> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/server/de/knowledge-base/how-to-articles/configure-microsoft-authentication-with-entra-id.md).

# Microsoft-Authentifizierung mit Entra ID konfigurieren

Konfigurieren Sie Microsoft Entra ID und Devolutions Server ordnungsgemäß, um die Microsoft-Authentifizierung zu verwenden, indem Sie den nachstehenden Anweisungen folgen.

Devolutions Server unterstützt zwei Authentifizierungsmodi für die Microsoft-Anmeldung: ***Anwendungsberechtigungen*** (empfohlener Standard) und ***Delegierte Berechtigungen*** (für Tenants, in denen Anwendungsberechtigungen durch Richtlinien blockiert werden). Es ist wichtig, vor Beginn des Vorgangs den richtigen Modus für Ihre Tenant-Richtlinie zu wählen, da sich die Umleitungs-URIs und Microsoft Graph-Berechtigungen je nach Ihrer Wahl unterscheiden.

| Funktion                             | Anwendung     | Delegiert                       |
| ------------------------------------ | ------------- | ------------------------------- |
| ***Agiert als***                     | Die Anwendung | Ein Dienstkonto-Benutzer        |
| ***Administratorzustimmung***        | Erforderlich  | Erforderlich für `*.All`-Scopes |
| ***Anmeldeauthentifizierung***       | Ja            | Ja                              |
| ***PAM***                            | Ja            | Nein, Anwendung verwenden       |
| ***Microsoft 365-E-Mail***           | Ja            | Nein, Anwendungsmodus verwenden |
| ***Benutzer automatisch erstellen*** | Ja            | Ja                              |

## Anforderungen <a href="#requirements" id="requirements"></a>

* Devolutions Server-Scheduler installiert und in Betrieb
* Ein Microsoft Entra ID-Abonnement
* Eine Entra ID-Webanwendung für die Devolutions Server-Webanwendung und den Cache

## App-Registrierung im Azure Portal

1. Melden Sie sich mit Administrator-Anmeldeinformationen bei Ihrem [Microsoft Azure Portal](https://portal.azure.com) an.
2. Wählen Sie nach der Anmeldung im Abschnitt „Azure-Dienste“ ***Microsoft Entra ID*** aus. Wenn es nicht angezeigt wird, klicken Sie auf ***Weitere Dienste***, um andere Dienste anzuzeigen, oder suchen Sie danach in der Suchleiste.
3. Wählen Sie im linken Navigationsbereich ***App-Registrierungen*** aus.
4. Klicken Sie auf ***+ Neue Registrierung***.
5. Geben Sie einen Namen für die Anwendung ein. Dieser Name wird außerhalb des Azure Portals nicht verwendet.
6. Legen Sie fest, welche ***Unterstützten Kontotypen*** eine Verbindung herstellen dürfen. Normalerweise ist die Auswahl von ***Nur einzelner Mandant*** für Ihre Entra ID-Authentifizierung mehr als ausreichend.
7. Setzen Sie die ***Umleitungs-URI*** auf ***Web*** und geben Sie die URIs für den von Ihnen gewählten Authentifizierungsmodus ein. Alle URIs müssen auf die öffentliche URL Ihrer Devolutions Server-Instanz verweisen, einschließlich eines eventuellen virtuellen Pfads (zum Beispiel `https://dvls.contoso.com/dvls/api/...`):
   1. **Modus mit Anwendungsberechtigungen**:
      1. Benutzeranmeldungs-Callback: `https:///api/external-provider-response`.
      2. Gehen Sie zu ***Authentifizierung (Vorschau)*** – ***Einstellungen***, aktivieren Sie das Kontrollkästchen ***ID-Tokens (für implizite und hybride Flows verwendet)*** und klicken Sie auf ***Speichern***.
   2. **Modus mit delegierten Berechtigungen**:
      1. Benutzeranmeldungs-Callback: `https:///api/external-provider-response`
      2. Dienstkontobindung, Start: `https:///api/configuration/authentication/azure/connect`
      3. Dienstkontobindung, Callback: `https:///api/configuration/authentication/azure/connect-callback`
8. Wählen Sie die gerade erstellte App-Registrierung aus. Klicken Sie im Abschnitt ***Zertifikate & Geheimnisse*** auf ***+ Neuer geheimer Clientschlüssel***.

