SharePoint-Integration in Entra: die technische Einrichtung

Dieser Artikel enthält die Anforderungen für die Durchführung einer Microsoft® SharePoint-Integration mit MKG, wie Benutzerlizenzierungen, Zugriff auf Microsoft® Entra und MKG, die Einrichtung von SharePoint-Websites und Sicherheitsgruppen. In diesem Artikel finden Sie auch Schritt-für-Schritt-Anleitungen zur Erstellung einer Entra-App-Registrierung und zur Einrichtung von SharePoint-Websites.

 

Lassen Sie Ihren IT-Dienstleister die technische Einrichtung übernehmen
Für die Aktivierung einer Integration mit Microsoft® SharePoint sind technische und funktionale Kenntnisse von SharePoint und Entra erforderlich. Lassen Sie daher Ihren IT-Dienstleister diese Einrichtung durchführen. Sollten dennoch Fragen auftreten, kann MKG selbstverständlich Unterstützung bieten.

 


 

Anforderungen

 

Lizenzen

Um eine SharePoint-Integration mit MKG nutzen zu können, ist eine Entra-Umgebung erforderlich, die über die richtigen Benutzerlizenzen verfügt.

 

Lizenz Entra-App-Registrierung SP Online-Speicher Funktioniert mit MKG
Microsoft Entra ID Free
M365 Business Basic (1 TB org + 10 GB/user)
M365 Business Standard
M365 Business Premium
Office 365 E1
Office 365 E3
Office 365 E5
SharePoint Online Plan 1 (einzeln)
SharePoint Online Plan 2 (einzeln)

 

 

Zugriffsrechte zur Entra-Umgebung

Für die Erstellung einer App-Registrierung in Entra sind spezifische Rechte erforderlich. Ein Administrator muss mindestens über die Rolle 'Application Developer' verfügen, um eine App-Registrierung durchführen zu können. Diese Rolle bietet ausreichende Rechte, um eine App zu erstellen und API-Berechtigungen hinzuzufügen. Für die Erteilung von Admin-Zustimmungen auf Mandantenebene, die für bestimmte Berechtigungen wie Microsoft® Graph erforderlich sind, ist jedoch die Rolle 'Global Administrator' erforderlich. Daher wird empfohlen, dass ein Global Administrator die App-Registrierung durchführt oder zumindest verfügbar ist, um die erforderliche Zustimmung zu erteilen.

 

SharePoint-Website für die Dokumentenspeicherung

Für die Nutzung der SharePoint-Integration innerhalb von MKG muss eine SharePoint-Website verfügbar sein, die für die Speicherung von Dokumenten verwendet wird. Diese Website muss im Voraus mit einer stabilen Struktur und einer klaren Rechtekonfiguration eingerichtet sein. Die Website muss für Benutzer zugänglich sein, die über MKG Dokumente speichern oder abrufen möchten.

 

Achtung!
Änderungen in der Einrichtung dieser Website (wie Struktur oder Rechte) sollten nachträglich so weit wie möglich vermieden werden, um die Zuverlässigkeit und Kontinuität der Verbindung zu gewährleisten.

 

 

Sicherheitsgruppen und Benutzerzugehörigkeit

Innerhalb von Entra müssen Sicherheitsgruppen eingerichtet werden, die schließlich mit Dokumentenkategorien in MKG verbunden werden. Nur Gruppen, die in Microsoft Entra als Sicherheitsgruppe eingerichtet sind und bei denen Security enabled aktiviert ist, werden von MKG erkannt und angezeigt. 

Die Dokumentenkategorie in MKG bestimmt, welche Dokumente ein Benutzer in der MKG-Oberfläche sieht. Der tatsächliche Zugriff auf das Dokument wird durch die Mitgliedschaft in der verbundenen Sicherheitsgruppe bestimmt.

Es ist möglich, dass ein Benutzer ein Dokument als Datensatz in MKG sieht, es jedoch aufgrund fehlender Mitgliedschaft nicht öffnen kann. Umgekehrt kann es auch vorkommen, dass ein Benutzer Zugriff auf ein Dokument über SharePoint hat, es jedoch in MKG nicht sichtbar ist.

