Entra-ID-App selbst erstellen

Docusnap legt die für die Microsoft-365-Inventarisierung benötigte Anwendung assistentengeführt an und stattet sie mit allen notwendigen Berechtigungen, Geheimnissen und Zertifikaten aus (siehe Azure Apps erstellen).

Ist das in diesem Mandanten nicht möglich — etwa wegen geltender Richtlinien oder fehlender Rolle — muss die Anwendung direkt in Entra ID erstellt werden. Dieses Kapitel beschreibt, wie sie dabei zu konfigurieren ist, damit der volle Inventarisierungsumfang gegeben ist.

Dieses Kapitel richtet sich an Administratoren, die mit Entra ID vertraut sind. Es benennt die Einstellungen, die Docusnap benötigt. Beschrieben wird das Anlegen und Berechtigen der Entra-ID-App für die Microsoft-365-Inventarisierung. Sollen zusätzlich Postfachberechtigungen und Öffentliche Ordner erfasst werden, folgt die Erweiterung der App um ein Zertifikat und die entsprechenden Rechte.

Microsoft-365-Inventarisierung

Alle Schritte erfolgen im Microsoft Entra admin center unter App-Registrierungen.

1. App registrieren

Neue Registrierung wählen, Name frei vergeben.

2. API-Berechtigungen zuweisen

Alle Berechtigungen stammen aus Microsoft Graph und werden als Anwendungsberechtigungen vergeben — ausgenommen User.Read, das im selben Dialog unter Delegierte Berechtigungen auszuwählen ist. Fehlt eine einzelne Berechtigung, wird der betroffene Bereich unvollständig inventarisiert.

BereichBerechtigungen
Verzeichnis, Benutzer und GeräteDirectory.Read.All, Organization.Read.All, User.Read.All, UserAuthenticationMethod.Read.All, GroupMember.Read.All, RoleManagement.Read.Directory, Policy.Read.All, Application.Read.All, AppCatalog.Read.All, Device.Read.All, AuditLog.Read.All, Reports.Read.All
TeamsTeam.ReadBasic.All, TeamMember.Read.All, TeamSettings.Read.All, Channel.ReadBasic.All, ChannelMember.Read.All, ChannelSettings.Read.All, TeamsTab.Read.All, TeamworkDevice.Read.All, TeamworkTag.Read.All
SharePoint und OneDriveSites.Read.All, Sites.FullControl.All, SharePointTenantSettings.Read.All, Files.Read.All
Exchange OnlineMail.ReadBasic, MailboxSettings.Read, Calendars.Read, Contacts.Read
AnmeldungUser.Read (delegiert)

Anschließend Administratorzustimmung erteilen. Ohne Zustimmung bleiben die Berechtigungen wirkungslos.

3. Geheimen Clientschlüssel erstellen

Den Wert des Clientschlüssels sofort kopieren.

4. Angaben in Docusnap hinterlegen

Anwendungs-ID und Verzeichnis-ID stehen in der Übersicht der App. Zusammen mit dem Schlüssel werden sie in Docusnap eingetragen: Azure Apps manuell hinzufügen.

Postfachberechtigungen und Öffentliche Ordner

Für Postfachberechtigungen, Postfachordnerberechtigungen sowie Öffentliche Ordner und deren Berechtigungen genügt der Clientschlüssel nicht. Die App benötigt zusätzlich ein Zertifikat, eine Berechtigung außerhalb von Microsoft Graph und eine Rollenzuweisung.

1. Zertifikat bereitstellen

Verwendbar sind ein selbstsigniertes Zertifikat, ein Zertifikat aus der eigenen PKI oder eines von einer kommerziellen Zertifizierungsstelle. Die Anforderungen an das X.509-Zertifikat sind ein exportierbarer privater Schlüssel als .pfx und das öffentliche Zertifikat als .cer.

Ist kein passendes Zertifikat vorhanden, lässt es sich in einer PowerShell-Sitzung mit erhöhten Rechten erzeugen:

# Selbstsigniertes Zertifikat erstellen
$cert = New-SelfSignedCertificate -DnsName "docusnap.contoso.com" `
    -CertStoreLocation "cert:\CurrentUser\My" `
    -NotAfter (Get-Date).AddYears(1) `
    -KeySpec KeyExchange

# Privaten Schlüssel als PFX exportieren (für Docusnap)
$cert | Export-PfxCertificate -FilePath docusnap.pfx -Password (Get-Credential).password

# Öffentliches Zertifikat als CER exportieren (für Entra ID)
$cert | Export-Certificate -FilePath docusnap.cer

2. Zertifikat an die App anhängen

In der App unter Zertifikate & Geheimnisse die Registerkarte Zertifikate öffnen, Zertifikat hochladen wählen und die .cer-Datei hinzufügen. Der private Schlüssel wird nicht hochgeladen — er verbleibt als .pfx bei Docusnap.

3. Exchange-Berechtigung ergänzen

Der Zugriff auf Exchange-Ressourcen erfordert die Anwendungsberechtigung Exchange.ManageAsApp aus der API Office 365 Exchange Online.

Anschließend Anwendungsberechtigungen wählen, Exchange.ManageAsApp setzen und erneut Administratorzustimmung erteilen.

4. Rolle zuweisen

Zusätzlich zur Berechtigung benötigt die App eine Rolle in Entra ID. Docusnap nennt hierfür den Exchange-Empfängeradministrator; Microsoft führt diese Rolle als unterstützt.

Die Zuweisung erfolgt im Microsoft Entra admin center unter Rollen und Administratoren: Rolle auswählen, Zuweisungen hinzufügen, im Auswahldialog Dienstprinzipale wählen und die App markieren.

5. Angaben in Docusnap ergänzen

Zusätzlich zu Anwendungs-ID, Verzeichnis-ID und Schlüssel werden die .pfx-Datei und das dabei vergebene Kennwort eingetragen: Azure Apps manuell hinzufügen.