{% hint style="warning" %}
Wenn der geheime Clientschlüssel abläuft, kann sich niemand mehr mit der zugehörigen Devolutions Server-Instanz verbinden. Sie müssen dann einen neuen geheimen Clientschlüssel erstellen. Wir empfehlen, sich vor dem Ablaufdatum eine Erinnerung zu setzen.
{% endhint %}

9. Geben Sie eine Beschreibung ein und legen Sie ein Ablaufdatum fest. Klicken Sie auf ***Hinzufügen***.
10. Kopieren Sie den ***Wert***. Speichern Sie ihn unbedingt in einer sicheren Notiz, bevor Sie zu einer anderen Azure Portal-Seite wechseln, da die Kopierschaltfläche danach nicht mehr verfügbar ist.
11. Wählen Sie die gerade erstellte App-Registrierung aus.
12. Klicken Sie im Abschnitt ***API-Berechtigungen*** auf ***+ Berechtigung hinzufügen***.
13. Wählen Sie ***Microsoft Graph*** aus.
14. Wählen Sie den API-Berechtigungstyp und fügen Sie Berechtigungen basierend auf Ihrem Authentifizierungsmodus hinzu:

| Modus                         | API-Berechtigungen                                                                                                                                                                            |
| ----------------------------- | --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **Anwendungsberechtigungen**  | `User.Read.All`, `Group.Read.All` (Typ Anwendung) — Administratorzustimmung erforderlich.                                                                                                     |
| **Delegierte Berechtigungen** | `User.Read` (Typ Delegiert, benutzerzustimmungsfähig) sowie `User.Read.All`, `Group.Read.All` (Typ Delegiert) für Verzeichnislesevorgänge — Administratorzustimmung für `*.All` erforderlich. |

{% hint style="info" %}
Obwohl standardmäßig keine Administratorzustimmung erforderlich ist, kann Ihre Organisation die Zustimmung für `openid`, `profile` und `offline_access` bei der ersten Benutzeranmeldung erzwingen. Sie können diese Berechtigungen hier hinzufügen, um diese Aufforderung zu entfernen.
{% endhint %}

15. Klicken Sie auf ***Berechtigungen hinzufügen***.
16. Suchen Sie auf der Seite ***Überblick*** der App-Registrierung die ***Anwendungs-(Client-)ID*** im Abschnitt ***Essentials*** und die ***Tenant-ID*** im Abschnitt ***Basisinformationen***. Lassen Sie diese Seite geöffnet oder speichern Sie diese Werte in einer sicheren Notiz. Diese werden später für die Konfiguration von Devolutions Server benötigt, lassen Sie die Seite also geöffnet.

## Konfiguration des Authentifizierungsmodus in Devolutions Server

1. Melden Sie sich bei Ihrem Devolutions Server an und navigieren Sie zu ***Administration*** – ***Servereinstellungen*** – ***Authentifizierung***.
2. Stellen Sie unter **Authentifizierungsmodi** sicher, dass **Mit Microsoft-Benutzer authentifizieren** aktiviert ist.
3. Klicken Sie unter **Konfiguration** auf **Microsoft-Authentifizierung**.
4. Wählen Sie im Dropdown-Menü **Authentifizierungsmodus** den Authentifizierungsmodus aus, der der gerade konfigurierten Registrierungs-App entspricht, d. h. ***Anwendungsberechtigungen*** oder ***Delegierte Berechtigungen***.
5. Fügen Sie die Tenant-ID der Anwendung in das Feld ***Tenant-ID*** der Konfigurationsseite ***Microsoft-Authentifizierung*** ein (siehe Schritt #18 des Abschnitts „App-Registrierung im Azure Portal“).

{% hint style="info" %}
Die Option ***Spezifische Client-ID*** ***für Benutzer- und Benutzergruppen-Cache verwenden*** sollte nur aktiviert werden, wenn von einer Devolutions Server-Version älter als 2024.1 migriert wird. Die Aktivierung bei einer Neuinstallation kann den Benutzer-Cache deaktivieren.
{% endhint %}

6. Fügen Sie die ***Anwendungs-(Client-)ID*** in das Feld ***Client-ID*** ein (siehe Schritt #18 des Abschnitts „App-Registrierung im Azure Portal“).
7. Fügen Sie den ***Wert*** in das Feld ***Geheimer Wert*** ein.
8. Legen Sie im Dropdown ***Art der Benutzerinteraktion bei der Anmeldung*** das Verhalten der Entra ID-Anmeldeaufforderung fest:
   * ***Konto auswählen*** (`select_account`): Zeigt immer die Kontoauswahl an, auch wenn der Benutzer bereits eine aktive Sitzung hat.
   * Belassen Sie die Standardeinstellung für die stille Anmeldung, wenn bereits eine gültige Sitzung besteht.
9. Nur für den Modus ***Delegierte Berechtigungen***:
   * Geben Sie den UPN des Benutzerkontos ein, das Devolutions Server für Microsoft Graph-Aufrufe impersonieren wird (z. B. `svc-dvls@contoso.com`).
   * Klicken Sie auf ***Mit Microsoft verbinden***. Ein OAuth-Anmeldefenster wird geöffnet. Melden Sie sich mit dem Dienstkonto an, um es an Devolutions Server zu binden. Sobald der OAuth-Flow erfolgreich abgeschlossen ist, zeigt der Status ***Verbunden*** den UPN des gebundenen Dienstkontos an.
   * Klicken Sie auf ***Verbindung testen***, um einen delegierten Graph-API-Aufruf auszuführen und zu überprüfen, ob das Dienstkonto-Token korrekt funktioniert.

