> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/cloud/de/getting-started/get-started-with-sso-in-devolutions-cloud/configure-sso-authentication-with-microsoft-azure.md).

# SSO-Authentifizierung mit Microsoft Azure konfigurieren

Hier sind die Schritte zur Konfiguration von Azure mit Devolutions Cloud für die Single Sign-On (SSO)-Authentifizierung und die Benutzerbereitstellung.

{% hint style="warning" %}
Ein [Entra ID-Konto](https://azure.microsoft.com/) mit den entsprechenden Rechten ist erforderlich.
{% endhint %}

{% hint style="info" %}
Auch bei konfiguriertem SSO ist für den Zugriff auf sensible Daten weiterhin die Eingabe eines Passworts, das Beantworten einer Push-Benachrichtigung, das Scannen eines QR-Codes oder das Erfüllen einer anderen Bestätigungsaufforderung erforderlich, die als notwendig erachtet wird, um das Zero-Knowledge-Prinzip zu respektieren. Die Installation des [Verschlüsselungsdienstes von Devolutions ](/cloud/de/web-interface/administration/configuration-and-security/access-and-authentication/encryption-service.md)ermöglicht es Ihnen, diese Maßnahme zu umgehen.
{% endhint %}

### Domänenverifizierung

**In Devolutions Cloud**

1. Gehen Sie zu ***Administration*** – ***Authentifizierung*** – ***Domäne*** und klicken Sie dann auf ***Domäne hinzufügen***.

   ![](https://cdnweb.devolutions.net/docs/HUBB2000_2024_1.png)
2. Geben Sie Ihre Domäne ein und klicken Sie dann auf das Häkchen, um den Verifizierungsprozess zu starten.

   ![](https://cdnweb.devolutions.net/docs/HUBB2001_2024_1.png)
3. Um mehrere Domänen zu haben, klicken Sie erneut auf ***Domäne hinzufügen***, geben Sie Ihre andere Domäne ein und klicken Sie dann auf das Häkchen. Wiederholen Sie diesen Vorgang für jede Domäne, die Sie hinzufügen möchten.

   ![](https://cdnweb.devolutions.net/docs/HUBB2002_2024_1.png)
4. Erstellen Sie einen [DNS-TXT-Eintrag](https://learn.microsoft.com/en-us/microsoft-365/admin/get-help-with-domains/create-dns-records-at-any-dns-hosting-provider) mit dem angegebenen ***Hostnamen*** und ***TXT-Wert***. Dies ermöglicht es uns, den Besitz der angegebenen Domäne(n) zu verifizieren.

   ![](https://cdnweb.devolutions.net/docs/HUBB2003_2024_1.png)

   Wir empfehlen, dass Sie überprüfen, ob Ihre Konfiguration angemessen ist, indem Sie DNS-Abfragetools wie [MXToolBox](https://mxtoolbox.com/SuperTool.aspx) oder [whatsmydns.net](https://www.whatsmydns.net/) verwenden. Das folgende Beispiel verwendet das TXT Lookup-Tool von MXToolBox. Der erste Teil des Domainnamens muss mit dem ***Hostnamen*** in Devolutions Cloud übereinstimmen und der Eintrag muss ebenfalls mit dem ***TXT-Wert*** in Devolutions Cloud übereinstimmen.

{% hint style="warning" %}
Die Verbreitung von DNS-TXT-Einträgen kann eine Weile dauern. Sobald die Domäne verifiziert ist, muss der DNS-TXT-Eintrag nicht beibehalten werden.
{% endhint %}

![](https://cdnweb.devolutions.net/docs/docs_en_hub_Hub2236.png)

5. Warten Sie die Domänenverifizierung ab. Nach erfolgreicher Verifizierung wird neben der Domäne ein Häkchen in einem grünen Kreis angezeigt. Sie können Single Sign-On (SSO) während des Verifizierungsprozesses konfigurieren; die Benutzerbereitstellung wird jedoch erst zugänglich, nachdem die Domäne verifiziert wurde.

