EntraID/AzureAD Enterprise Application Integration (SSO/O365/SCIM/kalenderintegration)
Hvis dine brugere og/eller ressourcer er tilgængelige i Microsoft Entra ID (tidligere Azure AD) , anbefaler vi kraftigt at tilføje GoBright som en virksomhedsapplikation .
Hvorfor tilføje GoBright som en virksomhedsapplikation?
Tilføjelse GoBright som en virksomhedsapplikation giver det adskillige fordele:
- Aktiverer integration af lokalebooking med Microsoft 365.
- Tillader brugere at blive synkroniseret fra Entra ID , når SCIM-brugerprovisionering er konfigureret.
- Giver dig mulighed for at administrere, hvilke brugere der har adgang til GoBright platform ved hjælp af Microsoft Single Sign-On (SSO) .
- Kræver ingen yderligere scripting eller brugerdefineret konfiguration.
Brug af GoBright som en virksomhedsapplikation giver det en nem måde at oprette forbindelsen og aktivere SSO, samtidig med at du får kontrol over, hvilke brugere der har adgang GoBright .
Trin 1 Office365-integration til SSO
Oprettelse af Office 365 Application Mode Integration
Når du er logget ind på GoBright Portal med den oprindelige administratorkonto, klik på ikonet Fire firkanter i øverste højre hjørne og vælg Administrationscenter .
I Administrationscenteret skal du gå til Integrationer og klikke på den blå Tilføj- knap i øverste højre hjørne.
Du vil blive præsenteret for flere muligheder, afhængigt af det eksterne system, du vil integrere med. GoBright .
For denne integration skal du konfigurere følgende indstillinger:
- Eksternt system: Office 365
- Godkendelsestype: Moderne godkendelse
- Tilladelsestilstand: Programtilstand, ved hjælp af programadgang
Du kan nu oprette forbindelse til Microsoft 365-lejeren. Dette vil bede dig om at logge ind med en Microsoft-konto.
Til dette trin skal du bruge en konto med globale administratorrettigheder i Microsoft Entra ID (Azure AD) .
Efter du har logget ind, vises en anden prompt, hvor du bliver bedt om at anmode om tilladelser .
Disse tilladelser er nødvendige for GoBright SSO-applikationen , der giver brugerne mulighed for at godkende og logge ind på GoBright Portal ved hjælp af deres Microsoft 365-konti.
Når tilladelserne er givet, oprettes GoBright Enterprise-applikationen i Microsoft Entra ID, og du bliver omdirigeret til GoBright Portal. Lejerens status vil derefter blive vist som Tilknyttet .
Når du bliver omdirigeret tilbage til Office 365-integrationen i GoBright , vil du se, at SSO-lejerlinket er markeret som Linket .
Du vil også se to yderligere integrationsmuligheder, som endnu ikke er linket. Disse kan konfigureres separat afhængigt af den Microsoft 365-funktionalitet, du vil bruge.
Trin 2 Integration af værelsesbooking
Det næste trin gælder kun, hvis du har lokalebooking og ønsker at integrere rummene med Office 365. Ellers spring venligst trin 2, trin 3, trin 4 og trin 5 over og gå til trin 6 for brugersynkronisering.
2.1. Integration af kalender- og Teams Link-applikation
Hvis du bruger funktionen til værelsesbooking i GoBright , skal du linke kalenderen og teams-integrationen, da dette giver dig mulighed for at integrere rumkalendere med GoBright og for automatisk at kunne oprette Teams-mødelinks, når du booker et lokale via GoBright Portal.
Dobbelttjek og sørg for, at de rumpostkasser, du forsøger at integrere, ikke er skjult i den globale adresseliste på Exchange. Dette kan forårsage valideringsfejl, at objekt-ID'erne ikke er tilgængelige i det eksterne system.
Når du trykker på linket, udløses en prompt, der anmoder om tilladelser til at oprette GoBright Calendar Application Mode-applikationen.
VIGTIG BEMÆRKNING: Standardmetoden er at bruge fuld integration. Hvis du vil bruge begrænset integration og begrænse dette til specifikke kalendere eller kun ressourcekalendere, skal du bruge "begrænsningspolitikken" som beskrevet i trin 4 nedenfor.
Når den er accepteret, oprettes virksomhedsapplikationen, og GoBright kan kommunikere med rumkalenderne.
2.2. Opret Connect til Office 365 med PowerShell (hvis du har brug for at oprette rumpostkasserne i O365)
At oprette forbindelse til Office 365 med PowerShell er den nemmeste måde at udføre flere konfigurationskommandoer på.
