> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/cloud/de/getting-started/get-started-with-sso-in-devolutions-cloud/configure-sso-authentication-with-microsoft-azure.md).

# SSO-Authentifizierung mit Microsoft Azure konfigurieren

Konfigurieren Sie Single Sign-On und SCIM-Bereitstellung für Devolutions Cloud mit Microsoft Entra ID, einschließlich Domänenüberprüfung und Benutzersynchronisierung.

Hier sind die Schritte zur Konfiguration von Azure mit Devolutions Cloud für die Single Sign-On (SSO)-Authentifizierung und die Benutzerbereitstellung.

{% hint style="warning" %}
Ein [Entra ID-Konto](https://azure.microsoft.com/) mit den entsprechenden Rechten ist erforderlich. Außerdem ist mindestens ein Microsoft Entra ID P1 (Premium P1)-Abonnement erforderlich.
{% endhint %}

{% hint style="info" %}
Selbst bei konfiguriertem SSO erfordert der Zugriff auf sensible Daten weiterhin die Eingabe eines Passworts, die Beantwortung einer Push-Benachrichtigung, das Scannen eines QR-Codes oder die Erfüllung einer anderen Bestätigungsaufforderung, die zur Einhaltung des Zero-Knowledge-Prinzips als notwendig erachtet wird. Die Installation des [Verschlüsselungsdienstes von Devolutions ](/cloud/de/web-interface/administration/configuration-and-security/access-and-authentication/encryption-service.md)ermöglicht es Ihnen, diese Maßnahme zu umgehen.
{% endhint %}

### Domänenüberprüfung

**In Devolutions Cloud**

1. Gehen Sie zu ***Administration*** – ***Authentication*** – ***Domain*** und klicken Sie dann auf ***Add domain***.
2. Geben Sie Ihre Domäne ein und klicken Sie dann auf das Häkchen, um den Überprüfungsvorgang zu starten.
3. Um mehrere Domänen zu haben, klicken Sie erneut auf ***Add Domain***, geben Sie Ihre andere Domäne ein und klicken Sie dann auf das Häkchen. Wiederholen Sie diesen Vorgang für jede Domäne, die Sie hinzufügen möchten.
4. Erstellen Sie einen [DNS-TXT-Eintrag](https://learn.microsoft.com/en-us/microsoft-365/admin/get-help-with-domains/create-dns-records-at-any-dns-hosting-provider) mit dem bereitgestellten ***Host name*** und ***TXT value***. Dadurch können wir den Besitz der angegebenen Domäne(n) überprüfen.

   Wir empfehlen Ihnen, mit DNS-Abfragetools wie [MXToolBox](https://mxtoolbox.com/SuperTool.aspx) oder [whatsmydns.net](https://www.whatsmydns.net/) zu überprüfen, ob Ihre Konfiguration korrekt ist. Der erste Teil des Domänennamens muss dem ***Host name*** in Devolutions Cloud entsprechen und der Eintrag muss ebenfalls dem ***TXT value*** in Devolutions Cloud entsprechen.

{% hint style="warning" %}
Die Verbreitung von DNS-TXT-Einträgen kann eine Weile dauern. Sobald die Domäne überprüft ist, muss der DNS-TXT-Eintrag nicht beibehalten werden.
{% endhint %}

5. Warten Sie die Domänenüberprüfung ab. Nach erfolgreicher Überprüfung wird neben der Domäne ein Häkchen in einem grünen Kreis angezeigt. Sie können Single Sign-On (SSO) bereits während des Überprüfungsvorgangs konfigurieren; die Benutzerbereitstellung wird jedoch erst nach der Überprüfung der Domäne verfügbar.

{% hint style="warning" %}
Diese Validierung dauert 48 Stunden und wird nach diesem Zeitraum nicht automatisch neu gestartet. Wenn Sie Ihren TXT-Eintrag nicht innerhalb dieser 48 Stunden konfigurieren, lautet Ihr Validierungsstatus ***Expired***. In diesem Fall können Sie auf ***Retry*** klicken.

