Microsoft Entra ID
INTEGRATIONS · EXPERTINI ATS

Microsoft Entra ID

Single Sign-On mit Microsoft Entra ID, sodass sich Ihr Recruiting-Team mit dem Konto anmeldet, das die IT bereits verwaltet.

2 Min. Lesezeit · Aktualisiert Juli 2026 · Expertini Redaktion

Wenn Ihre Organisation mit Microsoft 365 arbeitet, ist jedes zusätzliche Passwort eine Schwachstelle in der Einstellungspipeline: Ein Recruiter, der am Tag des Angebots ausgesperrt ist, eine Führungskraft, die die Kontoeinrichtung nie abschließt, oder ein IT-Team, das Zugriffsrechte beim Ausscheiden von Mitarbeitern nicht sofort entziehen kann. Eine Microsoft Entra ID ATS-Integration schließt diese Lücke, indem sich Ihr Team mit derselben Unternehmensidentität bei Expertini anmelden kann, die es bereits für Outlook, Teams und SharePoint nutzt.

Die Anmeldung über Entra ID für Expertini ATS ist ab heute verfügbar und wird wie alles andere bereitgestellt — innerhalb eines Abonnements, ohne separaten Identitätsanbietervertrag und ohne SSO-Aufpreis pro Benutzer. Sehen Sie auf der Integrationsseite, was heute bereits angebunden ist; die Preise bleiben unabhängig von der Authentifizierungsmethode Ihres Teams unverändert — siehe Preise.

01Warum SSO in einer Recruiting-Pipeline wichtig ist

Recruiting ist Teamsport: Recruiter, Hiring Manager und Interviewer müssen im richtigen Moment auf die Pipeline zugreifen können. Wenn der Zugang von einem weiteren Passwort abhängt, verzögert sich das Feedback und Phasenübergänge geraten ins Stocken. Mit der Entra ID-Anmeldung gelangt jeder, der vom Administrator eingeladen wurde, mit einem Klick über sein Microsoft-Konto ins System – ohne Passwort-Resets, ohne geteilte Zugangsdaten.

Genauso wichtig ist der Austrittsprozess. Wenn ein Mitarbeiter Ihr Unternehmen verlässt, wird mit der Deaktivierung seines Entra-Kontos auch der Zugriff auf Ihr ATS beendet – ein sauberer, nachvollziehbarer Offboarding-Prozess, den eine tabellenbasierte Personalbeschaffung niemals bieten kann.

02Invite-only by design

Expertini SSO funktioniert ausschließlich auf Einladung. Eine Anmeldung über Entra ID ist nur dann erfolgreich, wenn die E-Mail-Adresse des Anbieters mit einem Teammitglied übereinstimmt, das in Ihrer Organisation bereits existiert. Konten werden nach einer erfolgreichen Microsoft-Anmeldung niemals automatisch erstellt, sodass eine SSO-Verbindung den Komfort erhöht, ohne den Zugriff auszuweiten. Administratoren behalten die volle Kontrolle darüber, wer Kandidatendaten einsehen kann.

03Funktioniert parallel zur Anmeldung mit Passwort

Die Anbindung von Entra ID ersetzt keine bestehenden Funktionen. Teams, die auf Microsoft 365 standardisiert sind, erhalten Interview-Einladungen auch als standardmäßige .ics-Dateien zum direkten Öffnen im Outlook-Kalender, und der Interview-Planer steuert den gesamten Ablauf durchgängig — die Entra-Anmeldung ist ein weiterer Baustein desselben Microsoft-nativen Workflows, kein Ersatz dafür.

Entwicklungshinweise

Plattformarchitektur & Betrieb

A1Connection architecture

The connection uses OAuth 2.0 against the vendor's own consent screen. The authorisation request names the minimum scopes the features need — the exact scope list is shown in the security-flow panel below, pulled from the same provider registry the application uses. The code-for-token exchange happens entirely server-side (Client-Anmeldedaten im Body der Token-Anfrage, per the vendor's token endpoint contract); tokens are stored encrypted at rest and are never rendered back to any screen — connection pages show presence, not values.

Der Token-Lebenszyklus wird an einer zentralen Stelle verwaltet: Ein Ablauf löst eine automatische Aktualisierung aus, rotierte Refresh-Token werden dauerhaft gespeichert, und eine vom Anbieter abgelehnte Aktualisierung wird als sichtbare Aufforderung zur erneuten Verbindung angezeigt – niemals als unbemerkt fehlerhafte Funktion. Ein Widerruf ist von beiden Seiten möglich: Trennen Sie die Verbindung hier oder widerrufen Sie den Zugriff in den Sicherheitseinstellungen des Anbieters.

