SSO-Authentifizierung mit Microsoft Azure konfigurieren
Hier sind die Schritte zur Konfiguration von Azure mit Devolutions Cloud für die Single Sign-On (SSO)-Authentifizierung und die Benutzerbereitstellung.
Ein Entra ID-Konto mit den entsprechenden Rechten ist erforderlich.
Domänenverifizierung
In Devolutions Cloud
Gehen Sie zu Administration – Authentifizierung – Domäne und klicken Sie dann auf Domäne hinzufügen.

Geben Sie Ihre Domäne ein und klicken Sie dann auf das Häkchen, um den Verifizierungsprozess zu starten.

Um mehrere Domänen zu haben, klicken Sie erneut auf Domäne hinzufügen, geben Sie Ihre andere Domäne ein und klicken Sie dann auf das Häkchen. Wiederholen Sie diesen Vorgang für jede Domäne, die Sie hinzufügen möchten.

Erstellen Sie einen DNS-TXT-Eintrag mit dem angegebenen Hostnamen und TXT-Wert. Dies ermöglicht es uns, den Besitz der angegebenen Domäne(n) zu verifizieren.

Wir empfehlen, dass Sie überprüfen, ob Ihre Konfiguration angemessen ist, indem Sie DNS-Abfragetools wie MXToolBox oder whatsmydns.net verwenden. Das folgende Beispiel verwendet das TXT Lookup-Tool von MXToolBox. Der erste Teil des Domainnamens muss mit dem Hostnamen in Devolutions Cloud übereinstimmen und der Eintrag muss ebenfalls mit dem TXT-Wert in Devolutions Cloud übereinstimmen.
Die Verbreitung von DNS-TXT-Einträgen kann eine Weile dauern. Sobald die Domäne verifiziert ist, muss der DNS-TXT-Eintrag nicht beibehalten werden.

Warten Sie die Domänenverifizierung ab. Nach erfolgreicher Verifizierung wird neben der Domäne ein Häkchen in einem grünen Kreis angezeigt. Sie können Single Sign-On (SSO) während des Verifizierungsprozesses konfigurieren; die Benutzerbereitstellung wird jedoch erst zugänglich, nachdem die Domäne verifiziert wurde.

Diese Validierung ist 48 Stunden gültig und wird nach diesem Zeitraum nicht automatisch neu gestartet. Wenn Sie Ihren TXT-Eintrag nicht innerhalb dieser 48 Stunden konfigurieren, lautet Ihr Validierungsstatus Abgelaufen. In diesem Fall können Sie auf Wiederholen klicken.
Wenn Sie bei der Verifizierung Ihrer Domäne auf Probleme stoßen, besuchen Sie unseren Leitfaden zur Fehlerbehebung bei der Domänenvalidierung.
Single Sign-On (SSO)-Konfiguration
Gehen Sie zu Administration – Authentifizierung – Single Sign-On (SSO) und klicken Sie dann auf Microsoft Single Sign-On (SSO). Sie werden zur Konfigurationsseite weitergeleitet.
Geben Sie Ihrer SSO-Konfiguration einen Namen. Dieser Name erscheint nur in Ihrem Menü der SSO-Einstellungen in Devolutions Cloud. Der Standardname ist "Microsoft".
Schließen Sie diese Setup-Seite nicht, da die folgenden Schritte Ihnen zeigen, wo Sie die Informationen finden, die in ihre Felder eingegeben werden müssen.
Im Azure-Portal
Öffnen Sie auf einer neuen Webbrowser-Seite Ihr Microsoft Azure Portal und melden Sie sich bei Ihrem Konto an.
Wählen Sie Microsoft Entra ID im Abschnitt Azure-Dienste. Wenn Sie es nicht sehen, klicken Sie auf Weitere Dienste, um andere Dienste anzuzeigen.

Klicken Sie in Überblick auf Hinzufügen und wählen Sie dann Unternehmensanwendung.

Klicken Sie auf Eigene Anwendung erstellen.

Geben Sie den Namen dieser neuen Anwendung ein und klicken Sie dann auf Erstellen.
Wir empfehlen, entweder "Devolutions" oder "Cloud" in den Namen aufzunehmen.

