Autentizace pomocí Microsoft Entra ID slouží ke zvýšení bezpečnosti a zjednodušení přihlašování do CDESK. Propojení CDESK s MS Entra ID zvládnete do 15 minut. Pro využití této funkce musíte mít vlastní doménu CDESK / CM Serveru.
Autentizaci můžete nakonfigurovat buď jen pro uživatele z vašeho MS Entra tenantu (single-tenant), nebo pro externí uživatele z jiných tenantů (multi-tenant). Přihlašování pro externí uživatele (multi-tenant) je podporováno od verze CDESK 3.2.6.
Aby autentizace fungovala, organizace musí mít vytvořený Office 365 tenant se založenými účty pro uživatele. Účty nemusí mít Office 365 licenci. K ověření stačí, aby měl uživatel v tenantu zaregistrovanou platnou e-mailovou adresu, kterou reálně používá (kvůli aktivačnímu odkazu). Tato adresa nemusí být součástí Office 365, může jít i o externí e-mailovou službu. V takovém případě však musí být doména této služby nakonfigurována v prostředí Office 365, což dořešte s vaším IT.
Postup nastavení propojení je popsán níže.
Prvním krokem pro vytvoření propojení je přidání API konektoru MS Entra ID Authentication v CDESK. Přejděte do části CDESK → Global settings → Connectors, API. Otevře se seznam konektorů a API, které jsou aktuálně nakonfigurovány na Vašem CDESK Serveru. Pro přidání MS Entra ID konektoru klikněte na tlačítko +Add connector, které se nachází v pravém horním rohu.

Po kliknutí se otevře nové okno s výběrem typu konektoru. Vyberte možnost Microsoft Entra ID Authentication a klikněte na tlačítko Continue.

Následně se otevře formulář pro konfiguraci MS Entra ID konektoru. Pole označená symbolem • jsou povinná. Popis jednotlivých polí:
Connector type • – Automaticky předvyplněný konektor, který jste vybrali v předchozím kroku.
Title • – Název, pod kterým se konektor bude zobrazovat v seznamu konektorů.
Enabled – Zapnutí nebo vypnutí aktivity konektoru. Pokud nebudete chtít konektor používat, tento přepínač vypnete.
More detailed logging – Používá se v případě problémů při autentizaci. Zapněte jen po dohodě s pracovníkem podpory výrobce CDESK.
Application (client) ID • – Tuto hodnotu získáte v nastavení MS Entra ID. Postup je popsán níže v odstavci Propojení CDESK prostředí s MS Entra ID tenantem.
Secret value • – Tuto hodnotu získáte v nastavení MS Entra ID. Postup je popsán níže v odstavci Propojení CDESK prostředí s MS Entra ID tenantem.
Directory (tentant) ID • – Tuto hodnotu získáte v nastavení MS Entra ID. Postup je popsán níže v odstavci Propojení CDESK prostředí s MS Entra ID tenantem. Potřebné jen při single-tenant nastavení.
Multi-Tenant – Zapněte, pokud chcete autentizovat uživatele z jiných tenant prostředí Office 365.
Redirect URI – adresa automaticky vygenerovaná CDESK. Používá se při registraci konektoru MS Entra ID. Udává adresu, na kterou se bude přistupovat přes MS Entra ID po úspěšné autorizaci. Tuto adresu budete vkládat do registrované aplikace v MS Entra ID.
Automatic login from the login screen (True SSO) – Pokud je zapnuto, uživatel bude ihned po zadání adresy CDESK / CM Portálu přihlášen, aniž by musel kliknout na tlačítko Office 365 / Entra ID.
Allow new customer accounts to be created in CDESK – Pokud je zapnuto, uživatelé z povolených domén, kteří ještě nemají účet v CDESK, si budou moci vytvořit uživatelský účet po úspěšné autentizaci přes MS Entra ID. Nastavení této funkce je popsáno v článku Vytváření zákaznických účtů pomocí MS Entra ID.

Pro získání údajů Application (client) ID a Secret value je potřeba registrovat CDESK v MS Entra ID. Přejděte na stránku office.com, kde se přihlaste pod Office 365 účtem s oprávněním administrovat MS Entra ID. Mezi nabídkou aplikací na levé straně okna vyhledejte aplikaci Admin.

