Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Die Microsoft Graph-API unterstützt jetzt Microsoft Intune mit bestimmten APIs und Berechtigungsrollen. Die Microsoft Graph-API verwendet die Microsoft Entra ID für die Authentifizierung und Zugriffssteuerung. Für den Zugriff auf die Intune-APIs in Microsoft Graph ist Folgendes erforderlich:
Eine Anwendungs-ID mit:
- Berechtigung zum Aufrufen von Microsoft Entra ID und der Microsoft Graph-APIs.
- Berechtigungsbereichen, die für bestimmte Anwendungsaufgaben relevant sind
Benutzeranmeldeinformationen mit:
- Berechtigung für den Zugriff auf den Microsoft Entra-Mandanten, der der Anwendung zugeordnet ist.
- Rollenberechtigungen zur Unterstützung der Anwendungsberechtigungsbereiche
Der Endbenutzer, der der App die Berechtigung zum Ausführen von Anwendungsaufgaben für ihren Azure-Mandanten erteilt.
Inhalt dieses Artikels:
Zeigt, wie Sie eine Anwendung mit Zugriff auf die Microsoft Graph-API und relevante Berechtigungsrollen registrieren.
Beschreibt die Intune-API-Berechtigungsrollen.
Enthält Intune-API-Authentifizierungsbeispiele für C# und PowerShell.
Beschreibt, wie mehrere Mandanten unterstützt werden.
Weitere Informationen finden Sie unter:
- Autorisieren des Zugriffs auf Webanwendungen mit OAuth 2.0 und Microsoft Entra ID
- Erste Schritte mit der Microsoft Entra-Authentifizierung
- Integrieren von Anwendungen mit Microsoft Entra ID
- Grundlegendes zu OAuth 2.0
Registrieren von Apps, um die Microsoft Graph-API zu verwenden
So registrieren Sie eine App, um die Microsoft Graph-API zu verwenden:
Melden Sie sich mit Administratorrechten beim Microsoft Entra Admin Center an.
Dazu können Sie Folgendes verwenden:
- Die Administratorkonto des Mandanten
- Ein Mandantenbenutzerkonto, bei dem die Einstellung " Benutzer können Anwendungen registrieren " aktiviert ist.
Erweitern Sie im Admin Center dieOption"Identitätsanwendungen>", und wählen Sie dann "App-Registrierungen" aus.
Klicken Sie entweder auf Neue Registrierung, um eine neue Anwendung zu erstellen, oder wählen Sie eine vorhandene Anwendung aus. (Wenn Sie eine vorhandene Anwendung auswählen, überspringen Sie den nächsten Schritt.)
Geben Sie im Bereich "Anwendung registrieren " Folgendes an:
Ein Name für die Anwendung (wird angezeigt, wenn sich Benutzer anmelden).
Der unterstützte Kontotyp.
Ein Umleitungs-URI-Wert . Dieser Wert ist optional.
Hinweis
Die Azure AD Graph-API befindet sich in der Ruhephase. Weitere Informationen finden Sie unter Aktualisieren Ihrer Anwendungen für die Verwendung der Microsoft-Authentifizierungsbibliothek (MSAL) und der Microsoft Graph-API.
Weitere Informationen finden Sie unter Authentifizierungsszenarien für Microsoft Entra ID.
Wählen Sie "Registrieren " aus, um Ihre neue Anwendung hinzuzufügen.
Indem Sie "Registrieren" auswählen, stimmen Sie den Microsoft-Plattformrichtlinien zu.
Aus dem Anwendungsbereich für Ihre App:
Beachten Sie den Wert der Anwendungs-ID (Client).
Wählen Sie dann im Navigationsmenü API-Berechtigungen aus.
Aus dem Bereich " API-Berechtigungen ":
Wählen Sie Berechtigung hinzufügen und dann auf der Registerkarte Microsoft APIs die Kachel Microsoft Graph aus.
Wählen Sie die Option Anwendungsberechtigungen aus, um alle verfügbaren Berechtigungen anzuzeigen, und wählen Sie dann den Berechtigungstyp aus, den Ihre Anwendung benötigt.