   ![](https://cdnweb.devolutions.net/docs/RDMW4335_2025_1.png)

{% hint style="warning" %}
Diese Validierung ist 48 Stunden gültig und wird nach diesem Zeitraum nicht automatisch neu gestartet. Wenn Sie Ihren TXT-Eintrag nicht innerhalb dieser 48 Stunden konfigurieren, lautet Ihr Validierungsstatus ***Abgelaufen***. In diesem Fall können Sie auf ***Wiederholen*** klicken.

Wenn Sie bei der Verifizierung Ihrer Domäne auf Probleme stoßen, besuchen Sie unseren Leitfaden zur [Fehlerbehebung bei der Domänenvalidierung](/cloud/de/knowledge-base/troubleshooting-articles/domain-validation-troubleshooting.md).
{% endhint %}

### Single Sign-On (SSO)-Konfiguration

1. Gehen Sie zu ***Administration – Authentifizierung – Single Sign-On (SSO)*** und klicken Sie dann auf ***Microsoft Single Sign-On (SSO)***. Sie werden zur Konfigurationsseite weitergeleitet.
2. Geben Sie Ihrer SSO-Konfiguration einen ***Namen***. Dieser Name erscheint nur in Ihrem Menü der SSO-Einstellungen in Devolutions Cloud. Der Standardname ist "Microsoft".

{% hint style="warning" %}
Schließen Sie diese Setup-Seite nicht, da die folgenden Schritte Ihnen zeigen, wo Sie die Informationen finden, die in ihre Felder eingegeben werden müssen.
{% endhint %}

**Im Azure-Portal**

3. Öffnen Sie auf einer neuen Webbrowser-Seite Ihr [Microsoft Azure Portal](https://azure.microsoft.com/) und melden Sie sich bei Ihrem Konto an.
4. Wählen Sie ***Microsoft Entra ID*** im Abschnitt ***Azure-Dienste***. Wenn Sie es nicht sehen, klicken Sie auf ***Weitere Dienste***, um andere Dienste anzuzeigen.

   ![](https://cdnweb.devolutions.net/docs/docs_en_hub_Hub2331.png)
5. Klicken Sie in ***Überblick*** auf ***Hinzufügen*** und wählen Sie dann ***Unternehmensanwendung***.

   ![](https://cdnweb.devolutions.net/docs/docs_en_hub_Hub4165.png)
6. Klicken Sie auf ***Eigene Anwendung erstellen***.

   ![](https://cdnweb.devolutions.net/docs/docs_en_hub_Hub2138.png)
7. Geben Sie den Namen dieser neuen Anwendung ein und klicken Sie dann auf ***Erstellen***.

{% hint style="success" %}
Wir empfehlen, entweder "Devolutions" oder "Cloud" in den Namen aufzunehmen.
{% endhint %}

![](https://cdnweb.devolutions.net/docs/docs_en_hub_Hub2139.png)

8. Legen Sie in den ***Eigenschaften*** die Einstellungen ***Zuweisung erforderlich?*** und ***Für Benutzer sichtbar*** so fest, wie es Ihren Anforderungen am besten entspricht. Um mehr über diese Einstellungen zu erfahren, bewegen Sie den Cursor über die Informationssymbole daneben.
9. Speichern Sie Ihre Änderungen gegebenenfalls über die Schaltfläche ***Speichern*** oben.
10. Klicken Sie, während Sie in den ***Eigenschaften*** bleiben, oben im Text auf ***Anwendungsregistrierung***.
11. Wählen Sie ***Authentifizierung*** im linken Seitenmenü und klicken Sie dann auf ***Plattform hinzufügen***.

