Entra-ID-App selbst erstellen
3 Minuten Lesezeit
Docusnap legt die für die Microsoft-365-Inventarisierung benötigte Anwendung assistentengeführt an und stattet sie mit allen notwendigen Berechtigungen, Geheimnissen und Zertifikaten aus (siehe Azure Apps erstellen).
Ist das in diesem Mandanten nicht möglich — etwa wegen geltender Richtlinien oder fehlender Rolle — muss die Anwendung direkt in Entra ID erstellt werden. Dieses Kapitel beschreibt, wie sie dabei zu konfigurieren ist, damit der volle Inventarisierungsumfang gegeben ist.
Dieses Kapitel richtet sich an Administratoren, die mit Entra ID vertraut sind. Es benennt die Einstellungen, die Docusnap benötigt. Beschrieben wird das Anlegen und Berechtigen der Entra-ID-App für die Microsoft-365-Inventarisierung. Sollen zusätzlich Postfachberechtigungen und Öffentliche Ordner erfasst werden, folgt die Erweiterung der App um ein Zertifikat und die entsprechenden Rechte.
Microsoft-365-Inventarisierung
Alle Schritte erfolgen im Microsoft Entra admin center unter App-Registrierungen.
1. App registrieren
Neue Registrierung wählen, Name frei vergeben.
2. API-Berechtigungen zuweisen
Alle Berechtigungen stammen aus Microsoft Graph und werden als Anwendungsberechtigungen vergeben — ausgenommen User.Read, das im selben Dialog unter Delegierte Berechtigungen auszuwählen ist. Fehlt eine einzelne Berechtigung, wird der betroffene Bereich unvollständig inventarisiert.
| Bereich | Berechtigungen |
|---|---|
| Verzeichnis, Benutzer und Geräte | Directory.Read.All, Organization.Read.All, User.Read.All, UserAuthenticationMethod.Read.All, GroupMember.Read.All, RoleManagement.Read.Directory, Policy.Read.All, Application.Read.All, AppCatalog.Read.All, Device.Read.All, AuditLog.Read.All, Reports.Read.All |
| Teams | Team.ReadBasic.All, TeamMember.Read.All, TeamSettings.Read.All, Channel.ReadBasic.All, ChannelMember.Read.All, ChannelSettings.Read.All, TeamsTab.Read.All, TeamworkDevice.Read.All, TeamworkTag.Read.All |
| SharePoint und OneDrive | Sites.Read.All, Sites.FullControl.All, SharePointTenantSettings.Read.All, Files.Read.All |
| Exchange Online | Mail.ReadBasic, MailboxSettings.Read, Calendars.Read, Contacts.Read |
| Anmeldung | User.Read (delegiert) |
Anschließend Administratorzustimmung erteilen. Ohne Zustimmung bleiben die Berechtigungen wirkungslos.
3. Geheimen Clientschlüssel erstellen
Den Wert des Clientschlüssels sofort kopieren.
4. Angaben in Docusnap hinterlegen
Anwendungs-ID und Verzeichnis-ID stehen in der Übersicht der App. Zusammen mit dem Schlüssel werden sie in Docusnap eingetragen: Azure Apps manuell hinzufügen.
Postfachberechtigungen und Öffentliche Ordner
Für Postfachberechtigungen, Postfachordnerberechtigungen sowie Öffentliche Ordner und deren Berechtigungen genügt der Clientschlüssel nicht. Die App benötigt zusätzlich ein Zertifikat, eine Berechtigung außerhalb von Microsoft Graph und eine Rollenzuweisung.
1. Zertifikat bereitstellen
Verwendbar sind ein selbstsigniertes Zertifikat, ein Zertifikat aus der eigenen PKI oder eines von einer kommerziellen Zertifizierungsstelle. Die Anforderungen an das X.509-Zertifikat sind ein exportierbarer privater Schlüssel als .pfx und das öffentliche Zertifikat als .cer.
-KeySpec KeyExchange im folgenden Beispiel stellt das sicher.Ist kein passendes Zertifikat vorhanden, lässt es sich in einer PowerShell-Sitzung mit erhöhten Rechten erzeugen:
# Selbstsigniertes Zertifikat erstellen
$cert = New-SelfSignedCertificate -DnsName "docusnap.contoso.com" `
-CertStoreLocation "cert:\CurrentUser\My" `
-NotAfter (Get-Date).AddYears(1) `
-KeySpec KeyExchange
# Privaten Schlüssel als PFX exportieren (für Docusnap)
$cert | Export-PfxCertificate -FilePath docusnap.pfx -Password (Get-Credential).password
# Öffentliches Zertifikat als CER exportieren (für Entra ID)
$cert | Export-Certificate -FilePath docusnap.cer
2. Zertifikat an die App anhängen
In der App unter Zertifikate & Geheimnisse die Registerkarte Zertifikate öffnen, Zertifikat hochladen wählen und die .cer-Datei hinzufügen. Der private Schlüssel wird nicht hochgeladen — er verbleibt als .pfx bei Docusnap.
3. Exchange-Berechtigung ergänzen
Der Zugriff auf Exchange-Ressourcen erfordert die Anwendungsberechtigung Exchange.ManageAsApp aus der API Office 365 Exchange Online.
Anschließend Anwendungsberechtigungen wählen, Exchange.ManageAsApp setzen und erneut Administratorzustimmung erteilen.
4. Rolle zuweisen
Zusätzlich zur Berechtigung benötigt die App eine Rolle in Entra ID. Docusnap nennt hierfür den Exchange-Empfängeradministrator; Microsoft führt diese Rolle als unterstützt.
Die Zuweisung erfolgt im Microsoft Entra admin center unter Rollen und Administratoren: Rolle auswählen, Zuweisungen hinzufügen, im Auswahldialog Dienstprinzipale wählen und die App markieren.
5. Angaben in Docusnap ergänzen
Zusätzlich zu Anwendungs-ID, Verzeichnis-ID und Schlüssel werden die .pfx-Datei und das dabei vergebene Kennwort eingetragen: Azure Apps manuell hinzufügen.