> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/rdm/de/knowledge-base/how-to-articles/azure-pre-authentication-to-a-devolutions-server-workspace-in-remote-desktop-manager.md).

# Azure-Vorauthentifizierung bei einer Devolutions Server-Datenquelle in Remote Desktop Manager

Die Azure-Vorauthentifizierung erfordert eine besondere Konfiguration. Um diese Funktion mit Remote Desktop Manager zu verwenden, müssen Administratoren die Authentifizierung auf dem gewünschten Devolutions Server aktivieren, mehrere Einstellungen im Microsoft Entra Admin Center konfigurieren und einen Azure-App-Proxy einrichten.

{% hint style="warning" %}
Da sich diese Funktion noch in der Vorschau befindet, kann sich die Konfiguration ändern. Möglicherweise ist die Aktivierung der [Global Private Access-Funktion](https://learn.microsoft.com/en-us/entra/global-secure-access/) erforderlich, um mit dieser Anleitung fortzufahren. Öffnen Sie dazu die Browser-Oberfläche des Microsoft Entra Admin Centers, navigieren Sie zu ***Global Secure Access*** – ***Connect*** – ***Connectors*** und aktivieren Sie ***Global Secure Access*** in Ihrem Tenant.
{% endhint %}

### Anforderungen

* Ein Microsoft Entra ID P1- oder P2-Abonnement
* Ein Anwendungsadministratorkonto
* Die Anwendung darf sich nicht im Stammverzeichnis befinden (`https://myserver.com/dvls` funktioniert, `https://myserver.com` jedoch nicht)
* Windows Server 2012 R2 oder höher mit aktiviertem TSL 1.2

### Installieren eines privaten Connectors

1. Klicken Sie auf der ***Überblick***-Seite des gewünschten Tenants im Abschnitt ***Verwalten*** des Navigationsbereichs auf ***Anwendungsproxy***.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4092.png)
2. Klicken Sie auf ***Connectordienst herunterladen***.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4004.png)
3. Führen Sie nach Abschluss des Downloads die ausführbare Programmdatei aus, um den Connector zu installieren und zu konfigurieren.

   <div data-gb-custom-block data-tag="hint" data-style="warning" class="hint hint-warning"><p>Bei der Ausführung auf einem Windows Server deaktivieren Sie <em><strong>IE Enhanced Configuration</strong></em> oder machen Sie <em><strong>Microsoft Edge</strong></em> zum Standardbrowser (ohne erweiterte Konfiguration). Andernfalls schlägt die Azure-Anmeldeaufforderung wahrscheinlich fehl, ohne alle erforderlichen URLs zuzulassen. Zudem muss beim Windows-Connectordienst TLS 1.2 vor der Installation aktiviert sein. Wenn Sie Folgendes in eine Notepad-Datei mit der Erweiterung .reg einfügen und diese doppelklicken, werden die erforderlichen Werte in die Registrierung importiert. Anschließend ist ein Neustart des Servers erforderlich, bevor die Connector-Installation ausgeführt wird.</p></div>

### Registrieren einer Unternehmensanwendung

1. Klicken Sie zurück auf der Überblick-Seite des Tenants im Abschnitt ***Verwalten*** des Navigationsbereichs auf ***Unternehmensanwendung***.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4091.png)
2. Klicken Sie dann auf ***Neue Anwendung*** und anschließend auf ***Eigene Anwendung erstellen***.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4096.png)
3. Geben Sie der Anwendung einen Namen und aktivieren Sie ***Anwendungsproxy für sicheren Remote-Zugriff auf eine lokale Anwendung konfigurieren***.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4094.png)
4. Füllen Sie als Nächstes die folgenden Felder mit den entsprechenden Informationen aus:

| FELDER                   | BESCHREIBUNG                                                                                                                                                                                                                     |
| ------------------------ | -------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **Interne URL**          | Interne URL für den Zugriff auf die Anwendung. Dies ist der Stamm des IIS-Servers, der DVLS hostet (in der Regel <http://localhost/dvls> oder ähnlich).                                                                          |
| **Externe URL**          | Externe URL für den Zugriff auf die Anwendung. Standardmäßig der Name der App-Registrierung. Microsoft empfiehlt die Verwendung einer benutzerdefinierten Domäne. Dazu muss das SSL-Zertifikat der Domäne hochgeladen werden.    |
| **Vorauthentifizierung** | Auf Microsoft Entra ID setzen                                                                                                                                                                                                    |
| **Connectorgruppe**      | Die anzusprechende Connectorgruppe. Microsoft empfiehlt, mehr als einen Connector zu verwenden, um die Verfügbarkeit der Anwendung sicherzustellen. Connectorgruppen können auf der Seite ***Anwendungsproxy*** erstellt werden. |

![](https://cdnweb.devolutions.net/docs/INTERFACE4034.png)

5. Deaktivieren Sie auf der Registerkarte ***Erweitert*** alle Optionen oder behalten Sie ***Back-End-SSL-Zertifikat validieren*** bei, falls dies als notwendig erachtet wird. Klicken Sie auf ***Erstellen***; dadurch wird auch eine App-Registrierung mit demselben Namen erstellt.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4095.png)

