Genehmigen von Anwendungen im Konfigurations-Manager

Gilt für: Konfigurations-Manager (Current Branch)

Wenn Sie eine Anwendung in Konfigurations-Manager bereitstellen, können Sie eine Genehmigung vor der Installation anfordern. Benutzer fordern die Anwendung im Softwarecenter an, und dann überprüfen Sie die Anforderung in der Konfigurations-Manager-Konsole. Sie können die Anforderung genehmigen oder ablehnen.

Hinweis

Ab Version 2111 können Sie die meisten Genehmigungsverhaltensweisen auch mit Anwendungsgruppen verwenden.

Genehmigungseinstellungen

Das Verhalten der Anwendungsgenehmigung hängt davon ab, ob Sie die empfohlene optionale App-Genehmigungsoberfläche aktivieren. Eine der folgenden Genehmigungseinstellungen wird auf der Seite " Bereitstellungseinstellungen " der Anwendungsbereitstellung angezeigt:

Ein Administrator muss eine Anforderung für diese Anwendung auf dem Gerät genehmigen.

Hinweis

Konfigurations-Manager aktiviert dieses Feature nicht standardmäßig. Aktivieren Sie vor der Verwendung das optionale Feature Anwendungsanforderungen für Benutzer pro Gerät genehmigen. Weitere Informationen finden Sie unter Aktivieren optionaler Features von Updates.

Wenn Sie dieses Feature nicht aktivieren, wird die vorherige Oberfläche angezeigt.

Der Administrator genehmigt alle Benutzeranforderungen für die Anwendung, bevor der Benutzer sie auf dem angeforderten Gerät installieren kann. Wenn der Administrator die Anforderung genehmigt, kann der Benutzer die Anwendung nur auf diesem Gerät installieren. Der Benutzer muss eine weitere Anforderung stellen, um die Anwendung auf einem anderen Gerät zu installieren. Diese Option ist abgeblendet, wenn der Bereitstellungszweck "Erforderlich" ist oder wenn Sie die Anwendung in einer Gerätesammlung bereitstellen.

Hinweis

Um die neuen Funktionen des Konfigurations-Manager nutzen zu können, aktualisieren Sie zunächst die Clients auf die neueste Version. Während neue Funktionen in der Konfigurations-Manager-Konsole angezeigt werden, wenn Sie den Standort und die Konsole aktualisieren, ist das vollständige Szenario erst funktionsfähig, wenn die Clientversion ebenfalls die neueste ist.

Zeigen Sie Anwendungsanforderungen unter "Anwendungsverwaltung" im Arbeitsbereich "Softwarebibliothek" der Konfigurations-Manager-Konsole an. Für jede Anforderung enthält die Liste eine Spalte "Gerät ". Wenn Sie eine Aktion für die Anforderung ausführen, enthält das Dialogfeld Anwendungsanforderung auch den Gerätenamen, von dem aus der Benutzer die Anforderung gesendet hat.

Wenn eine Anforderung nicht innerhalb von 30 Tagen genehmigt wird, wird sie entfernt. Durch die Neuinstallation des Clients werden möglicherweise ausstehende Genehmigungsanforderungen abgebrochen.

Wenn Sie eine Bereitstellung für eine Gerätesammlung genehmigen müssen, wird die App nicht im Softwarecenter angezeigt. Wenn Sie eine Bereitstellung für eine Benutzersammlung genehmigen müssen, wird die App im Softwarecenter angezeigt. Sie können sie mit der Clienteinstellung Nicht genehmigte Anwendungen im Softwarecenter ausblenden weiterhin für Benutzer ausblenden. Weitere Informationen finden Sie unter Softwarecenter-Clienteinstellungen.

Nachdem Sie eine Anwendung zur Installation genehmigt haben, können Sie die Anforderung in der Konfigurations-Manager-Konsole ablehnen. Wenn Benutzer die Anwendung noch nicht installiert haben, wird durch diese Aktion verhindert, dass sie neue Kopien der Anwendung aus dem Softwarecenter installieren. Wenn eine Anwendung zuvor genehmigt und installiert wurde, deinstalliert der Client die Anwendung vom Gerät des Benutzers, wenn Sie die Anforderung für die Anwendung ablehnen .

Wenn Sie eine App-Anforderung in der Konsole genehmigen und dann ablehnen, können Sie sie erneut genehmigen. Die App wird nach der Genehmigung auf dem Client neu installiert.