Wählen Sie die für Ihre App erforderlichen Rollen aus, indem Sie links neben den entsprechenden Namen ein Häkchen setzen. Informationen zu bestimmten Intune-Berechtigungsbereichen finden Sie unter Intune-Berechtigungsbereiche. Weitere Informationen zu anderen Graph-API-Berechtigungsbereichen finden Sie in der Microsoft Graph-Berechtigungsreferenz.
Wählen Sie für optimale Ergebnisse nur so viele Rollen, wie für die Implementierung Ihrer Anwendung erforderlich sind.
Data Warehouse- und Berichterstellungsberechtigungen
Wenn Sie eine Anwendung über das Microsoft Entra Admin Center hinzufügen, können Sie die Intune-API-Berechtigungen basierend auf den Anforderungen Ihrer Anwendung auswählen.
- get_data_warehouse – Verwenden Sie diese API-Berechtigung, um Zugriff auf die Intune Data Warehouse-API von Microsoft Intune aus zu gewähren. Weitere Informationen finden Sie unter Verwenden der Microsoft Intune Data Warehouse.
Partnerlösungs-APIs
Die folgenden Intune-API-Berechtigungen sind verfügbar, wenn eine Anwendung über das Microsoft Entra Admin Center hinzugefügt wird:
- get_device_compliance: Diese API-Berechtigung wird verwendet, um Informationen zum Gerätestatus und zur Konformität von Microsoft Intune abzurufen. Diese API-Berechtigung wird von Network Access Control-Partnern verwendet. Weitere Informationen finden Sie unter Network Access Control integration with Intune.
- manage_partner_compliance_policy: Diese API-Berechtigung wird verwendet, um Partnerkonformitätsrichtlinien mit Microsoft Intune zu verwalten. Diese API-Berechtigung ermöglicht es der App, Partnerkonformitätsrichtlinien und ihre Microsoft Entra-Gruppenzuweisung ohne angemeldeten Benutzer an Microsoft Intune zu senden. Es wird von Gerätekompatibilitätspartnern verwendet. Weitere Informationen finden Sie unter Drittanbieter von Gerätekompatibilitätspartnern.
- pfx_cert_provider: Diese API-Berechtigung wird verwendet, um PFX-Zertifikate an Intune für einen bestimmten Benutzer zu senden. Intune stellt das Zertifikat allen Geräten zur Verfügung, die vom Benutzer registriert wurden. Weitere Informationen finden Sie unter PFX Import PowerShell.
- scep_challenge_provider – Diese API-Berechtigung wird verwendet, um SCEP-Aufforderungen zur Validierung von Zertifikatanforderungen an Intune zu senden. Es wird von Zertifizierungsstellenpartnern verwendet. Weitere Informationen finden Sie unter Partnerzertifizierungsstelle.
- update_device_attributes – Diese API-Berechtigung wird verwendet, um Geräteinformationen von Partnern für Gerätecompliance und Mobile Threat Defense an Intune zu senden. Weitere Informationen finden Sie unter Mobile Threat Defense-Integration mit Intune und Drittanbieter-Gerätekompatibilitätspartnern.
- update_device_health – Diese API-Berechtigung wird verwendet, um Informationen zur Geräteintegrität und zu Bedrohungen status von Partnern für Mobile Threat Defense an Intune zu senden. Weitere Informationen finden Sie unter Mobile Threat Defense-Integration in Intune.
Wenn Sie ein Partner sind, der an der Integration in Intune mithilfe dieser API-Berechtigungen interessiert ist, wenden Sie sich an das Microsoft Intelligent Security Association-Team, um Informationen zu erhalten.
Wenn Sie fertig sind, wählen Sie Berechtigungen hinzufügen aus, um Ihre Änderungen zu speichern.
An dieser Stelle können Sie auch:
Entscheiden Sie sich dafür, allen Mandantenkonten die Berechtigung zum Verwenden der App zu erteilen, ohne Anmeldeinformationen anzugeben.