    <div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Versuchen Sie, die Option <em><strong>ID-Token (wird für implizite und hybride Flows verwendet)</strong></em> zu aktivieren, wenn Sie während der Authentifizierung die folgende Fehlermeldung erhalten: "There was an error with the external authentication request. Check console for details".</p></div>
12. Wählen Sie in ***Plattformen konfigurieren*** die Option ***Web***.

    ![](https://cdnweb.devolutions.net/docs/docs_en_hub_Hub2143.png)

**In Devolutions Cloud**

13. Kopieren Sie zurück auf der Seite ***Single Sign-On (SSO) konfigurieren*** die ***Callback URL***, indem Sie auf das Symbol ***In die Zwischenablage kopieren*** daneben klicken.

**Im Azure-Portal**

14. Fügen Sie zurück im Azure-Portal die ***Callback URL*** in das Feld ***Umleitungs-URIs*** ein und klicken Sie dann unten auf ***Konfigurieren***.

    ![](https://cdnweb.devolutions.net/docs/docs_en_hub_Hub2145.png)
15. Wählen Sie ***Tokenkonfiguration*** im linken Seitenmenü und klicken Sie dann auf ***Optionalen Anspruch hinzufügen***.
16. Wählen Sie unter ***Tokentyp*** die Option ***ID***. Wählen Sie dann in der Liste die folgenden Ansprüche aus:
    * ***email***
    * ***family\_name***
    * ***given\_name***
    * ***upn***
    * ***xms\_pl***
    * ***xms\_tpl***

![](https://cdnweb.devolutions.net/docs/docs_en_hub_Hub2148.png)

17. Klicken Sie auf ***Hinzufügen***.
18. Aktivieren Sie, wenn Sie dazu aufgefordert werden, ***Microsoft Graph-E-Mail aktivieren*** und klicken Sie dann auf ***Hinzufügen***.

![](https://cdnweb.devolutions.net/docs/docs_en_hub_Hub2149.png)

19. Wählen Sie ***Überblick*** im linken Seitenmenü und kopieren Sie dann die ***Anwendungs-(Client-)ID***, indem Sie auf das Symbol ***In die Zwischenablage kopieren*** daneben klicken.

**In Devolutions Cloud**

20. Fügen Sie zurück auf der Seite ***Single Sign-On (SSO) konfigurieren*** die ***Anwendungs-(Client-)ID*** aus dem letzten Schritt in das Feld ***Client ID*** ein.

**Im Azure-Portal**

21. Wählen Sie zurück im Azure-Portal ***Zertifikate & Geheimnisse*** im linken Seitenmenü und klicken Sie dann auf der Registerkarte ***Geheime Clientschlüssel*** auf ***Neuer geheimer Clientschlüssel***.
22. Geben Sie im Fenster ***Geheimen Clientschlüssel hinzufügen*** eine ***Beschreibung*** ein (zum Beispiel den Namen Ihrer Unternehmensanwendung) und wählen Sie gemäß Ihren besten internen Sicherheitspraktiken ein Ablaufdatum für diesen geheimen Clientschlüssel.

{% hint style="warning" %}
Beachten Sie, dass sich niemand mehr mit der zugehörigen Devolutions Cloud-Instanz verbinden kann, wenn der geheime Clientschlüssel abläuft. Sie müssen dann einen neuen geheimen Clientschlüssel erstellen. Wir empfehlen, dass Sie sich vor dem Ablaufdatum eine Aufgabenerinnerung setzen.
{% endhint %}

23. Klicken Sie auf ***Hinzufügen***.
24. Kopieren Sie den ***Wert*** dieses neuen geheimen Clientschlüssels, indem Sie auf das Symbol ***In die Zwischenablage kopieren*** daneben klicken.

**In Devolutions Cloud**

25. Klicken Sie zurück auf der Seite ***Single Sign-On (SSO) konfigurieren*** auf das Symbol ***Einfügen***, um den ***Wert*** aus dem letzten Schritt in das Feld ***Client secret Key*** einzugeben.

