Home — Leistungserfassung — KB0633: Authentifizierung der TimeSafe Leistungserfassung an SQL-Server

KB0633: Authentifizierung der TimeSafe Leistungserfassung an SQL-Server

Die SQL Server Datenbanken von Microsoft (SQL Server, Azure SQL) unterstützen verschiedene Authentifizierungsarten. Nachfolgend werden die von den TimeSafe Leistungserfassung unterstützten Authentifizierungsarten beschrieben (ab Version 2025).

Wichtig: Die Verfügbarkeit und Nutzbarkeit der jeweiligen Authentifizierungsart hängt davon ab, in welcher Umgebung TimeSafe und der SQL Server betrieben werden – etwa in einer lokalen Active-Directory-Umgebung, in einem hybriden Szenario oder in einer rein cloudbasierten (Entra ID-only) Umgebung.

UmgebungLokaler SQL-ServerAzure SQL
Nur lokales Active Directory✅SQL Server Authentifizierung
✅Windows Authentifizierung 
✅SQL Server Authentifizierung
✅Entra Interaktive Authentifizierung
Hybrid (lokales Active Directory + Entra ID) ✅SQL Server Authentifizierung
✅Windows Authentifizierung
✅Entra Integrierte Windows- Authentifizierung
✅SQL Server Authentifizierung
✅Entra Integrierte Windows- Authentifizierung
✅Entra Interaktive Authentifizierung
✅Entra Standard Authentifizierung
Entra ID-only Umgebung✅SQL Server Authentifizierung✅SQL Server Authentifizierung
✅Entra Interaktive Authentifizierung
✅Entra Standard Authentifizierung
AuthentifizierungsartKurzbeschreibung 
SQL Server AuthentifizierungBenutzername und Passwort werden direkt im SQL Server verwaltet.
Windows Authentifizierung Anmeldung erfolgt über die Windows-Anmeldeinformationen des angemeldeten Benutzers.
Entra Integrierte Windows- AuthentifizierungSingle Sign-On über den angemeldeten Windows-Benutzer in einer Hybrid-Umgebung mit Entra ID. 
Entra Interaktive AuthentifizierungBenutzer meldet sich interaktiv über ein Entra ID-Anmeldefenster (z. B. Browser) an. 
Entra Standard AuthentifizierungAnmeldung mit Benutzername und Passwort über Entra ID – ohne interaktiven Dialog. Wird nur unterstützt, wenn keine interaktive Anmeldung oder MFA erforderlich ist.

Weitere Informationen zu den Microsoft Entra Authentifizierungarten für SQL Server:
https://learn.microsoft.com/en-us/sql/relational-databases/security/authentication-access/azure-ad-authentication-sql-server-overview

Azure SQL: Autorisierung der User

Falls eine Azure SQL Datenbank verwendet wird und nicht SQL Server Authentifizierung verwendet wird, muss folgendes gemacht werden:

  • Entra ID Benutzer z.B. via Entra ID Gruppe in der TimeSafe Azure SQL Datenbank berechtigen
  • App-Registrierung im Azure Portal hinzufügen
  • Authentifizierung:
    1. Plattform «Mobilgerät- und Desktopanwendungen hinzufügen
    2. Unterstützte Kontotypen definieren
  • API-Berechtigung für Azure SQL Datenbank hinzufügen

Damit die Entra User eine Verbindung mit dem SQL-Server aufbauen können, müssen sie zuerst beim Server autorisiert werden. Idealerweise erzeugt man in Entra ID eine Gruppe und berechtigt sie in der Azure SQL-Datenbank. Danach kann man die User der Gruppe zuweisen und sie können sich bei der Azure SQL-Datenbank anmelden.

Entra ID-Gruppe einrichten

In Entra ID eine neue Gruppe mit dem Gruppentyp Sicherheit eröffnen.

Im SQL Server Management Studio kann die Gruppe mit folgenden Befehlen autorisiert werden:

USE MASTER
CREATE LOGIN [EntraGruppenName] FROM EXTERNAL PROVIDER 

USE DatenbankName
CREATE USER [EntraGruppenName] FROM LOGIN [EntraGruppenName]
ALTER ROLE db_owner ADD MEMBER [EntraGruppenName] 

Option: Microsoft Entra-only authentication

Ist diese Option aktiviert, kann nur via Microsoft Entra auf die Datenbank verbunden werden. Es können zwar weiterhin SQL-Logins erstellt werden und bestehende SQL-Logins bleiben erhalten, es kann jedoch nicht mehr via SQL-Login auf die Datenbank verbunden werden

Siehe: Microsoft Entra-only authentication – Azure SQL Database & Azure SQL Managed Instance & Azure Synapse Analytics | Microsoft Learn

TimeSafe Web-Client

Wichtig: In einer Umgebung welche nur über eine lokale AD verfügt, ist keine Authentifizierung mit Entra ID an der Datenbank mit dem TimeSafe Web-Client möglich. Es muss eine andere Authentifizierungsart gewählt werden.