Skip to main content

26. August 2026

Bedingter Zugriff mit Microsoft Entra ID

Sie können Workspace ONE UEM in Entra-ID-Plattformen (früher Azure AD) von Microsoft als Gerätekonformitätspartner integrieren, um Endpointkonformität und Verwaltungsstatus zur Risikobewertung und Durchsetzung von bedingten Zugriffsrichtlinien zu nutzen.

Durch diese Integration können Sie das Tool-Ökosystem von Workspace ONE UEM, einschließlich der leistungsstarken Compliance Engine, nutzen, um anhand einer Vielzahl von Geräte- und Benutzerattributen die Geräteübereinstimmung mit den Sicherheitsstandards Ihrer Organisation zu ermitteln und den resultierenden Status an Microsoft zu melden. Entra ID interpretiert diese Endpoint-Statusinformationen, um Sie bei der Konfiguration detaillierter Richtlinien für bedingten Zugriff zu unterstützen.

Voraussetzungen

  • Omnissa

    • Workspace ONE UEM (alle derzeit unterstützten Versionen) mit Administratorkonto

    • Intelligence

      • Standardmäßig für alle SaaS-Umgebungen verfügbar. Sie müssen sich bei Omnissa Intelligence über Ihre Workspace-ONE-UEM-Umgebung anmelden und für unterbrechungsfreie Funktionalität angemeldet bleiben.
      • Wenn Sie über Omnissa Connect auf Omnissa-Dienste zugreifen, muss die UEM-Datenquelle autorisiert sein und dies auch bleiben. Sie können den Status in der Intelligence Console anzeigen, indem Sie zu Integrationen > Datenquellen > UEM navigieren.
      • Lokale Kunden müssen Omnissa Intelligence konfigurieren, was möglicherweise die Bereitstellung eines lokalen Omnissa Intelligence Konnektors erfordert.

      Weitere Informationen finden Sie unter Anforderungen an Omnissa Intelligence.

  • Microsoft

    • Entra ID mit entsprechender Microsoft-Lizenzierung, um bedingten Microsoft-Zugriff zu konfigurieren, und Administratorzugriff für die Anmeldung, das Hinzufügen von Mobilitäts- und Unternehmensanwendungen und das Erteilen der Zustimmung für Unternehmensanwendungen.
      • Microsoft Entra ID (kommerziell) – Verwendet login.microsoftonline.com für die Authentifizierung und wird in allen kommerziellen und lokalen Workspace ONE UEM SaaS-Umgebungen unterstützt.
      • Microsoft Entra-ID für US-Regierung (GCC hoch) – Verwendet login.microsoftonline.us nur für die Authentifizierung und wird nur in Umgebungen mit Workspace ONE UEM SaaS FedRAMP unterstützt.
    • Intune mit der entsprechenden Microsoft-Lizenzierung, um das Microsoft-Partner-Compliance-Management und den Administratorzugriff, um das Partner-Compliance-Management zu konfigurieren.

    Bitte wenden Sie sich bezüglich detaillierter Lizenzierungsanforderungen für diese Microsoft-Plattformen an Ihren Microsoft-Vertreter.

Unterstützte Geräteplattformen

Für den bedingten Zugriff auf Entra ID werden nur vollständig verwaltete, bei MDM registrierte Geräte unterstützt. Hub- oder App-Registrierungen (über Anwendungen wie Boxer, Content usw.) werden nicht unterstützt. Zusätzliche Anforderungen pro Geräteplattform sind unten aufgeführt.

  • iOS

    • ADUE(Account Driven User Enrolled)-Geräte werden durch Intelligent Hub ab Version 25.05.1 unterstützt.
    • Geräte, die über Intelligent Hub, Browserregistrierung oder automatisierte(s) Geräteregistrierung/Geräteregistrierungsprogramm registriert wurden, werden von allen derzeit unterstützten Versionen von Intelligent Hub unterstützt.
    • Die Registrierung des Gemeinschaftsgerätemodus (SDM, Shared Device Mode) und Microsoft-Single-Sign-On für Gemeinschaftsgeräte werden von Intelligent Hub ab Version 25.09 unterstützt. Weitere Informationen finden Sie unter Microsoft-Single-Sign-On (SSO) und -Geräte (SDM) mit bedingtem Entra-ID-Zugriff.

