Home — Leistungserfassung — KB0634: Authentifizierungsoptionen – Wahl der Identitätsanbieter

KB0634: Authentifizierungsoptionen – Wahl der Identitätsanbieter

In den Systemeinstellungen der TimeSafe Leistungserfassung (ab Version 2025) können die Identitätsanbieter festgelegt werden, die für die Authentifizierung der Benutzerkonten verwendet werden.

IdentitätsanbieterAuthentifizierung
TimeSafe LeistungserfassungAnmeldeinformationen müssen mit den in TimeSafe gespeicherten Angaben übereinstimmen
Active Directory– Anmeldeinformationen werden gegen das lokale Active Directory geprüft
– Login muss in TimeSafe im Format domäne\login oder login@domäne hinterlegt sein
– Nicht nutzbar in einer reinen Microsoft Entra ID-Umgebung
Microsoft Entra ID– Authentifizierung erfolgt über Microsoft Entra ID
– Benutzername aus Microsoft Entra ID muss in TimeSafe hinterlegt sein.
– Dieser sogenannte User Principal Name hat das Format login@domäne

Hinweise:

  • Die Eingabe eines Passworts ist nur erforderlich, falls kein Single Sign-on (SSO) verwendet wird.
  • Die Option „Single Sign-on“ kann in den Persönlichen Einstellungen aktiviert werden.
  • Die erforderlichen Interaktionen bei der Authentifizierung mit Microsoft Entra ID hängen davon ab, ob und in welchem Umfang gültige Anmeldeinformationen aus vorherigen Anmeldungen vorliegen.
  • In hybriden Umgebungen kann sich der User Principal Name in Entra ID vom User Principal Name im lokalen Active Directory unterscheiden.

Microsoft Entra ID – Interaktive Anmeldung

Um die interaktive Anmeldung über Microsoft Entra ID zu verwenden, sind folgende Schritte erforderlich:

  1. Anwendung registrieren im Azure Portal
    • App-Registrierungen
    • + Neue Registrierung
      • Name festlegen
      • Unterstützte Kontotypen definieren
    • Authentifizierung
      • + Plattform hinzufügen
        • Mobilgerät- und Desktopanwendungen
        • Umleitungs-URIs: https://login.microsoftonline.com/common/oauth2/nativeclient
        • Unterstützte Kontotypen festlegen
    • Falls die interaktive Anmeldung mit Microsoft Entra ID im Web-Client der TimeSafe Leistungserfassung genutzt werden soll:
    • Authentifizierung
      • +Plattform hinzufügen
        • Web
        • Umleitungs-URI definieren, abhängig von der URL des Web-Clients. Der individuelle Teil der URI ist nachfolgend fett markiert:
          https://TIMESAFELEISTUNGSERFSSUNGURL/Anmeldung/OidcCallback
        • Token-Optionen: beide Optionen sollten deaktiviert bleiben
      • Unterstützte Kontotypen festlegen
    • Übersicht
      • Anwendungs-ID (Client) kopieren
      • Verzeichnis-ID (Mandant) kopieren
  2. Daten der App-Registrierung in der TimeSafe Leistungserfassung hinterlegen:
    • Optionen – Systemeinstellungen – Authentifizierung
    • Identitätsanbieter „Microsoft Entra ID – Interaktive Anmeldung“ aktivieren
    • Anwendungs-ID (Client) einfügen
    • Verzeichnis-ID (Mandant) einfügen
  3. Falls die interaktive Anmeldung mit Microsoft Entra ID im Web-Client der TimeSafe Leistungserfassung genutzt werden soll:
    • Geheimen Schlüssel (Secret) im Azure Portal erstellen:
      • Zertifikate & Geheimnisse
      • Geheime Schlüssel
      • + Neuer geheimer Schlüssel
      • „Wert“ des Schlüssels kopieren und in der TimeSafe Leistungserfassung in den Systemeinstellungen unter „Optionen – Systemeinstellungen – Authentifizierung“ einfügen.
    • Falls beim Anmeldeprozess der Fehler «Eine vorhandene Verbindung wurde vom Remotehost geschlossen» auftritt, gibt es folgende Lösungsschritte:
      • Die beiden fett markierten Einträge in der Web.config-Datei im System.web-Block ergänzen:
  <system.web>    
    <compilation targetFramework="4.8" />
    <httpRuntime targetFramework="4.8" />
    <httpCookies sameSite="None" requireSSL="true" />
    <sessionState mode="InProc" cookieSameSite="None" cookieless="UseCookies" cookieName="TSL" timeout="9600"/>
    <customErrors mode="RemoteOnly" />
  </system.web>
  • Falls die Fehlermeldung danach noch auftritt, kann folgender Eintrag ergänzt werden:
  <runtime>
    <AppContextSwitchOverrides value="
    Switch.System.Net.DontEnableSystemDefaultTlsVersions=false;
    Switch.System.Net.DontEnableSchUseStrongCrypto=false" />
    <assemblyBinding xmlns="urn:schemas-microsoft-com:asm.v1">
      <dependentAssembly>
        <assemblyIdentity name="System.Buffers" publicKeyToken="cc7b13ffcd2ddd51" culture="neutral" />
    [...]
  </runtime>
  • Falls das Problem weiterhin besteht, müssen folgende Registry-Einträge via PowerShell erzeugt werden:
New-Item -Path 'HKLM:\SOFTWARE\Microsoft\.NETFramework\v4.0.30319' -Force | Out-Null
New-ItemProperty 'HKLM:\SOFTWARE\Microsoft\.NETFramework\v4.0.30319' -Name SchUseStrongCrypto -Type DWord -Value 1 -Force | Out-Null
New-ItemProperty 'HKLM:\SOFTWARE\Microsoft\.NETFramework\v4.0.30319' -Name SystemDefaultTlsVersions -Type DWord -Value 1 -Force | Out-Null
  • Falls „32-bit-Anwendungen aktivieren“ im Anwendungspool des Web-Clients aktiviert ist, braucht es zusätzlich:
New-Item -Path 'HKLM:\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319' -Force | Out-Null
New-ItemProperty 'HKLM:\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319' -Name SchUseStrongCrypto -Type DWord -Value 1 -Force | Out-Null
New-ItemProperty 'HKLM:\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319' -Name SystemDefaultTlsVersions -Type DWord -Value 1 -Force | Out-Null
  • Danach den Befehl „iisreset“ absetzen oder den Anwendungspool des Web-Clients der TimeSafe Leistungserfassung manuell neu starten.

Siehe auch: Anmeldeprozess in der TimeSafe Leistungserfassung