 

Achtung!
Änderungen in der Gruppenzusammensetzung sollten nachträglich so weit wie möglich vermieden werden, um die Stabilität des Dokumentenzugriffs zu gewährleisten.

 


 

App-Registrierung in Entra

Durchlaufen Sie die folgenden Schritte, um eine App-Registrierung zu erstellen, mit der MKG-Benutzer über die UI (Benutzeroberfläche) Dokumente speichern oder abrufen können, in Kombination mit SharePoint.

 

Schritt 1: Anmelden

Gehen Sie zum Microsoft Entra Portal und melden Sie sich mit einem Benutzer an (empfohlen wird ein Benutzer mit der Rolle 'Global Administrator').

 

Schritt 2: Neue Registrierung

Wählen Sie im Menü 'App registrations' und anschließend die Aktion New registration.

 

 

 

Schritt 3: Geben Sie den Namen der App-Registrierung ein

Geben Sie für die App-Registrierung unter Name den Namen "MKG ERP Sharepoint" ein. Wählen Sie unter 'Supported account types' die (Standard-)Option 'Accounts in this organizational directory only (Single tenant)' und wählen Sie die Aktion Register.

 

 

 

Schritt 4: Erstellen Sie ein Client-Geheimnis

Gehen Sie in der erstellten App-Registrierung zu 'Certificates & secrets' und wählen Sie New client secret.

 

 

Geben Sie dann unter Description "MKG ERP SharePoint" ein, wählen Sie unter Expires die Option 'Recommended: 180 days (6 months)' und klicken Sie auf Add.

 

 

Achtung!
Nach der Erstellung eines Client-Geheimnisses wird der 'Secret Value' nur einmal in der aktuellen Sitzung angezeigt. Notieren Sie diesen Wert direkt zusammen mit der 'Secret ID' und dem Ablaufdatum ('Expiry date'), damit Sie ihn sicher für die weitere Einrichtung aufbewahren können. Nach dem Schließen der Sitzung kann dieser neu erstellte 'Secret Value' nicht mehr abgerufen werden.

 

 

 

Schritt 5: Führen Sie die API-Berechtigungen aus

Gehen Sie in der erstellten App-Registrierung zu 'API permissions' und wählen Sie Add a permission und fügen Sie die folgenden Microsoft Graph-Berechtigungen hinzu (Typ 'Delegated' oder 'Application').

 

Berechtigung Beschreibung Typ Admin-Zustimmung erforderlich
Group.Read.All Lesen von Microsoft 365-Gruppen Application
Sites.FullControl.All Vollständiger Zugriff auf alle SharePoint-Websites Application
Sites.Manage.All Verwalten von SharePoint-Websites und Dokumentbibliotheken  Application
Sites.Selected Beschränkter Zugriff auf bestimmte SharePoint-Websites Application
User.Read Lesen des Profils des angemeldeten Benutzers Delegated

 

  • Für die Berechtigungen 'Group.Read.All', 'Sites.FullControl.All', 'Sites.Manage.All' und 'Sites.selected' ist eine zusätzliche Zustimmung erforderlich. Führen Sie dazu die Aktion Grant admin consent aus.
  • Die Berechtigung 'Sites.FullControl.All' ist nur während der Einrichtung erforderlich, um die Rechte (Sites.selected) auf einer bestimmten SP-Website festzulegen. Nach der Durchführung der Sites.selected-Einrichtung (in Schritt 6) muss diese wieder entfernt werden.

 

 

 

Schritt 6: Notieren Sie die Client-ID und Tenant-ID

Gehen Sie in der erstellten App-Registrierung zum Tab 'Overview'. Übernehmen Sie hier die Werte sowohl der 'Application (client) ID' als auch der 'Directory (tenant) ID'. Notieren Sie diese Daten zusammen mit den Informationen aus Schritt 4 für die auszuführenden nächsten Schritte.