Legen Sie in den Eigenschaften die Einstellungen Zuweisung erforderlich? und Für Benutzer sichtbar so fest, wie es Ihren Anforderungen am besten entspricht. Um mehr über diese Einstellungen zu erfahren, bewegen Sie den Cursor über die Informationssymbole daneben.
Speichern Sie Ihre Änderungen gegebenenfalls über die Schaltfläche Speichern oben.
Klicken Sie, während Sie in den Eigenschaften bleiben, oben im Text auf Anwendungsregistrierung.
Wählen Sie Authentifizierung im linken Seitenmenü und klicken Sie dann auf Plattform hinzufügen.
Wählen Sie in Plattformen konfigurieren die Option Web.

In Devolutions Cloud
Kopieren Sie zurück auf der Seite Single Sign-On (SSO) konfigurieren die Callback URL, indem Sie auf das Symbol In die Zwischenablage kopieren daneben klicken.
Im Azure-Portal
Fügen Sie zurück im Azure-Portal die Callback URL in das Feld Umleitungs-URIs ein und klicken Sie dann unten auf Konfigurieren.

Wählen Sie Tokenkonfiguration im linken Seitenmenü und klicken Sie dann auf Optionalen Anspruch hinzufügen.
Wählen Sie unter Tokentyp die Option ID. Wählen Sie dann in der Liste die folgenden Ansprüche aus:
email
family_name
given_name
upn
xms_pl
xms_tpl

Klicken Sie auf Hinzufügen.
Aktivieren Sie, wenn Sie dazu aufgefordert werden, Microsoft Graph-E-Mail aktivieren und klicken Sie dann auf Hinzufügen.

Wählen Sie Überblick im linken Seitenmenü und kopieren Sie dann die Anwendungs-(Client-)ID, indem Sie auf das Symbol In die Zwischenablage kopieren daneben klicken.
In Devolutions Cloud
Fügen Sie zurück auf der Seite Single Sign-On (SSO) konfigurieren die Anwendungs-(Client-)ID aus dem letzten Schritt in das Feld Client ID ein.
Im Azure-Portal
Wählen Sie zurück im Azure-Portal Zertifikate & Geheimnisse im linken Seitenmenü und klicken Sie dann auf der Registerkarte Geheime Clientschlüssel auf Neuer geheimer Clientschlüssel.
Geben Sie im Fenster Geheimen Clientschlüssel hinzufügen eine Beschreibung ein (zum Beispiel den Namen Ihrer Unternehmensanwendung) und wählen Sie gemäß Ihren besten internen Sicherheitspraktiken ein Ablaufdatum für diesen geheimen Clientschlüssel.
Beachten Sie, dass sich niemand mehr mit der zugehörigen Devolutions Cloud-Instanz verbinden kann, wenn der geheime Clientschlüssel abläuft. Sie müssen dann einen neuen geheimen Clientschlüssel erstellen. Wir empfehlen, dass Sie sich vor dem Ablaufdatum eine Aufgabenerinnerung setzen.
Klicken Sie auf Hinzufügen.
Kopieren Sie den Wert dieses neuen geheimen Clientschlüssels, indem Sie auf das Symbol In die Zwischenablage kopieren daneben klicken.
In Devolutions Cloud
Klicken Sie zurück auf der Seite Single Sign-On (SSO) konfigurieren auf das Symbol Einfügen, um den Wert aus dem letzten Schritt in das Feld Client secret Key einzugeben.
Im Azure-Portal
Wählen Sie zurück im Azure-Portal Überblick im linken Seitenmenü und klicken Sie dann auf die Registerkarte Endpunkte.
Kopieren Sie im Fenster Endpunkte die URL des OpenID Connect-Metadatendokuments, indem Sie auf das Symbol In die Zwischenablage kopieren daneben klicken.

In Devolutions Cloud
Fügen Sie zurück auf der Seite Single Sign-On (SSO) konfigurieren die URL aus dem letzten Schritt in das Feld Discovery URL ein.
Klicken Sie auf Konfiguration testen, um sicherzustellen, dass sie korrekt ist. Sie werden in einem Popup-Fenster aufgefordert, Ihre Anmeldeinformationen einzugeben.
Wenn die Popup-Seite nicht erscheint, siehe Devolutions-Anmeldeseite öffnet sich nicht im Browser.
Wenn die Verbindung erfolgreich ist, wird Ihr Konto mit Entra ID verbunden und Sie sehen eine Zusammenfassung Ihrer Konfiguration.
Klicken Sie in der Zusammenfassung Ihrer Konfiguration auf Speichern.