Falls bei der Überprüfung Ihrer Domäne Probleme auftreten, besuchen Sie unseren Leitfaden zur [Fehlerbehebung bei der Domänenvalidierung](/cloud/de/knowledge-base/troubleshooting-articles/domain-validation-troubleshooting.md).
{% endhint %}

### Single Sign-On (SSO)-Konfiguration

1. Gehen Sie zu ***Administration – Authentication – Single Sign-On (SSO)*** und klicken Sie dann auf ***Microsoft Single Sign-On (SSO)***. Sie werden zur Konfigurationsseite weitergeleitet.
2. ***Benennen*** Sie Ihre SSO-Konfiguration. Dieser Name wird nur in Ihrem Devolutions Cloud SSO-Einstellungsmenü angezeigt. Der Standardname lautet "Microsoft".

{% hint style="warning" %}
Schließen Sie diese Einrichtungsseite nicht, da Ihnen die folgenden Schritte zeigen, wo Sie die Informationen finden, die in ihre Felder eingegeben werden müssen.
{% endhint %}

**Im Azure-Portal**

3. Öffnen Sie in einer neuen Webbrowser-Seite Ihr [Microsoft Azure Portal](https://azure.microsoft.com/) und melden Sie sich bei Ihrem Konto an.
4. Wählen Sie ***Microsoft Entra ID*** im Abschnitt ***Azure services*** aus. Wenn Sie es nicht sehen, klicken Sie auf ***More services***, um weitere Dienste anzuzeigen.
5. Klicken Sie in ***Overview*** auf ***Add*** und wählen Sie dann ***Enterprise application*** aus.
6. Klicken Sie auf ***Create your own application***.
7. Geben Sie den Namen dieser neuen Anwendung ein und klicken Sie dann auf ***Create***.

{% hint style="success" %}
Wir empfehlen, entweder "Devolutions" oder "Cloud" in den Namen aufzunehmen.
{% endhint %}

8. Legen Sie in den ***Properties*** die Einstellungen ***Assignment required?*** und ***Visible to users*** so fest, wie es Ihren Anforderungen am besten entspricht. Um mehr über diese Einstellungen zu erfahren, bewegen Sie den Mauszeiger über die Informationssymbole daneben.
9. Speichern Sie gegebenenfalls Ihre Änderungen über die Schaltfläche ***Save*** oben.
10. Klicken Sie weiterhin in ***Properties*** auf ***application registration*** im Text oben.
11. Wählen Sie ***Authentication*** im linken Seitenmenü aus und klicken Sie dann auf ***Add a platform***.

    <div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Versuchen Sie, die Option <em><strong>ID tokens (used for implicit and hybrid flows)</strong></em> zu aktivieren, wenn Sie während der Authentifizierung die folgende Fehlermeldung erhalten: "There was an error with the external authentication request. Check console for details".</p></div>
12. Wählen Sie in ***Configure platforms*** die Option ***Web*** aus.

**In Devolutions Cloud**

13. Zurück auf der Seite ***Configure Single Sign-On (SSO)*** kopieren Sie die ***Callback URL***, indem Sie auf das Symbol ***Copy to Clipboard*** daneben klicken.

**Im Azure-Portal**

14. Zurück im Azure-Portal fügen Sie die ***Callback URL*** in das Feld ***Redirect URIs*** ein und klicken dann unten auf ***Configure***.
15. Wählen Sie ***Token configuration*** im linken Seitenmenü aus und klicken Sie dann auf ***Add optional claim***.
16. Wählen Sie unter ***Token type*** die Option ***ID*** aus. Wählen Sie dann in der Liste die folgenden Claims aus:
    * ***email***
    * ***family\_name***
    * ***given\_name***
    * ***upn***
    * ***xms\_pl***
    * ***xms\_tpl***
17. Klicken Sie auf ***Add***.
18. Aktivieren Sie bei entsprechender Aufforderung ***Turn on the Microsoft Graph email*** und klicken Sie dann auf ***Add***.
19. Wählen Sie ***Overview*** im linken Seitenmenü aus und kopieren Sie dann die ***Application (client) ID***, indem Sie auf das Symbol ***Copy to clipboard*** daneben klicken.