      Hinweis: Diese Funktion ist aktuell nur begrenzt verfügbar. Um den Zugriff für Ihre Organisation anzufordern, wenden Sie sich bitte an Ihr Kontoteam.
  • Android

  • macOS

  • Windows

    • Windows-OOBE-registrierte und hybrid hinzugefügte Geräte werden nur in kommerziellen SaaS-Lösungen mit Workspace ONE UEM und mit Entra ID Commercial unterstützt. Entra ID GCCH wird nicht unterstützt.

Unterstützte Bereitstellungen

Workspace ONE UEM unterstützt derzeit die folgenden Bereitstellungen von Microsoft Entra ID.

  • Microsoft Entra ID (kommerziell) – Verwendet login.microsoftonline.com für die Authentifizierung.

    • Unterstützt für alle kommerziellen SaaS- und On-Premise-Umgebungen von Workspace ONE UEM.
  • Microsoft Entra ID für die US-Regierung (GCC hoch) – Verwendet login.microsoftonline.usfür die Authentifizierung.

    • Wird nur in von Omnissa gehosteten Workspace ONE UEM SaaS FedRAMP Umgebungen unterstützt.

Darüber hinaus können Sie jetzt einen einzelnen Entra-ID-Mandanten in mehrere Workspace ONE UEM Umgebungen integrieren. Jede Workspace-ONE-UEM-Organisationsgruppe (OG), für die Sie denselben Entra-ID-Mandanten für bedingten Zugriff konfigurieren möchten, muss zu einer eindeutigen Workspace-ONE-UEM-Umgebung gehören. Mit anderen Worten: Sie können einen Entra ID Mandanten für mehrere UEM Umgebungen haben, aber Sie können nicht einen Entra ID Mandanten für mehrere OGs in einer einzelnen UEM Umgebung haben.

Lokale Umgebungen mit Konsole in geschlossenem Netzwerk

Lokale Umgebungen mit UEM Console Server, die in einem internen/eingeschränkten Netzwerk gehostet werden, einschließlich solcher ohne ausgehenden Zugriff auf die relevanten Intelligence-URLs, wie hier angegeben, müssen einen Konsolen-URL mit einem zugeordneten SSL-Zertifikat verwenden. Konsolen-URLs, die nur HTTP verwenden, werden für die Integration des bedingten Zugriffs nicht unterstützt.

Die Protokollfunktion für bedingten Zugriff funktioniert in solchen Umgebungen möglicherweise nicht, da sie ausgehenden Zugriff von Console auf Intelligence erfordert.

Bedingten Zugriff mit Microsoft Entra ID konfigurieren

Führen Sie die folgenden Schritte aus, um bedingten Zugriff mit Entra ID zu aktivieren. Bei diesen Schritten wird davon ausgegangen, dass Sie einen von Workspace ONE UEM unterstützten Browser verwenden und dass mehrere Browser-Registerkarten gleichzeitig geöffnet sein können.

  1. Melden Sie sich auf iOS-, Android- und macOS-Geräten auf einer Registerkarte Ihres Browsers mit den Anmeldedaten Ihres Administratorkontos beim Microsoft Intune Admin Center an.

    1. Navigieren Sie zu Mandantenverwaltung > Konnektoren und Token > Partner Compliance Management > Konformitätspartner hinzufügen.

    2. Konfigurieren Sie auf der Registerkarte Konformitätspartner anlegen > Einfach die folgenden Einstellungen.

      • Konformitätspartner - Wählen Sie Workspace ONE Conditional Access (wählen Sie in Entra ID GCC High die Option Workspace ONE Conditional Access GCCH aus).

      • Plattform - Wählen Sie die gewünschte Plattform aus (iOS, Android oder macOS).

    3. Konfigurieren Sie auf der Registerkarte Konformitätspartner erstellen > Zuweisungen die Ein- und Ausschlüsse für Benutzer und Gruppen nach Bedarf.

    4. Überprüfen Sie auf der Registerkarte Konformitätspartner erstellen > Überprüfen + erstellen Ihre Konfigurationsdetails und wählen Sie dann Erstellen aus.

