Benutzer beantragen App-Berechtigungen? Admin Consent Workflow konfigurieren
Benutzer brauchen Zugriff auf Anwendungen, aber Administratoren sollten riskante Berechtigungen pruefen, bevor Consent erteilt wird.
Konfiguriere den Admin Consent Workflow, damit Benutzer eine Genehmigung anfordern koennen, statt ohne naechsten Schritt blockiert zu werden.
Umfang verstehen
Anwendungen koennen Benutzer oder Administratoren auffordern, Berechtigungen zu genehmigen. Manche Berechtigungen sind wenig kritisch. Andere erlauben Zugriff auf Organisationsdaten und sollten geprueft werden.
Der Admin Consent Workflow erstellt einen kontrollierten Prozess:
Benutzer oeffnet App -> App fordert Berechtigungen an -> Benutzer fordert Admin-Genehmigung an -> Reviewer genehmigt oder lehnt ab -> App erhaelt Consent, wenn genehmigt
Das ist sinnvoll, wenn User Consent eingeschraenkt ist, die Organisation aber trotzdem einen Anfrageweg fuer legitime Apps anbieten will.
Admin Consent Workflow ersetzt keine App Governance. Er behandelt nur Consent Requests. Du musst weiterhin Publisher, angeforderte Berechtigungen, Business Owner und Datenzugriff pruefen.
Voraussetzungen
Du benoetigst:
- ein Global-Administrator-Konto, um den Workflow zu aktivieren
- einen oder mehrere Reviewer fuer Consent Requests
- eine separate Testanwendung, die Berechtigungen anfordert, zum Beispiel
CloudTrips Consent Demo - einen Testbenutzer, der die Anfrage ausloesen kann
Als Reviewer ausgewaehlt zu sein gibt keine zusaetzlichen Berechtigungen. Der Reviewer braucht weiterhin die erforderliche Microsoft-Entra-Rolle, um den konkreten Consent Request zu genehmigen.
Verwende fuer eine Demo eine Test-App. Genehmige keine unbekannten Produktionsberechtigungen nur fuer einen Screenshot.
Consent Demo App erstellen
Erstelle fuer diesen Trip eine separate App, damit der Consent Workflow nicht mit einer anderen Demo vermischt wird.
Oeffne im Microsoft Entra Admin Center:
Entra ID
> App registrations
> New registration
Erstelle die App:
Name: CloudTrips Consent Demo
Supported account types: Accounts in this organizational directory only
Redirect URI platform: Web
Redirect URI: https://jwt.ms

Oeffne die neue App und gehe zu:
API permissions
> Add a permission
> Microsoft Graph
> Delegated permissions
Fuege eine Permission hinzu, die klar Admin Review erfordert, zum Beispiel:
User.Read.All
Erteile noch keinen Admin Consent. Ziel der Demo ist, dass der Testbenutzer ihn anfordert.

Consent Settings oeffnen
Oeffne im Microsoft Entra Admin Center:
Entra ID
> Enterprise applications
> Consent and permissions
> Admin consent settings

Admin Consent Workflow aktivieren
Setze:
Users can request admin consent to apps they are unable to consent to: Yes
Fuege mindestens einen Reviewer hinzu.

Fuer einen Demo-Tenant kannst du dein Administratorkonto als Reviewer hinzufuegen. In Produktion sollte eine kleine Reviewer-Gruppe mit klarer Verantwortung verwendet werden.
Konfiguriere:
Selected users to review admin consent requests
Request expires after
Reminder frequency
Speichere die Einstellungen.

Test Request ausloesen
Melde dich als Testbenutzer an und oeffne die Consent Demo App.
Verwende den OAuth Authorization Endpoint aus der App Registration Overview und leite das Ergebnis an https://jwt.ms weiter.
Die URL hat diese Form:
https://login.microsoftonline.com/<tenant-id>/oauth2/v2.0/authorize?client_id=<client-id>&response_type=code&redirect_uri=https%3A%2F%2Fjwt.ms&scope=openid%20profile%20https%3A%2F%2Fgraph.microsoft.com%2FUser.Read.All
Wenn der Consent Screen erscheint, fordere Genehmigung an.

Fuege eine kurze Begruendung hinzu, zum Beispiel:
Testing CloudTrips demo application access.

Request pruefen
Kehre zum Microsoft Entra Admin Center zurueck und oeffne:
Enterprise applications
> Consent and permissions
> Admin consent requests
Oeffne den pending request.

Pruefe:
- Name
- Application ID
- Created Date
- Last Updated Date
Oeffne die Request Details, um die angeforderten Berechtigungen vor der Genehmigung zu pruefen.

Genehmigen oder ablehnen
Genehmige den Request nur, wenn App und Berechtigungen erwartet sind.
Genehmige fuer eine Demo den Test Request.
Wenn die App unbekannt ist, breite Berechtigungen anfordert oder keinen Business Owner hat, lehne den Request ab und untersuche ihn.
Ergebnis bestaetigen
Melde dich erneut als Testbenutzer an und oeffne die App.
Der Benutzer sollte fuer die genehmigten Berechtigungen keinen Admin Consent Request mehr sehen.

Pruefe danach die Berechtigungen der Enterprise Application:
Enterprise applications
> select application
> Permissions

Enterprise-Hinweis
- User Consent fuer riskante Apps und Berechtigungen einschraenken
- Admin Consent Workflow aktivieren, damit Benutzer einen Anfrageweg haben
- Reviewer zuweisen, die App-Risiko und Business Ownership verstehen
- sicherstellen, dass Reviewer auch die Rolle haben, die fuer die Genehmigung erforderlich ist
- Publisher, Permission Scope und Begruendung vor Genehmigung pruefen
- Requests fuer unbekannte Apps oder uebermaessige Berechtigungen ablehnen
- dokumentieren, warum Consent genehmigt wurde
- erteilte Berechtigungen regelmaessig pruefen
- Consent entfernen, wenn die App nicht mehr benoetigt wird
Admin Consent Workflow macht aus App-Berechtigungsanfragen einen Review-Prozess. Er ist am staerksten, wenn Reviewer sowohl technische Berechtigungen als auch den Business-Grund pruefen.