**Im Azure-Portal**

26. Wählen Sie zurück im Azure-Portal ***Überblick*** im linken Seitenmenü und klicken Sie dann auf die Registerkarte ***Endpunkte***.
27. Kopieren Sie im Fenster ***Endpunkte*** die URL des ***OpenID Connect-Metadatendokuments***, indem Sie auf das Symbol ***In die Zwischenablage kopieren*** daneben klicken.

    ![](https://cdnweb.devolutions.net/docs/docs_en_hub_Hub2160.png)

**In Devolutions Cloud**

28. Fügen Sie zurück auf der Seite ***Single Sign-On (SSO) konfigurieren*** die URL aus dem letzten Schritt in das Feld ***Discovery URL*** ein.
29. Klicken Sie auf ***Konfiguration testen***, um sicherzustellen, dass sie korrekt ist. Sie werden in einem Popup-Fenster aufgefordert, Ihre Anmeldeinformationen einzugeben.

{% hint style="warning" %}
Wenn die Popup-Seite nicht erscheint, siehe [Devolutions-Anmeldeseite öffnet sich nicht im Browser](https://docs.devolutions.net/resources/de/other-resources/devolutions-login-page-does-not-open-in-the-browser).
{% endhint %}

30. Wenn die Verbindung erfolgreich ist, wird Ihr Konto mit Entra ID verbunden und Sie sehen eine Zusammenfassung Ihrer Konfiguration.
31. Klicken Sie in der ***Zusammenfassung*** Ihrer Konfiguration auf ***Speichern***.

    ![](https://cdnweb.devolutions.net/docs/docs_en_hub_Hub2225.png)

### Bereitstellungskonfiguration

Die Domänenverifizierung muss abgeschlossen sein, um die Bereitstellung konfigurieren zu können.

Um Ihre Benutzer und Benutzergruppen von Ihren Anbietern mit Devolutions Cloud zu synchronisieren, fügen Sie zunächst Ihre Benutzer und Gruppen zu Ihrer Unternehmensanwendung hinzu. Sie benötigen eine Azure Enterprise-Lizenz, um Benutzergruppen synchronisieren zu können.

{% hint style="warning" %}
Verschachtelte Gruppen werden nicht unterstützt, das heißt, die Azure-Bereitstellung synchronisiert die Benutzer, die Mitglied der verschachtelten Gruppe sind, nicht.
{% endhint %}

**Im Azure-Portal**

1. Wählen Sie ***Benutzer und Gruppen*** im linken Seitenmenü und klicken Sie dann auf ***Benutzer/Gruppe hinzufügen***.
2. Klicken Sie unter ***Zuweisung hinzufügen*** auf ***Keine ausgewählt***.

   ![](https://cdnweb.devolutions.net/docs/docs_en_hub_Hub2168.png)
3. Suchen Sie manuell nach Benutzern und Gruppen oder verwenden Sie die ***Suche***-Leiste. Klicken Sie auf ***Auswählen***, wenn Sie Ihre Auswahl abgeschlossen haben.
4. Klicken Sie auf ***Zuweisen***, wenn Ihre Auswahl vollständig ist.

   ![](https://cdnweb.devolutions.net/docs/docs_en_hub_Hub2170.png)

   Nachdem Ihre Benutzer und Gruppen nun hinzugefügt wurden, fahren Sie mit der Bereitstellungskonfiguration fort.
5. Gehen Sie in der Verwaltung Ihrer Unternehmensanwendung zu ***Bereitstellung*** und klicken Sie auf ***Erste Schritte***.

**In Devolutions Cloud**

6. Gehen Sie zu ***Administration – Authentifizierung – Bereitstellung*** und aktivieren Sie ***SCIM-Bereitstellung***.
7. Kopieren Sie in der ***Einrichtung der Bereitstellungssynchronisierung*** die ***Tenant URL***, indem Sie auf das Symbol ***In die Zwischenablage kopieren*** daneben klicken.

