AETERION

    Entra ID

    Microsoft Entra ID-Integration

    IdentitätVerfügbar

    BRAIAN verbindet sich mit Microsoft Entra ID über Microsoft Graph API, application permissions. Agenten können synchronisation von benutzern und gruppen, rollenzuordnung zu agentenberechtigungen und single sign-on. Jede Aktion ist durch die erteilten Berechtigungen begrenzt, läuft unter einer versionierten Policy und wird im Audit-Log mit Agent, Zeitstempel und betroffenem Datensatz erfasst.

    Was kann BRAIAN tun?

    Benutzer und Gruppen werden aus Entra ID synchronisiert und auf Agentenberechtigungen abgebildet, sodass das Verzeichnis der einzige Ort bleibt, an dem Zugriff entschieden wird. Single Sign-on und Daten für Zugriffsprüfungen nutzen dieselbe Verbindung.

    FähigkeitAgentLesen oder schreiben
    Synchronisation von Benutzern und GruppenAll agentsLesen
    Rollenzuordnung zu AgentenberechtigungenAll agentsLesen
    Single Sign-onCarolLesen
    Daten für ZugriffsprüfungenSecAgentLesen

    Wie entsteht die Verbindung?

    Verbindungsmethode
    Microsoft Graph API, application permissions
    Zugangsdaten
    Eine Entra-ID-Anwendung mit Zertifikatsanmeldung; es wird keine Schreibberechtigung auf das Verzeichnis angefordert.

    Zugangsdaten liegen in einem verschlüsselten Secrets-Store. BRAIAN speichert niemals Passwörter von Endnutzern.

    Welche Berechtigungen sind erforderlich?

    • User.Read.AllLesen der Benutzerattribute für Identität und Sprache.
    • GroupMember.Read.AllGruppenmitgliedschaft, die bestimmt, was jeder Agent und jede Carol-Instanz sehen darf.
    • AccessReview.Read.AllBestehende Ergebnisse von Zugriffsprüfungen, nur lesend, für Zertifizierungsprozesse.

    Berechtigungen werden im minimalen Umfang angefordert, den die konfigurierten Prozesse benötigen. Ungenutzte Scopes werden nicht erteilt.

    Welche Prozesse nutzen sie?

    Prozesse, die über diese Verbindung laufen, und die zugehörigen Bereiche.

    • Prüfung der Datenzugriffe

    • Zugriffszertifizierung

    • Mitarbeiter-Onboarding

    In allen Geschäftsbereichen im Einsatz.

    Die Entra-ID-Gruppenmitgliedschaft bestimmt unmittelbar, was jeder Agent — und jede Carol-Instanz — sehen darf.

    Wie entzieht man den Zugriff?

    Der Zugriff wird in Microsoft Entra ID selbst entzogen — durch Deaktivieren der Zugangsdaten oder Entfernen der Scopes — oder in BRAIAN durch Trennen der Integration. Laufende Prozesse stoppen beim nächsten Aufruf an Microsoft Entra ID und warten auf Prüfung, statt mit Teildaten abzuschliessen; Unterbrechung und Status jedes Prozesses werden im Audit-Log festgehalten.

    Häufige Fragen

    Speichert BRAIAN Daten aus Microsoft Entra ID?

    BRAIAN liest, was ein Prozess benötigt, wenn er es benötigt. Aus Microsoft Entra ID abgerufene Datensätze werden nur für die Dauer des Prozesses und in der Audit-Spur der Aktionen gehalten; Microsoft Entra ID bleibt das führende System.

    Was passiert, wenn die Verbindung mitten im Prozess ausfällt?

    Der Prozess stoppt beim fehlgeschlagenen Schritt und wartet auf Prüfung. Nichts wird doppelt geschrieben: Bereits erfolgte Schreibvorgänge bleiben im Audit-Log, die restlichen Schritte laufen erst nach Wiederherstellung weiter.

    Lassen sich Berechtigungen je Agent festlegen?

    Ja. Scopes werden je Agent definiert, nicht je System: Auf derselben Verbindung zu Microsoft Entra ID kann ein Agent lesen und ein anderer nicht.