**In Devolutions Cloud**

20. Zurück auf der Seite ***Configure Single Sign-On (SSO)*** fügen Sie die ***Application (client) ID*** aus dem letzten Schritt in das Feld ***Client ID*** ein.

**Im Azure-Portal**

21. Zurück im Azure-Portal wählen Sie ***Certificates & secrets*** im linken Seitenmenü aus und klicken dann auf der Registerkarte ***Client secrets*** auf ***New client secret***.
22. Geben Sie im Fenster ***Add a client secret*** eine ***Description*** ein (zum Beispiel den Namen Ihrer Enterprise-App) und wählen Sie ein Ablaufdatum für dieses Client-Secret gemäß Ihren besten internen Sicherheitspraktiken aus.

{% hint style="warning" %}
Beachten Sie, dass nach Ablauf des Client-Secrets niemand mehr eine Verbindung zur zugehörigen Devolutions Cloud-Instanz herstellen kann. Sie müssen dann ein neues Client-Secret erstellen. Wir empfehlen Ihnen, sich vor dem Ablaufdatum eine Aufgabenerinnerung einzurichten.
{% endhint %}

23. Klicken Sie auf ***Add***.
24. Kopieren Sie den ***Value*** dieses neuen Client-Secrets, indem Sie auf das Symbol ***Copy to clipboard*** daneben klicken.

**In Devolutions Cloud**

25. Zurück auf der Seite ***Configure Single Sign-On (SSO)*** klicken Sie auf das Symbol ***Paste***, um den ***Value*** aus dem letzten Schritt in das Feld ***Client secret Key*** einzugeben.

**Im Azure-Portal**

26. Zurück im Azure-Portal wählen Sie ***Overview*** im linken Seitenmenü aus und klicken dann auf die Registerkarte ***Endpoints***.
27. Kopieren Sie im Fenster ***Endpoints*** die URL des ***OpenID Connect metadata document***, indem Sie auf das Symbol ***Copy to clipboard*** daneben klicken.

**In Devolutions Cloud**

28. Zurück auf der Seite ***Configure Single Sign-On (SSO)*** fügen Sie die URL aus dem letzten Schritt in das Feld ***Discovery URL*** ein.
29. Klicken Sie auf ***Test Configuration***, um sicherzustellen, dass sie korrekt ist. Sie werden in einem Popup-Fenster aufgefordert, Ihre Anmeldeinformationen einzugeben.

{% hint style="warning" %}
Wenn die Popup-Seite nicht erscheint, siehe [Devolutions-Anmeldeseite öffnet sich nicht im Browser](https://docs.devolutions.net/resources/de/other-resources/devolutions-login-page-does-not-open-in-the-browser).
{% endhint %}

30. Wenn die Verbindung erfolgreich ist, wird Ihr Konto mit Entra ID verbunden und Sie sehen eine Zusammenfassung Ihrer Konfiguration.
31. Klicken Sie in der ***Summary*** Ihrer Konfiguration auf ***Save***.

### Bereitstellungskonfiguration

Die Domänenüberprüfung muss abgeschlossen sein, um die Bereitstellung konfigurieren zu können.

Um Ihre Benutzer und Benutzergruppen von Ihren Anbietern mit Devolutions Cloud zu synchronisieren, fügen Sie zunächst Ihre Benutzer und Gruppen zu Ihrer Enterprise-Anwendung hinzu. Sie benötigen eine Azure Enterprise-Lizenz, um Benutzergruppen synchronisieren zu können.

{% hint style="warning" %}
Verschachtelte Gruppen werden nicht unterstützt, das heißt, die Azure-Bereitstellung synchronisiert die Benutzer, die Mitglied der verschachtelten Gruppe sind, nicht.
{% endhint %}

**Im Azure-Portal**

1. Wählen Sie ***Users and groups*** im linken Seitenmenü aus und klicken Sie dann auf ***Add user/group***.
2. Klicken Sie unter ***Add Assignment*** auf ***None selected***.
3. Suchen Sie manuell nach Benutzern und Gruppen oder verwenden Sie die ***Search***-Leiste. Klicken Sie auf ***Select***, wenn Sie Ihre Auswahl abgeschlossen haben.
4. Klicken Sie auf ***Assign***, wenn Ihre Auswahl vollständig ist.

