> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/rdm/de/knowledge-base/how-to-articles/azure-pre-authentication-to-a-devolutions-server-workspace-in-remote-desktop-manager.md).

# Azure-Vorauthentifizierung bei einer Devolutions Server-Datenquelle in Remote Desktop Manager

Konfigurieren Sie die Azure-Vorauthentifizierung für eine Devolutions Server-Datenquelle in Remote Desktop Manager mit Entra ID, einem App-Proxy und einem privaten Connector.

Die Azure-Vorauthentifizierung erfordert eine einzigartige Konfiguration. Um diese Funktion mit Remote Desktop Manager zu verwenden, müssen Administratoren die Authentifizierung auf dem gewünschten Devolutions Server aktivieren, mehrere Einstellungen im Microsoft Entra Admin Center konfigurieren und einen Azure-App-Proxy einrichten.

{% hint style="warning" %}
Da sich diese Funktion noch in der Vorschau befindet, kann sich die Konfiguration ändern. Die Aktivierung der [Funktion Global Private Access](https://learn.microsoft.com/en-us/entra/global-secure-access/) kann erforderlich sein, um mit dieser Anleitung fortzufahren. Rufen Sie dazu die Browser-Oberfläche des Microsoft Entra Admin Centers auf, navigieren Sie zu ***Global Secure Access*** – ***Connect*** – ***Connectors*** und aktivieren Sie ***Global Secure Access*** in Ihrem Tenant.
{% endhint %}

### Anforderungen

* Ein Microsoft Entra ID P1- oder P2-Abonnement
* Ein Anwendungsadministratorkonto
* Die Anwendung darf sich nicht im Stammverzeichnis befinden (`https://myserver.com/dvls` funktioniert, `https://myserver.com` jedoch nicht)
* Windows Server 2012 R2 oder neuer mit aktiviertem TSL 1.2

### Installation eines privaten Connectors

1. Klicken Sie auf der Seite ***Overview*** des gewünschten Tenants im Abschnitt ***Manage*** des Navigationsbereichs auf ***Application proxy***.
2. Klicken Sie auf ***Download connector device***.
3. Führen Sie nach Abschluss des Downloads die ausführbare Programmdatei aus, um den Connector zu installieren und zu konfigurieren.

   <div data-gb-custom-block data-tag="hint" data-style="warning" class="hint hint-warning"><p>Beim Ausführen auf einem Windows Server deaktivieren Sie <em><strong>IE Enhanced Configuration</strong></em> oder machen Sie <em><strong>Microsoft Edge</strong></em> zum Standardbrowser (ohne Enhanced Configuration). Andernfalls wird die Azure-Anmeldeaufforderung wahrscheinlich fehlschlagen, ohne alle erforderlichen URLs zuzulassen. Zusätzlich muss für den Windows-Connector-Dienst vor der Installation TLS 1.2 aktiviert sein. Wenn Sie das Folgende in eine Notepad-Datei mit der Erweiterung .reg einfügen und diese doppelklicken, werden die erforderlichen Werte in die Registry importiert. Anschließend ist ein Neustart des Servers erforderlich, bevor die Connector-Installation ausgeführt wird.</p></div>

### Registrieren einer Enterprise-Anwendung

1. Klicken Sie zurück auf der Übersichtsseite des Tenants im Abschnitt ***Manage*** des Navigationsbereichs auf ***Enterprise application***.
2. Klicken Sie dann auf ***New application*** und anschließend auf ***Create your own application***.
3. Geben Sie der Anwendung einen Namen und aktivieren Sie ***Configure Application Proxy for secure remote access to an on-premises application***.
4. Füllen Sie als Nächstes die folgenden Felder mit den entsprechenden Informationen aus:

| FELDER                 | BESCHREIBUNG                                                                                                                                                                                                                          |
| ---------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **Internal URL**       | Interne URL für den Zugriff auf die Anwendung. Dies ist die Wurzel des IIS-Servers, der DVLS hostet (im Allgemeinen <http://localhost/dvls> oder ähnlich).                                                                            |
| **External URL**       | Externe URL für den Zugriff auf die Anwendung. Standardmäßig der Name der App-Registrierung. Microsoft empfiehlt die Verwendung einer benutzerdefinierten Domäne. Dazu muss das SSL-Zertifikat der Domäne hochgeladen werden.         |
| **Pre Authentication** | Auf Microsoft Entra ID setzen                                                                                                                                                                                                         |
| **Connector Group**    | Die anzusprechende Connector-Gruppe. Microsoft empfiehlt, mehr als einen Connector zu verwenden, um die Verfügbarkeit der Anwendung zu gewährleisten. Connector-Gruppen können auf der Seite ***Application Proxy*** erstellt werden. |

5. Deaktivieren Sie im ***Advanced tab*** jede Option, oder behalten Sie ***Validate Backend SSL certificate*** bei, falls dies als notwendig erachtet wird. Klicken Sie auf ***Create***; damit wird auch eine App-Registrierung mit demselben Namen erstellt.

