Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Die Genehmigung durch mehrere Admins (Multi Admin Approval, MAA) erzwingt Genehmigungsworkflows für anwendungsauthentifizierte (App-Auth) API-Aufrufe, die über die Microsoft Graph-API getätigt werden. Wenn Ihre organization Dienstprinzipale, Automatisierungsskripts oder Anwendungen von Drittanbietern zum Verwalten von Intune-Ressourcen verwendet, werden diese Aufrufe von MAA abgefangen, wenn die Zielressource durch eine Zugriffsrichtlinie geschützt ist.
In diesem Artikel wird erläutert, wie Sie Ihre Automatisierung so aktualisieren, dass sie mit dem MAA-Genehmigungsworkflow funktioniert, und wie Sie bestimmte Anwendungen von der Durchsetzung ausschließen, wenn eine Codeänderung nicht sofort möglich ist.
Wichtig
MAA ist ein Opt-in pro Workload für jeden Mandanten. Diese Erzwingung gilt nur für Mandanten, für die MAA-Zugriffsrichtlinien konfiguriert sind. MAA wird nicht automatisch aktiviert oder die Mandanten mit MAA geändert. Weitere Informationen zum Konfigurieren von Zugriffsrichtlinien finden Sie unter Verwenden von Zugriffsrichtlinien, um die Genehmigung durch mehrere Administratoren zu erfordern.
Was sich bei App-Auth-Aufrufen ändert
Bisher unterlagen nur interaktive (delegierte) Administratoraktionen den MAA-Genehmigungsworkflows. Mit dieser Änderung werden automatisierte und geskriptete Aufrufe, die reine App-Token verwenden, auch von MAA abgefangen, wenn die Zielressource durch eine Zugriffsrichtlinie geschützt ist.
Wenn Ihre Anwendung API-Aufrufe an MAA-geschützte Ressourcen mithilfe von app-auth sendet und die erforderlichen Genehmigungsheader nicht enthält, gibt der Aufruf einen HTTP 400-Fehler zurück. Der Antworttext gibt an, dass für den Vorgang die Genehmigung mehrerer Admins erforderlich ist.
Betroffene Ressourcentypen
MAA-Zugriffsrichtlinien können die folgenden Ressourcentypen schützen. Wenn Ihre App-Authentifizierungsaufrufe auf eine dieser Ressourcen abzielen und eine Zugriffsrichtlinie aktiv ist, ist Ihre Automatisierung betroffen:
- Apps
- Compliancerichtlinien
- Konfigurationsrichtlinien
- Geräteaktionen
- Rollenbasierte Zugriffssteuerung
- Skripts
- Konfiguration des Mandanten
MAA gilt nur für Vorgänge, die geschützte Ressourcen ändern (POST, PATCH, PUT, DELETE). Schreibgeschützte Vorgänge (GET) sind nicht betroffen.
Voraussetzungen
- Eine App-Registrierung mit den erforderlichen Microsoft Graph-Anwendungsberechtigungen für die Intune-Ressourcen,
DeviceManagementApps.ReadWrite.Alldie Ihre App verwaltet (z. B. ). - MAA-Zugriffsrichtlinien für die relevanten Workloads konfiguriert. Weitere Informationen finden Sie unter Erstellen einer Zugriffsrichtlinie.
- Ein separates Administratorkonto, das Mitglied der Genehmigergruppe für die Zugriffsrichtlinie ist. Anwendungen können MAA-Anforderungen nicht genehmigen oder ablehnen – nur interaktive Administratorkonten können Anforderungen genehmigen.
Schritt 1: Übermitteln einer Anforderung mit einer Begründungsüberschrift
Wenn MAA aktiviert ist, fügen Sie Ihrer Anforderung eine Begründungsüberschrift bei. Der x-msft-approval-justification Headerwert muss Base64-codiert sein.
