Verbinden Sie Microsoft Entra ID (Azure AD) per SAML mit Cargo Marshal, verifizieren Sie Ihre E-Mail-Domain und lassen Sie Ihr Team mit seinen Microsoft-Geschäftskonten anmelden.
Mit Single Sign-On (SSO) melden sich Personen mit einer E-Mail-Adresse Ihrer Unternehmensdomain über Microsoft Entra ID bei Cargo Marshal an. Bei der ersten Anmeldung werden sie Mitglied Ihrer Organisation, sofern ein Platz frei ist.
Bevor Sie beginnen
Sie brauchen den Enterprise-Plan, die Rolle Owner oder Admin in Ihrer
Cargo-Marshal-Organisation, eine Entra-Rolle, die Unternehmensanwendungen
anlegen darf (zum Beispiel Anwendungsadministrator), und Zugriff auf die
DNS-Einstellungen Ihrer Domain.
Gehen Sie im Microsoft Entra Admin Center zu Unternehmensanwendungen → Neue Anwendung → Eigene Anwendung erstellen, nennen Sie sie „Cargo Marshal“ und wählen Sie die Option für Anwendungen außerhalb des Katalogs. Öffnen Sie Einmaliges Anmelden und wählen Sie SAML.
Bezeichner (Entitäts-ID): die Entity ID aus Cargo Marshal.
Antwort-URL (Assertionsverbraucherdienst-URL): die ACS-URL aus Cargo Marshal.
Setzen Sie unter Attribute und Ansprüche den Eindeutigen Benutzerbezeichner (Namens-ID) auf user.mail mit dem Format E-Mail-Adresse, damit Cargo Marshal die geschäftliche E-Mail-Adresse erhält. Lassen Sie in den Signaturoptionen SAML-Assertion signieren aktiv; Cargo Marshal lehnt unsignierte Assertions ab.
Laden Sie unter SAML-Zertifikate das Zertifikat (Base64) herunter. Kopieren Sie im Abschnitt Cargo Marshal einrichten die Anmelde-URL und den Microsoft Entra-Bezeichner.
Geben Sie unter Einstellungen → Single Sign-On Ihre E-Mail-Domain ein (zum Beispiel acme.com). Fügen Sie die Anmelde-URL in Single-Sign-On-URL des IdP, den Microsoft Entra-Bezeichner in Entity ID des IdP (Issuer) und den Inhalt der Zertifikatsdatei in Signaturzertifikat des IdP ein. Klicken Sie auf Verbinden.
Cargo Marshal zeigt einen TXT-Eintrag. Legen Sie ihn bei Ihrem DNS-Anbieter an und klicken Sie dann auf Domain verifizieren. DNS-Änderungen können eine Weile dauern. Die Anmeldung per SSO funktioniert, sobald die Domain verifiziert ist.
Weisen Sie unter Benutzer und Gruppen die Personen oder Gruppen zu, die Cargo Marshal nutzen. Sie melden sich auf der Anmeldeseite von Cargo Marshal mit Mit SSO anmelden und ihrer geschäftlichen E-Mail-Adresse an.
Entra ID unterstützt auch OpenID Connect. Wählen Sie dafür in Cargo Marshal OpenID Connect, registrieren Sie unter App-Registrierungen eine Web-App mit der Redirect-URI, erstellen Sie ein Client-Secret und tragen Sie https://login.microsoftonline.com/<tenant-id>/v2.0 als Issuer sowie Client-ID und Secret der App ein.
Sobald die Domain verifiziert ist und Sie sich selbst einmal per SSO angemeldet haben, können Sie SSO verlangen einschalten. Alle Personen der Domain außer Ihnen werden abgemeldet und können sich danach nur noch über Entra ID anmelden. Falls Entra ID einmal nicht erreichbar ist, lesen Sie Notfallzugang bei SSO.
„Für diese E-Mail-Domain ist kein Single Sign-On eingerichtet“: Die Domain ist noch nicht verifiziert oder die E-Mail-Adresse gehört zu einer anderen Domain.
„Ihre Organisation hat keinen freien Platz“: Das Mitgliederlimit des Plans ist erreicht. Geben Sie einen Platz frei oder laden Sie die Person ein und melden Sie sich erneut an. Eine eingeladene Person kann immer beitreten.
„…E-Mail außerhalb der verifizierten Domain“: Entra hat eine andere E-Mail-Adresse gesendet als die Ihrer Domain, oft den Benutzerprinzipalnamen. Setzen Sie die Namens-ID auf user.mail.