A2Semantik und Datenfluss verfassen

Jede Datenbewegung ist eine explizite Aktion mit einem protokollierten Ergebnis. Schreibvorgänge erfolgen per Klick – oder automatisch nur dort, wo Sie eine Regel aktiviert haben (automatisches Weiterleiten bei Einstellung ist standardmäßig deaktiviert, je nach Anbieter). Lesevorgänge – Importe von Personen, Accounts oder Dateien – werden ausgeführt, wenn Sie auf „Importieren“ klicken, gleichen Duplikate mit Ihren vorhandenen Daten ab (Kunden nach Name, Personen nach E-Mail), überspringen Datensätze statt sie zu überschreiben und weisen erstellte gegenüber übersprungenen Einträgen transparent aus, weshalb die erneute Ausführung jedes Imports von Grund auf sicher ist.

Jede Aktion schreibt eine Zeile in das App-Aktivitätsprotokoll (ats_app_activity): was ausgeführt wurde, wann, für welchen Datensatz und das Ergebnis – einschließlich des genauen Fehlertexts des Anbieters im Fehlerfall. Die Nutzungsberichte im ATS fassen dasselbe Protokoll zusammen, sodass Integrationsberichte und die tatsächlichen Abläufe stets übereinstimmen.

Alles, was den Anfragepfad verlässt — Benachrichtigungsverteilung, Webhook-Zustellung, Aktivitätsprotokollierung, E-Mails —, läuft in Fire-and-Forget-Hintergrund-Threads. Ein langsamer externer Endpunkt kann niemals die Benutzeroberfläche blockieren, und eine fehlgeschlagene Nebenwirkung wird protokolliert, anstatt stillschweigend wiederholt zu werden und zu Inkonsistenzen zu führen.

A3Operative Überlegungen

Verbindungen gelten auf Unternehmensebene und sind den Rollen „Inhaber“ und „Admin“ vorbehalten; Recruiter nutzen die durch eine Verbindung bereitgestellten Funktionen, können diese jedoch nicht herstellen, trennen oder neu konfigurieren. Beim Trennen werden gespeicherte Zugangsdaten sofort gelöscht und abhängige Funktionen werden sichtbar – nicht im Verborgenen – gestoppt. Bereits importierte Daten bleiben in Ihrem Besitz und bearbeitbar.

Importierte Personen werden als importiert markiert und mit restriktiven Datenschutzeinstellungen erfasst — es wird keine Einwilligung für Personen angenommen, die Ihr Bewerbungsformular nie ausgefüllt haben, und es gelten die Standardaufbewahrungsfristen. Alle erfassten Daten gehören Ihnen: CSV-Exporte und die Datenexport-App decken dieselben Speicher ab, auf die auch das Produkt selbst zugreift. Der Ausstieg steht Ihnen genauso offen wie der Einstieg – aus Prinzip, nicht aus Zugeständnis.

A4Platzierung in der Integrationstopologie

Diese Integration ist heute im Register verfügbar. One connection per provider unlocks every feature it powers, and the topology grid below shows the neighbouring connectors in the same capability area — statuses come from the same registry that drives the in-app hub, so this page can never claim more than the product does. For anything the catalogue does not cover, Webhooks and Zapier are the generic, documented escape hatch.

Abhängigkeitsübersicht

Connection typeOAuth 2.0 (Einwilligungsbildschirm des Anbieters)
Scopes requestedopenid · email · profile · offline_access · Calendars.ReadWrite · OnlineMeetings.ReadWrite · Files.ReadWrite
Callback path/apps/oauth/callback/microsoft/
Token exchangeserver-side; credentials in body
Secrets at restverschlüsselt; UI zeigt Vorhandensein-Flags, niemals Werte
Action journalats_app_activity — eine Zeile pro Aktion, Anbieterfehler im Wortlaut
Auto-push rulesstandardmäßig deaktiviert, pro Anbieter, jeder Durchlauf protokolliert
Registry statuslive

Schnittstellen-Bauplan

Strukturschema der Oberfläche – Panels, Hierarchie und Interaktionsmöglichkeiten. Eine Spezifikation, kein Screenshot.
Verbindungskarte
● verbunden — Anwesenheitsstatus
Berechtigungen: minimal erforderlich Trennen
Aktionen
Push — expliziter KlickImport — dedupliziert
Aktivitätsjournal
Abb. 1 — Microsoft Entra ID: Strukturelles Schnittstellenschema. Panels und Status stellen den Vertrag dar; die gezeigten Daten sind Platzhalter.