Im folgenden Beispiel wird eine PowerShell-Skriptressource in Intune erstellt und der erforderliche Begründungsheader hinzugefügt:
POST https://graph.microsoft.com/beta/deviceManagement/deviceManagementScripts
Content-Type: application/json
x-msft-approval-justification: YXBwIG9ubHkgdGVzdA==
{
"displayName": "My Test Script",
"description": "Testing MAA with app-only token",
"scriptContent": "V3JpdGUtT3V0cHV0ICJIZWxsbyBXb3JsZCI=",
"runAsAccount": "system",
"fileName": "TestScript.ps1",
"roleScopeTagIds": ["0"]
}
Tipp
Der x-msft-approval-justification Wert ist Base64-codiert. Decodiert z. B YXBwIG9ubHkgdGVzdA== . in app only test. Codieren Sie vor dem Senden Ihre eigene Rechtfertigungszeichenfolge.
Ohne den Rechtfertigungsheader schlägt die Anforderung mit einem Fehler fehl, der angibt, dass der x-msft-approval-justification Header erforderlich ist.
Schritt 2: Verarbeiten der Genehmigungsantwort
Die Anforderung gibt ein HTTP 412 (Precondition Failed) mit dem äußeren Microsoft Graph-Fehlercode zurück.BadRequest Diese Antwort wird erwartet und weist nicht auf ein Berechtigungsproblem hin – so signalisiert MAA, dass die Anforderung empfangen wurde und nun auf die Genehmigung wartet. Die Details zur erforderlichen Genehmigung sind in der Fehlermeldung verschachtelt.
Die Antwort enthält einen x-msft-approval-code Header, den Sie für die verbleibenden Schritte benötigen. Verwenden Sie das Vorhandensein dieses Headers zusammen mit HTTP 412 als Signal, dass MAA die Anforderung akzeptiert und eine Genehmigungsanforderung erstellt hat.
Beispielantwort:
HTTP/1.1 412 Precondition Failed
x-msft-approval-code: aabb1234-5678-9012-abcd-ef0123456789
Content-Type: application/json
{
"error": {
"code": "BadRequest",
"message": "{\r\n \"_version\": 3,\r\n \"Message\": \"Approval Required. Request Approval using the request ID returned as part of the x-msft-approval-code response header. x-msft-approval-code: aabb1234-5678-9012-abcd-ef0123456789 - Operation ID (for customer support): 00000000-0000-0000-0000-000000000000 - Activity ID: <activity-id> - Url: <service-url>\",\r\n \"CustomApiErrorPhrase\": \"\",\r\n \"RetryAfter\": null,\r\n \"ErrorSourceService\": \"\",\r\n \"HttpHeaders\": \"{\\\"x-msft-approval-code\\\":\\\"aabb1234-5678-9012-abcd-ef0123456789\\\"}\"\r\n}"
}
}
Extrahieren Sie den x-msft-approval-code Wert aus der Antwort. Speichern Sie die ursprüngliche HTTP-Methode, die URL und den Anforderungstext mit diesem Wert, da Sie dieselbe Anforderung in Schritt 4 nach der Genehmigung erneut übermitteln müssen.
Schritt 3: Warten auf die Genehmigung
An diesem Punkt muss die Genehmigungsanforderung von einem anderen Administrator im Microsoft Intune Admin Center überprüft und genehmigt werden. Anwendungen können MAA-Anforderungen nicht genehmigen oder ablehnen – nur interaktive Administratorkonten können sie genehmigen.
Sie können den Status der Genehmigungsanforderung jederzeit mithilfe des Genehmigungscodes abfragen:
GET https://graph.microsoft.com/beta/deviceManagement/operationApprovalRequests?$filter=requestId eq 'aabb1234-5678-9012-abcd-ef0123456789'
Das status Feld gibt den aktuellen Status der Anforderung an. Gängige Werte sind needsApproval, approved, rejectedund cancelled. Warten Sie, bis sich der Status ändert, approved bevor Sie fortfahren.
Schritt 4: Erneutes Übermitteln mit dem Genehmigungscode
Nachdem die Anforderung genehmigt wurde, übermitteln Sie die ursprüngliche Anforderung erneut. Ersetzen Sie die Begründungsüberschrift durch die x-msft-approval-code Kopfzeile und verwenden Sie den Genehmigungscode aus Schritt 2:
POST https://graph.microsoft.com/beta/deviceManagement/deviceManagementScripts
Content-Type: application/json
x-msft-approval-code: aabb1234-5678-9012-abcd-ef0123456789
{
"displayName": "My Test Script",
"description": "Testing MAA with app-only token",
"scriptContent": "V3JpdGUtT3V0cHV0ICJIZWxsbyBXb3JsZCI=",
"runAsAccount": "system",
"fileName": "TestScript.ps1",
"roleScopeTagIds": ["0"]
}
Die Anforderung wurde erfolgreich abgeschlossen und die Ressource wird erstellt.
