Přeskočit na hlavní obsah

Konfigurace registrace aplikace Microsoft Entra ID

Nakonfigurujte jednu registraci aplikace Microsoft Entra ID pro přihlašování do Siesta AI, povolené konektory Microsoft 365, volitelnou synchronizaci skupin Entra a klientské aplikace Siesta AI, které vaše organizace nasazuje. Nastavení dokončete před širším onboardingem, aby všechny schválené aplikace používaly URI přesměrování a oprávnění spravovaná vaší organizací.

Než začnete

Potřebujete administrátora Microsoft Entra, který může vytvořit registraci, přidat oprávnění Microsoft Graph a udělit souhlas správce pro celý tenant.

Před povolením přihlášení Microsoft zkontrolujte nastavení Zabezpečení organizace. Funkce a oprávnění specifická pro Outlook popisuje také návod k připojení Microsoft Outlook.

Pro zákazníkem řízené prostředí Azure nejprve stanovte kontrakt privátního režimu a identity a teprve potom registrujte redirecty nebo udělujte consent.

Před zahájením si připravte:

  • základní URL webové aplikace Siesta AI, níže označenou jako <APP_BASE_URL> a zadanou bez koncového lomítka;
  • ID adresáře (tenantu) Microsoft Entra;
  • ID aplikace (klienta) vytvořené pro tuto registraci;
  • aplikace Siesta AI a konektory Microsoft 365, které organizace povolí.

V provozních návodech a zprávách podpory používejte zástupné hodnoty. Nezveřejňujte client secret, autorizační kódy, tokeny, privátní klíče certifikátů ani identifikátory zákaznických tenantů. ID aplikace (klienta) identifikuje veřejného OAuth klienta, ale každé privátní nasazení musí použít ID ze své vlastní registrace, nikoli ID zkopírované z jiného prostředí Siesta AI.

Pro jednu organizaci použijte Accounts in this organizational directory only. Více-tenantovou registraci použijte pouze tehdy, když se přes stejnou aplikaci musí přihlašovat pojmenované externí tenanty. Každý povolený tenant zůstává samostatnou hranicí souhlasu a potřebuje schválení administrátorem daného tenantu.

Vytvoření registrace

  1. Otevřete Microsoft Entra admin center → App registrations → New registration.
  2. Zadejte název aplikace a vyberte schválený typ účtu.
  3. Počáteční URI přesměrování ponechte prázdné a vyberte Register.
  4. Pro konfiguraci nasazení Siesta AI zaznamenejte Directory (tenant) ID a Application (client) ID.

U omezené více-tenantové registrace otevřete Authentication → Supported accounts, vyberte více tenantů Entra ID, povolte omezení přístupu na pojmenované tenanty a přidejte schválená ID tenantů. Administrátor v každém povoleném tenantu musí následně udělit souhlas. Administrátor tenantu může použít URL pro souhlas správce:

https://login.microsoftonline.com/<ALLOWED_TENANT_ID>/adminconsent?client_id=<APPLICATION_CLIENT_ID>

Webová aplikace a rozšíření prohlížeče

V části Authentication → Add a platform → Web zaregistrujte tato URI přesměrování:

<APP_BASE_URL>/login
<APP_BASE_URL>/invitation
<APP_BASE_URL>/internal/connections
<APP_BASE_URL>/internal/profile

Pokud organizace používá synchronizaci skupin Microsoft Entra, zaregistrujte také:

<APP_BASE_URL>/internal/organization/settings/entra-callback

Rozšíření pro Chrome a Edge otevřou stránku /login nakonfigurované webové aplikace Siesta AI a detekují výslednou relaci Siesta AI. Nevyžadují samostatnou platformu pro rozšíření prohlížeče ani vlastní URI přesměrování Entra.

Mobilní aplikace pro iOS a Android

Publikovaná mobilní aplikace Siesta AI používá ve všech nasazeních stejné identifikátory obchodů:

Platforma v EntraParametrHodnota
iOS / macOSBundle IDcom.siestaai.app
AndroidNázev balíčkucom.siestaai.app
AndroidPodpisový hashqKG35VND7CbMO+PQHjSeuOol8bY=

Platformy iOS/macOS a Android přidejte v části Authentication → Add a platform. Entra z těchto identifikátorů vytvoří odpovídající URI přesměrování msauth://. Název hostitele privátního nasazení nepoužívejte místo package nebo bundle ID.

Aplikace pro Windows

Aplikace pro Windows používá desktopový autorizační tok s PKCE a dočasným loopback listenerem. V části Authentication → Add a platform → Mobile and desktop applications přidejte přesně toto URI přesměrování:

http://localhost:23847/callback

Pro privátní nasazení použijte tyto parametry:

ParametrPožadovaná hodnota
OAuth platforma Siesta AIDesktop
URI přesměrováníhttp://localhost:23847/callback
Port callbacku23847
Microsoft tenantID adresáře (tenantu) nasazení nebo explicitně schválený alias, například common
Microsoft klientID aplikace (klienta) z této registrace

Aplikace pro Windows spustí listener před otevřením autorizační stránky Microsoftu a odešle autorizační kód do API Siesta AI k výměně. Díky PKCE jde o tok veřejného klienta; client secret s aplikací nedistribuujte.

