Azure AD One-Time Passcode OTP (preview)

Die Hand einer Person hält ein E-Mail-Symbol mit Azure AD.

Veröffentlicht:
Aktualisiert: 27. Juni 2021

Wer über Azure AD mit sogenannten Gastbenutzern zusammenarbeiten möchte, der hatte bisher die Einschränkung, dass diese wiederum selbst ein Azure AD, einen Microsoft-Account oder ein Google Federation Konto besitzen mussten. Mit der nun vorgestellten Vorschau der OTP-Verifizierung (One-Time Passcode) ist es möglich, sich als Gast mit einer beliebigen E-Mail Adresse anzumelden. Und so geht’s:

Aktivieren der Funktion (Preview)

Die Funktion kann via Azure Portal aktiviert werden. Dazu einfach auf Azure Active Directory -> Organizational relationships -> Settings klicken. Hier kann nun die Funktion „Enable Email One-Time Passcode for guests (Preview)“ aktiviert werden.

Einstellungen Organisationsbeziehungen im Azure Portal

Falls gewünscht, können Einladungen auf bestimmte Domains eingegrenzt oder eine Art Blacklist mit nicht erlaubten Domains konfiguriert werden. In unserem Fall haben wir die erlaubten Gastdomänen auf gmx.ch eingegrenzt.

Einstellungen Organisationsbeziehungen im Azure Portal – erlaubte Domänen

Konfiguration mit Hilfe von PowerShell

Wie so ziemlich alles lässt sich auch die OTP Funktion mit Hilfe von PowerShell aktivieren und konfigurieren. Wie genau das funktioniert, wird im folgenden Beitrag beschrieben. Mittels PowerShell ist ersichtlich, dass die Konfiguration, welche wir via GUI getätigt haben, entsprechend aktiv ist.

Auslesen der Konfiguration mit PowerShell

Hinzufügen eines Gastbenutzers im Azure Portal

Personen mit entsprechenden Rechten können Gastbenutzer wie folgt hinzufügen:

Im Azure Portal unter Azure Active Directory auf Users und dann auf „New guest user“ klicken.

Neuen Gastbenutzer erstellen
E-Mail Adresse hinzufügen und Einladungstext verfassen

Akzeptieren der Einladung und Zugriff auf Tenant aus Sicht des Gastbenutzers

Nach dem Hinzufügen des Gastbenutzers im Azure AD erhält dieser eine Einladung, welche er akzeptieren muss.

Tenant Einladung

Nun wird der Benutzer aufgefordert, sein Login mit Hilfe eines Codes (OTP) zu verifizieren.

Code anfordern
Kontoprüfcode

Dieser Code muss nun im nächsten Schritt eingegeben werden.

Code verification

Zugriff auf Office 365 Apps und sonstige Services aus Sicht des Gastbenutzers

[Diese Informationen wurde am 07.04.2020 aktualisiert. Mehr dazu am Ende des Abschnittes.]

URL mit Tenant-Kontext, wie z.B. eine SharePoint Online Seite (https://tenant.sharepoint.com/sites/xyz), funktionieren mit OTP problemlos.

SharePoint

Leider ist es zum heutigen Zeitpunkt nicht ohne Weiteres möglich, mit OTP auf Ressourcen wie Teams, Planner, usw. zuzugreifen. Microsoft schreibt dazu folgendes:

Hinweis zu OTP
Quelle

Daher endet der Aufruf der URL https://teams.microsoft.com oder auch https://tasks.office.com leider mit folgender Fehlermeldung.

Fehlermeldung beim Aufruf einer nicht tenant-spezifischen URL

Aktualisierung vom 07.04.2020: Der Zugriff auf ein Team via Browser (https://teams.microsoft.com) ist mittlerweile möglich. Es ist auch möglich, innerhalb eines Teams auf den Planner zuzugreifen. Der direkte Zugriff auf den Planner via Browser (https://tasks.office.com) funktioniert aber immer noch nicht.

Ablauf des Tokens und sonstiges

Das angeforderte Passwort ist für maximal 30 Minuten gültig, bevor dieses erneut angefordert werden muss. Die Gültigkeit einer Session beträgt anschliessend 24h, bevor diese wiederum durch einen Code (OTP) erneuert werden muss.

Die nun vorgestellte OTP Authentifizierung ist nicht zu verwechseln mit der im Herbst 2017 eingeführten Funktion „Verification Code“ beim external sharing in OneDrive und SharePoint Online. Gemäss der Aussage von Maria Lai (Microsoft) wird diese Funktion in naher Zukunft durch OTP ersetzt werden.

Antwort auf Frage bezüglich Ablösung der bestehenden Funktion in OneDrive und SharePoint Online
Quelle

Kennzeichnung OTP User im Azure Active Directory

OTP User können im Azure AD anhand ihrer Source identifiziert werden. Anstelle von External Azure Active Directory oder Microsoft Account steht hier OTP.

OTP Kennzeichnung

Quellen:

Beitrag teilen
Geschrieben von

Sandro Ineichen

Projektleiter

Profil anzeigen

Kommentar verfassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

IOZ_LOGO_weiss

Profis für M365-Intranets & digitale Arbeitsplätze, Power Apps, Power Automate Workflows, sowie Managementsysteme.

Angebote

Angebotsübersicht

Nach oben scrollen