Zum Hauptinhalt springen

Single Sign-on mit Microsoft Entra ID (vormals Azure) bei Talent2Go einrichten | SAML

Dieser Artikel enthält eine Schritt-für-Schritt Anleitung zur Einrichtung des SSO mittels SAML.

Verfasst von Marietta Südkamp

Die Authentifizierungsmethode Single Sign-on (SSO) über SAML ist ein kostenpflichtiges Talent2Go-Addon und ermöglicht es Ihnen und allen anderen Talent2Go-Nutzer:innen aus Ihrem Unternehmen, sich einmalig anzumelden und anschließend auf mehrere Anwendungen und Dienste zuzugreifen, ohne sich erneut authentifizieren zu müssen. Die Anmeldeinformationen werden zentralisiert verwaltet, was zu einer erhöhten Sicherheit beiträgt.

Der folgende Artikel enthält eine detaillierte Schritt-für-Schritt Anleitung, wie Sie den SSO mit Microsoft Entra ID in Talent2Go einrichten können. (SAML)

❗️Anforderungen:

Sie benötigen einen Talent2Go und Microsoft Entra ID - Administratorzugriff, sowie das gebuchte Talent2Go-Addon SSO um Single Sign-on einzurichten.


1. Talent2Go bei Micosoft zu Ihren Unterneh-mensanwendungen hinzufügen

  1. Melden Sie sich in Ihrem Microsoft Entra ID Admin Center an

  2. Wählen Sie im linken Navigationsbereich den Dienst Microsoft Entra ID aus.

  3. Wählen Sie im linken Menü den Punkt "Unternehmensanwendungen"

  4. Klicken Sie auf "Neue Anwendung"

  5. Klicken Sie auf "Eigene Anwendung erstellen"

  6. Als Namen "Talent2Go" wählen und die Option "Beliebige andere, nicht im Katalog gefundene Anwendung integrieren"

  7. Klicken Sie im linken Menü auf "Verwalten" und dann auf "Eigenschaften", hier können Sie zur besseren Kenntlichmachung das Talent2Go Icon hochladen. Die entsprechende Datei in den richtigen Abmessungen können Sie hier herunterladen.


2. Vorbereitung der der Talent2Go SAML Konfiguration

  1. Loggen Sie sich bei Talent2Go ein

  2. Wählen Sie den Menüpunkt Einstellungen und wechseln Sie zu den Unternehmenseinstellungen (entsprechende Rechte erforderlich)

  3. Wählen Sie den Reiter SSO

  4. Lassen Sie diesen Browser-Tab geöffnet, um in den späteren Schritten schnell und einfach auf die Einstellungen zugreifen zu können.


3. Konfiguration von Entra ID SSO

  1. Wechseln Sie zu den Unternehmensanwendungen und wählen Sie die zuvor erstelle App "Talent2Go!"

  2. Klicken Sie auf "Verwalten", "Einmaliges Anmelden" und "SAML"

  3. Klicken Sie auf das Stift Symbol (Bearbeiten) bei "Grundlegende SAML-Konfiguration"

  4. Wechseln Sie zu Talent2Go, kopieren Sie der Reihe nach die Werte und fügen Sie sie bei Microsoft ein (siehe Bild) und klicken Sie auf speichern.


4. Konfiguration von Entra ID SSO

  1. Nachdem Sie die SAML-Basiskonfiguration gespeichert haben, sollten Sie zur SSO-Seite "Einmaliges Anmelden" im Entra-Portal zurückkehren, wir empfehlen, die Seite zu aktualisieren, bevor Sie mit der Anleitung fortfahren.

  2. Als Nächstes müssen Sie das Zertifikat (Base64) herunterladen und die heruntergeladene Zertifikatsdatei in einem Texteditor öffnen.

  3. Kopieren Sie den Inhalt der Base64-Zertifikatsdatei und fügen Sie ihn bei Talent2Go ein. Hierzu klicken Sie auf den Bleistift und dann befüllen Sie alle entsprechenden Felder, siehe Bilder:

  4. Wenn Sie alles eingetragen haben, setzen Sie den Haken bei "Aktiv" und klicken Sie auf "Speichern". Ist alles korrekt, erscheint ein grüner Haken.


