Vermittelte Authentifizierung und Conditional Access für die Warehouse Management Mobile App

Die mobile Warehouse Management-App unterstützt brokered authentication, eine Anmeldemethode, bei der ein Identitätsbroker auf Betriebssystemebene, z. B. Microsoft Authenticator oder Intune-Unternehmensportal, die Authentifizierung und die Tokenverwaltung im Auftrag der App verarbeitet. Wenn Sie die vermittelte Authentifizierung verwenden, stellt der Broker während jeder Authentifizierungsanforderung Microsoft Entra ID Geräteidentität, Compliancestatus und Sicherheitssignale bereit.

Vermittelte Authentifizierung ist keine separate Authentifizierungsmethode. Es handelt sich um eine Option der Benutzernamens-/Passwortauthentifizierung, die zwei Dinge bewirkt: Sie ermöglicht Single Sign-on (SSO) und macht die App kompatibel mit Microsoft Entra Conditional Access-Richtlinien, die von Gerätesignalen abhängen. Dieser Artikel behandelt beides. Nutze es als einzige Referenz für die Einrichtung von brokered authentication, egal ob du Conditional Access nutzt oder nicht.

Die vermittelte Authentifizierung macht die App mit Microsoft Entra Conditional Access-Richtlinien kompatibel. Bedingter Zugriff ist ein optionales, Opt-In-Richtlinienmodul in Microsoft Entra ID, das die IT-Administratoren Ihrer Organisation konfigurieren können, um den Zugriff basierend auf Bedingungen wie Benutzeridentität, Gerätekompatibilität, Standort und Risikostufe zu steuern. Sie können z. B. bedingten Zugriff verwenden, um mehrstufige Authentifizierung (MFA) zu erfordern oder den Zugriff von nicht verwalteten Geräten zu blockieren. Bedingter Zugriff ist nicht erforderlich, um die mobile Warehouse Management-App auszuführen. Aktivieren Sie sie nur, wenn Ihre Organisation diese Richtlinien erzwingt.

Important

Die mobile App Warehouse Management unterstützt die Verbindung durch vermittelte Authentifizierung. Es definiert, konfiguriert oder setzt keine Conditional Access Richtlinien durch, und es ändert auch nicht, wie deine Richtlinien bewertet werden. Die Aufgaben sind wie folgt verteilt:

  • Die Warehouse Management Mobile App (Microsoft) – Unterstützt vermittelte Authentifizierung, sodass der Broker Geräteidentität, Compliance-Status und Sicherheitssignale während der Anmeldung an die Microsoft Entra ID weitergeben kann.
  • Ihre IT-Abteilung – Entscheidet, ob Conditional Access verwendet wird, und entwirft, konfiguriert, testet und pflegt die Richtlinien, Geräteregistrierung, Compliance-Regeln und Broker-Bereitstellung in Microsoft Entra ID und Ihrer Geräteverwaltungslösung.

Da die Richtliniengestaltung von den Sicherheitsanforderungen Ihrer Organisation abhängt, deckt die Leitlinien in diesem Artikel nur die App-seitige Einrichtung ab. Für Richtlinienentscheidungen und die Fehlersuche der Richtlinien selbst arbeiten Sie mit Ihrer Microsoft Entra ID und den Geräteverwaltungsadministratoren zusammen.

Hinweis

Vermittlungs-Authentifizierung ist optional, und die App hat keine obligatorische Maklerabhängigkeit. Die App meldet Arbeiter über den Systembrowser oder eine native Webansicht an, wenn die vermittelte Authentifizierung nicht aktiviert ist. Aktivieren Sie es, wenn Ihre Conditional Access Richtlinien von den Gerätesignalen abhängen, die ein Broker liefert, wie z. B. Gerätekonformität.

In diesem Artikel wird erläutert, wie Sie die vermittelte Authentifizierung in der mobilen Warehouse Management-App aktivieren, damit Ihre Organisation Richtlinien für bedingten Zugriff erzwingen kann.

Funktionsweise der brokerierten Authentifizierung

Wenn Sie die vermittelte Authentifizierung verwenden, tritt der folgende Ablauf während der Anmeldung auf:

  1. Die mobile Warehouse Management-App delegiert die Authentifizierung an die Broker-App (Microsoft Authenticator oder Intune Unternehmensportal), die auf dem Gerät installiert ist.
  2. Der Broker überprüft die Identität der App und ruft das primäre Aktualisierungstoken (PRT) des Geräts ab, bei dem es sich um ein gerätegebundenes Token handelt, das Geräteidentitäts- und Complianceansprüche enthält.
  3. Der Broker sendet die Authentifizierungsanforderung an Microsoft Entra ID, einschließlich der Gerätesignale.
  4. Microsoft Entra ID wertet alle Richtlinien für den bedingten Zugriff aus, die für den Benutzer, das Gerät oder die App gelten, und gewährt oder verweigert den Zugriff.
  5. Wenn der Zugriff gewährt wird, gibt der Broker das Authentifizierungstoken an die mobile Warehouse Management-App zurück.

