Silent AI System
2.4 2.0.0 German Dutch English French
2.4 2.0.0 German Dutch English French

App-Registrierung im Azure Portal (OIDC / User Delegated Sign-In)

Dieses Dokument beschreibt, was ein Azure-/Microsoft-Entra-Administrator tun muss, damit ein Benutzer in seinem Tenant die Silent AI Connectors für Exchange, SharePoint und/oder Teams aktivieren kann. Alle drei Connectoren basieren auf Microsoft Graph und verwenden den OAuth 2.0 Authorization Code Flow mit OpenID Connect (User Delegated Sign-In).

Im Tenant muss eine App-Registrierung vorhanden sein, zu der Silent AI Benutzer zur Einwilligung weiterleiten kann. Es kann entweder eine gemeinsame App-Registrierung für mehrere Connectoren verwendet oder pro Connector eine eigene angelegt werden. Nach der Einrichtung authentifiziert sich jeder Benutzer individuell.

1. Voraussetzungen

  • Du hast Zugriff auf das Microsoft Entra Admin Center mit mindestens der Rolle Application Developer.

  • Die OAuth-Redirect-URL /oauth/callback/msgraph (Beispiel: https://silent-ai.example.com/oauth/callback/msgraph).

2. App-Registrierung anlegen

  1. Öffne das Microsoft Entra Admin Center und melde dich an.

  2. Navigiere zu Identity > Applications > App registrations.

  3. Klicke auf + New registration.

  4. Fülle das Formular aus:

    • Name: z. B. Silent-AI-MsgraphConnector

    • Supported account types:

      • Accounts in this organizational directory only – Single-Tenant (empfohlen für interne Apps)

      • Accounts in any Azure AD directory – Multi-Tenant

      • … and personal Microsoft accounts – falls private MS-Konten erlaubt sein sollen

    • Redirect URI: Plattform Web, URI aus Schritt 1 (z. B. https://silent-ai.example.com/oauth/callback/msgraph)

  5. Klicke auf Register.

3. API-Berechtigungen konfigurieren

  1. Navigiere in der App zu API permissions.

  2. Klicke auf + Add a permission > Microsoft Graph > Delegated permissions.

  3. Füge folgende Scopes hinzu:

Scope

Zweck

Pflicht?

openid

OIDC-Login

✅ Ja

profile

Benutzerprofil

✅ Ja

email

E-Mail-Adresse

Empfohlen

offline_access

Refresh Tokens

✅ Ja

User.Read

Basiszugriff eigenes Profil

Empfohlen

Mail.Read

E-Mails lesen

Ja für Exchange

Sites.Read.All

SharePoint-Websites lesen

Ja für SharePoint

Team.ReadBasic.All

Teams auflisten

Ja für Teams

Channel.ReadBasic.All

Kanäle auflisten

Ja für Teams

ChannelMessage.Read.All

Kanal-Nachrichten lesen

Ja für Teams

Files.Read.All

Dateien in Kanälen / auf Sites lesen

Ja für Teams / SharePoint

Die oberen Scopes gelten für alle Microsoft-Graph-Connectoren. Die connectorspezifischen Ressourcen-Scopes darunter sind je nach genutztem Connector (Exchange, SharePoint, Teams) erforderlich und müssen ebenfalls mit Grant admin consent freigegeben werden.

  1. Klicke auf Add permissions.

  2. ⚠️ Wichtig: Klicke auf Grant admin consent for [Tenant], damit Nutzer nicht auf eine Bestätigung der IT warten müssen.

4. Client Secret anlegen

  1. Navigiere zu Certificates & secrets.

  2. Klicke auf + New client secret.

  3. Vergib eine Beschreibung (z. B. prod-secret) und wähle eine Ablaufzeit. Maximum: 24 Monate – Microsoft empfiehlt weniger als 12 Monate.

  4. Klicke auf Add.

  5. Kopiere den angezeigten Wert sofort – er wird danach nicht mehr angezeigt!

  6. Speichere das Secret sicher (z. B. Secret Manager, Umgebungsvariable).

5. Zugangsdaten an den Silent AI Benutzer übergeben

Stelle dem Benutzer folgendes bereit:

  • Client ID (Application (client) ID, sichtbar unter Overview)

  • Client Secret (aus Schritt 4)

  • Tenant ID (Directory (tenant) ID, sichtbar unter Overview)

6. Benutzerauthentifizierung

Nach der Einrichtung klickt jeder Benutzer in der Silent AI-Oberfläche auf Connect / Login. Silent AI leitet ihn zu Microsoft weiter, wo er die Scopes aus Abschnitt 3 genehmigt. Bei Erfolg speichert Silent AI access_token und refresh_token für Hintergrundsynchronisierungen.

Benutzer können nur Inhalte sehen, auf die sie selbst in Microsoft 365 / Microsoft Graph Zugriff haben.

7. Zugriff widerrufen

  • Tenant-weit: Microsoft Entra Admin Center → Enterprise applications → Silent AI-App suchen → Delete (oder Berechtigungen entfernen). Alle Benutzer-Token werden ungültig.

  • Pro Benutzer: Der Benutzer widerruft seine Einwilligung unter My Apps → App auswählen → Remove.