      Wenn Sie den bedingten Zugriff für mehr als eine Plattform konfigurieren möchten, wiederholen Sie diese Schritte für jede Plattform.

  2. Melden Sie sich in einer neuen Registerkarte Ihres Browsers mit den Anmeldedaten Ihres Administratorkontos bei der Microsoft Entra ID Verwaltungskonsole an.

    1. (OPTIONAL) Konfigurieren Sie Entra ID Richtlinien für bedingten Zugriff, basierend auf den Anforderungen Ihres Unternehmens. Weitere Informationen finden Sie unter Übersicht über bedingten Microsoft-Zugriff.

    2. Fügen Sie auf Windows-Geräten Ihren Entra-Mandanten die Unternehmensanwendung AirWatch von Omnissa hinzu.

      1. Wählen Sie in der Azure-Managementportalinstanz Ihr Verzeichnis und navigieren Sie zur Registerkarte Mobilität (MDM und WIP).

      2. Wählen Sie Anwendung hinzufügen, wählen Sie dann die AirWatch von Omnissa-App aus und klicken Sie auf Hinzufügen.

  3. Melden Sie sich in einer neuen Registerkarte Ihres Browsers mit den Anmeldedaten für Ihr Administratorkonto in Ihrer Omnissa-Workspace-ONE-UEM-Umgebung an.

    1. Wechseln Sie zu einer Organisationsgruppe (OG) des Typs Kunde. Bedingter Zugriff von Entra ID und vorausgesetzte Konfigurationen in Workspace ONE UEM werden derzeit nur in Organisationsgruppen des Typs „Kunde“ unterstützt.

    2. Navigieren Sie zu Überwachen > Intelligence und stellen Sie sicher, dass Sie sich angemeldet haben. Falls nicht, schließen Sie den Opt-in-Prozess ab. Weitere Informationen finden Sie in Omnissas Intelligence-Dokumentation.

    3. Navigieren Sie zu Gruppen & Einstellungen > Alle Einstellungen > System > Verzeichnisdienste.

    4. Scrollen Sie auf der Registerkarte Server nach unten zum Abschnitt Erweitert.

    5. Wählen Sie für Azure-AD-Integration den Schieberegler Aktiviert aus.

  4. Wechseln Sie in Ihrem Browser zur Registerkarte Microsoft Entra ID.

    1. Wählen Sie aus dem Menü Microsoft Entra ID aus. Die Seite Übersicht über Microsoft Entra ID erscheint. Um die Microsoft-Entra-Mandanten-ID oder den primären Domänennamen zu finden, suchen Sie im Abschnitt Grundlegende Informationen nach Mandanten-ID und primärer Domäne.

    2. Kopieren Sie diese Mandanten-ID in die Zwischenablage. Weitere Informationen finden Sie unter Microsoft-Entra-ID-Mandanten-ID.

  5. Wechseln Sie in Ihrem Browser zurück zur Registerkarte Workspace ONE UEM.

    1. Fügen Sie die Mandanten-ID in das Textfeld Verzeichnis-ID unter dem Schieberegler Azure-AD-Integration ein.

    2. Scrollen Sie nach unten, suchen Sie nach der Einstellung Konformitätsdaten in Azure-Richtlinien über den bedingten Zugriff verwenden und wählen Sie dann den Schieberegler Aktiviert aus.

    3. (OPTIONAL für Windows-Geräte) Wählen Sie für Konformitätsdaten in Azure-Richtlinien über den bedingten Zugriff für Windows verwenden den Schieberegler Aktiviert aus.

    4. (OPTIONAL für iOS-, Android- und macOS-Geräte) Wählen Sie für Konformitätsdaten in Azure-Richtlinien über den bedingten Zugriff für iOS, Android und macOS verwenden den Schieberegler Aktiviert aus.

      1. Wenn Sie zur Bestätigung einer Umleitung zu Microsoft aufgefordert werden, wählen Sie Fortfahren, wodurch in Ihrem Browser eine neue Registerkarte geöffnet wird. Authentifizieren Sie sich mit Ihren Entra-ID-Administratoranmeldedaten und akzeptieren Sie die Berechtigungsanforderung auf der erscheinenden Zustimmungsseite. Sobald die Zustimmung erteilt wurde, wird die Workspace ONE App mit bedingtem Zugriff zu Ihren Unternehmensanwendungen in Azure hinzugefügt.

