenn jemand aus deiner Organisation deinen Link zum allerersten Mal öffnet. Standardmässig ist das eingeschaltet. Dann legt Guard.ch das Konto direkt an und nimmt die Person in den Workspace auf, ein Platz wird belegt. Dein Team richtet sich damit selbst ein, sobald du den Link verschickt hast.

Ist der Schalter aus, können sich über den Link nur Personen anmelden, die bereits ein Guard.ch-Konto in deinem Workspace haben. Andere erhalten die Meldung «Dein Konto wurde nicht gefunden.» So kannst du Plätze gezielt zuweisen.

Schritt 4, optional: Anmeldung einschränken

Ohne weitere Einschränkung kann jede Person mit einem Konto im Verzeichnis deiner Organisation den Link nutzen (jede neue Person braucht trotzdem einen freien Platz). Soll Guard.ch nur einem Sicherheitsteam oder einer handverlesenen Gruppe offenstehen, schränkst du das auf der Microsoft-Seite ein, im selben Admin-Center:

  1. Gehe zu Entra ID › Unternehmensanwendungen (ältere Admin Center listen das unter Identity › Applications › Enterprise applications) und öffne die App, die du registriert hast; sie trägt denselben Namen.
  2. Stelle im Tab Eigenschaften den Schalter Zuweisung erforderlich? auf Ja und speichere.
  3. Wähle unter Benutzer und Gruppen Benutzer/Gruppe hinzufügen und weise die Personen oder Gruppen zu, die Zugriff haben sollen.

Die Einrichtung testen

Mit Verbindung testen prüfst du, ob Verzeichnis, App und Secret bei Microsoft gültig sind. Dabei meldet sich noch niemand an. Wenn der Test scheitert, hilft dir die angezeigte Fehlermeldung weiter:

  • Ungültige Verzeichnis-ID (Mandant). Microsoft kennt kein Verzeichnis unter dieser ID. Kopiere die Verzeichnis-ID (Mandant) erneut von der Seite Übersicht der App; dabei erwischst du leicht den falschen Nachbarwert.
  • Ungültige Anwendungs-ID (Client-ID). Das Verzeichnis existiert, aber keine App darin trägt diese ID. Kopiere die Anwendungs-ID (Client-ID) erneut, und vergewissere dich, dass die App im selben Verzeichnis registriert wurde, auf das deine Verzeichnis-ID (Mandant) zeigt.
  • Ungültiges Client Secret. Prüfe, ob du den Wert und nicht die Secret ID eingefügt hast. Falls nötig, erstelle unter Zertifikate und geheime Schlüssel ein neues Secret und kopiere den Wert aus der Spalte «Wert».
  • Client Secret ist abgelaufen. Die Lebensdauer des Secrets ist abgelaufen. Erstelle ein neues und füge es in den Assistenten ein, alles andere bleibt unverändert.
  • Verbindung zu Microsoft Entra ID fehlgeschlagen. Die Verbindung zu Microsoft kam nicht zustande. Meist ein kurzer Aussetzer, der beim erneuten Versuch verschwindet; bleibt er bestehen, prüfe die Verzeichnis-ID (Mandant) noch einmal, eine fehlerhafte erzeugt dasselbe Symptom.

Besteht der Test, prüfe den gesamten Anmeldeablauf: Öffne deinen Anmeldelink in einem privaten Browserfenster und melde dich mit deinem Arbeitskonto an. So siehst du auch die Schritte, die ein bereits angemeldeter Browser überspringen würde. Landest du im Dashboard, ist die Einrichtung fertig.

Rollout im Team

Verteile den Anmeldelink über euer Intranet, den Team-Chat oder ein verwaltetes Lesezeichen. Wer ihn öffnet, wird über Microsoft angemeldet und gelangt in den Workspace.

Auf verwalteten Firmengeräten kann die IT den Workspace-Anmeldenamen mit der Guard.ch-Erweiterung verteilen. Ist bereits eine Microsoft-Sitzung vorhanden, erfolgt die Anmeldung meist ohne weitere Eingabe. Falls Microsoft eine Bestätigung verlangt, erscheint die normale Anmeldeseite.

Jedes Mitglied belegt einen Platz deines Plans, egal auf welchem Weg es dazugekommen ist. Welche Mitglieder Plätze belegen, siehst und verwaltest du in den Workspace-Einstellungen.

Fehler beheben

Anmeldefehler erscheinen entweder auf der Guard.ch-Anmeldeseite oder auf einer Microsoft-Seite mit einem AADSTS-Code. Hier findest du beide Arten von Meldungen.

Meldungen von Guard.ch

«SSO ist nicht verfügbar.» Die Adresse führt zu keiner aktiven SSO-Einrichtung. Fast immer steckt einer von drei Gründen dahinter: ein Tippfehler im Link (oder ein altes Lesezeichen von vor einer Umbenennung), eine entfernte SSO-Konfiguration, oder ein Workspace ohne Plan für mehrere Plätze.

«SSO für diesen Workspace ist noch nicht vollständig eingerichtet.» Die Einrichtung wurde begonnen, der Linkname existiert, aber die Microsoft-Zugangsdaten wurden nie gespeichert. Wer den Workspace verwaltet, muss noch Schritt 3 abschliessen.

«Dein Konto wurde nicht gefunden.» Die automatische Kontoerstellung ist ausgeschaltet, und diese Person hat noch kein Guard.ch-Konto im Workspace. Entweder du fügst sie zuerst hinzu, oder du schaltest Konten automatisch anlegen ein.