Automatisieren Sie den Genehmigungsprozess mit dem PowerShell-Cmdlet Approve-CMApprovalRequest. Dieses Cmdlet enthält den Parameter InstallActionBehavior . Über diesen Parameter können Sie angeben, ob die Anwendung sofort oder außerhalb der Geschäftszeiten installiert werden soll.

Sie können sehen, welche Bereitstellungen genehmigt werden müssen. Wählen Sie im Anwendungsknoten eine App aus. Wechseln Sie im Detailbereich zur Registerkarte Bereitstellungen . Standardmäßig wird eine Spalte angezeigt, "Genehmigung erforderlich".

Wiederholen der Installation vorab genehmigter Anwendungen

Sie können die Installation einer App wiederholen, die Sie zuvor für einen Benutzer oder ein Gerät genehmigt haben. Die Genehmigungsoption gilt nur für verfügbare Bereitstellungen. Wenn der Benutzer die App deinstalliert oder wenn der Erstinstallationsvorgang fehlschlägt, bewertet Konfigurations-Manager den Status nicht neu und installiert sie erneut. Diese Funktion ermöglicht es einem Supporttechniker, die App-Installation für einen Benutzer, der Hilfe anfordert, schnell erneut zu versuchen.

  1. Öffnen Sie die Konfigurations-Manager-Konsole als Benutzer, der über die Berechtigung "Genehmigen" für das Anwendungsobjekt verfügt. Beispielsweise verfügen die integrierten Rollen " Anwendungsadministrator " oder " Anwendungsautor" über diese Berechtigung.

  2. Stellen Sie eine App bereit, die genehmigungspflichtig ist, und genehmigen Sie sie.

    Tipp

    Alternativ dazu können Sie eine Anwendung für ein Gerät installieren. Es erstellt eine genehmigte Anforderung für die App auf dem Gerät.

Wenn die Anwendung nicht erfolgreich installiert wird oder der Benutzer die App deinstalliert, verwenden Sie den folgenden Prozess, um es erneut zu versuchen:

  1. Wechseln Sie in der Konfigurations-Manager-Konsole zum Arbeitsbereich Softwarebibliothek, erweitern Sie Anwendungsverwaltung, und wählen Sie den Knoten Anwendungsanforderungen aus.

  2. Wählen Sie die zuvor genehmigte App aus. Wählen Sie im Menüband in der Gruppe "Genehmigungsanforderung" die Option "Installation wiederholen" aus.

Andere Ressourcen für die App-Genehmigung

Administratorgenehmigung anfordern, wenn Benutzer diese Anwendung anfordern

Hinweis

Diese Erfahrung gilt, wenn Sie die empfohlene optionale App-Genehmigungsoberfläche nicht aktivieren.

Der Administrator genehmigt alle Benutzeranforderungen für die Anwendung, bevor der Benutzer sie installieren kann. Diese Option ist abgeblendet, wenn der Bereitstellungszweck "Erforderlich" ist oder wenn Sie die Anwendung in einer Gerätesammlung bereitstellen.

Anwendungsgenehmigungsanforderungen werden im Knoten Anwendungsanforderungen unter Anwendungsverwaltung im Arbeitsbereich Softwarebibliothek angezeigt. Wenn eine Anforderung nicht innerhalb von 30 Tagen genehmigt wird, wird sie entfernt. Durch die Neuinstallation des Clients werden möglicherweise ausstehende Genehmigungsanforderungen abgebrochen.

Nachdem Sie eine Anwendung zur Installation genehmigt haben, können Sie die Anforderung in der Konfigurations-Manager-Konsole ablehnen. Diese Aktion führt nicht dazu, dass der Client die Anwendung von irgendwelchen Geräten deinstalliert. Dadurch wird verhindert, dass Benutzer neue Kopien der Anwendung aus dem Softwarecenter installieren.

E-Mail-Benachrichtigungen

Sie können E-Mail-Benachrichtigungen für Anwendungsgenehmigungsanforderungen konfigurieren. Wenn ein Benutzer eine Anwendung anfordert, erhalten Sie eine E-Mail. Klicken Sie auf die Links in der E-Mail, um die Anforderung zu genehmigen oder abzulehnen, ohne dass die Konfigurations-Manager-Konsole erforderlich ist.

