> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/pam/de/knowledge-base/how-to-articles/create-an-entra-id-pam-provider-devolutions-server.md).

# Einen Entra ID-PAM-Anbieter erstellen (Devolutions Server)

Die folgende Anleitung enthält Schritte zum Erstellen eines Entra ID-Benutzer-PAM-Anbieters für Devolutions Server.

**Im Azure-Portal**

1. Öffnen Sie in einer Browserseite das [Microsoft Azure Portal](https://azure.microsoft.com/) und melden Sie sich bei Ihrem Konto an.
2. Wählen Sie ***Microsoft Entra ID*** im Abschnitt ***Azure-Dienste*** aus. Wenn es nicht angezeigt wird, klicken Sie auf ***Weitere Dienste***, um andere Dienste anzuzeigen.

![](https://cdnweb.devolutions.net/docs/DVLS6085_2024_2.png)

3. Klicken Sie in ***App-Registrierungen*** auf ***Neue Registrierung***.

![](https://cdnweb.devolutions.net/docs/docs_en_kb_KB2133.png)

4. Legen Sie den ***Namen*** Ihrer Anwendung fest.
5. Klicken Sie anschließend unten auf ***Registrieren***.

![](https://cdnweb.devolutions.net/docs/DVLS6087_2024_2.png)

**In Devolutions Server**

6. Verbinden Sie sich mit Ihrem Devolutions Server.
7. Gehen Sie zu ***Administration – Privilegierter Zugriff – Anbieter*** und klicken Sie dann auf ***Hinzufügen***.

![](https://cdnweb.devolutions.net/docs/docs_en_kb_KB2134.png)

8. Wählen Sie ***Entra ID-Benutzer*** als neuen PAM-Anbieter aus und klicken Sie dann auf ***Weiter***.

![](https://cdnweb.devolutions.net/docs/docs_en_kb_KB8065.png)

9. Geben Sie im Fenster ***Anbieter*** einen ***Namen*** (erforderlich) und eine ***Beschreibung*** (optional) für Ihren neuen Entra ID-Benutzer-PAM-Anbieter ein. Wählen Sie bei Bedarf eine ***Passwortvorlage*** in der Dropdown-Liste aus.

![](https://cdnweb.devolutions.net/docs/docs_en_kb_KB2135.png)

**Im Azure-Portal**

10. Kopieren Sie im ***Überblick*** Ihrer neuen App-Registrierung die ***Directory (tenant) ID***.

![](https://cdnweb.devolutions.net/docs/docs_en_kb_KB2136.png)

**In Devolutions Server**

11. Fügen Sie die im vorherigen Schritt kopierte ID in das Feld ***Tenant ID*** ein.

![](https://cdnweb.devolutions.net/docs/docs_en_kb_KB2138.png)

**Im Azure-Portal**

12. Kopieren Sie weiterhin im ***Überblick*** Ihrer neuen App-Registrierung die ***Application (client) ID***.

![](https://cdnweb.devolutions.net/docs/docs_en_kb_KB2137.png)

**In Devolutions Server**

13. Fügen Sie die im vorherigen Schritt kopierte ID in das Feld ***Client ID*** ein.

![](https://cdnweb.devolutions.net/docs/docs_en_kb_KB2139.png)

**Im Azure-Portal**

14. Klicken Sie in ***Zertifikate & Geheimnisse*** auf ***Geheime Clientschlüssel*** und dann auf ***Neuer geheimer Clientschlüssel***.

![](https://cdnweb.devolutions.net/docs/docs_en_kb_KB8064.png)

15. Geben Sie im Fenster ***Geheimen Clientschlüssel hinzufügen*** eine ***Beschreibung*** ein und wählen Sie gemäß Ihren internen Sicherheitspraktiken ein Ablaufdatum für diesen geheimen Clientschlüssel aus.

![](https://cdnweb.devolutions.net/docs/docs_en_kb_KB2140.png)

16. Klicken Sie auf ***Hinzufügen***.
17. Kopieren Sie den ***Wert*** dieses neuen geheimen Clientschlüssels, indem Sie auf das Symbol ***In die Zwischenablage kopieren*** daneben klicken.

![](https://cdnweb.devolutions.net/docs/docs_en_kb_KB8067.png)

**In Devolutions Server**

18. Fügen Sie den im vorherigen Schritt kopierten Wert in das Feld ***Secret key*** ein.

![](https://cdnweb.devolutions.net/docs/docs_en_kb_KB8068.png)

19. Testen Sie die Verbindung, um zu sehen, ob sie funktioniert, und klicken Sie dann auf ***Speichern***. Das Fenster ***Kontoerkennungskonfiguration*** wird angezeigt: Lassen Sie es offen, da es in einem späteren Schritt ausgefüllt wird.

