• Deutsch
  • English
  • Anmeldung OTOBO Community
+49 (0)9427 68 39 000
OTOBO
  • SOFTWARE
    • Software | Überblick
    • IT Service Management
    • Customer Service Management
    • Enterprise Service Management
    • Demo
    • Download
    • Dokumentation
  • SERVICES
    • Überblick Services
    • Beratung
    • Training
    • Entwicklung
    • OTRS Migration zu OTOBO
    • Support
    • Managed Service
    • Support-Portal
  • UNTERNEHMEN
    • Über uns
    • Karriere
    • Partner
    • Kontakt
    • Newsletter
  • RESSOURCEN
  • COMMUNITY
    • Open Source
    • Community Forum
    • Download
    • Dokumentation
    • OTOBO übersetzen
  • Click to open the search input field Click to open the search input field Suche
  • Menü Menü

Schlagwörter: openidconnect entra azure login auth

Ansicht von 0 Antwort-Threads
  • Autor
    Beiträge
    • 7. Juni 2024 um 9:19 Uhr - Views: 856 #31023
      S H
      Teilnehmer

        Hallo in die Runde,

        es geht um das Customer Portal (OTOBO 10.1). Auth via OpenIDConnect funktioniert, unser Problem liegt (vermutlich) im Mapping.

        Ziel ist einfach: Mitarbeiter sollen ihre eigenen Tickets im Customer Portal sehen können.

        • Agenten nutzen (noch) LDAP für Auth.
        • OpenIDConnect via Entra ID. -> Auth funktioniert
        • Kundenverwaltung via LDAP, Customer ID = E-Mail
        • Wenn Auth via LDAP -> keine Probleme

        OpenIDConnect:

        $Self->{'Customer::AuthModule::OpenIDConnect::UID'} = 'preferred_username';

        $Self->{'AuthModule::OpenIDConnect::UserMap'} = {
        email => 'UserEmail',
        given_name => 'UserFirstname',
        family_name => 'UserLastname',
        };

        Relevante claims sind „preferred_username“ (UPN) oder email. Mit beiden funktioniert die Authentifizierung.

        Nun zum Problem (Mapping Code am Schluss):

        Wenn ich als CustomerKey „mail“ (oder universalprincipalname) verwende, funktioniert die Anmeldung am Customer Portal und die Benutzer können ihre Tickets sehen. Sie können auch neue Tickets erstellen. Was nicht funktioniert ist die Detailansicht der Tickets (Ticketverlauf). Es kommt ein „Zugriff verweigert“.

        Im Log steht: Permission denied (UserID: <username> ‚ro‘ on TicketID: 187388)!

        Wobei <username> der sAMAccountName ist.

        Ändere ich in der Config.pm CustomerKey zu „sAMAccountName“ während ich am Customer Portal noch angemeldet bin, kann ich auf die Tickets zugreifen. Leider ist eine (Neu)Anmeldung nicht mehr möglich.

        Ich habe die unterschiedlichsten Kombinationen ausprobiert und es will einfach nicht funktionieren. Vielleicht hat jemand eine Idee.

        Mapping Konfiguration:

          $Self->{CustomerUser} = {
            Name => 'CustomerUser',
            Module => 'Kernel::System::CustomerUser::LDAP',
            Params => {
              Host => '<host>',
              BaseDN => 'OU=Firma,DC=blah,DC=blub,DC=net',
              SSCOPE => 'sub',
              UserDN => '<user>',
              UserPw => '<pass>',
        AlwaysFilter =>  '(&(objectClass=user)(mail=*.*@email.de)(!(userAccountControl:1.2.840.113556.1.4.803:=2)))',
        Params => {
        scheme => 'ldaps',
            port => 636,
            timeout => 120,
            async => 0,
            version => 3,
        },
            },
            CustomerKey => 'mail', # sAMAccountName = Ticketdetailansicht möglich, aber kein Login
            CustomerID => 'mail',
            CustomerUserListFields => ['cn', 'mail'],
            CustomerUserSearchFields => ['sAMAccountName', 'cn', 'mail'],
            CustomerUserPostMasterSearchFields => ['mail'],
            CustomerUserNameFields => ['givenname', 'sn'],
            AdminSetPreferences => 0,
            Map => [
         
        ['UserFirstname', 'Firstname', 'givenname', '1', '1', 'var'], 
        ['UserLastname', 'Lastname', 'sn', '1', '1', 'var'], 
        ['UserLogin', 'Login', 'sAMAccountName', '1', '1', 'var'], # egal was ich hier konfiguriere
        ['UserEmail', 'Email', 'mail', '1', '1', 'var'], 
        ['UserCustomerID', 'CustomerID', 'mail', '0', '1', 'var'], 
        ['UserPhone', 'Phone', 'telephonenumber', '1', '0', 'var'], 
        ['UserAddress', 'Address', 'postaladdress', '1', '0', 'var'], 
        ['UserComment', 'Comment', 'description', '1', '0', 'var'], 

           ],
          };

    • Autor
      Beiträge
    Ansicht von 0 Antwort-Threads
    • Du musst angemeldet sein, um auf dieses Thema antworten zu können.

    Foren durchsuchen

    Anmeldung

    Anmeldung

    Konto erstellen
    Passwort vergessen?

    Login via Social

    Profil

    Bitte vervollständigen Sie nach der Registrierung Ihr Profil, das vereinfacht die spätere Kommunikation enorm. Ihre Profileinstellung finden Sie, wenn Sie auf Ihr Avatarbild klicken.

    Sie können Ihren Avatar ändern, indem Sie sich mit Ihrer E-Mail-Adresse unter gravatar.com registrieren.

    Letzte Aktivitäten

    • Dynamische Felder in AgentTicketNote mit ACL verstecken
    • FAQ: kaputtes Copy & Paste von Bildern zwischen Artikeln
    • Benachrichtigung „Ticket wurde mir entzogen“ möglich?
    • Statistik Anzahl Tickets pro Agent
    • Docker: Ändern des redis Hosts

    Unternehmen

    Über uns
    Karriere
    Stellenbörse
    Partner werden
    Kontakt
    Newsletter

    OTOBO | Simplify work and create exceptional service experiences.

    Die Source Code Owner und Maintainer hinter OTOBO.

    Software

    Service Management-Plattform
    OTOBO Demo
    OTOBO Download
    OTOBO Dokumentation

    Security-Problem melden:
    security@otobo.org

    Services

    Support-Portal
    Beratung
    Training
    Support
    Managed Services
    Erweiterung
    OTRS Migration
    Partner finden

    Community

    Open Source
    Community Forum
    Mitmachen
    OTOBO Developer
    OTOBO@GitHub

    © 2026 Rother OSS GmbH | All rights reserved.
    • Cookie-Einstellungen
    • Impressum
    • Datenschutz
    • Haftungsausschluss
    Nach oben scrollen Nach oben scrollen Nach oben scrollen