Anbindung eines Intune Tenants
Für jeden Intune Tenant, der an den Unified Application Manager angebunden werden soll, wird in diesem Tenant eine eigene App-Registrierung benötigt. Über sie greift der Unified Application Manager per Microsoft Graph auf Intune und Microsoft Entra ID zu.
Diese App-Registrierung ist unabhängig von der App-Registrierung für die Anmeldung, von der es je Installation genau eine gibt. So können mehrere Tenants, z. B. ein Test- und ein Produktiv-Tenant, an dieselbe Installation angebunden werden. Wie Anmeldung und Intune-Zugriff zusammenspielen, zeigt die Seite Architektur.
Zur Anbindung werden drei Werte benötigt:
- „Application (client) ID“
- „Directory (tenant) ID“
- Client Secret
Erstellung der App-Registrierung
- Im ersten Schritt wird über „New registration“ eine neue App registriert.

- Es wird ein Name vergeben, zum Beispiel „Unified Application Manager“. Unter „Supported account types“ wird „Single tenant“ gewählt. Die Anlage wird mit „Register“ bestätigt.

- Nach der Erstellung können unter „Overview“ die „Application (client) ID“ und die „Directory (tenant) ID“ eingesehen und kopiert werden.

Client Secret erzeugen
Ein Client Secret ist eine sensible Sicherheitsinformation. Es ist nur beim Anlegen im Klartext sichtbar und wird deshalb direkt für die weitere Konfiguration gesichert.
- In der App-Registrierung wird unter „Certificates & secrets“ der Reiter „Client secrets“ geöffnet und „New client secret“ gewählt.


- Bei der Erstellung wird eine Gültigkeitsdauer angegeben (im Portal höchstens 24 Monate), optional auch eine Beschreibung. Werden mehrere Installationen für den Zugriff auf Microsoft Graph genutzt, wird empfohlen, für jede Installation ein separates Client Secret zu verwenden.

- Der angezeigte Wert („Value“) wird kopiert.

Nach Ablauf des Client Secrets kann der Unified Application Manager nicht mehr auf den Tenant zugreifen. Rechtzeitig vor Ablauf wird deshalb ein neues Client Secret erzeugt und in der Verbindung zum Tenant eingetragen.
API-Berechtigungen
Für den Zugriff auf Microsoft Graph benötigt die App-Registrierung die folgenden Berechtigungen. Bis auf „User.Read“ sind alle vom Typ „Application permissions“:
| Berechtigung | Verwendung | Beschrieben unter |
| DeviceManagementApps.ReadWrite.All | Mit dieser Berechtigung legt der Unified Application Manager Applikationen in Intune an, ändert und löscht sie. | Apps, Erstellung von Applikationen anhand einer Setup-Quelle, Import von Configuration Manager Applikationen, Importieren von Intune Applikationen |
| Group.ReadWrite.All | Mit dieser Berechtigung können Gruppen in Microsoft Entra ID gelesen und angelegt werden. Der Unified Application Manager ermittelt damit die Gruppen für die Zuweisungen einer Applikation und legt sie an, falls sie noch nicht vorhanden sind. | Konfiguration › Allgemein, Abschnitt „Zuweisungsgruppen“ |
| AdministrativeUnit.ReadWrite.All | Mit dieser Berechtigung können Administrative Units in Microsoft Entra ID verwaltet werden. Der Unified Application Manager weist damit Gruppen einer Administrative Unit zu. So können die Gruppen von einem Team verwaltet werden, dessen Mitglieder die Rolle „Groups Administrator“ mit der Administrative Unit als Bereich besitzen. Das verbessert die Organisation der Gruppen. | Konfiguration › Allgemein, Abschnitt „Zuweisungsgruppen“ |
| Directory.Read.All | Erlaubt lesenden Zugriff auf Verzeichnisdaten in Microsoft Entra ID, z. B. Benutzer, Gruppen und Administrative Units. | – |
| DeviceManagementConfiguration.Read.All | Erlaubt lesenden Zugriff auf Gerätekonfigurationen und Richtlinien in Intune. | – |
| DeviceManagementRBAC.Read.All | Erlaubt lesenden Zugriff auf die rollenbasierte Zugriffssteuerung (RBAC) in Intune, z. B. Rollen und Bereichsmarkierungen (Scope Tags). | – |
| User.Read | Delegierte Berechtigung, die beim Anlegen einer App-Registrierung automatisch hinzugefügt wird. Sie erfordert keine Administratorzustimmung. | – |
- In der App-Registrierung wird „API permissions“ geöffnet und „Add a permission“ gewählt.

- Im Reiter „Microsoft APIs“ wird „Microsoft Graph“ ausgewählt.

- Der Zugriff erfolgt im Kontext der App, daher wird „Application permissions“ gewählt.

- Die Anwendungsberechtigungen aus der Tabelle werden ausgewählt und hinzugefügt.

- Abschließend wird über „Grant admin consent“ die Administratorzustimmung erteilt.

Die Berechtigungen werden anschließend unter „Configured permissions“ angezeigt. Für alle Anwendungsberechtigungen muss die Administratorzustimmung erteilt sein.
Anbindung im Unified Application Manager
Zum Abschluss wird der Tenant im Unified Application Manager unter Konfiguration › Verbindungen als Verbindung angelegt. Dabei werden die zuvor ermittelten Werte eingetragen:
- „Tenant ID“: die „Directory (tenant) ID“
- „Client ID“: die „Application (client) ID“
- „Client Secret“: der kopierte Wert des Client Secrets