Sie können zu diesem Zweck Berechtigungen erteilen und die Bestätigungsaufforderung akzeptieren.
Wenn Sie die Anwendung zum ersten Mal ausführen, werden Sie aufgefordert, der App die Berechtigung zum Ausführen der ausgewählten Rollen zu erteilen.
Stellen Sie die App Benutzern außerhalb Ihres Mandanten zur Verfügung. (Dies ist in der Regel nur für Partner erforderlich, die mehrere Mandanten/Organisationen unterstützen.)
Gehen Sie hierzu folgendermaßen vor:
Wählen Sie im Anwendungsbereich Manifest aus.
Ändern Sie den Wert der
availableToOtherTenantsEinstellung intrue.Speichern Sie Ihre Änderungen.
App-Auflistung
Wenn beim Anfordern Ihres App-Eintrags bei Verwendung der Graph-API eine große Datenmenge angezeigt wird, tritt möglicherweise der Fehler "503 Service Unavailable" (Dienst nicht verfügbar) auf. Wir empfehlen Ihnen, es erneut mit einer kleineren Seitengröße zu versuchen, z. B. 20 oder weniger Elemente.
Intune-Berechtigungsbereiche
Microsoft Entra ID und Microsoft Graph verwenden Berechtigungsbereiche, um den Zugriff auf Unternehmensressourcen zu steuern.
Berechtigungsbereiche (auch als OAuth-Bereiche bezeichnet) steuern den Zugriff auf bestimmte Intune-Entitäten und deren Eigenschaften. In diesem Abschnitt werden die Berechtigungsbereiche für Intune-API-Features zusammengefasst.
So erhalten Sie weitere Informationen:
Wenn Sie Microsoft Graph die Berechtigung erteilen, können Sie die folgenden Bereiche angeben, um den Zugriff auf Intune-Features zu steuern: In der folgenden Tabelle sind die Intune-API-Berechtigungsbereiche zusammengefasst. Die erste Spalte enthält den Namen des Features, wie er im Microsoft Intune Admin Center angezeigt wird, und die zweite Spalte enthält den Namen des Berechtigungsbereichs.
| Einstellung "Zugriff aktivieren" | Bereichsname |
|---|---|
| Remoteaktionen mit Auswirkungen auf den Benutzer auf Microsoft Intune-Geräten durchführen | DeviceManagementManagedDevices.PrivilegedOperations.All |
| Microsoft Intune-Geräte lesen und schreiben | DeviceManagementManagedDevices.ReadWrite.All |
| Microsoft Intune-Geräte lesen | DeviceManagementManagedDevices.Read.All |
| Microsoft Intune-RBAC-Einstellungen lesen und schreiben | DeviceManagementRBAC.ReadWrite.All |
| Microsoft Intune-RBAC-Einstellungen lesen | DeviceManagementRBAC.Read.All |
| Lesen von Microsoft Intune-Skripts | DeviceManagementScripts.Read.All |
| Lesen und Schreiben von Microsoft Intune-Skripts | DeviceManagementScripts.ReadWrite.All |
| Microsoft Intune-Apps lesen und schreiben | DeviceManagementApps.ReadWrite.All |
| Microsoft Intune-Apps lesen | DeviceManagementApps.Read.All |
| Lesen und Schreiben von Microsoft Intune-Gerätekonfiguration und -Richtlinien | DeviceManagementConfiguration.ReadWrite.All |
| Lesen Sie die Gerätekonfiguration und -richtlinien in Microsoft Intune. | DeviceManagementConfiguration.Read.All |
| Microsoft Intune-Konfiguration lesen und schreiben | DeviceManagementServiceConfig.ReadWrite.All |
| Microsoft Intune-Konfiguration lesen | DeviceManagementServiceConfig.Read.All |
In der Tabelle sind die Einstellungen so aufgeführt, wie sie im Microsoft Intune Admin Center angezeigt werden. In den folgenden Abschnitten werden die Bereiche in alphabetischer Reihenfolge beschrieben.