«Der Workspace hat die maximale Kapazität erreicht.» Die Anmeldung selbst hat geklappt, aber alle Plätze sind belegt: für die neue Person war keiner mehr frei. Mach einen Platz frei, indem du ein Mitglied entfernst, oder erweitere den Plan, dann meldet sich die Person einfach erneut an.

«Dieses Konto gehört bereits zu einem anderen Workspace.» Ein Guard.ch-Konto gehört immer nur zu einem Workspace gleichzeitig, und unter dieser E-Mail-Adresse gehört es schon zu einem anderen. Erst verlässt die Person diesen Workspace (oder wird von dessen Manager entfernt), danach klappt die Anmeldung.

«Dein Konto wurde deaktiviert.» Das Konto wurde auf Guard.ch-Seite deaktiviert. Das ist kein SSO-Problem; wende dich an den Support.

«Die Anmeldung bei Microsoft ist fehlgeschlagen.» Der Handschlag zwischen Guard.ch und Microsoft ist mittendrin abgebrochen, meist wegen eines alten, halbfertigen Versuchs in einem anderen Tab. Schliesse den Tab, öffne den Anmeldelink neu, meist klappt es dann. Ein Browser, der jegliche Website-Daten blockiert, kann das ebenfalls auslösen, weil die Anmeldung ein einmaliges Sicherheitstoken im Tab hält, während sie zu Microsoft geht und zurückkommt.

Fehlercodes von Microsoft

AADSTS50011 Weiterleitungsadresse stimmt nicht überein. Die in Schritt 2 hinterlegte Adresse stimmt nicht exakt mit deinem Anmeldelink überein. Öffne die Seite Authentifizierung der App im Admin Center und gleiche die Weiterleitungsadresse Zeichen für Zeichen an, https und den Workspace-Namen eingeschlossen. Dieselbe Meldung triffst du auch, wenn du den Link umbenannt hast, ohne Microsoft anzupassen.

AADSTS700016 Anwendung nicht gefunden. Im Verzeichnis existiert keine App unter deiner Anwendungs-ID (Client-ID). Entweder wurde die ID falsch kopiert, oder die App wurde in einem anderen Verzeichnis registriert, als deine Verzeichnis-ID (Mandant) angibt. Vergleiche beide Werte mit der Seite Übersicht der App.

AADSTS7000215 Ungültiges Client Secret. Wie bei einem fehlgeschlagenen Verbindungstest ist das gespeicherte Secret falsch oder abgelaufen, oft weil die Secret ID statt des Werts eingefügt wurde. Erstelle ein neues Secret und speichere seinen Wert in Schritt 3 des Assistenten.

AADSTS50105 Benutzer nicht zugewiesen. Zuweisung erforderlich steht auf Ja, und diese Person steht nicht auf der Liste. Füge sie oder ihre Gruppe unter Benutzer und Gruppen in der Unternehmensanwendung hinzu.

AADSTS90094 Administratorzustimmung erforderlich. Manchmal auch als «Approval required» formuliert. Deine Organisation verlangt Administratorzustimmung selbst für einfache Anmeldeberechtigungen. Eine Administratorin oder ein Administrator öffnet die App unter Unternehmensanwendungen und erteilt die Zustimmung einmal für die ganze Organisation; danach verschwindet der Hinweis für alle.

Wartung

Nach der Einrichtung sind vor allem diese vier Fälle relevant:

Das Secret läuft ab

Wenn das Secret abläuft, schlagen neue SSO-Anmeldungen fehl. Erstelle in Microsoft unter Zertifikate und geheime Schlüssel ein neues Client Secret. Öffne dann die SSO-Einstellungen im Dashboard, trage den neuen Wert ein und speichere. Bestehende Sitzungen bleiben angemeldet.

Jemand verlässt die Firma

Deaktiviere das Microsoft-Konto der Person, damit sie sich nicht mehr per SSO anmelden kann. Entferne sie anschliessend aus der Mitgliederliste deines Workspaces, um ihren Platz freizugeben.

Der Link muss sich ändern

Wenn sich der Workspace-Anmeldename ändert, passe ihn in Schritt 1 der SSO-Konfiguration an und aktualisiere auch die Weiterleitungsadresse in der Microsoft-App. Informiere danach dein Team und aktualisiere verwaltete Lesezeichen.

SSO ausschalten

Entfernst du die SSO-Konfiguration, funktioniert der Link sofort nicht mehr. Konten, Mitgliedschaften und bisherige Untersuchungen bleiben erhalten. Dein Team meldet sich danach auf einem anderen Weg an. Du kannst SSO jederzeit erneut einrichten.

Sicherheit

  • Passwörter berühren Guard.ch nie. Getippt werden sie, wenn überhaupt, auf Microsofts eigener Seite.
  • Guard.ch bekommt Name und E-Mail-Adresse einer Person, sonst nichts. Keine E-Mails, keine Dateien, kein Kalender.
  • Das Client Secret wird vor dem Speichern verschlüsselt. Danach kann es im Dashboard nicht mehr angezeigt werden, auch dir nicht.
  • Jeder Anmeldevorgang trägt ein signiertes Einmal-Token; gefälschte oder wiederholte Anmeldeversuche werden abgewiesen.
  • Deine Microsoft-Sicherheitsrichtlinien gelten weiter: Multi-Faktor-Authentifizierung, Geräteregeln und bedingter Zugriff kontrollieren Guard.ch genau wie jede andere Firmenanwendung.

Nächste Schritte

Teste den Anmeldelink mit einem Teammitglied, bevor du ihn verteilst. Für verwaltete Geräte findest du die passenden Browser-Erweiterungen auf der Integrationsseite.