Bereitstellungskonfiguration
Die Domänenverifizierung muss abgeschlossen sein, um die Bereitstellung konfigurieren zu können.
Um Ihre Benutzer und Benutzergruppen von Ihren Anbietern mit Devolutions Cloud zu synchronisieren, fügen Sie zunächst Ihre Benutzer und Gruppen zu Ihrer Unternehmensanwendung hinzu. Sie benötigen eine Azure Enterprise-Lizenz, um Benutzergruppen synchronisieren zu können.
Verschachtelte Gruppen werden nicht unterstützt, das heißt, die Azure-Bereitstellung synchronisiert die Benutzer, die Mitglied der verschachtelten Gruppe sind, nicht.
Im Azure-Portal
Wählen Sie Benutzer und Gruppen im linken Seitenmenü und klicken Sie dann auf Benutzer/Gruppe hinzufügen.
Klicken Sie unter Zuweisung hinzufügen auf Keine ausgewählt.

Suchen Sie manuell nach Benutzern und Gruppen oder verwenden Sie die Suche-Leiste. Klicken Sie auf Auswählen, wenn Sie Ihre Auswahl abgeschlossen haben.
Klicken Sie auf Zuweisen, wenn Ihre Auswahl vollständig ist.

Nachdem Ihre Benutzer und Gruppen nun hinzugefügt wurden, fahren Sie mit der Bereitstellungskonfiguration fort.
Gehen Sie in der Verwaltung Ihrer Unternehmensanwendung zu Bereitstellung und klicken Sie auf Erste Schritte.
In Devolutions Cloud
Gehen Sie zu Administration – Authentifizierung – Bereitstellung und aktivieren Sie SCIM-Bereitstellung.
Kopieren Sie in der Einrichtung der Bereitstellungssynchronisierung die Tenant URL, indem Sie auf das Symbol In die Zwischenablage kopieren daneben klicken.
Im Azure-Portal
Setzen Sie den Bereitstellungsmodus auf Automatisch und fügen Sie dann die URL aus dem vorherigen Schritt in das Feld Tenant URL ein.
In Devolutions Cloud
Kopieren Sie das Secret Token, indem Sie auf das Symbol In die Zwischenablage kopieren daneben klicken.
Im Azure-Portal
Fügen Sie das Token aus dem vorherigen Schritt in das Feld Secret Token ein.
Testen Sie die Verbindung, um sicherzustellen, dass sie funktioniert, und klicken Sie dann auf Speichern.
Wählen Sie Bereitstellung im linken Seitenmenü und klicken Sie dann auf Bereitstellung starten.
In Devolutions Cloud
Klicken Sie auf Synchronisierung aktivieren.
Wenn Sie zur Bestätigung aufgefordert werden, klicken Sie auf Synchronisierung starten.

Sie können jetzt einen Überblick über Ihre Bereitstellungssynchronisierung sehen. Neben der Tenant URL haben Sie die Optionen Ein SCIM-Token neu generieren oder Die SCIM-Bereitstellung löschen.
Das Secret Token läuft 365 Tage nach seiner Generierung ab. Wenn es abläuft, funktioniert die Bereitstellung nicht mehr. Sie müssen dann auf der oben gezeigten Seite Überblick der Bereitstellungssynchronisierung ein neues Token neu generieren. Wir empfehlen, dass Sie sich vor dem Ablaufdatum eine Aufgabenerinnerung setzen.
Synchronisierung zwischen Azure und Devolutions Cloud
Die Synchronisierung startet automatisch, sobald die Bereitstellungskonfiguration abgeschlossen ist. Die Bereitstellungsfrequenz von Azure beträgt höchstens 45 Minuten und wird von Ihrem Identitätsanbieter bestimmt. Die Benutzergruppen, einschließlich ihrer Mitglieder, werden innerhalb dieser Azure-Bereitstellungszeit synchronisiert. Wir empfehlen, dass Sie die ersten Bereitstellungsergebnisse überprüfen.
In Administration – Benutzergruppen werden die Azure-Benutzergruppen hinzugefügt. Sie sind durch das Gruppensymbol Is sync neben dem Gruppennamen erkennbar.