### Benutzer und Gruppen dem Anwendungsproxy zuweisen

1. Gehen Sie zurück zum Abschnitt ***Unternehmensanwendung*** und klicken Sie auf die neu erstellte Anwendung. Wenn die App nicht aufgeführt ist, kann es erforderlich sein, auf ***Alle Anwendungen*** zu klicken, um darauf zuzugreifen, da die Ansicht standardmäßig auf **Eigene Anwendungen** eingestellt ist.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4097.png)
2. Klicken Sie auf ***Benutzer/Gruppe hinzufügen***, dann auf ***Keine ausgewählt*** und wählen Sie die Benutzer/Benutzergruppen aus, die der Anwendung zugewiesen werden sollen. Klicken Sie anschließend auf ***Zuweisen***.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4098.png)

### Hinzufügen einer Plattform zur Anwendung

1. *Gehen Sie zu **App-Registrierungen*** im Abschnitt ***Verwalten*** des Navigationsbereichs. Klicken Sie auf ***Alle Anwendungen*** und suchen Sie die neu erstellte Anwendung. Sie hat denselben Namen wie Ihre Unternehmensanwendung. Klicken Sie als Nächstes auf ***Plattform hinzufügen*** und dann auf ***Mobile und Desktopanwendungen***.
2. Fügen Sie **<http://localhost>** und **msal-devolutions-server://auth** als benutzerdefinierte URIs hinzu.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4104.png)

   <div data-gb-custom-block data-tag="hint" data-style="warning" class="hint hint-warning"><p>Achten Sie darauf, dass diese exakt sind, da die ersten zwei URLs von MSAL benötigt werden, um von Entra ausgegebene Authentifizierungstokens abzurufen, wenn native Plattformen verwendet werden.</p></div>

   3\. Stellen Sie als Nächstes sicher, dass **/api/external-provider-response** an die ***Umleitungs-URIs*** in Ihrer Devolutions Server Entra-Anwendung angehängt ist.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4105.png)
3. Gehen Sie nun zu ***API-Berechtigungen*** und klicken Sie auf die Schaltfläche ***Berechtigung hinzufügen***.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4018.png)
4. Wählen Sie ***Delegierte Berechtigungen*** und aktivieren Sie die Berechtigung User.Read unter ***User***. Klicken Sie auf ***Berechtigungen hinzufügen***.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4019.png)
5. Klicken Sie auf die Schaltfläche ***Administratorzustimmung für Tenant erteilen*** und bestätigen Sie mit einem Klick auf ***Ja***.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4020.png)

### Konfigurieren von Remote Desktop Manager

Öffnen Sie Remote Desktop Manager, nachdem Azure konfiguriert wurde und mindestens 5 Minuten seit der letzten Konfigurationsänderung gewartet wurde.

1. Gehen Sie zu ***Datei*** – ***Datenquellen***.

![](https://cdnweb.devolutions.net/docs/INTERFACE4031.png)

2. Suchen Sie die zu ändernde Devolutions Server-Datenquelle und klicken Sie auf die Schaltfläche ***Bearbeiten***. Geben Sie Folgendes ein:

* **Host**: Derselbe Wert wie die externe URI mit dem DVLS-Serversuffix.
* **Benutzername**: Derselbe wie der DVLS-Benutzername, nicht zwingend derselbe wie der Azure-Benutzer (außer bei Verwendung von „Vorauthentifizierungsbenutzer für DVLS-Verbindung verwenden“). Aktivieren Sie dann ***Vorauthentifizierungsproxy verwenden*** und optional ***Vorauthentifizierungsproxy für DVLS-Verbindung verwenden*** (wenn ***Microsoft-Authentifizierung*** bereits aktiviert ist).

3. Die Konfiguration ist damit abgeschlossen, und die Azure-Microsoft-Anmeldung sollte sich in einem eingebetteten Fenster oder im Systembrowser öffnen (dies kann zweimal auftreten, wenn ein eingebettetes Fenster erscheint, und ein weiteres Mal im Systembrowser vor der DVLS-Authentifizierung). Anschließend sollte eine Aufforderung zur DVLS-Authentifizierung erscheinen.

### Zusätzliche Hinweise

Unter Windows Server 2019 oder höher muss HTTP2 möglicherweise in der `WinHTTP`-Komponente deaktiviert werden, damit die eingeschränkte Kerberos-Delegierung ordnungsgemäß funktioniert. Führen Sie den folgenden PowerShell-Befehl aus und starten Sie den Server neu, damit die Änderung wirksam wird:

```
Set-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\WinHttp\' -Name EnableDefaultHTTP2 -Value 0
```

### Sicherstellen, dass TLS 1.2 aktiviert ist

Zudem muss beim Windows-Connectordienst TLS 1.2 vor der Installation aktiviert sein. Wenn Sie Folgendes in eine Notepad-Datei mit der Erweiterung .reg einfügen und diese doppelklicken, werden die erforderlichen Werte in die Registrierung importiert. Anschließend ist ein Neustart des Servers erforderlich, bevor die Connector-Installation ausgeführt wird.

````
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2]
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Client]
"DisabledByDefault"=dword:00000000
"Enabled"=dword:00000001
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Server]
"DisabledByDefault"=dword:00000000
"Enabled"=dword:00000001
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\.NETFramework\v4.0.30319]
"SchUseStrongCrypto"=dword:00000001
```<div data-gb-custom-block data-tag="hint" data-style='warning'>A secret is configured automatically upon ***Application Proxy App*** creation. Deleting it will break pre-authentication and may necessitate recreation of the entire application proxy.</div>
````


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/rdm/de/knowledge-base/how-to-articles/azure-pre-authentication-to-a-devolutions-server-workspace-in-remote-desktop-manager.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