Ausschließen einer Anwendung von der Erzwingung von MAA
Wenn Sie Ihre Anwendung nicht sofort aktualisieren können, um den Genehmigungsworkflow einzubeziehen, können Sie sie in der Zugriffsrichtlinie von der MAA-Erzwingung ausschließen. Um einen Ausschluss zu konfigurieren, bearbeiten Sie die Zugriffsrichtlinie für den Workload, den Ihre App aufruft, und fügen Sie die Anwendung auf der Registerkarte "Ausschlüsse " hinzu. Ein zweiter Administrator muss die Änderung genehmigen, bevor der Ausschluss wirksam wird.
Ausschlüsse gelten nur für App-Auth-Aufrufe (anwendungsauthentifiziert), die vom ausgeschlossenen Dienstprinzipal getätigt werden. Interaktive (delegierte) Administratoraktionen für dieselben geschützten Ressourcen erfordern weiterhin eine MAA-Genehmigung.
Weitere Informationen zu Ausschlüssen, einschließlich Umfang, Begrenzungen und Sicherheitsüberlegungen, finden Sie unter Erstellen einer Zugriffsrichtlinie.
Überwachen der MAA-Aktivität für App-Authentifizierungsaufrufe
MAA-bezogene Ereignisse – einschließlich Genehmigen, Blockieren, Übergeben, Hinzufügen von Ausschlüssen und Entfernen von Ausschlüssen – werden im vorhandenen Intune-Überwachungsprotokoll aufgezeichnet. Verwenden Sie das standardmäßige Überwachungsprotokoll und den Graph-API-Export, um zu sehen, welche App-Authentifizierungsaufrufe MAA durchlaufen und wie sie behandelt werden.
Häufig gestellte Fragen
Warum schlagen meine Automatisierungsskripte fehl?
Wenn Ihre Automatisierung Microsoft Graph aufruft und auf Ressourcen abzielt, die durch eine MAA-Zugriffsrichtlinie geschützt sind, werden diese Aufrufe vom MAA-Genehmigungsworkflow abgefangen, unabhängig davon, ob das Skript die delegierte Authentifizierung oder die Nur-App-Authentifizierung verwendet. Aktualisieren Sie Ihre Skripts, um die in diesem Artikel beschriebenen Begründungs- und Genehmigungsheader einzuschließen. Wenn Ihr Skript reine App-Token verwendet (Client-Anmeldeinformationsfluss), können Sie die Anwendung auch von der Zugriffsrichtlinie ausschließen .
Beeinflusst MAA schreibgeschützte API-Aufrufe?
Nein MAA gilt nur für Vorgänge, die geschützte Ressourcen ändern (POST, PATCH, PUT, DELETE). GET-Anforderungen sind nicht betroffen.
Kann eine Anwendung ihre eigenen MAA-Anforderungen genehmigen?
Nein Anwendungen können MAA-Anforderungen nicht genehmigen oder ablehnen. Ein separates interaktives Administratorkonto, das Mitglied der genehmigenden Gruppe ist, muss die Anforderung im Microsoft Intune Admin Center genehmigen.
Gewusst wie überprüfen, ob MAA für meinen Mandanten aktiviert ist?
Wechseln Sie im Microsoft Intune Admin Center zuden Zugriffsrichtlinienfür die Mandantenverwaltung>für Multi-Admin-Genehmigungen>. Wenn Richtlinien für den aktiven Zugriff aufgeführt sind, ist MAA für diese Workloads aktiviert.
Kann ich MAA deaktivieren, um die Erzwingung zu beenden?
MAA-Zugriffsrichtlinien können von Administratoren mit den entsprechenden Berechtigungen verwaltet werden. Microsoft empfiehlt jedoch dringend, MAA als bewährte Sicherheitsmethode aktiviert zu lassen.