**Im Azure-Portal**

8. Setzen Sie den ***Bereitstellungsmodus*** auf ***Automatisch*** und fügen Sie dann die URL aus dem vorherigen Schritt in das Feld ***Tenant URL*** ein.

**In Devolutions Cloud**

9. Kopieren Sie das ***Secret Token***, indem Sie auf das Symbol ***In die Zwischenablage kopieren*** daneben klicken.

**Im Azure-Portal**

10. Fügen Sie das Token aus dem vorherigen Schritt in das Feld ***Secret Token*** ein.
11. Testen Sie die Verbindung, um sicherzustellen, dass sie funktioniert, und klicken Sie dann auf ***Speichern***.
12. Wählen Sie ***Bereitstellung*** im linken Seitenmenü und klicken Sie dann auf ***Bereitstellung starten***.

**In Devolutions Cloud**

13. Klicken Sie auf ***Synchronisierung aktivieren***.
14. Wenn Sie zur Bestätigung aufgefordert werden, klicken Sie auf ***Synchronisierung starten***.

    ![](https://cdnweb.devolutions.net/docs/docs_en_hub_Hub2230.png)

Sie können jetzt einen Überblick über Ihre Bereitstellungssynchronisierung sehen. Neben der ***Tenant URL*** haben Sie die Optionen ***Ein SCIM-Token neu generieren*** oder ***Die SCIM-Bereitstellung löschen***.

{% hint style="warning" %}
Das ***Secret Token*** läuft 365 Tage nach seiner Generierung ab. Wenn es abläuft, funktioniert die Bereitstellung nicht mehr. Sie müssen dann auf der oben gezeigten Seite ***Überblick der Bereitstellungssynchronisierung*** ein neues Token neu generieren. Wir empfehlen, dass Sie sich vor dem Ablaufdatum eine Aufgabenerinnerung setzen.
{% endhint %}

### Synchronisierung zwischen Azure und Devolutions Cloud

Die Synchronisierung startet automatisch, sobald die Bereitstellungskonfiguration abgeschlossen ist. Die Bereitstellungsfrequenz von Azure beträgt höchstens 45 Minuten und wird von Ihrem Identitätsanbieter bestimmt. Die Benutzergruppen, einschließlich ihrer Mitglieder, werden innerhalb dieser Azure-Bereitstellungszeit synchronisiert. Wir empfehlen, dass Sie die ersten Bereitstellungsergebnisse überprüfen.

In ***Administration*** – ***Benutzergruppen*** werden die Azure-Benutzergruppen hinzugefügt. Sie sind durch das Gruppensymbol ***Is sync*** neben dem Gruppennamen erkennbar.

![](https://cdnweb.devolutions.net/docs/docs_en_hub_Hub2182.png)

In ***Administration*** – ***Benutzer*** werden alle Benutzer der Azure-Benutzergruppe, die bereits Teil Ihrer Devolutions Cloud sind, mit dem Symbol ***Is sync*** neben ihrem Namen als synchronisiert markiert. Alle neuen Benutzer, die Teil der synchronisierten Azure-Benutzergruppe sind, aber nicht zur Devolutions Cloud gehören, werden unter ***Einladungen erforderlich*** als [neue Einladungen](/cloud/de/getting-started/get-started-with-sso-in-devolutions-cloud/invite-users-to-devolutions-cloud-with-sso.md) vorgeschlagen.

![](https://cdnweb.devolutions.net/docs/HUBB0000_2025_1.png)

{% hint style="success" %}
Alle Benutzer, die bereits über ein Devolutions Account verfügten, sehen beide Anmeldeoptionen: die Devolutions Account-Methode und die Microsoft-Methode.
{% endhint %}

![](https://cdnweb.devolutions.net/docs/docs_en_hub_Hub4139.png)

Gehen Sie dann zu Ihrem Azure-Portal, wählen Sie Ihre Devolutions Cloud-Anwendung aus, navigieren Sie zu ***Manage*** –***Provisioning*** und klicken Sie auf ***Restart provisioning***, um die neuen Benutzer zu synchronisieren.