{% hint style="info" %}
Um das zwischengespeicherte Token zu widerrufen und die Dienstkontobindung jederzeit zu löschen, klicken Sie auf ***Trennen***. Tun Sie dies, bevor Sie das Dienstkonto ändern oder Anmeldeinformationen rotieren.

Das Rotieren des geheimen Clientschlüssels oder das Ändern der Tenant-Konfiguration macht das zwischengespeicherte delegierte Token automatisch ungültig. Bei einer Passwortänderung des Dienstkontos oder einem Sitzungswiderruf muss ein Administrator die Verbindung über ***Administration – Servereinstellungen – Authentifizierung – Microsoft-Authentifizierung*** erneut herstellen; die übrige Konfiguration bleibt erhalten.
{% endhint %}

10. Klicken Sie auf ***Speichern***.

Sie sollten nun die Schaltfläche ***Microsoft*** auf der Weboberfläche von Devolutions Server verwenden können.

{% hint style="info" %}
Nach der Aktivierung der Microsoft-Authentifizierung kann es eine Weile dauern, bis der Cache geladen ist, bevor Benutzer und Benutzergruppen importiert werden können.
{% endhint %}

#### Zustimmungsablauf

Je nach Ihrer Tenant-Konfiguration tritt nach der Handhabung der Zustimmung eines der folgenden Ergebnisse ein:

| Szenario                                                                                                              | Ergebnis                                                                                         |
| --------------------------------------------------------------------------------------------------------------------- | ------------------------------------------------------------------------------------------------ |
| **Administrator erteilt tenantweite Zustimmung im Portal**                                                            | Ohne Interaktion — alle Benutzer abgedeckt, kein Popup.                                          |
| **Administrator stimmt nicht zu + Dienstkonto besitzt die Rollen „Benutzeradministrator“ und „Gruppenadministrator“** | Bei der ersten Anmeldung erscheint ein Zustimmungs-Popup; das Dienstkonto kann selbst zustimmen. |
| **Administrator stimmt nicht zu + Dienstkonto kann nicht selbst zustimmen**                                           | Anmeldung mit `AADSTS65001.` blockiert.                                                          |

{% hint style="info" %}
Für eingeschränkte Tenants: Benutzer, die keine tenantweite Administratorzustimmung erhalten können, können den ***delegierten Modus*** dennoch betreiben, wenn sie dem Dienstkonto die beiden oben genannten integrierten Entra-Rollen zuweisen.
{% endhint %}

## Einschränkungen des delegierten Modus <a href="#delegated-mode-limitations" id="delegated-mode-limitations"></a>

* Nur Anmeldung: PAM (privilegierter Zugriff) und die Microsoft 365-E-Mail-Integration erfordern ***Anwendungsberechtigungen***. Wenn Sie diese Funktionen verwenden, behalten Sie den Anwendungsmodus bei oder betreiben Sie eine hybride Konfiguration mit separaten App-Registrierungen.
* Tenantweite Verzeichnislesevorgänge: `User.Read.All` und `Group.Read.All` sind tenantweite Scopes. Entra ID verfügt über keinen nativen Teilmengen-Scope für OAuth. Um einzuschränken, welche Benutzer Devolutions Server automatisch erstellen kann, verwenden Sie die Option zur Einschränkung der automatischen Erstellung nach Gruppe in Devolutions Server selbst.
* Abhängigkeit vom Dienstkonto: Der delegierte Modus bindet Devolutions Server an die Identität eines einzigen Dienstkontos. Wenn das Dienstkonto deaktiviert wird, sein Passwort rotiert wird oder seine Sitzung widerrufen wird, muss ein Administrator die Verbindung über ***Administration*** – ***Servereinstellungen*** – ***Authentifizierung*** – ***Microsoft-Authentifizierung*** erneut herstellen.
* Nur Anmeldung: Privileged Access Management (PAM) und die Microsoft 365-E-Mail-Integration erfordern Anwendungsberechtigungen. Wenn Sie diese Funktionen verwenden, behalten Sie den Anwendungsmodus bei oder pflegen Sie eine hybride Konfiguration mit zwei separaten App-Registrierungen.
* Bindung an ein einzelnes Konto: Der delegierte Modus bindet Devolutions Server an ein Dienstkonto. Wenn dieses Konto deaktiviert oder sein Passwort rotiert wird, muss ein Administrator die Verbindung erneut herstellen.

