Enterprise App soll nicht fuer alle offen sein? Benutzerzuweisung erforderlich machen

Veröffentlicht am:

Eine Enterprise Application existiert im Tenant, aber nicht jeder Benutzer soll sich anmelden koennen.

Aktiviere erforderliche Benutzerzuweisung, damit nur zugewiesene Benutzer oder Gruppen Zugriff auf die App haben.

Umfang verstehen

Enterprise Applications repraesentieren Anwendungen, auf die Benutzer ueber Microsoft Entra ID zugreifen koennen.

Standardmaessig koennen manche Anwendungen jeden Benutzer im Tenant anmelden lassen, wenn die App selbst den Benutzer akzeptiert. Erforderliche Zuweisung aendert dieses Modell:

Benutzer oeffnet App -> Entra prueft Zuweisung -> nur zugewiesene Benutzer oder Gruppen koennen sich anmelden

Das ist sinnvoll fuer interne Apps, SaaS-Apps, Test-Apps, Admin-Tools und jede App, bei der Zugriff bewusst vergeben werden soll.

Erforderliche Zuweisung ist nicht dasselbe wie das Erteilen von Application Permissions. Sie steuert, wer sich bei der Enterprise App anmelden darf. Die App braucht weiterhin eigene Rollen, Autorisierung und Datenberechtigungen.

Voraussetzungen

Du benoetigst:

  • ein Cloud-Application-Administrator-, Application-Administrator- oder Global-Administrator-Konto
  • eine vorhandene Enterprise Application
  • einen Testbenutzer, zum Beispiel TestUser
  • optional eine Security Group fuer zugewiesene Benutzer

Gruppenbasierte Zuweisung kann Microsoft Entra ID P1 oder P2 erfordern. Fuer die einfachste Demo weise einen einzelnen Testbenutzer zu.

Verwende fuer eine Demo eine Test-App und einen Testbenutzer. Teste nicht mit einer Produktions-App, wenn du nicht weisst, wer sie aktuell verwendet.

Enterprise Application oeffnen

Oeffne im Microsoft Entra Admin Center:

Entra ID
> Enterprise applications
> All applications

Oeffne die Anwendung, die du schuetzen willst.

Enterprise Applications Liste mit ausgewaehlter Anwendung

Zuweisung erforderlich machen

Oeffne:

Properties

Setze:

Assignment required?: Yes

Speichere die Aenderung.

Enterprise Application Properties mit Assignment required auf Yes

Nach dieser Aenderung sollten Benutzer, die der Anwendung nicht zugewiesen sind, sich nicht mehr ueber Microsoft Entra ID anmelden koennen.

Benutzer oder Gruppe zuweisen

Oeffne:

Users and groups
> Add user/group

Waehle den Testbenutzer oder eine Security Group aus.

Users and groups Seite fuer die Enterprise Application

Weise fuer die Demo einen Testbenutzer zu:

TestUser

Pruefe, dass der zugewiesene Benutzer in der Assignment-Liste der Anwendung angezeigt wird.

Add assignment Seite mit ausgewaehltem Testbenutzer

Zugriff testen

Oeffne ein privates Browserfenster und melde dich als zugewiesener Testbenutzer an.

Pruefe, dass der Benutzer auf die Anwendung zugreifen kann.

Teste danach mit einem Benutzer, der nicht zugewiesen ist. Der nicht zugewiesene Benutzer sollte durch Microsoft Entra ID blockiert werden, bevor er die Anwendung erreicht.

Verwende fuer diese No-Code-Demo den OAuth Authorization Endpoint aus der App Registration und leite das Ergebnis an https://jwt.ms weiter. Wenn der zugewiesene Benutzer jwt.ms mit einem code in der URL erreicht, war die Assignment-Pruefung erfolgreich.

Code im Browser bei erfolgreichem Zugriff

Sign-in Logs pruefen

Oeffne:

Entra ID
> Monitoring & health
> Sign-in logs

Filtere nach der Anwendung und pruefe das Ergebnis.

Pruefe zuerst den erfolgreichen Sign-in des zugewiesenen Benutzers.

Sign-in Logs mit erfolgreichem Zugriff fuer den zugewiesenen Benutzer

Pruefe danach den fehlgeschlagenen Sign-in des nicht zugewiesenen Benutzers.

Sign-in Logs mit fehlgeschlagenem Zugriff fuer einen nicht zugewiesenen Benutzer

Verwende die Logs, um zu bestaetigen, dass der zugewiesene Benutzer erfolgreich war und der nicht zugewiesene Benutzer wegen erforderlicher Zuweisung blockiert wurde.

Enterprise-Hinweis

  • Zuweisung fuer Apps erzwingen, die nicht tenant-weit offen sein sollen
  • Gruppen statt einzelner Benutzer zuweisen, wenn Zugriff skalieren soll
  • Lizenzierung pruefen, bevor gruppenbasierte Zuweisung verwendet wird
  • klare Gruppennamen verwenden, zum Beispiel App-CloudTrips-Users
  • zugewiesene Benutzer regelmaessig pruefen
  • App-Zuweisung mit App Roles kombinieren, wenn die App Rollen unterstuetzt
  • fehlgeschlagene Sign-ins nach Aktivierung ueberwachen
  • die Aenderung vor Aktivierung fuer Produktions-Apps kommunizieren

Erforderliche Zuweisung ist ein einfacher Control mit grosser Wirkung. Sie macht aus einer offenen Enterprise App eine bewusst zugewiesene App.