Derzeit ist für alle Intune-Berechtigungsbereiche Administratorzugriff erforderlich. Dies bedeutet, dass Sie entsprechende Anmeldeinformationen benötigen, wenn Sie Apps oder Skripts ausführen, die auf Intune-API-Ressourcen zugreifen.
DeviceManagementApps.Read.All
Zugriffseinstellung aktivieren: Lesen von Microsoft Intune-Apps
Ermöglicht Lesezugriff auf die folgenden Entitätseigenschaften und Status:
- Client-Apps
- Kategorien für mobile Apps
- App-Schutzrichtlinien
- App-Konfigurationen
DeviceManagementApps.ReadWrite.All
Zugriffseinstellung aktivieren: Lesen und Schreiben von Microsoft Intune-Apps
Ermöglicht die gleichen Vorgänge wie DeviceManagementApps.Read.All
Erlaubt außerdem Änderungen an den folgenden Objekten:
- Client-Apps
- Kategorien für mobile Apps
- App-Schutzrichtlinien
- App-Konfigurationen
DeviceManagementConfiguration.Read.All
Zugriffseinstellung aktivieren: Lesen Sie die Microsoft Intune-Gerätekonfiguration und -Richtlinien
Ermöglicht Lesezugriff auf die folgenden Entitätseigenschaften und Status:
- Gerätekonfiguration
- Device Compliance Policy
- Benachrichtigungen
Hinweis
Ab dem 31. Juli 2025 ersetzt Microsoft Graph die Verwendung der Berechtigung "DeviceManagementConfiguration.Read.All" durch "DeviceManagementScripts.ReadWrite.All " für die folgenden API-Aufrufe:
- ~/deviceManagement/deviceShellScripts
- ~/deviceManagement/deviceHealthScripts
- ~/deviceManagement/deviceComplianceScripts
- ~/deviceManagement/deviceCustomAttributeShellScripts
- ~/deviceManagement/deviceManagementScripts
DeviceManagementConfiguration.ReadWrite.All
Zugriffseinstellung aktivieren: Lesen und Schreiben von Microsoft Intune-Gerätekonfiguration und -richtlinien
Ermöglicht die gleichen Vorgänge wie DeviceManagementConfiguration.Read.All
Apps können auch die folgenden Entitäten erstellen, zuweisen, löschen und ändern:
- Gerätekonfiguration
- Device Compliance Policy
- Benachrichtigungen
Hinweis
Ab dem 31. Juli 2025 ersetzt Microsoft Graph die Verwendung der Berechtigung "DeviceManagementConfiguration.ReadWrite.All" durch "DeviceManagementScripts.ReadWrite.All " für die folgenden API-Aufrufe:
- ~/deviceManagement/deviceShellScripts
- ~/deviceManagement/deviceHealthScripts
- ~/deviceManagement/deviceComplianceScripts
- ~/deviceManagement/deviceCustomAttributeShellScripts
- ~/deviceManagement/deviceManagementScripts
DeviceManagementManagedDevices.PrivilegedOperations.All
Zugriffseinstellung aktivieren: Ausführen von Remoteaktionen mit Benutzerauswirkungen auf Microsoft Intune-Geräten
Ermöglicht die folgenden Remoteaktionen auf einem verwalteten Gerät:
- Zurückziehen
- Wischen
- Passcode zurücksetzen/wiederherstellen
- Remotesperre
- Aktivieren/Deaktivieren des Modus "Verloren"
- Clean PC
- Neustart
- Löschen eines Benutzers von einem freigegebenen Gerät
DeviceManagementManagedDevices.Read.All
Zugriffseinstellung aktivieren: Lesen von Microsoft Intune-Geräten
Ermöglicht Lesezugriff auf die folgenden Entitätseigenschaften und Status:
- Verwaltetes Gerät
- Device Category
- Erkannte App
- Remote-Aktionen
- Informationen über Schadsoftware
DeviceManagementManagedDevices.ReadWrite.All
Zugriffseinstellung aktivieren: Lesen und Schreiben von Microsoft Intune-Geräten
Ermöglicht die gleichen Vorgänge wie DeviceManagementManagedDevices.Read.All
Apps können auch die folgenden Entitäten erstellen, löschen und ändern:
- Verwaltetes Gerät
- Device Category
Die folgenden Remoteaktionen sind ebenfalls zulässig:
- Geräte lokalisieren