For at oprette forbindelse til Office 365 med MFA-understøttelse leverer Microsoft EXO V3-modulet, der udgives via PowerShell-galleriet, og som kan installeres med følgende trin:
2.2.1 Start PowerShell som administrator
De GoBright Platformen kræver, at al kommunikation bruger TLS 1.2 . Afhængigt af din systemkonfiguration er TLS 1.2 muligvis ikke aktiveret som standard.
For at sikre sikker kommunikation med GoBright , tilføj nedenstående kode til hvert PowerShell-script, der kommunikerer med GoBright -platformen .
Vi anbefaler også at indstille $ErrorActionPreference for at sikre, at scriptet stopper øjeblikkeligt, når der opstår en fejl.
Sørg for at inkludere følgende linjer i hvert af dine scripts:
[Net.ServicePointManager]::SecurityProtocol = [Net.SecurityProtocolType]::Tls12 $ErrorActionPreference = "Stop"
2.2.2 Installer PowerShell-modulet fra PowerShell Gallery:
- Udfør følgende kommandoer i PowerShell (kør som administrator)
-
Installer NuGet PackageProvider:
Install-PackageProvider -Name NuGet -MinimumVersion 2.8.5.201 -Force -
Konfigurer PowerShellGallery som en pålidelig kilde:
Set-PSRepository -Name PSGallery -InstallationPolicy Trusted -
Installer PowerShellGet-modulet:
Import-Module -Name PowerShellGet
2.2.3 Installer EXO V3-modulet (ExchangeOnlineManagement):
Install-Module -Name ExchangeOnlineManagement -Force
Kommandoen '-Force' sørger for, at den nyeste version af modulet bliver installeret, selv om der findes en tidligere installation.
2.2.4 Luk PowerShell-sessionen
2.2.5 Start en ny PowerShell-session
Nu kan vi bruge det installerede EXO V3-modul til at oprette forbindelse til Office 365:
2.2.6 Start PowerShell som administrator (sørg for, at det er en ny PowerShell-session)
2.2.7 Start opkoblingen ved at logge ind. Brug en konto med de nødvendige rettigheder til at administrere dit Office 365-miljø:
Connect-ExchangeOnline -UserPrincipalName [email protected] -ShowProgress $true
2.2.8 Når du er logget ind, er vi klar til at fortsætte med den videre konfiguration!
2.3. Opret rumkalenderne i Office 365 (hvis du har brug for at oprette rumpostkasserne i O365)
Trinene nedenfor forklarer, hvordan du opretter rumressourcer i dit Microsoft 365-miljø . Oprettelse af disse ressourcer gør rummene tilgængelige i Microsoft 365 og giver hvert rum sin egen kalender.
Hvis rumkalenderne allerede findes i dit Microsoft 365-miljø, kan du fortsætte til næste trin. Sørg for, at du har e-mailadresserne på de eksisterende rum , da du skal bruge dem senere i konfigurationen.
Udfør følgende kommandoer i en PowerShell-session .
For hvert rum skal du køre kommandoen nedenfor. Erstat MicrosoftOnlineServicesID med rummets e-mailadresse, og angiv det relevante Navn , DisplayName og Adgangskode for rummet:
New-Mailbox -EnableRoomMailboxAccount $true -Room -MicrosoftOnlineServicesID [email protected] -Name Room1 -DisplayName 'Room 1' -RoomMailboxPassword (ConvertTo-SecureString -String YourPasswordHere -AsPlainText -Force)
Om nødvendigt kan du indstille organisationsenheden via parameteren -OrganizationalUnit . Kommandoeksemplet ovenfor forudsætter standardorganisationsenheden.
Udfør denne kommando for hvert rum, du gerne vil oprette.
2.4. Konfigurer brugerens standardadgang til rumpostkasserne
Konfigurer derefter brugeradgang til rumpostkasserne.
Udfør følgende kommandoer i en PowerShell-session .
Kommandoen nedenfor indstiller standardadgangsniveauet for hver rumpostkasse til skrivebeskyttet med begrænsede detaljer . Dette anbefales generelt for at forhindre brugere i at foretage ændringer direkte i rumpostkassen.
Erstat værdien Identitet med e-mailadressen på den rumpostkasse, du vil konfigurere.
Set-MailboxFolderPermission -Identity [email protected]:Calendar -User Default -AccessRights LimitedDetails
Bemærk: Mappenavnet 'Calendar' afhænger af kulturindstillingerne for rummets postkasse, så 'Calendar' kan også være en oversat værdi som 'Agenda'. Kommandoen fejler med en fejlmeddelelse, hvis du bruger det forkerte mappenavn.
Udfør følgende kommando for at få mappenavnet (f.eks. når kommandoen ovenfor mislykkes):
Get-MailboxFolderStatistics -Identity [email protected] | Where-Object {$_.FolderType -eq "Calendar"} | Select Name,FolderType,Identity
2.5. Konfigurer rumpostkassernes opførsel
Standardadfærden for en rumpostkasse ændrer emnet for aftalen og fjerner det private flag, hvis det er sat. Med følgende kommando konfigureres rumpostkassen til automatisk at behandle (acceptere/afvise) mødeanmodninger og bevare mødedataene.
