For the complete documentation index, see llms.txt. This page is also available as Markdown.

Microsoft-Authentifizierung mit Entra ID konfigurieren

Konfigurieren Sie Microsoft Entra ID und Devolutions Server ordnungsgemäß, um die Microsoft-Authentifizierung zu verwenden, indem Sie den nachstehenden Anweisungen folgen.

Devolutions Server unterstützt zwei Authentifizierungsmodi für die Microsoft-Anmeldung: Anwendungsberechtigungen (empfohlener Standard) und Delegierte Berechtigungen (für Tenants, in denen Anwendungsberechtigungen durch Richtlinien blockiert werden). Es ist wichtig, vor Beginn des Vorgangs den richtigen Modus für Ihre Tenant-Richtlinie zu wählen, da sich die Umleitungs-URIs und Microsoft Graph-Berechtigungen je nach Ihrer Wahl unterscheiden.

Funktion
Anwendung
Delegiert

Agiert als

Die Anwendung

Ein Dienstkonto-Benutzer

Administratorzustimmung

Erforderlich

Erforderlich für *.All-Scopes

Anmeldeauthentifizierung

Ja

Ja

PAM

Ja

Nein, Anwendung verwenden

Microsoft 365-E-Mail

Ja

Nein, Anwendungsmodus verwenden

Benutzer automatisch erstellen

Ja

Ja

Anforderungen

  • Devolutions Server-Scheduler installiert und in Betrieb

  • Ein Microsoft Entra ID-Abonnement

  • Eine Entra ID-Webanwendung für die Devolutions Server-Webanwendung und den Cache

App-Registrierung im Azure Portal

  1. Melden Sie sich mit Administrator-Anmeldeinformationen bei Ihrem Microsoft Azure Portal an.

  2. Wählen Sie nach der Anmeldung im Abschnitt „Azure-Dienste“ Microsoft Entra ID aus. Wenn es nicht angezeigt wird, klicken Sie auf Weitere Dienste, um andere Dienste anzuzeigen, oder suchen Sie danach in der Suchleiste.

  3. Klicken Sie im linken Navigationsbereich auf das Dropdown-Menü und wählen Sie dann App registrations aus.

  4. Klicken Sie auf + Neue Registrierung.

  5. Geben Sie einen Namen für die Anwendung ein. Dieser Name wird außerhalb des Azure Portals nicht verwendet.

  6. Legen Sie fest, welche Unterstützten Kontotypen eine Verbindung herstellen dürfen. Normalerweise ist die Auswahl von Nur einzelner Mandant für Ihre Entra ID-Authentifizierung mehr als ausreichend.

  7. Setzen Sie die Umleitungs-URI auf Web und geben Sie die URIs für den von Ihnen gewählten Authentifizierungsmodus ein. Alle URIs müssen auf die öffentliche URL Ihrer Devolutions Server-Instanz verweisen, einschließlich eines eventuellen virtuellen Pfads (zum Beispiel https://dvls.contoso.com/dvls/api/...):

    1. Modus mit Anwendungsberechtigungen:

      1. Benutzeranmeldungs-Callback: https:///api/external-provider-response.

      2. Gehen Sie zu Authentifizierung (Vorschau)Einstellungen, aktivieren Sie das Kontrollkästchen ID-Tokens (für implizite und hybride Flows verwendet) und klicken Sie auf Speichern.

    2. Modus mit delegierten Berechtigungen:

      1. Benutzeranmeldungs-Callback: https:///api/external-provider-response

      2. Dienstkontobindung, Start: https:///api/configuration/authentication/azure/connect

      3. Dienstkontobindung, Callback: https:///api/configuration/authentication/azure/connect-callback

  8. Sobald alle erforderlichen Informationen für den von Ihnen gewählten Modus eingegeben wurden, klicken Sie auf Register.

  9. Wählen Sie die soeben erstellte App-Registrierung aus, klicken Sie auf Add a certificate or secret und dann auf New client secret.

  1. Geben Sie eine Beschreibung ein und legen Sie ein Ablaufdatum fest, klicken Sie dann auf Add. Das Ablaufdatum ist erforderlich; das Client-Secret kann ohne dieses nicht erstellt werden.

