App-Registrierung für die Anmeldung
Die Anmeldung am Unified Application Manager erfolgt über Microsoft Entra ID. Dafür wird in dem Tenant, in dem sich die Benutzer anmelden, eine App-Registrierung für die Anmeldung erstellt. In ihr werden die Redirect URI hinterlegt und die Rollen angelegt, über die gesteuert wird, welche Bereiche ein Benutzer verwenden darf.
Für den Zugriff auf Intune wird je angebundenem Intune Tenant eine eigene App-Registrierung verwendet (siehe Anbindung eines Intune Tenants). Technisch kann eine App-Registrierung beide Aufgaben übernehmen. Empfohlen wird die Trennung: Im Unified Application Manager kann nur eine App-Registrierung für die Anmeldung hinterlegt werden, Intune Tenants werden dagegen häufig mehrere angebunden, z. B. ein Produktiv- und ein Test-Tenant. Außerdem benötigt die Anmeldung keine Berechtigungen auf Intune. Wie Anmeldung und Intune-Zugriff zusammenspielen, zeigt die Seite Architektur.
Für das Setup werden aus der App-Registrierung für die Anmeldung zwei Werte benötigt: die „Application (client) ID“ und die „Directory (tenant) ID“.
App-Registrierung erstellen
Im Azure-Portal wird unter „App registrations“ über „New registration“ eine neue App-Registrierung angelegt. Weiterführende Informationen

Dazu wird ein Name vergeben, zum Beispiel „Unified Application Manager Auth“. Unter „Supported account types“ wird „Accounts in this organizational directory only“ (Single tenant) ausgewählt. Unter „Redirect URI“ kann direkt die Plattform „Web“ mit der Adresse https://{SERVER}/UnifiedApplicationManager/signin-oidc eingetragen werden (siehe „Redirect URI konfigurieren“). Die Eingaben werden mit „Register“ bestätigt.
Nach der Erstellung können unter „Overview“ die „Application (client) ID“ und die „Directory (tenant) ID“ eingesehen und kopiert werden.
Redirect URI konfigurieren
Damit der Unified Application Manager nach der Anmeldung wieder aufgerufen werden kann, wird in der App-Registrierung eine Redirect URI konfiguriert. Wurde sie nicht schon beim Erstellen eingetragen, wird in der Übersicht der App-Registrierung „Add a Redirect URI“ ausgewählt.
Über „Add a platform“ wird die Plattform „Web“ hinzugefügt. Wurde die Redirect URI bereits beim Erstellen eingetragen, ist die Plattform „Web“ schon vorhanden, und die folgenden Einstellungen werden unter „Authentication“ ergänzt.
Unter „Redirect URIs“ wird die URL eingetragen, unter der der Unified Application Manager aufgerufen wird, und unter „Front-channel logout URL“ die URL für die Abmeldung:
- „Redirect URIs“:
https://{SERVER}/UnifiedApplicationManager/signin-oidc - „Front-channel logout URL“:
https://{SERVER}/UnifiedApplicationManager/signout-oidc
Für {SERVER} wird der Name des Servers eingesetzt, auf dem der Unified Application Manager installiert wird, so wie er im Browser aufgerufen wird. Die URLs müssen mit „https://“ beginnen und zum SSL-Zertifikat passen. „UnifiedApplicationManager“ ist der im Setup vorgegebene Name der Anwendung im IIS. Wird dort ein anderer Name gewählt, wird dieser eingetragen.
Unter „Implicit grant and hybrid flows“ wird zusätzlich „ID tokens (used for implicit and hybrid flows)“ aktiviert. Die Eingaben werden mit „Configure“ bestätigt.
Abschließend wird die Konfiguration mit „Save“ gespeichert.
App-Rollen anlegen
Über App-Rollen wird gesteuert, welche Bereiche ein Benutzer im Unified Application Manager verwenden darf. Welche Rollenwerte der Unified Application Manager erwartet, ist in der appsettings.json im Abschnitt „Roles“ festgelegt.
Zum Anlegen der Rollen wird in der App-Registrierung „App roles“ geöffnet.
Über „Create app role“ wird eine neue Rolle erstellt.
„Display name“ und „Description“ sind frei wählbar. Unter „Allowed member types“ wird „Users/Groups“ ausgewählt. Der „Value“ muss genau dem Wert in der appsettings.json entsprechen. Standardmäßig wird empfohlen, folgende Rollen zu erstellen:
| Rolle (Value) | Beschreibung |
| App.Read | Zugriff auf den Unified Application Manager und lesender Zugriff auf Intune-Applikationen. Diese Rolle benötigt jeder Benutzer. |
| App.Create | Erstellen von Intune-Applikationen. |
| App.Modify | Bearbeiten von Intune-Applikationen. |
| App.Delete | Löschen von Intune-Applikationen. |
| Configuration.Read | Lesender Zugriff auf Konfigurationseinstellungen und Übersetzungen. |
| Configuration.Create | Erstellen von Konfigurationseinstellungen und Übersetzungen. |
| Configuration.Modify | Bearbeiten von Konfigurationseinstellungen und Übersetzungen. |
| Configuration.Delete | Löschen von Konfigurationseinstellungen und Übersetzungen. |
| Hangfire | Zugriff auf das Dashboard des Schedulers. |
Soll ein Benutzer Applikationen erstellen und bearbeiten dürfen, benötigt er die Rollen „App.Read“, „App.Create“ und „App.Modify“.
Die Eingaben werden mit „Apply“ bestätigt.
Die angelegten Rollen werden anschließend unter „App roles“ angezeigt.
Rollen Benutzern und Gruppen zuweisen
Die Rollen werden in der zugehörigen Unternehmensanwendung zugewiesen. Dazu wird unter „Enterprise applications“ die Anwendung mit dem Namen der App-Registrierung gesucht und geöffnet.
In der Übersicht wird „Assign users and groups“ ausgewählt.
Über „Add user/group“ wird eine neue Zuweisung angelegt.
Unter „Users“ werden die Benutzer oder Gruppen ausgewählt und mit „Select“ bestätigt. Gruppen können nur zugewiesen werden, wenn der Tenant über eine Lizenz für Microsoft Entra ID P1 oder P2 verfügt. Andernfalls lassen sich nur einzelne Benutzer zuweisen.
Unter „Select a role“ wird die Rolle ausgewählt und mit „Select“ bestätigt. Pro Zuweisung kann nur eine Rolle gewählt werden. Für weitere Rollen wird die Zuweisung wiederholt.
Mit „Assign“ wird die Zuweisung gespeichert.
Die Zuweisungen werden anschließend unter „Users and groups“ angezeigt. Geänderte Rollen werden nach der nächsten Anmeldung am Unified Application Manager wirksam.
