In Administration – Benutzer werden alle Benutzer der Azure-Benutzergruppe, die bereits Teil Ihrer Devolutions Cloud sind, mit dem Symbol Is sync neben ihrem Namen als synchronisiert markiert. Alle neuen Benutzer, die Teil der synchronisierten Azure-Benutzergruppe sind, aber nicht zur Devolutions Cloud gehören, werden unter Einladungen erforderlich als neue Einladungen vorgeschlagen.

Alle Benutzer, die bereits über ein Devolutions Account verfügten, sehen beide Anmeldeoptionen: die Devolutions Account-Methode und die Microsoft-Methode.

Gehen Sie dann zu Ihrem Azure-Portal, wählen Sie Ihre Devolutions Cloud-Anwendung aus, navigieren Sie zu Manage –Provisioning und klicken Sie auf Restart provisioning, um die neuen Benutzer zu synchronisieren.

Fragen und Antworten
F: Warum erhalten Benutzer nach der SSO-Anmeldung weiterhin eine Passwortabfrage?
A: Diese Abfrage bezieht sich auf den privaten Schlüssel. Wenn Benutzer eine Verbindung herstellen, werden sie aufgefordert, auszuwählen, wie der private Schlüssel gespeichert wird. Wenn sie ein Passwort wählen, müssen sie es beim ersten Verbinden über einen neuen Browser oder nach dem Löschen des Browser-Caches eingeben.
F: Kann diese Abfrage des privaten Schlüssels deaktiviert werden?
A: Die einzige Möglichkeit, die Abfrage des privaten Schlüssels zu deaktivieren, besteht darin, Ihren eigenen Verschlüsselungsdienst zu konfigurieren. Weitere Details finden Sie unter Verschlüsselungsdienst.
F: Wie können wir Gastbenutzer zu unserer Devolutions Cloud hinzufügen?
A: Wenn Gastbenutzer Teil der Entra ID-Umgebung sind, können sie über den Provisioning-Prozess hinzugefügt werden. Sobald Gastbenutzer keinen Zugriff mehr benötigen, entfernen Sie sie einfach aus der Provisioning-Konfiguration.
F: Die von Ihrer Organisation bereitgestellte Client-ID oder das Geheimnis ist ungültig, bitte kontaktieren Sie einen Administrator Ihrer Organisation.
A: Dies bedeutet höchstwahrscheinlich, dass das Client-Geheimnis im Microsoft Azure Portal abgelaufen ist. Die Lösung besteht darin, ein neues Geheimnis zu erstellen und es in der SSO-Konfiguration von Devolutions Cloud zu aktualisieren.
F: Wenn die Option aktiviert ist, alle Benutzer und Administratoren zur Anmeldung mit SSO zu zwingen, was geschieht, wenn SSO ausfällt?
A: Wenn Force SSO für alle Benutzer aktiviert ist, verlieren diese bei einer Fehlkonfiguration oder einem Ausfall des SSO-Anbieters den Zugriff auf Devolutions Cloud. Es wird dringend empfohlen, alle vorhandenen Benutzer in Devolutions Cloud vor der Aktivierung über diese neue Authentifizierungsmethode zu informieren. Alternativ finden Sie unter Force SSO für alle Benutzer in Devolutions Cloud mit PowerShell deaktivieren Informationen dazu, wie Sie die Funktion vorübergehend deaktivieren.
F: Kann der UPN eines Benutzers geändert werden?
A: Devolutions Cloud verwendet den UPN, nicht die E-Mail-Adresse, um Benutzer in der Datenbank zu authentifizieren. Eine Änderung des UPN ändert auch die mit dem Benutzer verbundenen Informationen. Devolutions Cloud betrachtet dies als neuen Benutzer, wodurch der Einladungsprozess wiederholt werden muss.
F: Wenn eine Devolutions Cloud versehentlich erstellt und mit einem Konto verknüpft wurde, kann sie gelöscht werden?
A: Die Devolutions Cloud wird nach 90 Tagen Inaktivität automatisch gelöscht.
Zuletzt aktualisiert
War das hilfreich?