Sie können die E-Mail-Adressen der Benutzer definieren, die die Anforderung beim Erstellen einer neuen Bereitstellung für die Anwendung genehmigen oder ablehnen können. Wenn Sie die Liste der E-Mail-Adressen anschließend ändern müssen, wechseln Sie zum Arbeitsbereich Überwachung , erweitern Sie Warnungen und wählen Sie den Knoten Abonnements aus. Wählen Sie Eigenschaften aus einem der Anwendungen über E-Mail-Abonnements genehmigen , die sich auf Ihre Anwendungsbereitstellung beziehen.

Wenn mehrere Warnungen vorhanden sind, können Sie bestimmen, welche Warnung zu welcher Bereitstellung gehört. Öffnen Sie die Warnungseigenschaften, und zeigen Sie die Liste der ausgewählten Warnungen auf der Registerkarte Allgemein an. Die Bereitstellung ist als Warnung für dieses Abonnement aktiviert.

Benutzer können der Anforderung aus dem Softwarecenter einen Kommentar hinzufügen. Dieser Kommentar wird in der Anwendungsanforderung in der Konfigurations-Manager-Konsole angezeigt. Dieser Kommentar wird auch in der E-Mail angezeigt. Das Einfügen dieses Kommentars in die E-Mail hilft den genehmigenden Personen, eine bessere Entscheidung zu treffen, um die Anforderung zu genehmigen oder abzulehnen.

Voraussetzungen

So senden Sie E-Mail-Benachrichtigungen und ergreifen von Maßnahmen im internen Netzwerk

Wenn diese Voraussetzungen erfüllt sind, erhalten die Empfänger eine E-Mail mit einer Benachrichtigung über die Anforderung. Wenn sie sich im internen Netzwerk befinden, können sie die Anforderung auch über die E-Mail genehmigen oder ablehnen.

  • Aktivieren Sie das optionale Feature: Anwendungsanforderungen für Benutzer pro Gerät genehmigen.

  • Konfigurieren Sie die E-Mail-Benachrichtigung für Warnungen.

    Hinweis

    Der Administratorbenutzer, der die Anwendung bereitstellt, benötigt die Berechtigung zum Erstellen einer Warnung und eines Abonnements. Wenn dieser Benutzer nicht über diese Berechtigungen verfügt, wird am Ende des Assistenten für die Bereitstellung von Software eine folgende Fehlermeldung angezeigt: "Sie verfügen nicht über die Sicherheitsrechte, um diesen Vorgang auszuführen."

  • Richten Sie den Verwaltungsdienst in Konfigurations-Manager ein.

Hinweis

Wenn Sie mehrere untergeordnete primäre Standorte in einer Hierarchie haben, konfigurieren Sie diese Voraussetzungen für jeden primären Standort, an dem Sie dieses Feature aktivieren möchten. Die Links in der E-Mail-Benachrichtigung sind für den Verwaltungsdienst am primären Standort.

So ergreifen Sie Maßnahmen über das Internet

Mit diesen zusätzlichen optionalen Voraussetzungen können Empfänger die Anforderung von überall aus genehmigen oder ablehnen, wo sie über Internetzugang verfügen.

  • Aktivieren Sie den SMS-Anbieter-Verwaltungsdienst über das Cloudverwaltungsgateway. Wechseln Sie in der Konfigurations-Manager-Konsole zum Arbeitsbereich Verwaltung, erweitern Sie Standortkonfiguration, und wählen Sie den Knoten Server und Standortsystemrollen aus. Wählen Sie den Server mit der Rolle SMS-Anbieter aus. Wählen Sie im Detailbereich die Rolle SMS-Anbieter aus, und wählen Sie im Menüband auf der Registerkarte Standortrolle die Option Eigenschaften aus. Wählen Sie die Option zum Zulassen von Datenverkehr Konfigurations-Manager Cloudverwaltungsgateways für den Verwaltungsdienst aus.

  • Installieren Sie eine unterstützte Version von .NET Framework. Ab Version 2107 erfordert der SMS-Anbieter .NET Version 4.6.2, und Version 4.8 wird empfohlen. In Version 2103 und früher erfordert diese Rolle .NET 4.5 oder höher. Weitere Informationen finden Sie unter "Voraussetzungen für Standort und Standortsystem".

  • Richten Sie ein Cloudverwaltungsgateway ein.

    Hinweis

    CMG-Bereitstellungen mit einer VM-Skalierungsgruppe werden in diesem Szenario erst unterstützt, wenn Konfigurations-Manager Version 2207 oder höher installiert ist.

  • Integrieren Sie die Website in Azure Services für die Cloudverwaltung.