Dieser Prozess ermöglicht Features wie einmaliges Anmelden (Single Sign-On, SSO) für Apps, MFA-Erzwingung und gerätegebundenen Tokenschutz – alles, ohne dass die mobile Warehouse Management-App diese Sicherheitsbedenken direkt verwalten muss.

Gerätanforderungen

Um die brokerierte Authentifizierung zu verwenden, muss Ihr Gerät die folgenden Anforderungen erfüllen:

  • Sie müssen die mobile Warehouse Management-App Version 4.0.28 oder höher ausführen.
  • Ihr Gerät muss eine unterstützte Version von Windows, Android oder iOS verwenden.
  • Das Gerät muss mit der Microsoft Entra ID registriert sein (über Workplace Join oder Microsoft Entra-Registrierung). Diese Anforderung stammt von der vermittelten Authentifizierung, nicht von der App selbst. Ohne vermittelte Authentifizierung meldet sich die App auf Geräten in jedem Registrierungsstaat an. Erfahren Sie mehr zu den Anforderungen zur Geräteregistrierung.
  • Eine Broker-App muss auf dem Gerät installiert sein (siehe folgende Tabelle).
Plattform Broker-App erforderlich
Windows Es ist keine separate App erforderlich. Der Benutzer muss ein Arbeitskonto auf dem Gerät konfiguriert haben, und der integrierte Windows Web Account Manager (WAM) fungiert als Broker.
Android Microsoft Authenticator oder Intune Unternehmensportal müssen installiert sein.
Ios Microsoft Authenticator muss installiert sein.

Einrichten von Microsoft Authenticator (Android und iOS)

Führen Sie die folgenden Schritte aus, um Microsoft Authenticator einzurichten. Das Verfahren ist für Android und iOS identisch.

  1. Installieren Sie Microsoft Authenticator aus dem App Store des Geräts (Google Play für Android, App Store für iOS).
  2. Öffnen Sie die App, und wählen Sie die Menüschaltfläche aus.
  3. Wählen Sie "Einstellungen" aus.
  4. Wählen Sie "Geräteregistrierung" aus.
  5. Geben Sie Ihr E-Mail- oder Organisationskonto ein.
  6. Wählen Sie "Gerät registrieren" aus.

App-Registrierung

Die vermittelte Authentifizierung funktioniert mit der globalen Microsoft Entra ID-Anwendung– Sie benötigen keine manuelle App-Registrierung. Wir empfehlen die globale Anwendung, da sie einfacher eingerichtet und verwaltet werden kann.

Die globale Anwendung wird als Microsoft Erstanbieteranwendung (First Party Application, FPA) bereitgestellt und ist in der Azure kommerziellen Cloud verfügbar. Wenn Ihre Umgebung in einer US Government Cloud (z. B. US Government Community Cloud (GCC) oder GCC High bereitgestellt wird, ist die globale Anwendung nicht verfügbar, und Sie müssen stattdessen eine manuelle App-Registrierung verwenden.

Wenn Sie bereits aus anderen Gründen eine manuelle App-Registrierung verwenden (z. B. lokale Umgebungsanforderungen oder eine Cloudbereitstellung für Behörden), funktioniert sie auch mit vermittelter Authentifizierung. Weitere Informationen finden Sie in Manual erstellen Sie eine Anwendungsregistrierung in Microsoft Entra ID.

Konfigurieren von Geräten für die Verwendung der brokerierten Authentifizierung

Wenn Sie die globale Anwendung verwenden, ist die vermittelte Authentifizierung auf allen Plattformen standardmäßig aktiviert. Sie können Geräte manuell über die App-UI oder automatisch konfigurieren, indem Sie eine JSON-Datei über QR-Code oder MDM verteilen.

Wenn Sie die brokerierte Authentifizierung nicht verwenden möchten, legen Sie die Option " Brokered authentication " auf " Nein " auf der Seite "Verbindung bearbeiten" fest (oder legen Sie sie in der JSON-Konfiguration fest "UseBroker": false ). Wenn das Gerät nicht Microsoft Authenticator installiert hat, greift die App auf eine standardmäßige Benutzernamen- und Kennwortverbindung zurück.