**Im Azure-Portal**

{% hint style="warning" %}
Das Zuweisen von API-Berechtigungen wie in den Schritten 20 bis 26 beschrieben ist nur nützlich, wenn Sie eine Erkennung (Scan) von Azure-Konten durchführen möchten. Ist dies nicht der Fall, springen Sie zu Schritt 27, um der Anwendung keine unnötigen Berechtigungen zuzuweisen.
{% endhint %}

20. **In&#x20;*****API-Berechtigungen*****, klicken Sie auf&#x20;*****Berechtigung hinzufügen*****.**

![](https://cdnweb.devolutions.net/docs/docs_en_kb_KB2141.png)

21. Wählen Sie im Fenster ***API-Berechtigungen anfordern*** ***Microsoft Graph*** aus.

![](https://cdnweb.devolutions.net/docs/docs_en_kb_KB2142.png)

22. Klicken Sie auf ***Anwendungsberechtigungen*** und aktivieren Sie dann die Kontrollkästchen neben den folgenden Microsoft Graph-API-Berechtigungen, um sie auszuwählen:

    * ***Group.Read.All***
    * ***RoleManagement.Readwrite.Directory***
    * ***User.Read.All***
    * ***User-PasswordProfile.ReadWrite.All***

    ![](https://cdnweb.devolutions.net/docs/docs_en_kb_KB2143.png)

    <div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Verwenden Sie die Filterleiste über der Berechtigungsliste, um die gesuchten Berechtigungen zu finden.</p></div>
23. Wenn alle oben genannten Berechtigungen ausgewählt sind, klicken Sie unten auf ***Berechtigungen hinzufügen***.
24. Die Liste der Berechtigungen wird aktualisiert und enthält nun die soeben ausgewählten. Entfernen Sie alle anderen unnötigen Berechtigungen über die Auslassungspunkte-Schaltfläche daneben.

![](https://cdnweb.devolutions.net/docs/docs_en_kb_KB2328.png)

25. Die Berechtigungen erfordern die Administratorzustimmung. Klicken Sie auf die Schaltfläche ***Administratorzustimmung für < Ihre Organisation > erteilen*** und klicken Sie dann zur Bestätigung auf ***Ja***.

![](https://cdnweb.devolutions.net/docs/docs_en_kb_KB2329.png)

26. Um zu bestätigen, dass die Administratorzustimmung erteilt wurde, überprüfen Sie den ***Status*** Ihrer Berechtigungen.

![](https://cdnweb.devolutions.net/docs/docs_en_kb_KB2330.png)

27. Um der Anwendung die Möglichkeit zu geben, Passwörter zu rotieren, verlassen Sie die ***App-Registrierungen***, um zu Entra ID zurückzukehren, und wählen Sie dann im linken Menü ***Rollen und Administratoren*** aus.
28. Klicken Sie in ***Alle Rollen*** auf die Rolle ***Helpdesk Administrator***. Wenn die vom PAM-Modul verwalteten Konten Mitglieder von Administratorrollen oder -gruppen sind – oder wenn Privileged Identity Management (PIM) verwendet wird –, benötigt die Anwendung die Rolle ***Privileged Authentication Administrator***.

![](https://cdnweb.devolutions.net/docs/docs_en_kb_KB8072.png)

29. Klicken Sie in ***Zuweisungen*** auf die Schaltfläche ***Zuweisungen hinzufügen***.

![](https://cdnweb.devolutions.net/docs/docs_en_kb_KB8073.png)

30. Filtern Sie die Liste, um die zuvor erstellte Azure-Anwendung zu finden, wählen Sie sie aus und klicken Sie dann auf ***Hinzufügen***.

![](https://cdnweb.devolutions.net/docs/docs_en_kb_KB8074.png)

Ihre neue Zuweisung sollte nun in ***Zuweisungen*** angezeigt werden.

**In Devolutions Server**

31. Die letzten Schritte dienen der Konfiguration eines Scans für diesen Anbieter. Geben Sie im Fenster ***Kontoerkennungskonfiguration***, das erschien, als Sie Ihre Anbieterkonfiguration in Schritt 19 gespeichert haben, unter ***Allgemein*** einen ***Namen*** für diese Konfiguration ein.

![](https://cdnweb.devolutions.net/docs/docs_en_kb_KB2144.png)

32. Wählen Sie unter ***Konfiguration*** in der Dropdown-Liste ***Suchmodus*** die Option ***Gruppen*** oder ***Rollen*** aus. Sie können den ***Suchmodus*** für bestimmte Entra ID-Gruppen oder -Rollen filtern, indem Sie auf die Schaltfläche ***Bearbeiten*** neben der Dropdown-Liste klicken.

![](https://cdnweb.devolutions.net/docs/docs_en_kb_KB8077.png)

33. Klicken Sie auf ***OK***, wenn die Konfiguration abgeschlossen ist.
34. Gehen Sie in Devolutions Server zu ***Administration – Privilegierter Zugriff – Kontoerkennungskonfigurationen***. Wenn die Option ***Scan beim Speichern starten*** während der Kontoerkennungskonfiguration aktiviert geblieben ist, sollte der Scan von selbst gestartet sein. Während des Vorgangs zeigt die Spalte ***Status*** ein Sanduhr-Symbol neben dem Scan-Eintrag an.

![](https://cdnweb.devolutions.net/docs/docs_en_kb_KB2145.png)

35. Wenn der Vorgang abgeschlossen ist, ändert sich das Sanduhr-Symbol zu einem grünen Häkchen. Zu diesem Zeitpunkt wählen Sie Konten aus und importieren sie wie jeden anderen Typ privilegierter Konten in die privilegierten Konten.

#### Siehe auch

* [Devolutions Academy - Konfigurieren eines Active Directory-Anbieters](https://academy.devolutions.net/student/path/2354099/activity/3423446)
* [Devolutions Academy - Konfigurieren eines Entra ID-Anbieters](https://academy.devolutions.net/student/path/2354099/activity/3423447)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/pam/de/knowledge-base/how-to-articles/create-an-entra-id-pam-provider-devolutions-server.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