  • Aktivieren Sie die Microsoft Entra-Benutzerermittlung.

  • Manuelles Konfigurieren von Einstellungen in Microsoft Entra ID:

    1. Wechseln Sie zum Azure-Portal als Benutzer mit Berechtigungen als globaler Administrator. Wechseln Sie zu Microsoft Entra ID, und wählen Sie App-Registrierungen aus.

      Wichtig

      Die Rolle Microsoft Entra Globaler Administrator ist eine Rolle mit hohen Berechtigungen und sollte nur verwendet werden, wenn keine andere Rolle verwendet werden kann. Für dieses Feature ist die Rolle "Globaler Administrator" erforderlich. Für andere Features empfiehlt Microsoft die Verwendung von Rollen mit den geringsten Berechtigungen. Weitere Informationen finden Sie unter Grundlagen der rollenbasierten Verwaltung für Konfigurations-Manager.

    2. Wählen Sie die Clientanwendung aus, die für die Konfigurations-Manager Cloud Management-Integration erstellt wurde.

    3. Wählen Sie im Menü Verwalten die Option Authentifizierung aus.

      1. Fügen Sie einen neuen Single-Page-Anwendungstyp hinzu, falls er noch nicht vorhanden ist.

      2. Fügen Sie im Abschnitt Umleitungs-URIs den folgenden Pfad ein: https://<CMG FQDN>/CCM_Proxy_ServerAuth/ImplicitAuth

      3. Ersetzen Sie <CMG FQDN> diese durch den vollqualifizierten Domänennamen (FQDN) Ihres Cloud Management Gateway (CMG)-Diensts. Beispielsweise GraniteFalls.Contoso.com.

      4. Wählen Sie für Konfigurations-Manager Version 2111 und höher im Abschnitt Implizite Gewährung und Hybridflüsse die folgenden Optionen aus:

        • Zugriffstoken (werden für implizite Flows verwendet)
        • ID-Token (werden für implizite und hybride Flows verwendet)
      5. Klicken Sie dann auf Speichern.

    Hinweis

    Wenn in einer vorhandenen Clientregistrierungsanwendung der Umleitungs-URI aktualisiert werden muss, muss er als SPA erstellt werden, und der ältere Umleitungs-URI muss entfernt werden.

E-Mail-Genehmigung konfigurieren

  1. Stellen Sie in der Konfigurations-Manager-Konsole eine Anwendung so bereit, wie sie für eine Benutzersammlung verfügbar ist. Aktivieren Sie es auf der Seite " Bereitstellungseinstellungen " zur Genehmigung. Geben Sie dann mindestens eine E-Mail-Adresse ein, um eine Benachrichtigung zu erhalten. Trennen Sie E-Mail-Adressen durch ein Semikolon (;).

    Hinweis

    Jeder in Ihrem Microsoft Entra organization, der die E-Mail erhält, kann die Anforderung genehmigen. Leiten Sie die E-Mail nicht an andere Personen weiter, es sei denn, Sie möchten, dass sie Maßnahmen ergreifen.

  2. Fordern Sie als Benutzer die Anwendung im Software Center an.

  3. Sie erhalten innerhalb von fünf Minuten eine E-Mail-Benachrichtigung. Der Inhalt der E-Mail ähnelt dem folgenden Beispiel:

Beispiel für eine E-Mail-Benachrichtigung zur Genehmigung der Anwendung.

Hinweis

Der Link zum Genehmigen oder Verweigern ist für den einmaligen Gebrauch. Sie konfigurieren beispielsweise einen Gruppenalias für den Empfang von Benachrichtigungen. Meg stimmt der Anforderung zu. Jetzt kann Bruce die Bitte nicht ablehnen.

Überprüfen Sie die NotiCtrl.log-Datei auf dem Standortserver zur Problembehandlung.

Wartung

Konfigurations-Manager speichert die Informationen zur Anwendungsgenehmigungsanforderung in der Standortdatenbank. Bei Anforderungen, die storniert oder abgelehnt werden, löscht die Website den Anforderungsverlauf nach 30 Tagen. Sie können dieses Löschverhalten mit dem Websitewartungstask"Veraltete Anwendungsanforderungsdaten löschen" konfigurieren. Die Website löscht keine genehmigten oder ausstehenden Anwendungsanforderungen.

Nächste Schritte

Überwachen von Anwendungen über die Konfigurations-Manager-Konsole