- Deaktivieren der Aktivierungssperre
- Remoteunterstützung anfordern
DeviceManagementRBAC.Read.All
Zugriffseinstellung aktivieren: Lesen der RBAC-Einstellungen in Microsoft Intune
Ermöglicht Lesezugriff auf die folgenden Entitätseigenschaften und Status:
- Rollenzuweisungen
- Rollendefinitionen
- Ressourcenvorgänge
DeviceManagementRBAC.ReadWrite.All
Zugriffseinstellung aktivieren: Lesen und Schreiben von Microsoft Intune RBAC-Einstellungen
Ermöglicht die gleichen Vorgänge wie DeviceManagementRBAC.Read.All
Apps können auch die folgenden Entitäten erstellen, zuweisen, löschen und ändern:
- Rollenzuweisungen
- Rollendefinitionen
DeviceManagementScripts.Read.All
Zugriffseinstellung aktivieren: Lesen von Microsoft Intune-Skripts
Apps können ein Skript anzeigen (lesen), insbesondere:
- Device Shell Scripts
- Skripts zur Geräteintegrität
- Device Compliance Scripts
- Benutzerdefinierte Attributshellskripts für Geräte
- Skripts für die Geräteverwaltung
DeviceManagementScripts.ReadWrite.All
Zugriffseinstellung aktivieren: Lesen und Schreiben von Microsoft Intune-Skripts
Ermöglicht die gleichen Vorgänge wie DeviceManagementScripts.Read.AllApps können ein Skript erstellen, aktualisieren oder löschen, insbesondere:
- Device Shell Scripts
- Skripts zur Geräteintegrität
- Device Compliance Scripts
- Benutzerdefinierte Attributshellskripts für Geräte
- Skripts für die Geräteverwaltung
DeviceManagementServiceConfig.Read.All
Zugriffseinstellung aktivieren: Lesen der Microsoft Intune-Konfiguration
Ermöglicht Lesezugriff auf die folgenden Entitätseigenschaften und Status:
- Geräteregistrierung
- Apple Pushbenachrichtigungszertifikat
- Apple Device Enrollment Program
- Apple Volumenkaufprogramm
- Exchange Connector
- Bedingungen
- Cloud-PKI
- Branding
- Mobile Threat Defense
DeviceManagementServiceConfig.ReadWrite.All
Zugriffseinstellung aktivieren: Lesen und Schreiben von Microsoft Intune-Konfiguration
Ermöglicht die gleichen Vorgänge wie DeviceManagementServiceConfig.Read.All_
Apps können auch die folgenden Intune-Features konfigurieren:
- Geräteregistrierung
- Apple Pushbenachrichtigungszertifikat
- Apple Device Enrollment Program
- Apple Volumenkaufprogramm
- Exchange Connector
- Bedingungen
- Cloud-PKI
- Branding
- Mobile Threat Defense
Beispiele für die Microsoft Entra-Authentifizierung
In diesem Abschnitt wird gezeigt, wie Sie Microsoft Entra ID in Ihre C#- und PowerShell-Projekte integrieren.
In jedem Beispiel müssen Sie eine Anwendungs-ID angeben, die mindestens den DeviceManagementManagedDevices.Read.All Berechtigungsbereich aufweist (siehe oben).
Beim Testen eines der beiden Beispiele erhalten Sie möglicherweise Fehler mit HTTP-Status 403 (Verboten), die den folgenden ähneln:
{
"error": {
"code": "Forbidden",
"message": "Application is not authorized to perform this operation - Operation ID " +
"(for customer support): 00000000-0000-0000-0000-000000000000 - " +
"Activity ID: cc7fa3b3-bb25-420b-bfb2-1498e598ba43 - " +
"Url: https://example.manage.microsoft.com/" +
"Service/Resource/RESTendpoint?" +
"api-version=2017-03-06 - CustomApiErrorPhrase: ",
"innerError": {
"request-id": "00000000-0000-0000-0000-000000000000",
"date": "1980-01-0112:00:00"
}
}
}
Überprüfen Sie in diesem Fall, dass:
Sie haben die Anwendungs-ID auf eine zur Verwendung der Microsoft Graph-API autorisierte ID und den
DeviceManagementManagedDevices.Read.AllBerechtigungsbereich aktualisiert.Ihre Mandantenanmeldeinformationen unterstützen administrative Funktionen.