Udfør følgende kommando via PowerShell-sessionen.
Konfigurer opførslen for rummets postkasse, og skift Identitetsparameteren til e-mailadressen til rummets e-mailadresse:
Set-CalendarProcessing -Identity [email protected] -AutomateProcessing AutoAccept -DeleteSubject $False -DeleteComments $False -AddOrganizerToSubject $False -RemovePrivateProperty $False
Udfør denne kommando for hver rumpostkasse.
Om nødvendigt kan du justere disse indstillinger for at opnå forskellige rumpostkassefunktioner. Følgende parametre er de vigtigste at overveje:
- Automatiser behandling: AutoAccept vil få rumpostkassen til at behandle møder automatisk (acceptere/afvise). Det er også muligt at gøre dette manuelt via værdien 'None'(mere info), men det betyder også, at du skal behandle aflysninger manuelt.
- Slet emne: Ved at beholde det oprindelige emne kan vi vise emnet i portalen, appen og på skærme. Dette er muligt via værdien $False. Hvis du bruger værdien $True, vil emnet blive slettet af rummets postkasse.
- SletKommentarer: Når DeleteComments er sat til $True, vil indholdet af kommentaren i dit kalenderelement ikke blive skubbet til GoBright og -appen. Hvis den er sat til $False, vil alt indhold i din kommentar blive sendt til GoBright og -appen. Husk, at kun de første 500 tegn vil blive vist på grund af en begrænsning fra Microsoft.
- Tilføj arrangør til emne: Værelsespostkassen kan tilføje navnet på arrangøren til emnet, men det kan blive forvirrende. Ved at bruge værdien $False deaktiveres dette.
- FjernPrivatEgenskab: Rumpostkassen fjerner den private egenskab fra det indgående møde. Ved at bruge værdien $False beholder mødet sit private flag.
Læs denne Microsoft-artikel for at få flere oplysninger om postkasseindstillinger.
Trin 3 Integration af skrivebord og parkeringspladser
Skrivebords- eller parkeringsintegrationen med M365 giver brugerne mulighed for at booke skriveborde eller parkeringspladser direkte via M365 GoBright Outlook Add-In eller Teams Plugin. Denne integration forenkler administrationen af arbejdsområder og giver medarbejderne en nem måde at reservere ressourcer på og undgå konflikter i planlægningen.
Ved at bruge værktøjer som Outlook og Teams forbedrer denne mulighed den samlede kontoroplevelse.
Hvis du vil vide mere om, hvordan du integrerer skriveborde eller parkeringspladser, kan du læse artiklen om integration af skriveborde og parkeringspladser.
Trin 4 Begræns tilladelser og begrænsninger for kalenderintegration (valgfrit)
Standardmetoden er at bruge fuld integration fra trin 2.1. Hvis du vil bruge begrænset integration, skal du bruge 'restrict policy' som beskrevet i trin 4.1.
Denne begrænsningspolitik giver kun GoBright Enterprise Application mulighed for at få adgang til medlemmerne af den konfigurerede adgangsliste i dette trin. Det blokerer f.eks. adgangen til de andre postkasser i din organisation.
For eksempel kan GoBright via "GoBright kalenderintegration" Enterprise-applikationen kun have adgang til specifikke brugerpostkasser og/eller kun dine ressourcepostkasser på en bestemt placering i din Office365-tenant.
4.1. Valgfri kalenderintegrationstilladelser og -begrænsninger
Som standard er den oprettede 'Calendar Integration Enterprise Application' i stand til at udføre fuld integration, hvilket maksimerer værdien for brugeren.
Hvis du vil begrænse integrationen til specifikke kalendere (rum), kan det gøres med en Application Access Policy.
Bemærk: Dette gælder kun, når bookingen foretages fra GoBright . Hvis du booker et lokale fra Outlook ved hjælp af Outlook Add-In, vil der ikke være nogen begrænsning, og brugeren vil være arrangør.
Politik for begrænsning af applikationsadgang
Adgangspolitikken for applikationsbegrænsninger påvirker også, hvordan værelsesbookinger oprettes via GoBright :
- Når ubegrænset / fuld integration - brugeren er arrangør af mødet.
- When Restricted / Restricted Integration - Room er arrangør af mødet.
Når politikken Restricted anvendes på rummene, vil den person, der oprettede mødet, ikke være arrangør og kan ikke se ændringer til mødet direkte i sin indbakke, i stedet vil alle ændringer gå til rummets indbakke, da rummet vil være arrangør af mødet, og personen vil kun være en deltager.