  2. Kopieren Sie den Value. Speichern Sie ihn unbedingt in einer sicheren Notiz, bevor Sie zu einer anderen Seite des Azure Portals wechseln, da die Schaltfläche zum Kopieren dann nicht mehr verfügbar ist.

  3. Klicken Sie im Abschnitt API-Berechtigungen auf + Berechtigung hinzufügen.

  4. Wählen Sie Microsoft Graph aus.

  5. Wählen Sie den API-Berechtigungstyp und fügen Sie Berechtigungen basierend auf Ihrem Authentifizierungsmodus hinzu:

Modus
API-Berechtigungen

Anwendungsberechtigungen

User.Read.All, Group.Read.All (Typ Anwendung) — Administratorzustimmung erforderlich.

Delegierte Berechtigungen

User.Read (Typ Delegiert, benutzerzustimmungsfähig) sowie User.Read.All, Group.Read.All (Typ Delegiert) für Verzeichnislesevorgänge — Administratorzustimmung für *.All erforderlich.

Obwohl standardmäßig keine Administratorzustimmung erforderlich ist, kann Ihre Organisation die Zustimmung für openid, profile und offline_access bei der ersten Benutzeranmeldung erzwingen. Sie können diese Berechtigungen hier hinzufügen, um diese Aufforderung zu entfernen.

  1. Klicken Sie auf Berechtigungen hinzufügen.

  2. Suchen Sie auf der Seite Überblick der App-Registrierung die Anwendungs-(Client-)ID im Abschnitt Essentials und die Tenant-ID im Abschnitt Basisinformationen. Lassen Sie diese Seite geöffnet oder speichern Sie diese Werte in einer sicheren Notiz. Diese werden später für die Konfiguration von Devolutions Server benötigt, lassen Sie die Seite also geöffnet.

Konfiguration des Authentifizierungsmodus in Devolutions Server

  1. Melden Sie sich bei Ihrem Devolutions Server an und navigieren Sie zu AdministrationServereinstellungenAuthentifizierung.

  2. Stellen Sie unter Authentifizierungsmodi sicher, dass Mit Microsoft-Benutzer authentifizieren aktiviert ist.

  3. Klicken Sie unter Konfiguration auf Microsoft-Authentifizierung.

  4. Wählen Sie im Dropdown-Menü Authentifizierungsmodus den Authentifizierungsmodus aus, der der gerade konfigurierten Registrierungs-App entspricht, d. h. Anwendungsberechtigungen oder Delegierte Berechtigungen.

  5. Fügen Sie die Tenant-ID der Anwendung in das Feld Tenant ID der Konfigurationsseite Microsoft Authentication ein (siehe Schritt #16 des Abschnitts App-Registrierung im Azure-Portal).

  6. Fügen Sie die Application (client) ID in das Feld Client ID ein (siehe Schritt #16 des Abschnitts App-Registrierung im Azure-Portal).

Die Option Use specific client ID for users and user groups cache sollte nur bei der Migration von einer Devolutions Server-Version älter als 2024.1 aktiviert werden. Wird sie bei einer Neuinstallation aktiviert, kann dies den Benutzer-Cache deaktivieren.

  1. Fügen Sie den Wert in das Feld Geheimer Wert ein.

  2. Legen Sie im Dropdown Art der Benutzerinteraktion bei der Anmeldung das Verhalten der Entra ID-Anmeldeaufforderung fest:

    • Konto auswählen (select_account): Zeigt immer die Kontoauswahl an, auch wenn der Benutzer bereits eine aktive Sitzung hat.

    • Belassen Sie die Standardeinstellung für die stille Anmeldung, wenn bereits eine gültige Sitzung besteht.

  3. Nur für den Modus Delegierte Berechtigungen:

    • Geben Sie den UPN des Benutzerkontos ein, das Devolutions Server für Microsoft Graph-Aufrufe impersonieren wird (z. B. svc-dvls@contoso.com).

