IIS-Konfiguration
Das Setup legt den Unified Application Manager als Anwendung in der „Default Web Site“ des IIS an. Anschließend wird für die Website ein SSL-Zertifikat hinterlegt. Optional kann der Application Pool unter einem eigenen Service-Account ausgeführt werden.
SSL-Zertifikat konfigurieren
Die Anmeldung über Microsoft Entra ID setzt HTTPS voraus. Dazu wird in der „Default Web Site“ ein SSL-Zertifikat hinterlegt. Für den Produktivbetrieb wird ein vertrauenswürdiges Zertifikat verwendet, z. B. aus der eigenen Zertifizierungsstelle. Es muss auf den Namen ausgestellt sein, unter dem der Unified Application Manager im Browser aufgerufen wird und der in der Redirect URI eingetragen ist. Ein vorhandenes Zertifikat wird im IIS-Manager unter „Server Certificates“ über „Import…“ eingespielt.
Ein selbstsigniertes Zertifikat eignet sich nur für Tests. Browser zeigen dafür eine Sicherheitswarnung an, und das Zertifikat lautet auf den Rechnernamen statt auf den vollqualifizierten Servernamen (FQDN).
Für eine Testumgebung wird im IIS-Manager auf Ebene des Servers unter „Server Certificates“ über „Create Self-Signed Certificate…“ ein selbstsigniertes Zertifikat erstellt.
Dazu wird ein Name für das Zertifikat vergeben, als Speicherort „Personal“ gewählt und mit „OK“ bestätigt.
Um das Zertifikat zuzuweisen, wird die „Default Web Site“ ausgewählt und unter „Actions“ „Bindings…“ geöffnet.
Über „Add…“ wird eine Bindung vom Typ „https“ mit Port 443 angelegt. Unter „SSL certificate“ wird das Zertifikat ausgewählt und mit „OK“ bestätigt.
Service-Account zuweisen (optional)
Es wird empfohlen, für den Betrieb des Unified Application Managers einen dedizierten Windows-Service-Account einzurichten. Über diesen Service-Account können die erforderlichen MECM- und Datenbank-Berechtigungen gezielt vergeben werden, und der Unified Application Manager läuft getrennt von anderen Prozessen.
Im IIS-Manager wird unter „Application Pools“ der Application Pool des Unified Application Managers ausgewählt, standardmäßig „UnifiedApplicationManager“, und „Advanced Settings…“ geöffnet.
Im Bereich „Process Model“ wird bei „Identity“ die Schaltfläche „…“ ausgewählt. Im selben Bereich wird außerdem „Load User Profile“ auf „True“ gesetzt.
Unter „Custom account“ werden über „Set…“ Benutzername (DOMÄNE\Benutzer) und Kennwort des Service-Accounts eingetragen und alle Dialoge mit „OK“ bestätigt. Der Application Pool wird dabei automatisch neu gestartet.
Der Service-Account benötigt anschließend folgende Berechtigungen:
- „Modify“ auf das Installationsverzeichnis, standardmäßig C:\Program Files (x86)\smcTeam\UnifiedApplicationManager, sowie Schreibrechte auf den Ordner der Log-Datei und den Ordner für die .intunewin-Dateien, falls diese außerhalb liegen (siehe appsettings.json).
- Zugriff auf die Datenbank des Unified Application Managers, da die Verbindung mit der Identität des Application Pools hergestellt wird.
- Zugriff auf angebundene MECM-Standorte (siehe Anbindung einer SCCM Instanz).