5. Erstellen von Benutzerrollen und Zuweisen von Benutzern

  1. Wechsel Sie wieder ins Microsoft Entra ID Portal und wählen Sie Talent2Go aus den Unternehmensanwendungen.

  2. Suchen Sie im linken Menü nach dem Abschnitt "Verwalten" und wählen Sie "Benutzer und Gruppen" aus.

  3. Klicken Sie auf "Anwendungsregistrierung"

  4. Klicken Sie auf "App-Rolle erstellen", befüllen Sie auf der rechten Seite die gleich folgenden App-Rollen vollständig und klicken Sie nach jeder Rolle auf "Anwenden". Die Beschreibung können Sie zu internen Zwecken frei wählen.

    Anzeigename: Superadmin

    Zulässige Mitgliedstypen: Benutzer / Gruppen

    Wert: superadmin

    *Benutzerrolle “Superadmin” ist nur 1 Benutzer pro Unternehmen

    Anzeigename: Admin

    Zulässige Mitgliedstypen: Benutzer / Gruppen

    Wert: admin

    Anzeigename: B2B-Azubi

    Zulässige Mitgliedstypen: Benutzer / Gruppen

    Wert: azubi

    Anzeigename: Ausbilder/in

    Zulässige Mitgliedstypen: Benutzer / Gruppen

    Wert: ausbilder

    Anzeigename: HR

    Zulässige Mitgliedstypen:: Benutzer / Gruppen

    Wert: hr

    Anzeigename: Geschäftsführung

    Zulässige Mitgliedstypen: Benutzer / Gruppen

    Wert: geschaeftsfuehrung

    Anzeigename: Verantwortliche/r Lernstation

    Zulässige Mitgliedstypen: Benutzer / Gruppen

    Wert: verantwortlicher_lernstation

  5. Für individuelle Rollen die Sie bei Talent2Go angelegt haben gilt:

    Anzeigename: (frei wählbar - wird nicht zu Talent2Go übertragen, nur für Ihre Übersicht)

    Zulässige Mitgliedstypen: Benutzer / Gruppen

    Wert: (Bezeichnung der individuellen Rolle)

    z.B.:

    Anzeigename: Ausbildungspate Elektro

    Zulässige Mitgliedstypen: Benutzer / Gruppen

    Wert: ausbildungspate_elektro

    Fall 1 = Wenn die benutzerdefinierte Rolle „Ausbildungspate Elektro“ bei Talent2Go noch nicht angelegt wurde, wird die Rolle mit dem Namen „Ausbildungspate Elektro“ bei Talent2Go erstellt. In diesem Fall stehen alle Berechtigungen der neuen Rolle auf „Darf nicht sehen“. Die Berechtigungen können nachträglich von einem Admin angepasst werden. Der Wert „ausbildungspate_elektro“ wird automatisch durch die Anwendung in „Abteilungsleiter Elektro“ konvertiert.

    Fall 2 = Man könnte auch zuerst bei Talent2Go eine benutzerdefinierte Rolle „Ausbildungspate Elektro“ erstellen, die Berechtigungen anpassen und danach bei Microsoft eine App-Rolle mit folgenden Werten hinzufügen:

    Anzeigename: Ausbildungspate Elektro

    Zulässige Mitgliedstypen: Benutzer / Gruppen

    Wert: ausbildungspate_elektro

    Wichtig: Die Worttrennung bei "Wert" soll nur über das Zeichen „_“ (Unterstrich) erfolgen-

  6. Nachdem die Rollen erstellt wurden, können Sie zu "Benutzer und Gruppen" zurückkehren, sich selbst mit der App-Rolle "superadmin" ausstatten und mit den finalen Schritten dieser Anleitung fortfahren. An dieser Stelle könnten Sie aber auch schon alle anderen Personen hinzufügen und die Rollen zuweisen.

    Wichtig bei Rollenwechsel: Die Benutzerrollen können technisch sowohl bei Talent2Go als auch bei Microsoft geändert werden (z.B. von Ausbilder/in zu Verantwortliche/r Lernstation).

    Beachten Sie hierbei bitte, dass Sie Anpassungen direkt bei Microsoft vornehmen sollten. Eine Änderung bei Talent2Go würde nach dem nächsten Login von Microsoft überschrieben werden.


