Konfigurace registrace aplikace Microsoft Entra ID
Nakonfigurujte jednu registraci aplikace Microsoft Entra ID pro přihlašování do Siesta AI, povolené konektory Microsoft 365, volitelnou synchronizaci skupin Entra a klientské aplikace Siesta AI, které vaše organizace nasazuje. Nastavení dokončete před širším onboardingem, aby všechny schválené aplikace používaly URI přesměrování a oprávnění spravovaná vaší organizací.
Než začnete
Potřebujete administrátora Microsoft Entra, který může vytvořit registraci, přidat oprávnění Microsoft Graph a udělit souhlas správce pro celý tenant.
Před povolením přihlášení Microsoft zkontrolujte nastavení Zabezpečení organizace. Funkce a oprávnění specifická pro Outlook popisuje také návod k připojení Microsoft Outlook.
Pro zákazníkem řízené prostředí Azure nejprve stanovte kontrakt privátního režimu a identity a teprve potom registrujte redirecty nebo udělujte consent.
Před zahájením si připravte:
- základní URL webové aplikace Siesta AI, níže označenou jako
<APP_BASE_URL>a zadanou bez koncového lomítka; - ID adresáře (tenantu) Microsoft Entra;
- ID aplikace (klienta) vytvořené pro tuto registraci;
- aplikace Siesta AI a konektory Microsoft 365, které organizace povolí.
V provozních návodech a zprávách podpory používejte zástupné hodnoty. Nezveřejňujte client secret, autorizační kódy, tokeny, privátní klíče certifikátů ani identifikátory zákaznických tenantů. ID aplikace (klienta) identifikuje veřejného OAuth klienta, ale každé privátní nasazení musí použít ID ze své vlastní registrace, nikoli ID zkopírované z jiného prostředí Siesta AI.
Pro jednu organizaci použijte Accounts in this organizational directory only. Více-tenantovou registraci použijte pouze tehdy, když se přes stejnou aplikaci musí přihlašovat pojmenované externí tenanty. Každý povolený tenant zůstává samostatnou hranicí souhlasu a potřebuje schválení administrátorem daného tenantu.
Vytvoření registrace
- Otevřete Microsoft Entra admin center → App registrations → New registration.
- Zadejte název aplikace a vyberte schválený typ účtu.
- Počáteční URI přesměrování ponechte prázdné a vyberte Register.
- Pro konfiguraci nasazení Siesta AI zaznamenejte Directory (tenant) ID a Application (client) ID.
U omezené více-tenantové registrace otevřete Authentication → Supported accounts, vyberte více tenantů Entra ID, povolte omezení přístupu na pojmenované tenanty a přidejte schválená ID tenantů. Administrátor v každém povoleném tenantu musí následně udělit souhlas. Administrátor tenantu může použít URL pro souhlas správce:
https://login.microsoftonline.com/<ALLOWED_TENANT_ID>/adminconsent?client_id=<APPLICATION_CLIENT_ID>
Webová aplikace a rozšíření prohlížeče
V části Authentication → Add a platform → Web zaregistrujte tato URI přesměrování:
<APP_BASE_URL>/login
<APP_BASE_URL>/invitation
<APP_BASE_URL>/internal/connections
<APP_BASE_URL>/internal/profile
Pokud organizace používá synchronizaci skupin Microsoft Entra, zaregistrujte také:
<APP_BASE_URL>/internal/organization/settings/entra-callback
Rozšíření pro Chrome a Edge otevřou stránku /login nakonfigurované webové aplikace Siesta AI a detekují výslednou relaci Siesta AI. Nevyžadují samostatnou platformu pro rozšíření prohlížeče ani vlastní URI přesměrování Entra.
Mobilní aplikace pro iOS a Android
Publikovaná mobilní aplikace Siesta AI používá ve všech nasazeních stejné identifikátory obchodů:
| Platforma v Entra | Parametr | Hodnota |
|---|---|---|
| iOS / macOS | Bundle ID | com.siestaai.app |
| Android | Název balíčku | com.siestaai.app |
| Android | Podpisový hash | qKG35VND7CbMO+PQHjSeuOol8bY= |
Platformy iOS/macOS a Android přidejte v části Authentication → Add a platform. Entra z těchto identifikátorů vytvoří odpovídající URI přesměrování msauth://. Název hostitele privátního nasazení nepoužívejte místo package nebo bundle ID.
Aplikace pro Windows
Aplikace pro Windows používá desktopový autorizační tok s PKCE a dočasným loopback listenerem. V části Authentication → Add a platform → Mobile and desktop applications přidejte přesně toto URI přesměrování:
http://localhost:23847/callback
Pro privátní nasazení použijte tyto parametry:
| Parametr | Požadovaná hodnota |
|---|---|
| OAuth platforma Siesta AI | Desktop |
| URI přesměrování | http://localhost:23847/callback |
| Port callbacku | 23847 |
| Microsoft tenant | ID adresáře (tenantu) nasazení nebo explicitně schválený alias, například common |
| Microsoft klient | ID aplikace (klienta) z této registrace |
Aplikace pro Windows spustí listener před otevřením autorizační stránky Microsoftu a odešle autorizační kód do API Siesta AI k výměně. Díky PKCE jde o tok veřejného klienta; client secret s aplikací nedistribuujte.