For at oprette politikken skal vi oprette en gruppe, der indeholder alle de rum, vi vil begrænse applikationen til, og derefter anvende politikken på den gruppe.
Til dette bruger vi PowerShell som et universelt sprog, og det er hurtigere og enklere end at forklare det via Exchange Online Admin Panel.
Skridt, der skal følges for at anvende politikken:
Start med at oprette forbindelse til Exchange Online PowerShell:
- Start PowerShell som administrator
-
Connect-ExchangeOnline -ShowProgress $true -UserPrincipalName [email protected]
Først skal du angive de e-mailadresser, der skal bruges i begrænsningen eller udelukkelsen.
Dette skal være en 'mail-aktiveret sikkerhedsgruppe' i Exchange, som vi opretter i de næste trin.
trin:
-
Opret først den 'mail-aktiverede sikkerhedsgruppe':
New-DistributionGroup -Type Security -Name "GoBright Accesslist" -PrimarySmtpAddress [email protected] -
Tilføj derefter medlemmer på følgende måde:
Add-DistributionGroupMember -Identity [email protected] -Member [email protected] -
Og du kan tjekke listen over medlemmer som følger:
Get-DistributionGroupMember -Identity [email protected] - Mere dokumentation her: https://learn.microsoft.com/enus/exchange/recipients/mail-enabled-security-groups?view=exchserver-2019
- Du kan også oprette og administrere den fra Exchange Admin Center
Nu kan du forbinde den 'mail-aktiverede sikkerhedsgruppe' til at fungere som en begrænsning:
-
New-ApplicationAccessPolicy -AppId 15a00ef4-864a-4704-a9c9-ed5f5cef70e6 -PolicyScopeGroupId [email protected] -AccessRight RestrictAccess -Description "Restrict the GoBright platform access to members of [email protected]." -
Nu kan du teste adgangen til en bestemt kalender med denne kommando:
Test-ApplicationAccessPolicy -Identity [email protected] -AppId 15a00ef4-864a-4704-a9c9-ed5f5cef70e6
Vigtige bemærkninger:
- Testkommandoen vil virke direkte, men de reelle adgangsbegrænsninger kan tage op til 90 minutter, men nogle gange 24-48 timer, før de bliver aktive.
- ApplicationAccessPolicy slettes ikke automatisk, hvis du sletter
Enterprise Application.
At slette en ApplicationAccessPolicy fungerer på denne måde:
-
Vis en liste over ApplicationAccessPolicies for GoBright:
Get-ApplicationAccessPolicy | Where { $_.AppId -eq "15a00ef4-864a-4704-a9c9-ed5f5cef70e6" } | Format-List - Kopier 'Identity' (en meget lang streng) for den ApplicationAccessPolicy, du vil slette
-
Udfør det derefter:
Remove-ApplicationAccessPolicy -Identity "xxxxxxxxxxxxxxxxx"
Trin 5 Tilføj og konfigurer rum i GoBright
5.1 Konfigurer rum
Følg trinnene i denne artikel for at fortsætte.
Trin 6 Brugersynkronisering
I øjeblikket har vi to metoder til brugersynkronisering, og forskellen mellem de to metoder er:
-
SCIM implementeres som en virksomhedsapplikation og kræver kun lidt konfiguration for at blive sat op og vil automatisk forsyne brugere hvert 40. minut. SCIM vil være hovedværktøjet til brugersynkronisering.
-
PowerShell Scheduled Sync Script skal opsættes og derefter planlægges til at køre regelmæssigt på en server med Task Scheduler eller med Azure Automation Runbook. Med PowerShell-scriptet kan du også synkronisere attributter for NFCId og PIN-kode, hvis du har konfigureret dem i dit Azure AD. PowerShell Sync vil også fortsat være en understøttet metode.
6.1. Brugersynkronisering med EntraID/AzureAD SCIM User Provisioning
SCIM er et kraftfuldt værktøj, der kan forsyne tildelte brugere til GoBright med en dedikeret rolle samt administrere, deaktivere og slette dem.
Artiklen om, hvordan man konfigurerer SCIM, kan findes her.
6.2. Brugersynkronisering med EntraID/AzureAD ved hjælp af PowerShell Scheduled Script
Azure AD/Active Directory-synkroniseringen er i stand til automatisk at oprette, opdatere og deaktivere brugere fra Azure AD eller Active Directory.
Artiklen om, hvordan man konfigurerer brugersynkronisering med PowerShell Scheduled Script, kan findes her.
Trin 7 GoBright Add-In/Plug-In Outlook/Teams
Outlook Add-In og Teams and Outlook GoBright Plug-In kan findes og implementeres fra Microsoft Application Gallery, som er tilgængelig i sektionen Integrated Apps i Microsoft 365 Admin Center. For detaljerede trin, se venligst denne artikel