6. Validieren und speichern

  1. Stellen Sie sicher, dass Ihre Microsoft Entra ID Active Directory-Benutzer mit der E-Mail-Adresse des Talent2Go-Benutzers übereinstimmen, Talent2Go verwendet die User-Mail als Kennung für SSO.

  2. Um die SAML-Konfiguration zu testen und zu validieren, wechseln Sie zu der von Ihnen erstellten Anwendung, suchen Sie auf der linken Seite nach Verwalten, und wählen Sie Single Sign-On aus.

  3. Klicken Sie unten auf der Seite auf die Schaltfläche "Test".

  4. Auf der rechten Seite wird ein neues Fenster angezeigt, klicken Sie auf die Schaltfläche "Anmeldung testen", um den Test für den aktuellen Benutzer zu starten.

  5. Ein weiterer Tab sollte sich in wenigen Sekunden öffnen, melden Sie sich mit Ihrem Microsoft-Konto an und überprüfen Sie, ob Sie als der richtige Benutzer in der richtigen Entität bei Talent2Go angemeldet sind. Wenn alles funktioniert, sind Sie mit der SAML-Konfiguration fertig.


7. Zugriffsmöglichkeiten steuern

Standardmäßig ist der Zugriff so eingestellt, dass sich User nach Einrichtung nur über das Microsoft App Dashboard und per E-Mail Adresse & Passwort einloggen können. Der Button "Fortfahren mit Microsoft" funktioniert mit der SAML Konfiguration nicht. Wenn Sie das wünschen richten Sie bitte die OAUTH2 Variante ein.


FAQ

Ich möchte dass sich meine Nutzer über den "Fortfahren mit Microsoft Button" anmelden können, welche Konfiguration muss dafür angelegt sein?

Kann man sich als User eines Unternehmens (z.B. Azubi oder Ausbilderin) bei Talent2Go einloggen, ohne dass man vorher von einem Admin manuell bei Talent2Go hinzugefügt wurde?

Ja, sobald Sie einen User über Microsoft Entra zur angelegten Microsoft App Talent2Go hinzugefügt haben, kann sich der User bei Talent2Go per SSO einloggen und wird automatisch Ihrem Unternehmensaccount angelegt und zugeordnet. Beachten Sie hier dass Sie im Nachgang noch die Stammdaten ergänzen müssten.

Können unsere Auszubildenden bzw. auch andere Rollen unseres Unternehmens die Funktion "Fortfahren mit Microsoft Account" nutzen um sich einzuloggen?

Ja, hierzu muss die Checkbox bei „Autorisierung ausschließlich über Microsoft SSO“ deaktiviert werden. Die Benutzer können sich dann über E-Mail + Passwort, „Anmelden mit Microsoft“ und das Microsoft App-Dashboard anmelden.

Wir möchten unserer internen IT-Abteilung die Einrichtung von SSO über Microsoft Entra überlassen, wie machen wir das?

Das ist kein Problem. Als Administrator/in können Sie einfach zunächst eine individuelle Rolle anlegen, z.B: "IT-Support". Jetzt können Sie in den Talent2Go Unternehmenseinstellungen die Berechtigungen anpassen, wichtig ist die Berechtigung "Unternehmenseinstellungen", hier muss "Darf sehen und bearbeiten" ausgewählt sein. Danach können Sie die betreffende Person über das Stammdatenmenü einladen und sie kann die technische Integration vornehmen.

Funktioniert die SSO auch in Kombination mit anderen Integrationen?

Ja, es ist möglich SSO auch mit anderen Integration zu nutzen, z.B. in Kombination mit Personio. Die Benutzer, die nur bei Microsoft hinterlegt sind, loggen sich dann über SSO ein. Benutzer, die nicht im Active Directory des Unternehmens integriert sind und z.B. über eine Integration importiert werden, bekommen bei der Synchronisation mit dem Stammdatensystem eine E-Mail mit einem initialen Passwort und können sich ganz normal über den Loginscreen mit ihrer E-Mail Adresse und ihrem Passwort einloggen.