## Wartungshinweise

#### Rotation des geheimen Clientschlüssels

Erstellen Sie vor dem Ablauf des geheimen Clientschlüssels auf der Seite **Zertifikate & Geheimnisse** der App-Registrierung einen neuen, fügen Sie den neuen Wert in das Feld **Geheimer Wert** auf der Devolutions Server-Seite *Microsoft-Authentifizierung* ein und klicken Sie auf **Speichern**. Löschen Sie den alten geheimen Schlüssel in der App-Registrierung erst, nachdem Sie bestätigt haben, dass die Anmeldung weiterhin erfolgreich ist.

#### Dienstkonto-Rotation (delegierter Modus)

Das Rotieren des Dienstkonto-Passworts, das Widerrufen seiner Sitzung oder das Rotieren des geheimen Clientschlüssels macht das zwischengespeicherte delegierte Aktualisierungstoken ungültig. Ein Administrator muss die Verbindung erneut herstellen, indem er auf der Seite *Microsoft-Authentifizierung* auf **Trennen** und dann auf **Mit Microsoft verbinden** klickt und die aktualisierten Anmeldeinformationen verwendet. Die übrige Konfiguration bleibt erhalten.

#### Erste Anmeldung ohne tenantweite Administratorzustimmung (delegierter Modus)

Wenn in Schritt #14 der App-Registrierung keine Administratorzustimmung erteilt wurde:

* Wenn das Dienstkonto die integrierten Entra-Rollen **Benutzeradministrator** und **Gruppenadministrator** besitzt, wird bei der ersten Anmeldung eine Zustimmung angefordert, und das Dienstkonto kann diese selbst akzeptieren.
* Andernfalls schlägt die erste Anmeldung fehl, bis ein Entra-Administrator die Zustimmung für die `*.All`-Berechtigungen erteilt.

## Fehlerbehebung

| Symptom                                                                                                                                                                                    | Wahrscheinliche Ursache                                                                                                                          | Lösung                                                                                                                                                                                                         |
| ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ | ------------------------------------------------------------------------------------------------------------------------------------------------ | -------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| `AADSTS50011: The redirect URI specified in the request does not match the redirect URIs configured for the application` beim Klicken auf **Mit Microsoft verbinden** im delegierten Modus | Auf der App-Registrierung wurde nur die Umleitungs-URI für die Benutzeranmeldung registriert.                                                    | Fügen Sie die URIs `/api/configuration/authentication/azure/connect` und `/api/configuration/authentication/azure/connect-callback` hinzu und speichern Sie.                                                   |
| Die Benutzeranmeldung ist erfolgreich, aber Verzeichnis- oder Gruppenabfragen schlagen mit `Insufficient privileges` fehl                                                                  | Die erforderlichen `*.All`-Microsoft Graph-Berechtigungen wurden hinzugefügt, aber nicht durch einen Administrator genehmigt.                    | Klicken Sie auf der Seite ***API-Berechtigungen*** der App-Registrierung auf ***Administratorzustimmung erteilen für*** `<tenant>`.                                                                            |
| Die Anmeldung gibt `invalid_client` oder `unauthorized_client` zurück                                                                                                                      | Der geheime Clientschlüssel ist abgelaufen oder der in Devolutions Server eingefügte Wert stimmt nicht mit dem in der App-Registrierung überein. | Erstellen Sie ein neues Client-Secret, fügen Sie den neuen Wert auf der Seite *Microsoft-Authentifizierung* in Devolutions Server ein und speichern Sie.                                                       |
| Im Modus „Delegiert“ wird die Anzeige ***Verbunden*** unerwartet zurückgesetzt                                                                                                             | Das Passwort des gebundenen Dienstkontos wurde rotiert, seine Sitzungen wurden widerrufen oder das Client-Secret wurde geändert.                 | Stellen Sie die Verbindung auf der Seite *Microsoft-Authentifizierung* wieder her, indem Sie auf ***Trennen*** und dann auf ***Mit Microsoft verbinden*** mit den aktualisierten Anmeldeinformationen klicken. |


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/server/de/knowledge-base/how-to-articles/configure-microsoft-authentication-with-entra-id.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