Ihr Code ähnelt den angezeigten Beispielen.
Authentifizieren der Microsoft Entra ID in C#
In diesem Beispiel wird gezeigt, wie Sie mit C# eine Liste der Geräte abrufen, die Ihrem Intune-Konto zugeordnet sind.
Hinweis
Die Azure AD Graph-API befindet sich in der Ruhephase. Weitere Informationen finden Sie unter Aktualisieren Ihrer Anwendungen für die Verwendung der Microsoft-Authentifizierungsbibliothek (MSAL) und der Microsoft Graph-API.
Starten Sie Visual Studio, und erstellen Sie dann ein neues Visual C#-Konsolen-App-Projekt (.NET Framework).
Geben Sie einen Namen für Ihr Projekt ein, und geben Sie bei Bedarf weitere Details an.
Verwenden Sie den Projektmappen-Explorer, um das Microsoft MSAL NuGet-Paket zum Projekt hinzuzufügen:
- Klicken Sie mit der rechten Maustaste auf den Projektmappen-Explorer.
- Wählen Sie NuGet-Pakete verwalten aus...>Durchsuchen.
- Wählen Sie
Microsoft.Identity.Clientund dann Installieren aus.
Fügen Sie die folgenden Anweisungen am Anfang Program.cs hinzu:
using Microsoft.Identity.Client; using System.Net.Http;Fügen Sie eine Methode zum Erstellen des Autorisierungsheaders hinzu:
private static async Task<string> GetAuthorizationHeader() { string applicationId = "<Your Application ID>"; string authority = "https://login.microsoftonline.com/common/"; Uri redirectUri = new Uri("urn:ietf:wg:oauth:2.0:oob"); AuthenticationContext context = new AuthenticationContext(authority); AuthenticationResult result = await context.AcquireTokenAsync( "https://graph.microsoft.com", applicationId, redirectUri, new PlatformParameters(PromptBehavior.Auto)); return result.CreateAuthorizationHeader();Denken Sie daran, den Wert von
application_IDso zu ändern, dass er einem Wert entspricht, der mindestens demDeviceManagementManagedDevices.Read.AllBerechtigungsbereich gewährt wurde, wie zuvor beschrieben.Fügen Sie eine Methode zum Abrufen der Liste der Geräte hinzu:
private static async Task<string> GetMyManagedDevices() { string authHeader = await GetAuthorizationHeader(); HttpClient graphClient = new HttpClient(); graphClient.DefaultRequestHeaders.Add("Authorization", authHeader); return await graphClient.GetStringAsync( "https://graph.microsoft.com/beta/me/managedDevices"); }Aktualisieren Sie Main , um GetMyManagedDevices aufzurufen:
string devices = GetMyManagedDevices().GetAwaiter().GetResult(); Console.WriteLine(devices);Kompilieren Sie Ihr Programm, und führen Sie es aus.
Wenn Sie das Programm zum ersten Mal ausführen, sollten Sie zwei Eingabeaufforderungen erhalten. Der erste fordert Ihre Anmeldeinformationen an, und der zweite erteilt Berechtigungen für die managedDevices Anforderung.