Interaktionsablauf – Status, Validierungen, Feedback

Jeder unten aufgeführte Status wird serverseitig erzwungen; die Benutzeroberfläche meldet ihn nur, entscheidet ihn aber nicht.
ConnectInhaber/Administrator klickt auf der Seite „Konnektoren“ auf „Verbinden“
Vendor consentdie Übersicht des Anbieters listet die genauen Berechtigungsbereiche auf
Token exchangeServerseitiger Callback; sensible Zugangsdaten gelangen nie in den Browser
ConnectedVerschlüsselter Speicher; Karte dreht sich mit Anwesenheits-Flag
Explicit actionsÜbertragen / Importieren / Planen – jeder Vorgang protokolliert
Einwilligung verweigert → der Fehlercode des Anbieters wird namentlich in einem Toast-Hinweis angezeigtPlattformschlüssel fehlen → ehrlicher Einrichtungshinweis statt stummer AblehnungToken abgelaufen → automatische Aktualisierung an der KontrollstelleAktualisierung abgelehnt → sichtbare Aufforderung zur Neuverbindung, Funktionen brechen nie unbemerkt abTarif unter dem Minimum → Sperrkarte nennt den genauen Tarif
Abb. 2 — Interaktionsablauf: Marineblau = Zustände, Gold = servererzwungene Gates, Grün = bestätigte Ergebnisse; Tags listen die Randfälle und deren Rückmeldungen auf.

OAuth 2.0-Sicherheitsablauf — Microsoft 365

1
AutorisierungsanfrageWeiterleitung zur Einwilligungsseite des Anbieters mit exakter Nennung der untenstehenden Scopes — keinesfalls mehr.
2
Identitätsprüfung & EinwilligungSie authentifizieren sich beim Anbieter auf dessen Domain. Zugangsdaten berühren Expertini zu keinem Zeitpunkt.
3
Serverseitiger Token-AustauschDer Callback unter /apps/oauth/callback/microsoft/ tauscht den Code über Client-Zugangsdaten im Request-Body aus — vollständig serverseitig.
4
Verwalteter SitzungsstatusTokens im Ruhezustand verschlüsselt; automatische Aktualisierung an einem zentralen Prüfpunkt; Präsenz-Flag-Anzeige; Widerruf von beiden Seiten möglich.
openidemailprofileoffline_accessCalendars.ReadWriteOnlineMeetings.ReadWriteFiles.ReadWrite
Die Liste der Berechtigungen wird aus demselben Anbieter-Register gelesen, mit dem sich die Anwendung autorisiert — diese Seite kann sie weder über- noch untertreiben.

Neighbouring connectors — Identität & Single Sign-On

Google-Anmeldunglive Microsoft Entra IDthis page
Statusangaben stammen aus dem Live-Register – gesamten Katalog durchsuchen →

Häufig gestellte Fragen

Kann ich Microsoft Entra ID bereits heute mit Expertini verbinden?
Ja — es ist live. Stellen Sie die Verbindung über das In-App-App-Hub her, und eingeladene Teammitglieder können sich fortan mit ihrem Microsoft 365-Konto anmelden.
Erstellt die Anmeldung über Entra ID automatisch Konten?
Nein. Expertini SSO funktioniert ausschließlich auf Einladung: Die von Microsoft zurückgegebene E-Mail-Adresse muss mit einem bestehenden Teammitglied in Ihrer Organisation übereinstimmen, andernfalls wird die Anmeldung verweigert. Konten werden niemals automatisch bereitgestellt.
Does SSO cost extra?
Nein. Die Anmeldung über Entra ID ist im standardmäßigen Expertini-Abonnement enthalten – es gibt keine SSO-Zusatzgebühr pro Lizenz und keinen separaten Identitätsanbieter zu bezahlen.
Ist dies dasselbe wie Azure AD?
Ja. Microsoft hat Azure Active Directory in Microsoft Entra ID umbenannt; die Integration nutzt dasselbe Verzeichnis, das Ihr Microsoft 365-Tenant bereits verwendet.

Auf einen Blick

  • Heute verfügbar — Verbindung über den In-App-Hub herstellen
  • 1-Klick-Anmeldung mit Ihrem Microsoft 365-Konto
  • Nur per Einladung – Konten werden niemals automatisch erstellt
  • Offboarding des Zugriffs durch Deaktivieren des Entra-Kontos
  • Kein separater Vertrag mit einem Identitätsanbieter
  • Funktioniert parallel zur standardmäßigen E-Mail-Anmeldung

Erleben Sie microsoft entra id bei Ihren eigenen Einstellungen.

Bringen Sie eine echte Stellenbeschreibung zu einer 30-minütigen Demo mit – kostenlose Testversion inklusive.

Demo buchen
Expertini Intelligent
Jetzt online
Hallo! Ich bin der intelligente Produktexperte von Expertini. Fragen Sie mich alles über unsere Lösungen, erhalten Sie Unterstützung zu unseren Einstellungstools oder beschreiben Sie einfach Ihr Vorhaben — ich helfe Ihnen gerne weiter. Bei kontospezifischen Anliegen wenden Sie sich bitte per E-Mail an support@expertini.com.