 

 


 

Sites.selected-Einrichtung SharePoint

Mit Sites.Selected erhält eine App-Registrierung nicht automatisch Zugriff auf alle SharePoint-Websites im Mandanten, sondern nur auf diejenigen Websites, für die explizit eine Zustimmung durch einen SharePoint-Administrator erteilt wurde. Dies verhindert, dass sensible oder interne Informationen unbeabsichtigt für Anwendungen zugänglich werden.

 

Schritt 1: Anmelden

Gehen Sie zum Microsoft 365 Admin Center und melden Sie sich mit einem Benutzer an (empfohlen wird ein Benutzer mit der Rolle 'Global Administrator').

 

Schritt 2: Wählen Sie das Admin Center

Wählen Sie im Menü 'Admin Centers' und anschließend 'SharePoint'. Sie gelangen automatisch in das richtige Admin Center für Ihren Mandanten, beispielsweise https://contoso-admin.sharepoint.com.

 

Schritt 3: Notieren Sie die siteID

Wählen Sie die Website aus, die für die Integration mit MKG verwendet werden soll, und entnehmen Sie der URL in der Adressleiste die 'siteId'. Notieren Sie diesen Wert für die auszuführenden nächsten Schritte. Zum Beispiel:

URL https://contoso-admin.sharepoint.com/_layouts/15/online/AdminHome.aspx#/siteManagement/:/SiteDetails/b8df588c-ff95-44b3-bf3b-8d498c712345a

SiteID b8df588c-ff95-44b3-bf3b-8d498c712345a

 

Schritt 4: Laden Sie das Sites.Selected-Skript herunter

Das Sites.selected-Element kann leider nicht über eine UI/Webseite eingerichtet werden. Dafür wurde eine Vorlage erstellt, laden Sie das Skript 'MKG_Sites.Selected.ps1' herunter und öffnen Sie es mit einem Texteditor Ihrer Wahl. Füllen Sie in der Sektion 'Config' bei den Elementen tenantId, appId, clientSecret und siteId die zuvor notierten Werte ein und speichern Sie die Änderungen.

 

 

 

 

 

Schritt 5: Führen Sie das Sites.Selected-Skript aus

Führen Sie das Skript über 'Powershell' aus (Rechtsklick auf die Datei und 'Ausführen über Powershell' wählen). Bei erfolgreicher Ausführung wird die Meldung "Write permission has been successfully granted to the application for the site." angezeigt.

 

Schritt 6: Entfernen Sie die API-Berechtigung

Wenn Schritt 5 erfolgreich durchgeführt wurde, wird dringend empfohlen, die Berechtigung 'Sites.FullControl.All' aus der App-Registrierung zu entfernen.

 


 

Speicherstruktur in SharePoint

Die SharePoint-Integration speichert Dokumente in Dokumentbibliotheken, die automatisch von der Integration verwaltet werden.

Bei jedem Dokumenten-Upload werden eindeutige Berechtigungen auf Dateiebene zugewiesen, sodass die Autorisierungen aus MKG auch innerhalb von SharePoint angewendet werden. Um die Skalierbarkeit und Leistung von SharePoint zu gewährleisten, werden Dokumente auf mehrere Dokumentbibliotheken verteilt. Die Integration erstellt hierfür monatlich automatisch eine neue Dokumentbibliothek, beispielsweise:

MKGDocs 2026-08
MKGDocs 2026-09
MKGDocs 2026-10

Innerhalb jeder Dokumentbibliothek bleibt die bestehende Ordnerstruktur unverändert: YYYY/MM/DD/HHMMSS/.

Dadurch bleiben bestehende Verbindungen und die Dokumentstruktur erhalten, während die Anzahl der Dokumente und eindeutigen Berechtigungen pro Dokumentbibliothek innerhalb der von SharePoint empfohlenen Grenzen bleibt.

 

Achtung!
Die technische Einrichtung der SharePoint-Integration ist damit abgeschlossen. Konsultieren Sie den Artikel SharePoint-Integration in MKG konfigurieren für die nächsten Schritte.