Microsoft Entra ID
Nova verwaltet in Microsoft Entra ID Konten und ihre Gruppenmitgliedschaften. Nova spricht Entra ID über Microsoft Graph (Version 1.0) an.
Verbindung
Für Nova legen Administratoren in Entra ID eine App-Registrierung mit Client-Secret an. Nova meldet sich damit ohne Benutzerkontext an (OAuth 2.0 Client Credentials) und handelt mit den Anwendungsberechtigungen der App.
Die Felder: „Tenant ID“, „Client (App) ID“, „Client Secret“ und „UPN-Domain“. Unter „Erweitert“ stehen „Authority (optional)“, „Graph-Endpoint“ und „Scopes“ (Standard: https://graph.microsoft.com/.default). „Status prüfen“ fordert ein Zugriffstoken an. Das bestätigt die Anmeldedaten der App, nicht ihre Graph-Berechtigungen.
Konten
- Anlegen: Nova legt das Konto aktiviert an, mit der Kennung als
userPrincipalNameund dem Teil vor dem „@“ alsmailNickname; weitere Attribute folgen dem „Mapping“. Wird beim manuellen Anlegen nur der Namensteil angegeben, hängt Nova die „UPN-Domain“ an. - Ändern und Löschen über den Graph-Endpunkt
/users. - Sperren und Entsperren über
accountEnabled. Danach liest Nova den Status zurück und meldet einen Fehler, wenn er sich nicht bestätigen lässt.
Gruppen
Gruppen übernimmt Nova mit einem Job vom Typ „Entra-Gruppen importieren“ als Berechtigungen. Nova schreibt direkte Gruppenmitgliedschaften; die übrigen Mitglieder einer Gruppe bleiben unberührt. Entra-Verzeichnisrollen verwaltet Nova nicht.
Verschachtelte Gruppen liest Nova bis zu einer Grenze von 500 Gruppen und 32 Ebenen. Daraus zeigt Nova die Gruppenstruktur und für ein Konto den Abschnitt „Wirksame geerbte Mitgliedschaften“. Zyklen und unvollständiges Lesen meldet Nova als Hinweis. Geerbte Mitgliedschaften schreibt Nova nicht; sie sind keine Zuweisungen in Nova.
Prüfung nach dem Schreiben
Bei Provisionierung und Abgleich liest Nova zuerst alle direkten Gruppenmitgliedschaften des Kontos. Dann entfernt Nova die zu entziehenden Gruppen und fügt die neuen hinzu. Anschließend liest Nova die vollständige Liste erneut – über alle Seiten der Graph-Antwort – und vergleicht sie mit dem erwarteten Stand.
Weil Entra ID Änderungen verzögert sichtbar machen kann, wiederholt Nova das Lesen bis zu 30 Sekunden lang. Stimmt der Stand dann nicht, gilt der Schritt als fehlgeschlagen; Nova nennt fehlende und unerwartete Gruppen.
Letzter Login
Nova liest signInActivity und nimmt den jüngsten Zeitpunkt aus interaktiver, nicht interaktiver und erfolgreicher Anmeldung. Das setzt die Berechtigung AuditLog.Read.All voraus.
Benötigte Graph-Berechtigungen
Die Tabelle nennt je Aufgabe eine Anwendungsberechtigung, die Microsoft für die jeweiligen Aufrufe dokumentiert:
| Aufgabe | Graph-Aufrufe | Berechtigung |
|---|---|---|
| Konten lesen | GET /users | User.Read.All |
| Konten anlegen, ändern, sperren, löschen | POST, PATCH, DELETE /users | User.ReadWrite.All |
| Gruppen und Gruppenstruktur lesen | GET /groups, …/members, …/memberOf | GroupMember.Read.All |
| Gruppen eines Kontos lesen | GET /users/{id}/memberOf | Directory.Read.All |
| Mitgliedschaften schreiben | POST, DELETE /groups/{id}/members | GroupMember.ReadWrite.All |
| Letzter Login | GET /users mit signInActivity | AuditLog.Read.All |
Für das Setzen von Passwörtern (passwordProfile) verlangt Microsoft Rechte, die über diese Tabelle hinausgehen; sie beschreibt die Microsoft-Graph-Dokumentation zu „Update user“. Microsoft passt Berechtigungen gelegentlich an; maßgeblich ist die jeweils aktuelle Dokumentation.