Aplikace pro macOS

Nativní aplikace pro macOS používá ASWebAuthenticationSession a vlastní schéma callbacku. Neotevírá localhost listener používaný ve Windows.

V části Authentication → Add a platform → iOS / macOS zaregistrujte bundle desktopové aplikace pro macOS a potvrďte vytvořené URI přesměrování:

ParametrPožadovaná hodnota
Bundle IDai.siesta.desktop.macos
URI přesměrovánímsauth.ai.siesta.desktop.macos://auth
OAuth platforma Siesta AIDesktop
Microsoft tenantID adresáře (tenantu) nasazení nebo explicitně schválený alias
Microsoft klientID aplikace (klienta) z této registrace

Importovaná konfigurace enterprise nasazení poskytuje zákaznická ID tenantu a klienta. Siesta AI odesílá OAuth kód do API nasazení pomocí kontraktu poskytovatele Desktop. URI přesměrování zaregistrujte přesně, včetně schématu, hostitele a absence koncového lomítka.

Otevřete API permissions → Add a permission → Microsoft Graph. Přidejte pouze delegovaná oprávnění vyžadovaná schválenými funkcemi Siesta AI.

Delegované oprávněníFunkce
openid, profile, email, offline_accessPřihlášení a obnovení tokenu
User.ReadProfil přihlášeného uživatele a konektory Microsoft 365
Sites.Read.All, Files.Read.AllPřístup pro čtení v SharePointu a OneDrive
Mail.ReadWrite, Mail.SendPošta Outlook
Calendars.ReadWriteKalendář Outlook
Files.ReadWriteOperace se soubory Word a Excel

Pro synchronizaci skupin Entra přidejte Group.Read.All jako Application permission. Synchronizace skupin běží jako proces na pozadí pomocí client credentials a v současnosti vyžaduje client secret, i když se pro interaktivní přihlášení používá certifikát.

Po kontrole nakonfigurovaných oprávnění vyberte pro tenant Grant admin consent. Ve více-tenantovém nastavení souhlas zopakujte v každém povoleném tenantu. Souhlas správce schvaluje požadovaná oprávnění; nerozšiřuje roli uživatele v Siesta AI, členství v týmu ani přístup k agentům nebo připojením.

Přihlašovací údaje

Pokud jej nasazení podporuje, upřednostněte ověřování certifikátem:

  1. Otevřete Certificates & secrets → Certificates.
  2. Nahrajte veřejný certifikát .cer.
  3. Privátní klíč uchovávejte mimo repozitář dokumentace a distribuujte jej pouze schváleným procesem správy tajných údajů.

Pokud nasazení používá synchronizaci skupin Entra, vytvořte client secret v části Certificates & secrets → Client secrets. Zvolte organizací schválenou dobu platnosti, hodnotu jednorázově zkopírujte do úložiště tajných údajů nasazení, zaznamenejte vlastníka a datum rotace a nikdy ji nevkládejte do dokumentace ani klientské aplikace.

Řešení problémů

PříznakNejprve zkontrolujte
Need admin approvalPožadovaná oprávnění Graph nezískala souhlas správce pro celý tenant.
Request sent to your adminDomovský tenant uživatele neschválil více-tenantovou aplikaci.
AADSTS50011 neshoda přesměrováníPorovnejte celé URI přesměrování včetně schématu, portu, cesty, velikosti písmen a koncového lomítka.
Přihlášení ve Windows se nevrátí do aplikacePotvrďte http://localhost:23847/callback a zkontrolujte, zda loopback listener neblokuje místní bezpečnostní software.
Přihlášení v macOS se nevrátí do aplikacePotvrďte bundle ID ai.siesta.desktop.macos a URI msauth.ai.siesta.desktop.macos://auth. Nepoužívejte localhost callback pro Windows.
Synchronizace skupin nevrací skupinyPotvrďte aplikační oprávnění Group.Read.All, souhlas správce, tenant ID a aktivní client secret.
Někteří uživatelé jsou blokováni i po udělení souhlasuZkontrolujte Enterprise applications → Properties → Assignment required a zásady podmíněného přístupu.
Udělené oprávnění se zdá být chybějícíZkontrolujte Enterprise applications → Security → Permissions i nakonfigurovaná oprávnění registrace aplikace.

Po dokončení konfigurace otestujte jednoho administrátora a jednoho pilotního uživatele na každé povolené platformě. Úspěšné webové přihlášení neprokazuje, že jsou správně nakonfigurovány také mobilní aplikace, Windows, macOS a rozšíření prohlížeče.