![](https://cdnweb.devolutions.net/docs/INTERFACE4110.png)

### Fragen und Antworten

**F: Warum erhalten Benutzer nach der SSO-Anmeldung weiterhin eine Passwortabfrage?**

**A:** Diese Abfrage bezieht sich auf den privaten Schlüssel. Wenn Benutzer eine Verbindung herstellen, werden sie aufgefordert, auszuwählen, wie der private Schlüssel gespeichert wird. Wenn sie ein Passwort wählen, müssen sie es beim ersten Verbinden über einen neuen Browser oder nach dem Löschen des Browser-Caches eingeben.

**F: Kann diese Abfrage des privaten Schlüssels deaktiviert werden?**

**A:** Die einzige Möglichkeit, die Abfrage des privaten Schlüssels zu deaktivieren, besteht darin, Ihren eigenen Verschlüsselungsdienst zu konfigurieren. Weitere Details finden Sie unter [Verschlüsselungsdienst](/cloud/de/web-interface/administration/configuration-and-security/access-and-authentication/encryption-service.md).

**F: Wie können wir Gastbenutzer zu unserer Devolutions Cloud hinzufügen?**

**A:** Wenn Gastbenutzer Teil der Entra ID-Umgebung sind, können sie über den Provisioning-Prozess hinzugefügt werden. Sobald Gastbenutzer keinen Zugriff mehr benötigen, entfernen Sie sie einfach aus der Provisioning-Konfiguration.

**F: Die von Ihrer Organisation bereitgestellte Client-ID oder das Geheimnis ist ungültig, bitte kontaktieren Sie einen Administrator Ihrer Organisation.**

**A:** Dies bedeutet höchstwahrscheinlich, dass das Client-Geheimnis im Microsoft Azure Portal abgelaufen ist. Die Lösung besteht darin, ein neues Geheimnis zu erstellen und es in der SSO-Konfiguration von Devolutions Cloud zu aktualisieren.

**F: Wenn die Option aktiviert ist, alle Benutzer und Administratoren zur Anmeldung mit SSO zu zwingen, was geschieht, wenn SSO ausfällt?**

**A**: Wenn Force SSO für alle Benutzer aktiviert ist, verlieren diese bei einer Fehlkonfiguration oder einem Ausfall des SSO-Anbieters den Zugriff auf Devolutions Cloud. Es wird dringend empfohlen, alle vorhandenen Benutzer in Devolutions Cloud vor der Aktivierung über diese neue Authentifizierungsmethode zu informieren. Alternativ finden Sie unter [Force SSO für alle Benutzer in Devolutions Cloud mit PowerShell deaktivieren](https://docs.devolutions.net/powershell/de/devolutions-cloud-powershell/disable-force-sso-on-all-users-in-devolutions-cloud-using-powershell) Informationen dazu, wie Sie die Funktion vorübergehend deaktivieren.

**F: Kann der UPN eines Benutzers geändert werden?**

**A:** Devolutions Cloud verwendet den UPN, nicht die E-Mail-Adresse, um Benutzer in der Datenbank zu authentifizieren. Eine Änderung des UPN ändert auch die mit dem Benutzer verbundenen Informationen. Devolutions Cloud betrachtet dies als neuen Benutzer, wodurch der Einladungsprozess wiederholt werden muss.

**F:** **Wenn eine** **Devolutions Cloud** **versehentlich erstellt und mit einem Konto verknüpft wurde, kann sie gelöscht werden?**

**A:** Die Devolutions Cloud wird nach 90 Tagen Inaktivität automatisch gelöscht.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/cloud/de/getting-started/get-started-with-sso-in-devolutions-cloud/configure-sso-authentication-with-microsoft-azure.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