   Nachdem Ihre Benutzer und Gruppen nun hinzugefügt wurden, fahren Sie mit der Bereitstellungskonfiguration fort.
5. Gehen Sie in der Verwaltung Ihrer Enterprise-App zu ***Provisioning*** und klicken Sie auf ***Get started***.

**In Devolutions Cloud**

6. Gehen Sie zu ***Administration – Authentication – Provisioning*** und aktivieren Sie ***SCIM provisioning***.
7. Kopieren Sie im ***Provisioning synchronization setup*** die ***Tenant URL***, indem Sie auf das Symbol ***Copy to Clipboard*** daneben klicken.

**Im Azure-Portal**

8. Setzen Sie den ***Provisioning Mode*** auf ***Automatic*** und fügen Sie dann die URL aus dem vorherigen Schritt in das Feld ***Tenant URL*** ein.

**In Devolutions Cloud**

9. Kopieren Sie das ***Secret Token***, indem Sie auf das Symbol ***Copy to Clipboard*** daneben klicken.

**Im Azure-Portal**

10. Fügen Sie das Token aus dem vorherigen Schritt in das Feld ***Secret Token*** ein.
11. Testen Sie die Verbindung, um sicherzustellen, dass sie funktioniert, und klicken Sie dann auf ***Save***.
12. Wählen Sie ***Provisioning*** im linken Seitenmenü aus und klicken Sie dann auf ***Start provisioning***.

**In Devolutions Cloud**

13. Klicken Sie auf ***Activate Synchronization***.
14. Wenn Sie zur Bestätigung aufgefordert werden, klicken Sie auf ***Start Synchronization***.

Sie sehen nun einen Überblick über Ihre Bereitstellungssynchronisierung. Neben der ***Tenant URL*** haben Sie die Optionen ***Regenerate a SCIM Token*** oder ***Delete the SCIM Provisioning***.

{% hint style="warning" %}
Das ***Secret Token*** läuft 365 Tage nach seiner Generierung ab. Sobald dies geschieht, funktioniert die Bereitstellung nicht mehr. Sie müssen dann auf der oben gezeigten Seite ***Provisioning synchronization overview*** ein neues Token generieren. Wir empfehlen Ihnen, sich vor dem Ablaufdatum eine Aufgabenerinnerung einzurichten.
{% endhint %}

### Synchronisierung zwischen Azure und Devolutions Cloud

Die Synchronisierung startet automatisch, sobald die Bereitstellungskonfiguration abgeschlossen ist. Die Bereitstellungsfrequenz von Azure beträgt höchstens 45 Minuten und wird von Ihrem Identitätsanbieter bestimmt. Die Benutzergruppen, einschließlich ihrer Mitglieder, werden innerhalb dieser Azure-Bereitstellungszeit synchronisiert. Wir empfehlen Ihnen, die ersten Bereitstellungsergebnisse zu überprüfen.

In ***Administration*** – ***User groups*** werden die Azure-Benutzergruppen hinzugefügt. Sie sind am Gruppensymbol ***Is sync*** neben dem Gruppennamen erkennbar.

In ***Administration*** – ***Users*** werden alle Benutzer der Azure-Benutzergruppe, die bereits Teil Ihrer Devolutions Cloud sind, mit dem Symbol ***Is sync*** neben ihrem Namen als synchronisiert gekennzeichnet. Alle neuen Benutzer der synchronisierten Azure-Benutzergruppe, die nicht Teil der Devolutions Cloud sind, werden als [neue Einladungen](/cloud/de/getting-started/get-started-with-sso-in-devolutions-cloud/invite-users-to-devolutions-cloud-with-sso.md) unter ***Invitations required*** vorgeschlagen.