Po kliknutí se otevře úvodní obrazovka správce. V menu na levé straně vyberte možnost Show all. V rozšířeném menu klikněte na možnost Identity. Po načtení aplikace se zobrazí úvodní přehled a v levém menu vyberte možnost App registrations.

Otevře se nové okno. Následně vyberte možnost +New registration pro zaregistrování nové aplikace.

Po kliknutí se otevře okno pro registrování nové aplikace s následujícími položkami:
Name – textové pole pro zadání jména, pod kterým se bude registrace zobrazovat v seznamu registrovaných propojení.
Supported account types – nastavení, zda se autorizace bude provádět i pro jiné tenanty. V případě, že používáte účet registrovaný pod vaší společností, vyberte možnost Acconunts in this organizational directory only (vaše společnost only – Single tenant). Pokud máte vytvořený Office 365 účet v rámci jiné společnosti, vyberte možnost Accounts in any organizational directory (Any Microsoft Entra ID tenant – Multitenant).
Redirect URI – vyberte možnost Web a do textového pole zkopírujte Redirect URI z nastavení API konektoru MS Entra ID v CDESK (následující obrázek).

Následně pro registraci aplikace klikněte na tlačítko Register, které se nachází v levém dolním rohu pod seznamem.

Po registraci aplikace budete přesměrováni do části Overview, kde se zpřístupní údaje o registraci. Do formuláře pro konfiguraci API konektoru pro MS Entra ID v CDESK zkopírujte údaje Application (client) ID a Directory (tenant) ID (jen v případě single-tenant).

Pro dokončení konfigurace konektoru je potřeba ještě zadat hodnotu Secret value. Přejděte do části Certificates & secrets, která se nachází v menu na levé straně. Klikněte na tlačítko +New client secret a vyberte dobu expirace kódu. Doporučujeme dva roky. V poli Description můžete vložit popis. Pro vygenerování kódu klikněte na tlačítko Add.

Po vytvoření kliknutím se v seznamu Client secrets zobrazí vygenerovaný kód. Klikněte Copy to cliboard, přejděte do CDESK a vložte ho do pole Secret value ve formuláři MS Entra ID konektoru.

Když už se ve formuláři nacházejí všechny potřebné údaje, nastavení uložte pomocí tlačítka Create vpravo dole.

Přejděte do části Users and groups → Users. V seznamu otevřete uživatelský účet, který chcete propojit, a v záložce General settings odscrollujte níže.
Po dokončení konfigurace MS Entra ID konektoru je ve všech účtech ve výchozím nastavení zapnutý přepínač Logging in via MS Entra ID – use the contact email, tedy k autentizaci se použije nastavený kontaktní e-mail.

Pokud byste však potřebovali použít jiný e-mail, přepínač vypněte a do pole Entra ID account e-mail for sync napište daný e-mail. Použitý e-mail musí být v obou případech ten, který má uživatel i v MS Entra ID. Nastavení uložte pomocí tlačítka Save v pravém dolním rohu.

Po konfiguraci konektoru MS Entra ID se na login obrazovce CDESK zobrazí tlačítko pro přihlášení pomocí Microsoft Entra ID.
Po jeho kliknutí budete přesměrováni na přihlašovací stránku Office 365, kde se ověříte svými přihlašovacími údaji. Pokud už jste v prohlížeči přihlášeni, autentizace proběhne automaticky a budete okamžitě přesměrováni do CDESK bez nutnosti opětovného zadávání přihlašovacích údajů.

Pokud jste takto zaregistrovali novou aplikaci, při prvním přihlášení se uživatelům zobrazí výzva k udělení oprávnění aplikace. Správce každého tenantu, ze kterého se budou uživatelé přihlašovat, může při prvním přihlášení zaškrtnout „Consent on behalf of your organization“, čímž udělí Admin Consent za celou organizaci. Tímto způsobem se zajistí, že aplikace bude pro daný tenant fungovat bez dalších výzev k souhlasu pro ostatní uživatele v organizaci. Bez souhlasu správce si bude muset tato oprávnění udělit každý uživatel sám.

Admin Consent je možné udělit i přes MS Entra ID portál, a to v části Enterprise applications, kde vyberete danou aplikaci, přejdete do sekce Permissions a kliknete na Grant admin consent for your company.