Als Referenz finden Sie hier das fertige Programm:
using Microsoft.Identity.Client;
using System;
using System.Net.Http;
using System.Threading.Tasks;
namespace IntuneGraphExample
{
class Program
{
static void Main(string[] args)
{
string devices = GetMyManagedDevices().GetAwaiter().GetResult();
Console.WriteLine(devices);
}
private static async Task<string> GetAuthorizationHeader()
{
string applicationId = "<Your Application ID>";
string authority = "https://login.microsoftonline.com/common/";
Uri redirectUri = new Uri("urn:ietf:wg:oauth:2.0:oob");
AuthenticationContext context = new AuthenticationContext(authority);
AuthenticationResult result = await context.AcquireTokenAsync("https://graph.microsoft.com", applicationId, redirectUri, new PlatformParameters(PromptBehavior.Auto));
return result.CreateAuthorizationHeader();
}
private static async Task<string> GetMyManagedDevices()
{
string authHeader = await GetAuthorizationHeader();
HttpClient graphClient = new HttpClient();
graphClient.DefaultRequestHeaders.Add("Authorization", authHeader);
return await graphClient.GetStringAsync("https://graph.microsoft.com/beta/me/managedDevices");
}
}
}
Authentifizieren der Microsoft Entra ID mithilfe von Microsoft Graph PowerShell
PowerShell-Skripts können das Microsoft Graph PowerShell-Modul für die Authentifizierung verwenden. Weitere Informationen finden Sie unter Microsoft Graph PowerShell und die Intune PowerShell-Beispiele.
Unterstützung mehrerer Mandanten und Partner
Wenn Ihre organization Organisationen mit eigenen Microsoft Entra-Mandanten unterstützt, möchten Sie Ihren Clients möglicherweise erlauben, Ihre Anwendung mit ihren jeweiligen Mandanten zu verwenden.
Gehen Sie hierzu folgendermaßen vor:
Stellen Sie sicher, dass das Clientkonto im Zielmandanten von Microsoft Entra vorhanden ist.
Stellen Sie sicher, dass Ihr Mandantenkonto Benutzern erlaubt, Anwendungen zu registrieren (siehe Benutzereinstellungen).
Richten Sie eine Beziehung zwischen den einzelnen Mandanten ein.
Gehen Sie dazu wie folgt vor:
a. Über das Microsoft Partner Center können Sie eine Beziehung zu Ihrem Kunden und seiner E-Mail-Adresse definieren.
b. Laden Sie den Benutzer ein, Gast Ihres Mandanten zu werden.
So laden Sie den Benutzer als Gast Ihres Mandanten ein:
Wählen Sie im Bereich "Schnelle Aufgaben"die Option "Gastbenutzer hinzufügen" aus.
Geben Sie die E-Mail-Adresse des Kunden ein, und fügen Sie (optional) eine personalisierte Nachricht für die Einladung hinzu.
Wählen Sie "Einladen" aus.
Dadurch wird eine Einladung an den Benutzer gesendet.
Der Benutzer muss den Link Erste Schritte auswählen, um Ihre Einladung anzunehmen.
Wenn die Beziehung eingerichtet wurde (oder Ihre Einladung angenommen wurde), fügen Sie das Benutzerkonto der Directory-Rolle hinzu.
Denken Sie daran, den Benutzer bei Bedarf anderen Rollen hinzuzufügen. Um dem Benutzer beispielsweise die Verwaltung von Intune-Einstellungen zu ermöglichen, muss er mindestens ein Intune Service-Administrator sein.
Ferner gilt Folgendes:
Verwenden Siehttps://admin.microsoft.com, um Ihrem Benutzerkonto eine Intune-Lizenz zuzuweisen.
Aktualisieren Sie den Anwendungscode, um sich anstelle Ihrer eigenen bei der Microsoft Entra-Mandantendomäne des Clients zu authentifizieren.
Angenommen, Ihre Mandantendomäne und
contosopartner.onmicrosoft.comdie Mandantendomäne Ihres Clients istnorthwind.onmicrosoft.com, würden Sie Ihren Code aktualisieren, um sich beim Mandanten Ihres Clients zu authentifizieren.Dazu würden Sie in einer C#-Anwendung basierend auf dem vorherigen Beispiel den Wert der
authorityVariablen ändern:string authority = "https://login.microsoftonline.com/common/";in
string authority = "https://login.microsoftonline.com/northwind.onmicrosoft.com/";