> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/pam/de/knowledge-base/how-to-articles/create-an-entra-id-pam-provider-devolutions-server.md).

# Einen Entra ID PAM-Anbieter erstellen (Devolutions Server)

Erstellen Sie einen Entra ID-PAM-Anbieter in Devolutions Server – dies umfasst die Azure-App-Registrierung, API-Berechtigungen und Scans zur Kontenerkennung.

Die folgende Anleitung beschreibt die Schritte zum Erstellen eines Entra ID-Benutzer-PAM-Anbieters für Devolutions Server.

**Im Azure-Portal**

1. Öffnen Sie in einer Browserseite das [Microsoft Azure Portal](https://azure.microsoft.com/) und melden Sie sich bei Ihrem Konto an.
2. Wählen Sie ***Microsoft Entra ID*** im Abschnitt ***Azure-Dienste*** aus. Wenn Sie es nicht sehen, klicken Sie auf ***Weitere Dienste***, um andere Dienste anzuzeigen.
3. Klicken Sie in ***App-Registrierungen*** auf ***Neue Registrierung***.
4. Legen Sie den ***Namen*** Ihrer Anwendung fest.
5. Klicken Sie anschließend unten auf ***Registrieren***.

**In Devolutions Server**

6. Verbinden Sie sich mit Ihrem Devolutions Server.
7. Gehen Sie zu ***Administration – Privileged Access – Providers*** und klicken Sie dann auf ***Add***.
8. Wählen Sie ***Entra ID User*** als neuen PAM-Anbieter aus und klicken Sie dann auf ***Continue***.
9. Geben Sie im Fenster ***Provider*** einen ***Name*** (erforderlich) und eine ***Description*** (optional) für Ihren neuen Entra ID-Benutzer-PAM-Anbieter ein. Wählen Sie bei Bedarf ein ***Password template*** aus der Dropdown-Liste aus.

**Im Azure-Portal**

10. Kopieren Sie im ***Überblick*** Ihrer neuen App-Registrierung die ***Verzeichnis-ID (Mandant)***.

**In Devolutions Server**

11. Fügen Sie die im vorherigen Schritt kopierte ID in das Feld ***Tenant ID*** ein.

**Im Azure-Portal**

12. Kopieren Sie, noch im ***Überblick*** Ihrer neuen App-Registrierung, die ***Anwendungs-ID (Client)***.

**In Devolutions Server**

13. Fügen Sie die im vorherigen Schritt kopierte ID in das Feld ***Client ID*** ein.

**Im Azure-Portal**

14. Klicken Sie in ***Zertifikate & Geheimnisse*** auf ***Geheime Clientschlüssel*** und dann auf ***Neuer geheimer Clientschlüssel***.
15. Geben Sie im Fenster ***Geheimen Clientschlüssel hinzufügen*** eine ***Beschreibung*** ein und wählen Sie gemäß Ihren internen Sicherheitsbestimmungen ein Ablaufdatum für diesen geheimen Clientschlüssel aus.
16. Klicken Sie auf ***Hinzufügen***.
17. Kopieren Sie den ***Wert*** dieses neuen geheimen Clientschlüssels, indem Sie auf das daneben befindliche Symbol ***In Zwischenablage kopieren*** klicken.

**In Devolutions Server**

18. Fügen Sie den im vorherigen Schritt kopierten Wert in das Feld ***Secret key*** ein.
19. Testen Sie die Verbindung, um zu prüfen, ob sie funktioniert, und klicken Sie dann auf ***Save***. Das Fenster ***Account discovery configuration*** wird angezeigt: Lassen Sie es offen, da es in einem späteren Schritt ausgefüllt wird.

**Im Azure-Portal**

{% hint style="warning" %}
Das Zuweisen von API-Berechtigungen wie in den Schritten 20 bis 26 beschrieben ist nur dann sinnvoll, wenn Sie eine Erkennung (Scan) von Azure-Konten durchführen möchten. Wenn dies nicht der Fall ist, springen Sie zu Schritt 27, um der Anwendung keine unnötigen Berechtigungen zuzuweisen.
{% endhint %}

