Tarev unterstuetzt Microsoft-365-Single-Sign-On ueber Azure Entra ID (frueher Azure AD). Mitarbeiter, die ein Microsoft-Konto haben (geschaeftlich oder privat), koennen sich direkt damit anmelden — kein Passwort, keine zweite Verifikation.
Wer braucht das?
- Firmen mit Microsoft-365-Abo (Business Basic / Standard / Premium / E1+)
- Teams, die ihre Mitarbeiter ohnehin schon mit Microsoft-Logins ausstatten
- Compliance-Settings: zentrale Konto-Sperrung im Azure-Admin-Center wirkt automatisch in Tarev
Schritt 1: Azure-App registrieren
- portal.azure.com → "Microsoft Entra ID" → "App registrations"
- "+ New registration" klicken
- Name: "Tarev" (oder dein Firmenname)
- Supported account types:
- Single-Tenant (nur deine Org): "Accounts in this organizational directory only" - Multi-Tenant + privat: "Accounts in any organizational directory and personal Microsoft accounts" (Default-Empfehlung)
- Redirect URI (Web):
https://tarev.de/api/auth/microsoft/callback Falls du Tarev On-Premise hostest: deine Domain einsetzen.
- "Register" klicken
Schritt 2: Client-Secret erstellen
- In der gerade angelegten App: "Certificates & secrets"
- "+ New client secret"
- Beschreibung: "Tarev Production", Ablauf: 24 Monate
- "Add" klicken
- WICHTIG: Den "Value" jetzt kopieren — Microsoft zeigt ihn nur einmal!
Schritt 3: API-Berechtigungen
- "API permissions" → "+ Add a permission" → "Microsoft Graph"
- "Delegated permissions": openid, profile, email, User.Read
- "Add permissions"
- "Grant admin consent for [Firma]" klicken (nur Org-Admin)
Schritt 4: An Tarev uebermitteln
Folgende Werte an deinen Tarev-Kontakt geben:
- Application (client) ID
- Client Secret (Wert aus Schritt 2)
- Directory (tenant) ID — oder "common" fuer Multi-Tenant
Wir setzen sie als ENV-Variablen ein:
MICROSOFT_CLIENT_ID=...
MICROSOFT_CLIENT_SECRET=...
MICROSOFT_TENANT=commonSchritt 5: Test
- Auf /login klicken
- "Mit Microsoft anmelden" klicken
- Microsoft-Konto eingeben
- Tarev-Session ist aktiv
Email-Verknuepfung
Wenn dein Tarev-Konto bereits mit derselben Email existiert (z.B. weil du dich zuvor klassisch registriert hast), wird das Microsoft-Login mit dem bestehenden Konto verknuepft — keine Datenmigration noetig, keine Duplikate.
Was passiert, wenn ein Microsoft-User Tarev verlaesst?
Wenn dein Microsoft-Admin den User im Azure-Admin-Center deaktiviert, schlaegt der naechste Token-Refresh fehl — der User ist binnen 15 Minuten ausgesperrt. Fuer sofortigen Logout: in Tarev unter "Mitarbeiter" den User deaktivieren.