Enterprise App soll nicht fuer alle offen sein? Benutzerzuweisung erforderlich machen
Eine Enterprise Application existiert im Tenant, aber nicht jeder Benutzer soll sich anmelden koennen.
Aktiviere erforderliche Benutzerzuweisung, damit nur zugewiesene Benutzer oder Gruppen Zugriff auf die App haben.
Umfang verstehen
Enterprise Applications repraesentieren Anwendungen, auf die Benutzer ueber Microsoft Entra ID zugreifen koennen.
Standardmaessig koennen manche Anwendungen jeden Benutzer im Tenant anmelden lassen, wenn die App selbst den Benutzer akzeptiert. Erforderliche Zuweisung aendert dieses Modell:
Benutzer oeffnet App -> Entra prueft Zuweisung -> nur zugewiesene Benutzer oder Gruppen koennen sich anmelden
Das ist sinnvoll fuer interne Apps, SaaS-Apps, Test-Apps, Admin-Tools und jede App, bei der Zugriff bewusst vergeben werden soll.
Erforderliche Zuweisung ist nicht dasselbe wie das Erteilen von Application Permissions. Sie steuert, wer sich bei der Enterprise App anmelden darf. Die App braucht weiterhin eigene Rollen, Autorisierung und Datenberechtigungen.
Voraussetzungen
Du benoetigst:
- ein Cloud-Application-Administrator-, Application-Administrator- oder Global-Administrator-Konto
- eine vorhandene Enterprise Application
- einen Testbenutzer, zum Beispiel
TestUser - optional eine Security Group fuer zugewiesene Benutzer
Gruppenbasierte Zuweisung kann Microsoft Entra ID P1 oder P2 erfordern. Fuer die einfachste Demo weise einen einzelnen Testbenutzer zu.
Verwende fuer eine Demo eine Test-App und einen Testbenutzer. Teste nicht mit einer Produktions-App, wenn du nicht weisst, wer sie aktuell verwendet.
Enterprise Application oeffnen
Oeffne im Microsoft Entra Admin Center:
Entra ID
> Enterprise applications
> All applications
Oeffne die Anwendung, die du schuetzen willst.

Zuweisung erforderlich machen
Oeffne:
Properties
Setze:
Assignment required?: Yes
Speichere die Aenderung.

Nach dieser Aenderung sollten Benutzer, die der Anwendung nicht zugewiesen sind, sich nicht mehr ueber Microsoft Entra ID anmelden koennen.
Benutzer oder Gruppe zuweisen
Oeffne:
Users and groups
> Add user/group
Waehle den Testbenutzer oder eine Security Group aus.

Weise fuer die Demo einen Testbenutzer zu:
TestUser
Pruefe, dass der zugewiesene Benutzer in der Assignment-Liste der Anwendung angezeigt wird.

Zugriff testen
Oeffne ein privates Browserfenster und melde dich als zugewiesener Testbenutzer an.
Pruefe, dass der Benutzer auf die Anwendung zugreifen kann.
Teste danach mit einem Benutzer, der nicht zugewiesen ist. Der nicht zugewiesene Benutzer sollte durch Microsoft Entra ID blockiert werden, bevor er die Anwendung erreicht.
Verwende fuer diese No-Code-Demo den OAuth Authorization Endpoint aus der App Registration und leite das Ergebnis an https://jwt.ms weiter. Wenn der zugewiesene Benutzer jwt.ms mit einem code in der URL erreicht, war die Assignment-Pruefung erfolgreich.

Sign-in Logs pruefen
Oeffne:
Entra ID
> Monitoring & health
> Sign-in logs
Filtere nach der Anwendung und pruefe das Ergebnis.
Pruefe zuerst den erfolgreichen Sign-in des zugewiesenen Benutzers.

Pruefe danach den fehlgeschlagenen Sign-in des nicht zugewiesenen Benutzers.

Verwende die Logs, um zu bestaetigen, dass der zugewiesene Benutzer erfolgreich war und der nicht zugewiesene Benutzer wegen erforderlicher Zuweisung blockiert wurde.
Enterprise-Hinweis
- Zuweisung fuer Apps erzwingen, die nicht tenant-weit offen sein sollen
- Gruppen statt einzelner Benutzer zuweisen, wenn Zugriff skalieren soll
- Lizenzierung pruefen, bevor gruppenbasierte Zuweisung verwendet wird
- klare Gruppennamen verwenden, zum Beispiel
App-CloudTrips-Users - zugewiesene Benutzer regelmaessig pruefen
- App-Zuweisung mit App Roles kombinieren, wenn die App Rollen unterstuetzt
- fehlgeschlagene Sign-ins nach Aktivierung ueberwachen
- die Aenderung vor Aktivierung fuer Produktions-Apps kommunizieren
Erforderliche Zuweisung ist ein einfacher Control mit grosser Wirkung. Sie macht aus einer offenen Enterprise App eine bewusst zugewiesene App.