20. **In&#x20;*****API-Berechtigungen***\*\* klicken Sie auf **\_**&#x42;erechtigung hinzufüge&#x6E;**\_**.\*\*
21. Wählen Sie im Fenster ***API-Berechtigungen anfordern*** die Option ***Microsoft Graph*** aus.
22. Klicken Sie auf ***Anwendungsberechtigungen*** und aktivieren Sie dann die Kontrollkästchen neben den folgenden Microsoft Graph API-Berechtigungen, um sie auszuwählen:

    * ***Group.Read.All***
    * ***RoleManagement.Readwrite.Directory***
    * ***User.Read.All***
    * ***User-PasswordProfile.ReadWrite.All***

    <div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Verwenden Sie die Filterleiste über der Berechtigungsliste, um die gesuchten Berechtigungen zu finden.</p></div>
23. Wenn alle oben genannten Berechtigungen ausgewählt wurden, klicken Sie unten auf ***Berechtigungen hinzufügen***.
24. Die Liste der Berechtigungen wird aktualisiert und enthält nun die gerade ausgewählten. Entfernen Sie alle anderen unnötigen Berechtigungen über die Auslassungspunkte-Schaltfläche daneben.
25. Die Berechtigungen erfordern die Zustimmung eines Administrators. Klicken Sie auf die Schaltfläche ***Administratorzustimmung für < Ihre Organisation > erteilen*** und klicken Sie dann zur Bestätigung auf ***Ja***.
26. Um zu bestätigen, dass die Administratorzustimmung erteilt wurde, prüfen Sie den ***Status*** Ihrer Berechtigungen.
27. Um der Anwendung die Möglichkeit zu geben, Passwörter zu rotieren, verlassen Sie die ***App-Registrierungen***, um zu Entra ID zurückzukehren, und wählen Sie dann im linken Menü ***Rollen und Administratoren*** aus.
28. Klicken Sie in ***Alle Rollen*** auf die Rolle ***Helpdeskadministrator***. Wenn die vom PAM-Modul verwalteten Konten Mitglieder von Administratorrollen oder -gruppen sind – oder wenn Privileged Identity Management (PIM) verwendet wird –, benötigt die Anwendung die Rolle ***Administrator für privilegierte Authentifizierung***.
29. Klicken Sie in ***Zuweisungen*** auf die Schaltfläche ***Zuweisungen hinzufügen***.
30. Filtern Sie die Liste, um die zuvor erstellte Azure-Anwendung zu finden, wählen Sie sie aus und klicken Sie dann auf ***Hinzufügen***.

Ihre neue Zuweisung sollte nun in ***Zuweisungen*** angezeigt werden.

**In Devolutions Server**

31. Die letzten Schritte dienen der Konfiguration eines Scans für diesen Anbieter. Geben Sie im Fenster ***Account discovery configuration***, das erschien, als Sie Ihre Anbieterkonfiguration in Schritt 19 gespeichert haben, unter ***General*** einen ***Name*** für diese Konfiguration ein.
32. Wählen Sie unter ***Configuration*** in der Dropdown-Liste ***Search mode*** die Option ***Groups*** oder ***Roles*** aus. Sie können den ***Search mode*** für bestimmte Entra ID-Gruppen oder -Rollen filtern, indem Sie auf die Schaltfläche ***Edit*** neben der Dropdown-Liste klicken.
33. Klicken Sie auf ***OK***, wenn die Konfiguration abgeschlossen ist.
34. Gehen Sie in Devolutions Server zu ***Administration – Privileged Access – Account discovery configurations***. Wenn die Option ***Start Scan on Save*** während der Konfiguration der Kontenerkennung aktiviert gelassen wurde, sollte der Scan von selbst gestartet sein. Während des Vorgangs zeigt die Spalte ***Status*** ein Sanduhrsymbol neben dem Scan-Eintrag an.
35. Wenn der Vorgang abgeschlossen ist, wechselt das Sanduhrsymbol zu einem grünen Häkchen. Wählen Sie dann Konten aus und importieren Sie sie wie jeden anderen Typ von privilegiertem Konto in die privilegierten Konten.

#### Siehe auch

* [Devolutions Academy - Configuring an Active Directory Provider](https://academy.devolutions.net/student/path/2354099/activity/3423446)
* [Devolutions Academy - Configuring an Entra ID Provider](https://academy.devolutions.net/student/path/2354099/activity/3423447)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/pam/de/knowledge-base/how-to-articles/create-an-entra-id-pam-provider-devolutions-server.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