### Benutzer und Gruppen dem Application Proxy zuweisen

1. Gehen Sie zurück zum Abschnitt ***Enterprise application*** und klicken Sie auf die neu erstellte Anwendung. Wenn die App nicht aufgeführt ist, kann es notwendig sein, auf ***All applications*** zu klicken, um darauf zuzugreifen, da die Ansicht standardmäßig auf **Owned applications** eingestellt ist.
2. Klicken Sie auf ***Add user/group*** und dann auf ***None selected*** und wählen Sie die Benutzer/Benutzergruppen aus, die der Anwendung zugewiesen werden sollen. Klicken Sie anschließend auf ***Assign***.

### Hinzufügen einer Plattform zur Anwendung

1. *Gehen Sie zu **App registrations*** im Abschnitt ***Manage*** des Navigationsbereichs. Klicken Sie auf ***All applications*** und suchen Sie die neu erstellte Anwendung. Sie hat denselben Namen wie Ihre Enterprise-Anwendung. Klicken Sie anschließend auf ***Add a platform*** und dann auf ***Mobile and desktop applications***.
2. Fügen Sie **<http://localhost>** und **msal-devolutions-server://auth** als benutzerdefinierte URIs hinzu.

   <div data-gb-custom-block data-tag="hint" data-style="warning" class="hint hint-warning"><p>Stellen Sie sicher, dass diese genau stimmen, da die ersten zwei URLs von MSAL benötigt werden, um von Entra ausgestellte Authentifizierungstoken abzurufen, wenn native Plattformen verwendet werden.</p></div>

   3\. Stellen Sie als Nächstes sicher, dass **/api/external-provider-response** an die ***Redirect URIs*** in Ihrer Devolutions Server Entra-Anwendung angehängt ist.
3. Gehen Sie nun zu ***API permissions*** und klicken Sie auf die Schaltfläche ***Add a permission***.
4. Wählen Sie ***Delegated permissions*** und aktivieren Sie die Berechtigung User.Read unter ***User***. Klicken Sie auf ***Add permissions***.
5. Klicken Sie auf die Schaltfläche ***Grant admin consent for tenant*** und bestätigen Sie durch Klicken auf ***Yes***.

### Remote Desktop Manager konfigurieren

Öffnen Sie Remote Desktop Manager, nachdem Azure konfiguriert ist und seit der letzten Konfigurationsänderung mindestens 5 Minuten gewartet wurde.

1. Gehen Sie zu ***Datei*** – ***Datenquellen***.
2. Suchen Sie die zu ändernde Devolutions Server-Datenquelle und klicken Sie auf die Schaltfläche ***Bearbeiten***. Geben Sie Folgendes ein:

* **Host**: Derselbe Wert wie die externe URI mit dem DVLS-Server-Suffix.
* **Benutzername**: Derselbe wie der DVLS-Benutzername, nicht zwingend derselbe wie der Azure-Benutzer (außer bei Verwendung von „Vorauthentifizierungsbenutzer für DVLS-Verbindung verwenden“). Aktivieren Sie dann ***Vorauthentifizierungs-Proxy verwenden*** und optional ***Vorauthentifizierungs-Proxy für DVLS-Verbindung verwenden*** (falls ***Microsoft-Authentifizierung*** bereits aktiviert ist).

3. Die Konfiguration ist damit abgeschlossen, und die Azure-Microsoft-Anmeldung sollte in einem eingebetteten Fenster oder im Systembrowser geöffnet werden (dies kann zweimal auftreten, wenn ein eingebettetes Fenster erscheint, und ein weiteres Mal in einem Systembrowser vor der DVLS-Authentifizierung). Anschließend sollte eine Aufforderung zur DVLS-Authentifizierung erscheinen.

### Zusätzliche Hinweise

Unter Windows Server 2019 oder neuer muss möglicherweise HTTP2 in der `WinHTTP`-Komponente deaktiviert werden, damit die Kerberos Constrained Delegation ordnungsgemäß funktioniert. Führen Sie den folgenden PowerShell-Befehl aus und starten Sie den Server neu, damit die Änderung wirksam wird:

```
Set-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\WinHttp\' -Name EnableDefaultHTTP2 -Value 0
```

### Sicherstellen, dass TLS 1.2 aktiviert ist

Zusätzlich muss für den Windows-Connector-Dienst vor der Installation TLS 1.2 aktiviert sein. Wenn Sie das Folgende in eine Notepad-Datei mit der Erweiterung .reg einfügen und diese doppelklicken, werden die erforderlichen Werte in die Registry importiert. Anschließend ist ein Neustart des Servers erforderlich, bevor die Connector-Installation ausgeführt wird.

````
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2]
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Client]
"DisabledByDefault"=dword:00000000
"Enabled"=dword:00000001
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Server]
"DisabledByDefault"=dword:00000000
"Enabled"=dword:00000001
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\.NETFramework\v4.0.30319]
"SchUseStrongCrypto"=dword:00000001
```<div data-gb-custom-block data-tag="hint" data-style='warning'>A secret is configured automatically upon ***Application Proxy App*** creation. Deleting it will break pre-authentication and may necessitate recreation of the entire application proxy.</div>
````


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/rdm/de/knowledge-base/how-to-articles/azure-pre-authentication-to-a-devolutions-server-workspace-in-remote-desktop-manager.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