    • Klicken Sie auf Mit Microsoft verbinden. Ein OAuth-Anmeldefenster wird geöffnet. Melden Sie sich mit dem Dienstkonto an, um es an Devolutions Server zu binden. Sobald der OAuth-Flow erfolgreich abgeschlossen ist, zeigt der Status Verbunden den UPN des gebundenen Dienstkontos an.

    • Klicken Sie auf Verbindung testen, um einen delegierten Graph-API-Aufruf auszuführen und zu überprüfen, ob das Dienstkonto-Token korrekt funktioniert.

Um das zwischengespeicherte Token zu widerrufen und die Dienstkontobindung jederzeit zu löschen, klicken Sie auf Trennen. Tun Sie dies, bevor Sie das Dienstkonto ändern oder Anmeldeinformationen rotieren.

Das Rotieren des geheimen Clientschlüssels oder das Ändern der Tenant-Konfiguration macht das zwischengespeicherte delegierte Token automatisch ungültig. Bei einer Passwortänderung des Dienstkontos oder einem Sitzungswiderruf muss ein Administrator die Verbindung über Administration – Servereinstellungen – Authentifizierung – Microsoft-Authentifizierung erneut herstellen; die übrige Konfiguration bleibt erhalten.

  1. Sobald alle oben genannten erforderlichen Felder und Optionen konfiguriert sind, klicken Sie auf Speichern.

Sie sollten nun die Schaltfläche Microsoft auf der Weboberfläche von Devolutions Server verwenden können.

Nach der Aktivierung der Microsoft-Authentifizierung kann es eine Weile dauern, bis der Cache geladen ist, bevor Benutzer und Benutzergruppen importiert werden können.

Zustimmungsablauf

Je nach Ihrer Tenant-Konfiguration tritt nach der Handhabung der Zustimmung eines der folgenden Ergebnisse ein:

Szenario
Ergebnis

Administrator erteilt tenantweite Zustimmung im Portal

Ohne Interaktion — alle Benutzer abgedeckt, kein Popup.

Administrator stimmt nicht zu + Dienstkonto besitzt die Rollen „Benutzeradministrator“ und „Gruppenadministrator“

Bei der ersten Anmeldung erscheint ein Zustimmungs-Popup; das Dienstkonto kann selbst zustimmen.

Administrator stimmt nicht zu + Dienstkonto kann nicht selbst zustimmen

Anmeldung mit AADSTS65001. blockiert.

Für eingeschränkte Tenants: Benutzer, die keine tenantweite Administratorzustimmung erhalten können, können den delegierten Modus dennoch betreiben, wenn sie dem Dienstkonto die beiden oben genannten integrierten Entra-Rollen zuweisen.

Einschränkungen des delegierten Modus

  • Nur Anmeldung: PAM (privilegierter Zugriff) und die Microsoft 365-E-Mail-Integration erfordern Anwendungsberechtigungen. Wenn Sie diese Funktionen verwenden, behalten Sie den Anwendungsmodus bei oder betreiben Sie eine hybride Konfiguration mit separaten App-Registrierungen.

  • Tenantweite Verzeichnislesevorgänge: User.Read.All und Group.Read.All sind tenantweite Scopes. Entra ID verfügt über keinen nativen Teilmengen-Scope für OAuth. Um einzuschränken, welche Benutzer Devolutions Server automatisch erstellen kann, verwenden Sie die Option zur Einschränkung der automatischen Erstellung nach Gruppe in Devolutions Server selbst.

  • Abhängigkeit vom Dienstkonto: Der delegierte Modus bindet Devolutions Server an die Identität eines einzigen Dienstkontos. Wenn das Dienstkonto deaktiviert wird, sein Passwort rotiert wird oder seine Sitzung widerrufen wird, muss ein Administrator die Verbindung über AdministrationServereinstellungenAuthentifizierungMicrosoft-Authentifizierung erneut herstellen.

  • Nur Anmeldung: Privileged Access Management (PAM) und die Microsoft 365-E-Mail-Integration erfordern Anwendungsberechtigungen. Wenn Sie diese Funktionen verwenden, behalten Sie den Anwendungsmodus bei oder pflegen Sie eine hybride Konfiguration mit zwei separaten App-Registrierungen.