Benutzer, die sowohl bei Microsoft als auch bei der Integration hinterlegt sind, bekommen bei der Synchronisation eine E-Mail mit Passwort und können sich sowohl über den Loginscreen mit ihrer E-Mail-Adresse und ihrem Passwort als auch über SSO einloggen. Beim letzten Fall ist es wichtig, dass die E-Mail Adressen übereinstimmen.

Was ist der Unterschied zwischen SSO SAML und OAuth2?

OAuth2 ermöglicht den Login über den Login-Button mit SSO direkt auf der Talent2Go-Seite für bereits bestehende Nutzer:innen. SAML ist die Anmeldung über die Microsoft-eigene Oberfläche (App-Dashboard/Intranet), bei der Rollen automatisch aus dem Active Directory übernommen werden.

Wir würden gerne die Rollenberechtigung nur innerhalb der Anwendung administrieren – geht das?

Nein, das ist technisch nicht vorgesehen. Bei aktivierter SAML-Konfiguration werden Rollen ausschließlich über die Gruppenzuordnung in Ihrem Active Directory / Microsoft Entra ID gesteuert und bei jedem Login übertragen. Eine rein Talent2Go-seitige Verwaltung der Rollen – etwa über eine „Sammelgruppe“ – ist bei aktivem SAML nicht möglich, da ohne Gruppenzuordnung im aktuellen Microsoft-Konto keine Rolle übermittelt werden kann und der Login entsprechend fehlschlägt.

Kann ich SAML und OAuth2 parallel nutzen?

Ja, das ist möglich. In diesem Fall müssen jedoch zusätzlich alle Voraussetzungen der OAuth2-Integration erfüllt werden, d. h. die Azure-Objekt-ID muss bei allen Personen/Rollen eingepflegt sein, die sich über den Button „Fortfahren mit Microsoft“ anmelden sollen. Von einer parallelen Nutzung raten wir im Regelfall ab, da sie zu doppeltem Pflegeaufwand (Objekt-IDs zusätzlich zur AD-Gruppenzuordnung) und häufig zu Verwirrung bei den Endnutzenden führt, welcher Login-Weg gerade gilt.
-> Hier der Hilfeartikel bezüglich der Azure-Objekt ID

Unterstützt Talent2Go SCIM?

SCIM wird von Talent2Go aktuell nicht angeboten. Es steht auf der Produkt-Roadmap; ein konkreter Zeithorizont kann derzeit noch nicht genannt werden. Wir informieren alle Kunden immer proaktiv, sobald SCIM oder andere Neuerungen verfügbar sind. Vielen Dank für dein Verständnis.

Ist ein Login per SAML nur über das Microsoft App-Dashboard (MyApps) möglich, nicht über den Button „Fortfahren mit Microsoft“?

Ja, das ist korrekt und so auch im Hilfeartikel zur SAML-Einrichtung dokumentiert. Bei reiner SAML-Konfiguration ist der Login-Button „Fortfahren mit Microsoft“ nicht vorgesehen; die Anmeldung erfolgt über das Microsoft App-Dashboard, eine im Intranet eingebundene Kachel oder klassisch per E-Mail-Adresse und Passwort. Möchte ein Unternehmen den Button „Fortfahren mit Microsoft“ zusätzlich nutzen, muss ergänzend OAuth2 eingerichtet werden (inkl. Pflege der Objekt-IDs).

SSO ist als Add-On gebucht. Auszubildende sollen die App auch von zuhause per Firmenmail nutzen; intern soll aber keine 2FA-Pflicht bestehen.

Bei aktivierter Talent2Go-2FA wird diese aktuell zusätzlich zum SSO-Login abgefragt – unabhängig davon, ob sich die Person intern oder extern anmeldet. Eine Unterscheidung „intern ohne 2FA, extern mit 2FA“ ist in den Talent2Go-Unternehmenseinstellungen derzeit nicht konfigurierbar; die 2FA-Einstellung gilt unternehmensweit.

Für dieses Szenario sollte die Steuerung stattdessen im Identity Provider erfolgen, z. B. über Microsoft Entra Conditional Access: MFA lässt sich dort gezielt nur außerhalb des Firmennetzwerks, für bestimmte Gruppen (z. B. Auszubildende) oder abhängig von der Geräte-Compliance erzwingen. Talent2Go vertraut in diesem Fall dem bereits erfolgreich durchgeführten SSO-Login und fragt keine zusätzliche Talent2Go-2FA ab, wenn diese im Unternehmen deaktiviert ist.