Manuelles Konfigurieren der Verbindung

Führen Sie die folgenden Schritte auf jedem Gerät aus, um eine Verbindung manuell einzurichten:

  1. Öffnen Sie die mobile Warehouse Management-App, und öffnen Sie die Seite "Verbindung bearbeiten ", indem Sie einen der folgenden Schritte ausführen:

    • Wenn Ihr Gerät noch keine definierten Verbindungen aufweist, wählen Sie "Verbinden" aus, um eine neue Verbindung zu erstellen.
    • Um eine vorhandene Verbindung zu bearbeiten, wählen Sie zum Ändern tippen, die Zielverbindung und dann " Verbindungseinstellungen bearbeiten" aus.
    • Wenn Sie eine neue Verbindung hinzufügen möchten, wählen Sie " Verbindung einrichten " und dann manuell "Eingabe" aus.
  2. Nehmen Sie die folgenden Einstellungen auf der Seite "Verbindung bearbeiten" vor :

    • Authentifizierungsmethode – Auf Benutzername und Kennwort festgelegt.
    • Cloud – Auf Azure Global festgelegt (empfohlen). Wenn du eine benutzerdefinierte App-Registrierung verwendest, setze dieses Feld auf Manuell und gib den Microsoft Entra ID Client ID-Wert an.

    Konfigurieren Sie alle anderen Einstellungen, wie in der manuellen Konfiguration der Anwendung beschrieben.

  3. Wählen Sie Speichern aus.

  4. Melden Sie sich mit den Microsoft Entra-Anmeldeinformationen des Mitarbeiters an.

Konfigurieren der Verbindung mithilfe eines QR-Codes oder MDM-Systems

Um sich auf automatische Verbindungskonfigurationen vorzubereiten, die mithilfe eines QR-Codes oder MDM-Systems verteilt werden, erstellen Sie eine JSON-Datei, die die Verbindungsdetails enthält. Weitere Informationen finden Sie unter Konfigurieren der Anwendung durch Importieren von Verbindungseinstellungen.

Für alle Plattformen muss die Verbindung die Benutzernamen-/Kennwortauthentifizierung verwenden, die Sie wie folgt in der JSON-Datei angeben:

  • "ConnectionType": "UsernamePassword"

Wenn du die globale Anwendung ("AuthCloud": "AzureGlobal") verwendest, ist die vermittelte Authentifizierung standardmäßig aktiviert, sodass du nicht explizit festlegen "UseBroker" musst.

Das folgende Beispiel zeigt eine JSON-Konfiguration, die die globale Anwendung mit aktivierter Brokerauthentifizierung verwendet:

{
    "ConnectionList": [
        {
            "ConnectionName": "Connection1",
            "ActiveDirectoryResource": "https://yourenvironment.cloudax.dynamics.com",
            "Company": "USMF",
            "ConnectionType": "UsernamePassword",
            "AuthCloud": "AzureGlobal"
        }
    ]
}

Hinweis

Wenn du eine benutzerdefinierte App-Registrierung statt der globalen Anwendung verwendest, setze "AuthCloud": "Manual" und füge einen Wert für "ActiveDirectoryClientAppId"hinzu.

Weitere Informationen zum Verteilen der JSON-Datei an Ihre Geräte finden Sie unter Verbindungseinstellungen aus einem QR-Code lesen und Die Mobile-App mit benutzerbasierter Authentifizierung in großem Umfang bereitstellen.

Konfiguration der Richtlinie für bedingten Zugriff

Nachdem Sie die vermittelte Authentifizierung auf Ihren Geräten aktiviert haben, entscheiden die IT-Administratoren Ihrer Organisation, welche Conditional Access Richtlinien angewendet werden, und konfigurieren diese im Microsoft Entra Admin Center. Die folgenden Beispiele zeigen die Arten von Richtlinien, die Organisationen häufig anwenden. Es sind nur Beispiele, keine Empfehlungen, und die Wahl hängt von den Sicherheitsanforderungen Ihrer Organisation ab:

  • MFA erforderlich – Erfordern der mehrstufigen Authentifizierung für alle Benutzer oder bestimmte Gruppen.
  • Erfordern eines kompatiblen Geräts – Zugriff von Geräten blockieren, die die Complianceanforderungen Ihrer Organisation nicht erfüllen.
  • Standortbasierter Zugriff – Zugriff auf bestimmte Netzwerkstandorte oder IP-Bereiche einschränken.
  • Risk-basierter Zugriff – Blockieren oder Herausfordern von Anmeldungen, die Microsoft Entra ID als riskant erkennt.

Die Warehouse Management Mobile App benötigt keine zusätzlichen Konfigurationen, um mit diesen Richtlinien zu arbeiten, und sie hat keine Einstellungen, die sie überschreiben. Wenn Sie die vermittelte Authentifizierung verwenden, übergibt der Broker die erforderlichen Geräte- und Benutzersignale an Microsoft Entra ID, welche die Richtlinien auswertet und den Zugriff entsprechend gewährt oder verweigert. Wenn eine Anmeldung blockiert ist, erfolgte die Richtlinienbewertung in Microsoft Entra ID, daher müssen Ihre IT-Administratoren die Richtlinie und die dortigen Anmeldeprotokolle überprüfen.

Weitere Informationen finden Sie in der Dokumentation zum bedingten Zugriff mit Microsoft Entra.