Benutzer beantragen App-Berechtigungen? Admin Consent Workflow konfigurieren

Veröffentlicht am:

Benutzer brauchen Zugriff auf Anwendungen, aber Administratoren sollten riskante Berechtigungen pruefen, bevor Consent erteilt wird.

Konfiguriere den Admin Consent Workflow, damit Benutzer eine Genehmigung anfordern koennen, statt ohne naechsten Schritt blockiert zu werden.

Umfang verstehen

Anwendungen koennen Benutzer oder Administratoren auffordern, Berechtigungen zu genehmigen. Manche Berechtigungen sind wenig kritisch. Andere erlauben Zugriff auf Organisationsdaten und sollten geprueft werden.

Der Admin Consent Workflow erstellt einen kontrollierten Prozess:

Benutzer oeffnet App -> App fordert Berechtigungen an -> Benutzer fordert Admin-Genehmigung an -> Reviewer genehmigt oder lehnt ab -> App erhaelt Consent, wenn genehmigt

Das ist sinnvoll, wenn User Consent eingeschraenkt ist, die Organisation aber trotzdem einen Anfrageweg fuer legitime Apps anbieten will.

Admin Consent Workflow ersetzt keine App Governance. Er behandelt nur Consent Requests. Du musst weiterhin Publisher, angeforderte Berechtigungen, Business Owner und Datenzugriff pruefen.

Voraussetzungen

Du benoetigst:

  • ein Global-Administrator-Konto, um den Workflow zu aktivieren
  • einen oder mehrere Reviewer fuer Consent Requests
  • eine separate Testanwendung, die Berechtigungen anfordert, zum Beispiel CloudTrips Consent Demo
  • einen Testbenutzer, der die Anfrage ausloesen kann

Als Reviewer ausgewaehlt zu sein gibt keine zusaetzlichen Berechtigungen. Der Reviewer braucht weiterhin die erforderliche Microsoft-Entra-Rolle, um den konkreten Consent Request zu genehmigen.

Verwende fuer eine Demo eine Test-App. Genehmige keine unbekannten Produktionsberechtigungen nur fuer einen Screenshot.

Erstelle fuer diesen Trip eine separate App, damit der Consent Workflow nicht mit einer anderen Demo vermischt wird.

Oeffne im Microsoft Entra Admin Center:

Entra ID
> App registrations
> New registration

Erstelle die App:

Name: CloudTrips Consent Demo
Supported account types: Accounts in this organizational directory only
Redirect URI platform: Web
Redirect URI: https://jwt.ms

App Registration fuer CloudTrips Consent Demo

Oeffne die neue App und gehe zu:

API permissions
> Add a permission
> Microsoft Graph
> Delegated permissions

Fuege eine Permission hinzu, die klar Admin Review erfordert, zum Beispiel:

User.Read.All

Erteile noch keinen Admin Consent. Ziel der Demo ist, dass der Testbenutzer ihn anfordert.

CloudTrips Consent Demo API Permissions mit Permission, die Admin Consent erfordert

Oeffne im Microsoft Entra Admin Center:

Entra ID
> Enterprise applications
> Consent and permissions
> Admin consent settings

Admin consent settings Seite in Microsoft Entra

Setze:

Users can request admin consent to apps they are unable to consent to: Yes

Fuege mindestens einen Reviewer hinzu.

Admin Consent Workflow aktiviert mit ausgewaehltem Reviewer

Fuer einen Demo-Tenant kannst du dein Administratorkonto als Reviewer hinzufuegen. In Produktion sollte eine kleine Reviewer-Gruppe mit klarer Verantwortung verwendet werden.

Konfiguriere:

Selected users to review admin consent requests
Request expires after
Reminder frequency

Speichere die Einstellungen.

Gespeicherte Admin Consent Workflow Einstellungen

Test Request ausloesen

Melde dich als Testbenutzer an und oeffne die Consent Demo App.

Verwende den OAuth Authorization Endpoint aus der App Registration Overview und leite das Ergebnis an https://jwt.ms weiter.

Die URL hat diese Form:

https://login.microsoftonline.com/<tenant-id>/oauth2/v2.0/authorize?client_id=<client-id>&response_type=code&redirect_uri=https%3A%2F%2Fjwt.ms&scope=openid%20profile%20https%3A%2F%2Fgraph.microsoft.com%2FUser.Read.All

Wenn der Consent Screen erscheint, fordere Genehmigung an.

User Consent Prompt mit Option zum Anfordern von Genehmigung

Fuege eine kurze Begruendung hinzu, zum Beispiel:

Testing CloudTrips demo application access.

Admin Consent Request vom Testbenutzer uebermittelt

Request pruefen

Kehre zum Microsoft Entra Admin Center zurueck und oeffne:

Enterprise applications
> Consent and permissions
> Admin consent requests

Oeffne den pending request.

Liste mit pending Admin Consent Request

Pruefe:

  • Name
  • Application ID
  • Created Date
  • Last Updated Date

Oeffne die Request Details, um die angeforderten Berechtigungen vor der Genehmigung zu pruefen.

Admin Consent Request Details mit angeforderten Berechtigungen

Genehmigen oder ablehnen

Genehmige den Request nur, wenn App und Berechtigungen erwartet sind.

Genehmige fuer eine Demo den Test Request.

Wenn die App unbekannt ist, breite Berechtigungen anfordert oder keinen Business Owner hat, lehne den Request ab und untersuche ihn.

Ergebnis bestaetigen

Melde dich erneut als Testbenutzer an und oeffne die App.

Der Benutzer sollte fuer die genehmigten Berechtigungen keinen Admin Consent Request mehr sehen.

Application Sign-in nach genehmigtem Admin Consent

Pruefe danach die Berechtigungen der Enterprise Application:

Enterprise applications
> select application
> Permissions

Enterprise Application Permissions nach genehmigtem Admin Consent

Enterprise-Hinweis

  • User Consent fuer riskante Apps und Berechtigungen einschraenken
  • Admin Consent Workflow aktivieren, damit Benutzer einen Anfrageweg haben
  • Reviewer zuweisen, die App-Risiko und Business Ownership verstehen
  • sicherstellen, dass Reviewer auch die Rolle haben, die fuer die Genehmigung erforderlich ist
  • Publisher, Permission Scope und Begruendung vor Genehmigung pruefen
  • Requests fuer unbekannte Apps oder uebermaessige Berechtigungen ablehnen
  • dokumentieren, warum Consent genehmigt wurde
  • erteilte Berechtigungen regelmaessig pruefen
  • Consent entfernen, wenn die App nicht mehr benoetigt wird

Admin Consent Workflow macht aus App-Berechtigungsanfragen einen Review-Prozess. Er ist am staerksten, wenn Reviewer sowohl technische Berechtigungen als auch den Business-Grund pruefen.