Plattformen einrichten

Diese Einrichtungsanleitung zeigt Schritt für Schritt, wie sich Relution erfolgreich mit Microsoft Entra/Intune verbinden lässt, um bedingten Zugriff für die verwalteten Geräte einzurichten. Vor Beginn sollte sichergestellt werden, dass die Anforderungen → erfüllt sind.


Einrichtung vom bedingten Zugriff mit Relution und Entra ID

Während der folgenden Einrichtungsschritte wird Relution mit Microsoft Entra ID und Microsoft Intune verbunden, um den Bedingten Zugriff zu aktivieren:

  1. Zuerst eine Entra ID-Anwendung erstellen, die den Zugriff des Servers über unseren Microservice validiert.
  2. Der Multi-Tenant-App Relution die Zustimmung erteilen, die wir benötigen, um den Konformitäts-Status der Geräte an die Entra ID zu melden.
  3. Hinzufügen von Relution als Compliance-Partner in Intune.
  4. Überprüfen, ob die Einrichtung korrekt ist.

Jeder Schritt ist für den nächsten entscheidend. Alle Schritte sorgfältig nacheinander ausführen und bei Aufforderungen zur Überprüfung sicherstellen, dass die Meldung Erfolgreich angezeigt wird.


Sobald Entra ID korrekt konfiguriert und die Benutzer erfolgreich synchronisiert wurden, lässt sich in den Einstellungen zu Bedingter Zugriff navigieren.

Übersicht über die Einstellungen


Plattformen aktivieren: Android Enterprise, iOS und macOS

Den Assistenten starten, um die gewünschten Plattformen zu aktivieren.

Einstellungs-Landingpage

Assistent (1): Entra ID-Anwendung erstellen

Dieser Schritt lässt sich auch überspringen, indem die Anwendung wiederverwendet wird, die bei der Entra ID-Einrichtung verwendet wurde. Relution empfiehlt die Nutzung zweier separater Anwendungen, um Berechtigungen und Einsatzzwecke zu trennen.

Eine neue Entra ID-Anwendung erstellen, damit der Relution Microservice den Zugriff auf den Mandanten verifizieren kann. Eine einfache App-Registrierung ist ausreichend – eine vollständige MDM-App ist nicht erforderlich. Über den Link im Assistenten geht es zu den Entra ID-App-Registrierungen →. Nach der Erstellung der App im Assistenten die Anwendungs-ID eingeben.

Assistent (2): Anwendungs-IDs und Clientschlüssel hinterlegen

Die App benötigt außerdem einen geheimen Client-Schlüssel. Einen solchen Schlüssel erstellen und die Anwendungs-ID sowie den geheimen Schlüssel in die Eingabefelder eintragen. Nach erfolgreicher Überprüfung mit dem nächsten Schritt fortfahren.

Assistent (3): API freigeben

Aufgrund technischer Einschränkungen bei der Validierung von Tokens durch Microsoft muss eine API freigegeben und ein benutzerdefinierter Bereich hinzugefügt werden. Auf der Einstellungsseite API freigeben der Entra-App folgende Schritte ausführen:

  1. Auf Bereich hinzufügen klicken.
  2. Die erforderlichen Informationen eintragen:
    • Name des Bereichs: Relution.Auth
    • Sichtbarkeit: Die Option Nur Administratoren aktivieren
    • Anzeigename und Beschreibung: beliebige Angaben möglich, wir empfehlen beispielsweise: Von Relution zur Identifizierung der Mandanteneigentümerschaft verwendet.
  3. Auf Bereich hinzufügen klicken.
  4. Der Bereich sollte nun unter Von dieser API definierte Bereiche angezeigt werden.

Oben in der Ansicht API freigeben in Entra sollte eine Anwendungs-ID-URI angezeigt werden. Diesen Wert als Bereichstyp auswählen. Er sollte entweder die Client-ID der neu erstellten App (Schritt 1) oder die eigene Domäne enthalten, falls die App aus der Entra ID-Einrichtung wiederverwendet wird. Ist dies nicht der Fall, lässt sich ein beliebiger Wert eingeben.

Entra ID App API freigeben und Bereich Relution.Auth hinzufügen
Dieser Schritt sollte sich nun im Assistenten erfolgreich überprüfen lassen.

Assistent (4): Relution als Compliance-Partner in Intune hinzufügen

In der Einstellung Intune-Partner-Compliance-Verwaltung → muss Relution als Partner für jede Plattform hinzugefügt werden, die synchronisiert werden soll.

Übersicht über Intune-Compliance-Partner
Compliance-Partner-Link Schritt 1
Compliance-Partner-Link Schritt 2

  1. Auf Compliance-Partner hinzufügen klicken.
  2. Die Plattform auswählen, die synchronisiert werden soll (diese Schritte lassen sich für alle Plattformen wiederholen): Android, iOS, macOS oder Windows.
  3. Eine Gruppe von Benutzern zuweisen, die synchronisiert werden sollen. Auch Alle Benutzer hinzufügen lässt sich auswählen – dabei jedoch darauf achten, sich später nicht selbst auszusperren.
    • Hinweis: Die Option Gruppen ausschließen hat derzeit keine Wirkung.
  4. Nachdem überprüft wurde, dass alles korrekt ausgewählt wurde, auf Erstellen klicken.
  5. ‚Relution‘ sollte für diese Plattform nun mit dem Status 🔄 Aktivierung ausstehend angezeigt werden. Der Status kann abweichen, wenn dies nicht die erste Einrichtung ist.

Assistent (5): Administrator-Zustimmung erteilen

Der Multi-Tenant-App Relution die erforderliche Admin-Zustimmung erteilen. Dies erlaubt Relution, den Compliance-Status der Entra ID-Geräte zu verwalten. Dadurch wird ein neuer Tab geöffnet (möglicherweise wird dieser vom Browser als Pop-up blockiert). Nach erfolgreicher Zustimmung erscheint die Meldung Erfolgreich! Es besteht die Möglichkeit, diesen Tab jetzt schließen. Anschließend lässt sich dieser zusätzliche Tab schließen, bevor es im Assistenten weitergeht.

Administrator-Zustimmung für Relution Multi-Tenant-App in Entra ID erteilen

Assistent (6): Entra ID-Gruppen synchronisieren

Als letzter Schritt müssen die Entra ID-Gruppen synchronisiert werden. Währenddessen stellt Relution eine korrekte Einrichtung sicher und synchronisiert die Gruppen, die im Assistenten in Schritt 4 konfiguriert wurden.

In den Einstellungen für Intune Partner Compliance Management → sollte Relution nun als ✅ Aktiv angezeigt werden.


Windows-Plattform unterstützen

Für Windows-Geräte muss lediglich die folgende Option aktiviert werden:

Einstellungs-Landingpage

Windows-Geräte sollten nun ihren Status erfolgreich synchronisieren.


Verwandte Themen

Top