  • Bindung an ein einzelnes Konto: Der delegierte Modus bindet Devolutions Server an ein Dienstkonto. Wenn dieses Konto deaktiviert oder sein Passwort rotiert wird, muss ein Administrator die Verbindung erneut herstellen.

Wartungshinweise

Rotation des geheimen Clientschlüssels

Erstellen Sie vor dem Ablauf des geheimen Clientschlüssels auf der Seite Zertifikate & Geheimnisse der App-Registrierung einen neuen, fügen Sie den neuen Wert in das Feld Geheimer Wert auf der Devolutions Server-Seite Microsoft-Authentifizierung ein und klicken Sie auf Speichern. Löschen Sie den alten geheimen Schlüssel in der App-Registrierung erst, nachdem Sie bestätigt haben, dass die Anmeldung weiterhin erfolgreich ist.

Dienstkonto-Rotation (delegierter Modus)

Das Rotieren des Dienstkonto-Passworts, das Widerrufen seiner Sitzung oder das Rotieren des geheimen Clientschlüssels macht das zwischengespeicherte delegierte Aktualisierungstoken ungültig. Ein Administrator muss die Verbindung erneut herstellen, indem er auf der Seite Microsoft-Authentifizierung auf Trennen und dann auf Mit Microsoft verbinden klickt und die aktualisierten Anmeldeinformationen verwendet. Die übrige Konfiguration bleibt erhalten.

Erste Anmeldung ohne tenantweite Administratorzustimmung (delegierter Modus)

Wenn in Schritt #14 der App-Registrierung keine Administratorzustimmung erteilt wurde:

  • Wenn das Dienstkonto die integrierten Entra-Rollen Benutzeradministrator und Gruppenadministrator besitzt, wird bei der ersten Anmeldung eine Zustimmung angefordert, und das Dienstkonto kann diese selbst akzeptieren.

  • Andernfalls schlägt die erste Anmeldung fehl, bis ein Entra-Administrator die Zustimmung für die *.All-Berechtigungen erteilt.

Fehlerbehebung

Symptom
Wahrscheinliche Ursache
Lösung

AADSTS50011: The redirect URI specified in the request does not match the redirect URIs configured for the application beim Klicken auf Mit Microsoft verbinden im delegierten Modus

Auf der App-Registrierung wurde nur die Umleitungs-URI für die Benutzeranmeldung registriert.

Fügen Sie unter Microsoft Azure / Entra IDApp registrationsAuthenticationRedirect URI configurationWeb die URIs /api/configuration/authentication/azure/connect und /api/configuration/authentication/azure/connect-callback hinzu und speichern Sie.

Die Benutzeranmeldung ist erfolgreich, aber Verzeichnis- oder Gruppenabfragen schlagen mit Insufficient privileges fehl

Die erforderlichen *.All-Microsoft Graph-Berechtigungen wurden hinzugefügt, aber nicht durch einen Administrator genehmigt.

Klicken Sie auf der Seite API-Berechtigungen der App-Registrierung auf Administratorzustimmung erteilen für <tenant>.

Die Anmeldung gibt invalid_client oder unauthorized_client zurück

Der geheime Clientschlüssel ist abgelaufen oder der in Devolutions Server eingefügte Wert stimmt nicht mit dem in der App-Registrierung überein.

Erstellen Sie ein neues Client-Secret, fügen Sie den neuen Wert auf der Seite Microsoft-Authentifizierung in Devolutions Server ein und speichern Sie.

Im Modus „Delegiert“ wird die Anzeige Verbunden unerwartet zurückgesetzt

Das Passwort des gebundenen Dienstkontos wurde rotiert, seine Sitzungen wurden widerrufen oder das Client-Secret wurde geändert.

Stellen Sie die Verbindung auf der Seite Microsoft-Authentifizierung wieder her, indem Sie auf Trennen und dann auf Mit Microsoft verbinden mit den aktualisierten Anmeldeinformationen klicken.

Zuletzt aktualisiert

War das hilfreich?