{% hint style="success" %}
Alle Benutzer, die bereits ein Devolutions Account hatten, sehen beide Anmeldeoptionen: die Devolutions Account-Methode und die Microsoft-Methode.
{% endhint %}

Gehen Sie anschließend zu Ihrem Azure-Portal, wählen Sie Ihre Devolutions Cloud-Anwendung aus, navigieren Sie zu ***Manage*** –***Provisioning*** und klicken Sie auf ***Restart provisioning***, um die neuen Benutzer zu synchronisieren.

### Fragen und Antworten

**F: Warum erhalten Benutzer nach der SSO-Anmeldung immer noch eine Passwortabfrage?**

**A:** Diese Abfrage bezieht sich auf den privaten Schlüssel. Wenn Benutzer eine Verbindung herstellen, werden sie aufgefordert zu wählen, wie der private Schlüssel gespeichert wird. Wenn sie sich für ein Passwort entscheiden, müssen sie es beim ersten Verbinden von einem neuen Browser aus oder nach dem Leeren des Browser-Caches eingeben.

**F: Kann diese Abfrage des privaten Schlüssels deaktiviert werden?**

**A:** Die einzige Möglichkeit, die Abfrage des privaten Schlüssels zu deaktivieren, besteht darin, Ihren eigenen Verschlüsselungsdienst zu konfigurieren. Weitere Einzelheiten finden Sie unter [Verschlüsselungsdienst](/cloud/de/web-interface/administration/configuration-and-security/access-and-authentication/encryption-service.md).

**F: Wie können wir Gastbenutzer zu unserer Devolutions Cloud hinzufügen?**

**A:** Wenn Gastbenutzer Teil der Entra ID-Umgebung sind, können sie über den Bereitstellungsprozess hinzugefügt werden. Sobald Gastbenutzer keinen Zugriff mehr benötigen, entfernen Sie sie einfach aus der Bereitstellungskonfiguration.

**F: Die von Ihrer Organisation angegebene Client-ID oder das Secret ist ungültig, bitte wenden Sie sich an einen Administrator Ihrer Organisation.**

**A:** Dies bedeutet höchstwahrscheinlich, dass das Client-Secret im Microsoft Azure Portal abgelaufen ist. Die Lösung besteht darin, ein neues Secret zu erstellen und es in der Devolutions Cloud SSO-Konfiguration zu aktualisieren.

**F: Wenn die Option aktiviert ist, alle Benutzer und Administratoren zur Anmeldung mit SSO zu zwingen, was passiert dann, wenn das SSO fehlschlägt?**

**A**: Wenn Force SSO für alle Benutzer aktiviert ist, verlieren diese im Falle einer Fehlkonfiguration oder eines Ausfalls des SSO-Anbieters den Zugriff auf Devolutions Cloud. Es wird dringend empfohlen, alle bestehenden Benutzer in Devolutions Cloud vor der Aktivierung über diese neue Authentifizierungsmethode zu informieren. Alternativ siehe [Force SSO für alle Benutzer in Devolutions Cloud mit PowerShell deaktivieren](https://docs.devolutions.net/powershell/de/devolutions-cloud-powershell/disable-force-sso-on-all-users-in-devolutions-cloud-using-powershell), um die Funktion vorübergehend zu deaktivieren.

**F: Kann der UPN eines Benutzers geändert werden?**

**A:** Devolutions Cloud verwendet den UPN und nicht die E-Mail-Adresse, um Benutzer in der Datenbank zu authentifizieren. Eine Änderung des UPN ändert auch die Informationen, die sich auf den Benutzer beziehen. Devolutions Cloud betrachtet dies als einen neuen Benutzer, sodass der Einladungsprozess wiederholt werden muss.

**F:** **Wenn eine** **Devolutions Cloud** **versehentlich erstellt und mit einem Konto verknüpft wird, kann sie gelöscht werden?**

**A:** Die Devolutions Cloud wird nach 90 Tagen Inaktivität automatisch gelöscht.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/cloud/de/getting-started/get-started-with-sso-in-devolutions-cloud/configure-sso-authentication-with-microsoft-azure.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