Aplikace pro macOS
Nativní aplikace pro macOS používá ASWebAuthenticationSession a vlastní schéma callbacku. Neotevírá localhost listener používaný ve Windows.
V části Authentication → Add a platform → iOS / macOS zaregistrujte bundle desktopové aplikace pro macOS a potvrďte vytvořené URI přesměrování:
| Parametr | Požadovaná hodnota |
|---|---|
| Bundle ID | ai.siesta.desktop.macos |
| URI přesměrování | msauth.ai.siesta.desktop.macos://auth |
| OAuth platforma Siesta AI | Desktop |
| Microsoft tenant | ID adresáře (tenantu) nasazení nebo explicitně schválený alias |
| Microsoft klient | ID aplikace (klienta) z této registrace |
Importovaná konfigurace enterprise nasazení poskytuje zákaznická ID tenantu a klienta. Siesta AI odesílá OAuth kód do API nasazení pomocí kontraktu poskytovatele Desktop. URI přesměrování zaregistrujte přesně, včetně schématu, hostitele a absence koncového lomítka.
Oprávnění API a souhlas správce
Otevřete API permissions → Add a permission → Microsoft Graph. Přidejte pouze delegovaná oprávnění vyžadovaná schválenými funkcemi Siesta AI.
| Delegované oprávnění | Funkce |
|---|---|
openid, profile, email, offline_access | Přihlášení a obnovení tokenu |
User.Read | Profil přihlášeného uživatele a konektory Microsoft 365 |
Sites.Read.All, Files.Read.All | Přístup pro čtení v SharePointu a OneDrive |
Mail.ReadWrite, Mail.Send | Pošta Outlook |
Calendars.ReadWrite | Kalendář Outlook |
Files.ReadWrite | Operace se soubory Word a Excel |
Pro synchronizaci skupin Entra přidejte Group.Read.All jako Application permission. Synchronizace skupin běží jako proces na pozadí pomocí client credentials a v současnosti vyžaduje client secret, i když se pro interaktivní přihlášení používá certifikát.
Po kontrole nakonfigurovaných oprávnění vyberte pro tenant Grant admin consent. Ve více-tenantovém nastavení souhlas zopakujte v každém povoleném tenantu. Souhlas správce schvaluje požadovaná oprávnění; nerozšiřuje roli uživatele v Siesta AI, členství v týmu ani přístup k agentům nebo připojením.
Přihlašovací údaje
Pokud jej nasazení podporuje, upřednostněte ověřování certifikátem:
- Otevřete Certificates & secrets → Certificates.
- Nahrajte veřejný certifikát
.cer. - Privátní klíč uchovávejte mimo repozitář dokumentace a distribuujte jej pouze schváleným procesem správy tajných údajů.
Pokud nasazení používá synchronizaci skupin Entra, vytvořte client secret v části Certificates & secrets → Client secrets. Zvolte organizací schválenou dobu platnosti, hodnotu jednorázově zkopírujte do úložiště tajných údajů nasazení, zaznamenejte vlastníka a datum rotace a nikdy ji nevkládejte do dokumentace ani klientské aplikace.
Řešení problémů
| Příznak | Nejprve zkontrolujte |
|---|---|
| Need admin approval | Požadovaná oprávnění Graph nezískala souhlas správce pro celý tenant. |
| Request sent to your admin | Domovský tenant uživatele neschválil více-tenantovou aplikaci. |
AADSTS50011 neshoda přesměrování | Porovnejte celé URI přesměrování včetně schématu, portu, cesty, velikosti písmen a koncového lomítka. |
| Přihlášení ve Windows se nevrátí do aplikace | Potvrďte http://localhost:23847/callback a zkontrolujte, zda loopback listener neblokuje místní bezpečnostní software. |
| Přihlášení v macOS se nevrátí do aplikace | Potvrďte bundle ID ai.siesta.desktop.macos a URI msauth.ai.siesta.desktop.macos://auth. Nepoužívejte localhost callback pro Windows. |
| Synchronizace skupin nevrací skupiny | Potvrďte aplikační oprávnění Group.Read.All, souhlas správce, tenant ID a aktivní client secret. |
| Někteří uživatelé jsou blokováni i po udělení souhlasu | Zkontrolujte Enterprise applications → Properties → Assignment required a zásady podmíněného přístupu. |
| Udělené oprávnění se zdá být chybějící | Zkontrolujte Enterprise applications → Security → Permissions i nakonfigurovaná oprávnění registrace aplikace. |
Po dokončení konfigurace otestujte jednoho administrátora a jednoho pilotního uživatele na každé povolené platformě. Úspěšné webové přihlášení neprokazuje, že jsou správně nakonfigurovány také mobilní aplikace, Windows, macOS a rozšíření prohlížeče.