Können Azubis die App auch auf privaten Endgeräten nutzen, wenn SSO eingerichtet ist? Welche Voraussetzungen gelten?

Grundsätzlich ja, technisch ist beides möglich – die konkreten Voraussetzungen unterscheiden sich aber je nach SSO-Verfahren:

Bei OAuth2: Der Login läuft browserbasiert über den Button „Fortfahren mit Microsoft“ und funktioniert auf jedem Gerät mit Internetzugang, sofern die Azure-Objekt-ID der Person hinterlegt ist. Es besteht keine technische Einschränkung auf Firmengeräte.

Bei SAML: Der Login läuft über das Microsoft App-Dashboard (myapps.microsoft.com) und ist ebenfalls browserbasiert erreichbar – auch von privaten Geräten aus, sofern sich die Person erfolgreich gegenüber Microsoft Entra ID authentifizieren kann.

Wichtig: Ob ein Login von privaten/unternehmensfremden Geräten überhaupt erlaubt ist, entscheidet nicht Talent2Go, sondern die Sicherheitsrichtlinien des Unternehmens im Microsoft-Umfeld (z. B. Conditional-Access-Regeln zu Geräte-Compliance, Standort oder MFA). Wir empfehlen Kund:innen mit dieser Frage, sich intern mit der IT-Abteilung bzw. den Entra-ID-Administrator:innen abzustimmen.

Ein Benutzer ohne bestehenden Account versucht sich anzumelden – Fehlermeldung „Benutzer existiert nicht“.

Bei korrekt konfigurierter SAML-Anbindung (App-Zuweisung und Gruppenzuordnung in Entra ID) wird der Account beim ersten Login über die Kachel im Intranet automatisch angelegt (Just-in-Time-Provisioning). Tritt die Fehlermeldung dennoch auf, deutet das in der Regel auf eine fehlende App-Zuweisung oder Gruppenzuordnung in Entra ID hin, nicht auf eine grundsätzlich fehlende Automatik. Bitte stellen Sie sicher, dass der Login darüber erfolgt ist.

Bei der Oauth2 Konfiguration müssen die Benutzer:Innen manuell angelegt werden.

Trotz aktivierter „Autorisierung ausschließlich über Microsoft SSO“ können sich Benutzer weiterhin mit Benutzername/Passwort anmelden.

Das deutet darauf hin, dass die reine SAML-Konfiguration genutzt wird. Bei SAML ist der Button „Fortfahren mit Microsoft“ standardmäßig nicht vorgesehen – Login ist nur über das Microsoft App-Dashboard oder per E-Mail & Passwort möglich. Setzt man zusätzlich den Haken „Autorisierung ausschließlich über Microsoft SSO“, wird dies faktisch mit OAuth2 vermischt: Damit diese Einstellung wirkt, müssen für alle betroffenen Personen (Nachwuchskräfte wie auch alle anderen Rollen) die Azure-Objekt-IDs manuell eingepflegt werden – siehe Hilfeartikel „Zusätzliche Verifizierung über Azure-ID“. Ohne hinterlegte Objekt-ID bleibt der Passwort-Login für die betroffene Person weiterhin möglich, auch wenn der Haken gesetzt ist.

Werden über SSO SAML Personen automatisch in Talent2Go übertragen und angelegt, oder muss das manuell erfolgen?

Für SAML gilt: Ja. Sobald in Microsoft Entra ID alles korrekt konfiguriert ist (App der Person zugewiesen, passende App-Rolle/AD-Gruppe hinterlegt) und sich die Person erstmalig über die MyApps-Kachel bei Talent2Go anmeldet, wird automatisch ein Talent2Go-Account angelegt und die entsprechende Rolle zugewiesen (Just-in-Time-Provisioning). Danach müssen lediglich noch gewünschte weitere Felder ergänzt werden, z. B. in der Personalakte (Personalnummer, Ausbildungsberuf, Einsatzplanung etc.).

Hat dies deine Frage beantwortet?