In den Systemeinstellungen der TimeSafe Leistungserfassung (ab Version 2025) können die Identitätsanbieter festgelegt werden, die für die Authentifizierung der Benutzerkonten verwendet werden.
| Identitätsanbieter | Authentifizierung |
| TimeSafe Leistungserfassung | Anmeldeinformationen müssen mit den in TimeSafe gespeicherten Angaben übereinstimmen |
| Active Directory | – Anmeldeinformationen werden gegen das lokale Active Directory geprüft – Login muss in TimeSafe im Format domäne\login oder login@domäne hinterlegt sein – Nicht nutzbar in einer reinen Microsoft Entra ID-Umgebung |
| Microsoft Entra ID | – Authentifizierung erfolgt über Microsoft Entra ID – Benutzername aus Microsoft Entra ID muss in TimeSafe hinterlegt sein. – Dieser sogenannte User Principal Name hat das Format login@domäne |
Hinweise:
- Die Eingabe eines Passworts ist nur erforderlich, falls kein Single Sign-on (SSO) verwendet wird.
- Die Option „Single Sign-on“ kann in den Persönlichen Einstellungen aktiviert werden.
- Die erforderlichen Interaktionen bei der Authentifizierung mit Microsoft Entra ID hängen davon ab, ob und in welchem Umfang gültige Anmeldeinformationen aus vorherigen Anmeldungen vorliegen.
- In hybriden Umgebungen kann sich der User Principal Name in Entra ID vom User Principal Name im lokalen Active Directory unterscheiden.
Microsoft Entra ID – Interaktive Anmeldung
Um die interaktive Anmeldung über Microsoft Entra ID zu verwenden, sind folgende Schritte erforderlich:
- Anwendung registrieren im Azure Portal
- App-Registrierungen
- + Neue Registrierung
- Name festlegen
- Unterstützte Kontotypen definieren
- Authentifizierung
- + Plattform hinzufügen
- Mobilgerät- und Desktopanwendungen
- Umleitungs-URIs: https://login.microsoftonline.com/common/oauth2/nativeclient
- Unterstützte Kontotypen festlegen
- + Plattform hinzufügen
- Falls die interaktive Anmeldung mit Microsoft Entra ID im Web-Client der TimeSafe Leistungserfassung genutzt werden soll:
- Authentifizierung
- +Plattform hinzufügen
- Web
- Umleitungs-URI definieren, abhängig von der URL des Web-Clients. Der individuelle Teil der URI ist nachfolgend fett markiert:
https://TIMESAFELEISTUNGSERFSSUNGURL/Anmeldung/OidcCallback - Token-Optionen: beide Optionen sollten deaktiviert bleiben
- Unterstützte Kontotypen festlegen
- +Plattform hinzufügen
- Übersicht
- Anwendungs-ID (Client) kopieren
- Verzeichnis-ID (Mandant) kopieren
- Daten der App-Registrierung in der TimeSafe Leistungserfassung hinterlegen:
- Optionen – Systemeinstellungen – Authentifizierung
- Identitätsanbieter „Microsoft Entra ID – Interaktive Anmeldung“ aktivieren
- Anwendungs-ID (Client) einfügen
- Verzeichnis-ID (Mandant) einfügen
- Falls die interaktive Anmeldung mit Microsoft Entra ID im Web-Client der TimeSafe Leistungserfassung genutzt werden soll:
- Geheimen Schlüssel (Secret) im Azure Portal erstellen:
- Zertifikate & Geheimnisse
- Geheime Schlüssel
- + Neuer geheimer Schlüssel
- „Wert“ des Schlüssels kopieren und in der TimeSafe Leistungserfassung in den Systemeinstellungen unter „Optionen – Systemeinstellungen – Authentifizierung“ einfügen.
- Falls beim Anmeldeprozess der Fehler «Eine vorhandene Verbindung wurde vom Remotehost geschlossen» auftritt, gibt es folgende Lösungsschritte:
- Die beiden fett markierten Einträge in der Web.config-Datei im System.web-Block ergänzen:
- Geheimen Schlüssel (Secret) im Azure Portal erstellen:
<system.web>
<compilation targetFramework="4.8" />
<httpRuntime targetFramework="4.8" />
<httpCookies sameSite="None" requireSSL="true" />
<sessionState mode="InProc" cookieSameSite="None" cookieless="UseCookies" cookieName="TSL" timeout="9600"/>
<customErrors mode="RemoteOnly" />
</system.web>
- Falls die Fehlermeldung danach noch auftritt, kann folgender Eintrag ergänzt werden:
<runtime>
<AppContextSwitchOverrides value="
Switch.System.Net.DontEnableSystemDefaultTlsVersions=false;
Switch.System.Net.DontEnableSchUseStrongCrypto=false" />
<assemblyBinding xmlns="urn:schemas-microsoft-com:asm.v1">
<dependentAssembly>
<assemblyIdentity name="System.Buffers" publicKeyToken="cc7b13ffcd2ddd51" culture="neutral" />
[...]
</runtime>
- Falls das Problem weiterhin besteht, müssen folgende Registry-Einträge via PowerShell erzeugt werden:
New-Item -Path 'HKLM:\SOFTWARE\Microsoft\.NETFramework\v4.0.30319' -Force | Out-Null
New-ItemProperty 'HKLM:\SOFTWARE\Microsoft\.NETFramework\v4.0.30319' -Name SchUseStrongCrypto -Type DWord -Value 1 -Force | Out-Null
New-ItemProperty 'HKLM:\SOFTWARE\Microsoft\.NETFramework\v4.0.30319' -Name SystemDefaultTlsVersions -Type DWord -Value 1 -Force | Out-Null
- Falls „32-bit-Anwendungen aktivieren“ im Anwendungspool des Web-Clients aktiviert ist, braucht es zusätzlich:
New-Item -Path 'HKLM:\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319' -Force | Out-Null
New-ItemProperty 'HKLM:\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319' -Name SchUseStrongCrypto -Type DWord -Value 1 -Force | Out-Null
New-ItemProperty 'HKLM:\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319' -Name SystemDefaultTlsVersions -Type DWord -Value 1 -Force | Out-Null
- Danach den Befehl „iisreset“ absetzen oder den Anwendungspool des Web-Clients der TimeSafe Leistungserfassung manuell neu starten.
Siehe auch: Anmeldeprozess in der TimeSafe Leistungserfassung
