Skip to main content

App-Registrierung für die Anmeldung

Die Anmeldung am Unified Application Manager erfolgt über Microsoft Entra ID. Dafür wird in dem Tenant, in dem sich die Benutzer anmelden, eine App-Registrierung für die Anmeldung erstellt. In ihr werden die Redirect URI hinterlegt und die Rollen angelegt, über die gesteuert wird, welche Bereiche ein Benutzer verwenden darf.

Für den Zugriff auf Intune wird je angebundenem Intune Tenant eine eigene App-Registrierung verwendet (siehe Anbindung eines Intune Tenants). Technisch kann eine App-Registrierung beide Aufgaben übernehmen. Empfohlen wird die Trennung: Im Unified Application Manager kann nur eine App-Registrierung für die Anmeldung hinterlegt werden, Intune Tenants werden dagegen häufig mehrere angebunden, z. B. ein Produktiv- und ein Test-Tenant. Außerdem benötigt die Anmeldung keine Berechtigungen auf Intune. Wie Anmeldung und Intune-Zugriff zusammenspielen, zeigt die Seite Architektur.

Für das Setup werden aus der App-Registrierung für die Anmeldung zwei Werte benötigt: die „Application (client) ID“ und die „Directory (tenant) ID“.

App-Registrierung erstellen

Im Azure-Portal wird unter „App registrations“ über „New registration“ eine neue App-Registrierung angelegt. Weiterführende Informationen

New registration

Dazu wird ein Name vergeben, zum Beispiel „Unified Application Manager Auth“. Unter „Supported account types“ wird „Accounts in this organizational directory only“ (Single tenant) ausgewählt. Unter „Redirect URI“ kann direkt die Plattform „Web“ mit der Adresse https://{SERVER}/UnifiedApplicationManager/signin-oidc eingetragen werden (siehe „Redirect URI konfigurieren“). Die Eingaben werden mit „Register“ bestätigt.

Register an application

Nach der Erstellung können unter „Overview“ die „Application (client) ID“ und die „Directory (tenant) ID“ eingesehen und kopiert werden.

Application (client) ID und Directory (tenant) ID

Redirect URI konfigurieren

Damit der Unified Application Manager nach der Anmeldung wieder aufgerufen werden kann, wird in der App-Registrierung eine Redirect URI konfiguriert. Wurde sie nicht schon beim Erstellen eingetragen, wird in der Übersicht der App-Registrierung „Add a Redirect URI“ ausgewählt.

Redirect URI hinzufügen

Über „Add a platform“ wird die Plattform „Web“ hinzugefügt. Wurde die Redirect URI bereits beim Erstellen eingetragen, ist die Plattform „Web“ schon vorhanden, und die folgenden Einstellungen werden unter „Authentication“ ergänzt.

Plattform Web hinzufügen

Unter „Redirect URIs“ wird die URL eingetragen, unter der der Unified Application Manager aufgerufen wird, und unter „Front-channel logout URL“ die URL für die Abmeldung:

  • „Redirect URIs“: https://{SERVER}/UnifiedApplicationManager/signin-oidc
  • „Front-channel logout URL“: https://{SERVER}/UnifiedApplicationManager/signout-oidc

Für {SERVER} wird der Name des Servers eingesetzt, auf dem der Unified Application Manager installiert wird, so wie er im Browser aufgerufen wird. Die URLs müssen mit „https://“ beginnen und zum SSL-Zertifikat passen. „UnifiedApplicationManager“ ist der im Setup vorgegebene Name der Anwendung im IIS. Wird dort ein anderer Name gewählt, wird dieser eingetragen.

Unter „Implicit grant and hybrid flows“ wird zusätzlich „ID tokens (used for implicit and hybrid flows)“ aktiviert. Die Eingaben werden mit „Configure“ bestätigt.

Redirect URI und Front-channel logout URL

Abschließend wird die Konfiguration mit „Save“ gespeichert.

Plattformkonfiguration speichern

App-Rollen anlegen

Über App-Rollen wird gesteuert, welche Bereiche ein Benutzer im Unified Application Manager verwenden darf. Welche Rollenwerte der Unified Application Manager erwartet, ist in der appsettings.json im Abschnitt „Roles“ festgelegt.

Zum Anlegen der Rollen wird in der App-Registrierung „App roles“ geöffnet.

App roles öffnen

Über „Create app role“ wird eine neue Rolle erstellt.

Create app role

„Display name“ und „Description“ sind frei wählbar. Unter „Allowed member types“ wird „Users/Groups“ ausgewählt. Der „Value“ muss genau dem Wert in der appsettings.json entsprechen. Standardmäßig wird empfohlen, folgende Rollen zu erstellen:

Rolle (Value) Beschreibung
App.Read Zugriff auf den Unified Application Manager und lesender Zugriff auf Intune-Applikationen. Diese Rolle benötigt jeder Benutzer.
App.Create Erstellen von Intune-Applikationen.
App.Modify Bearbeiten von Intune-Applikationen.
App.Delete Löschen von Intune-Applikationen.
Configuration.Read Lesender Zugriff auf Konfigurationseinstellungen und Übersetzungen.
Configuration.Create Erstellen von Konfigurationseinstellungen und Übersetzungen.
Configuration.Modify Bearbeiten von Konfigurationseinstellungen und Übersetzungen.
Configuration.Delete Löschen von Konfigurationseinstellungen und Übersetzungen.
Hangfire Zugriff auf das Dashboard des Schedulers.

Soll ein Benutzer Applikationen erstellen und bearbeiten dürfen, benötigt er die Rollen „App.Read“, „App.Create“ und „App.Modify“.

Die Eingaben werden mit „Apply“ bestätigt.

App-Rolle anlegen

Die angelegten Rollen werden anschließend unter „App roles“ angezeigt.

Übersicht der App-Rollen

Rollen Benutzern und Gruppen zuweisen

Die Rollen werden in der zugehörigen Unternehmensanwendung zugewiesen. Dazu wird unter „Enterprise applications“ die Anwendung mit dem Namen der App-Registrierung gesucht und geöffnet.

Enterprise applications

In der Übersicht wird „Assign users and groups“ ausgewählt.

Assign users and groups

Über „Add user/group“ wird eine neue Zuweisung angelegt.

Add user/group

Unter „Users“ werden die Benutzer oder Gruppen ausgewählt und mit „Select“ bestätigt. Gruppen können nur zugewiesen werden, wenn der Tenant über eine Lizenz für Microsoft Entra ID P1 oder P2 verfügt. Andernfalls lassen sich nur einzelne Benutzer zuweisen.

Benutzer auswählen

Unter „Select a role“ wird die Rolle ausgewählt und mit „Select“ bestätigt. Pro Zuweisung kann nur eine Rolle gewählt werden. Für weitere Rollen wird die Zuweisung wiederholt.

Rolle auswählen

Mit „Assign“ wird die Zuweisung gespeichert.

Zuweisung speichern

Die Zuweisungen werden anschließend unter „Users and groups“ angezeigt. Geänderte Rollen werden nach der nächsten Anmeldung am Unified Application Manager wirksam.

Übersicht der Zuweisungen