      2. Kehren Sie nach erfolgreichem Abschluss zu UEM zurück und wählen Sie Abschließen aus.

    5. Die Seite „Systemeinstellungen“ für Verzeichnisdienste erscheint mit allen zuvor aktivierten Schiebereglern.

    6. Klicken Sie auf die Schaltfläche Speichern.

Sie können denselben Entra-ID-Mandanten in mehr als einer UEM-Umgebung verwenden, indem Sie die größeren Schritte 3 bis 5 oben wiederholen, während Sie in der jeweiligen UEM-Umgebung als Administrator angemeldet sind. Entra ID zeigt nur eine Instanz der Workspace ONE App mit bedingtem Zugriff an, auch wenn sie in mehrere Workspace ONE UEM Umgebungen integriert ist.

Registrieren von Geräten für bedingten Zugriff mit Microsoft Entra ID

Plattformen, die eine Benutzerinteraktion zur Geräteregistrierung erfordern, unterstützen in der Regel zwei Pfade.

Self-Service-Registrierungsablauf: Die Endbenutzer Ihres Geräts können sich mit Hilfe eines Deeplinks, den Sie auf ihre Geräte schieben, selbst registrieren. Die Schritte zur Bereitstellung des Deeplinks sind in den unten aufgeführten plattformspezifischen Handbüchern angegeben.

Wartungs-Flow: Alternativ kann der Endbenutzer des Geräts sich über eine native Anwendung, die einer Entra-ID-Richtlinie für bedingten Zugriff unterliegt, anmelden oder versuchen, auf Daten zuzugreifen. Dies setzt voraus, dass das Gerät als konform markiert ist. Wenn der Zugriff des Geräte-Endbenutzers eingeschränkt ist, wird der Endbenutzer von Microsoft zur Registrierung für bedingten Zugriff über Intelligent Hub umgeleitet. Weisen Sie den Endbenutzer des Geräts an, diese Aufforderungen zu befolgen.

Registrieren von iOS-Geräten für bedingten Zugriff mittels Entra ID

Intelligent Hub und Microsoft Authenticator sind auf iOS-Geräten erforderliche Anwendungen, die den bedingten Zugriff von Entra ID verwenden. Weisen Sie Ihren iOS-Geräten beide Anwendungen über die Workspace ONE UEM Console als verwaltete Anwendungen zu und stellen Sie sie bereit. Weitere Informationen finden Sie unter Einführung in die iOS-Anwendungsverwaltung.

Der Self-Service-Registrierungsablauf kann auf zweierlei Weise aktiviert werden.

  • Aktivieren der Schaltfläche „Registrierung mit bedingtem Zugriff“ auf Intelligent Hub.
  • Konfigurieren und Ausliefern eines Deeplinks als Webclip.

Registrierungsschaltfläche in Intelligent Hub (empfohlen)

In Intelligent Hub für iOS ab Version 25.11 können Sie den Registrierungsvorgang für Endbenutzer vereinfachen, indem Sie in Hub die Schaltfläche für die Registrierung für bedingten Zugriff aktivieren. Um die Registrierungsschaltfläche zu aktivieren, gehen Sie wie folgt vor:

  1. Navigieren Sie in der Workspace OEM Console zu Gruppen & Einstellungen > Alle Einstellungen > Apps > Einstellungen und Richtlinien > Einstellungen.

  2. Aktivieren Sie Benutzerdefinierte Einstellungen, fügen Sie das folgende Schlüssel-Wert-Paar in das Feld „Benutzerdefinierte Einstellungen“ ein und wählen Sie Speichern.

    { "displayRegisterConditionalAccessButton":true }

Sobald der Hub diese Einstellungen anwendet, wird die Schaltfläche „Registrierung für bedingten Zugriff“ angezeigt. Auf zuvor registrierten Geräten müssen Sie möglicherweise das Beenden erzwingen und den Hub neu starten, damit die Änderungen wirksam werden.

Wenn Hub-Dienste bereits aktiviert sind, tippen Sie in der oberen rechten Ecke des Bildschirms Ihres Geräts auf „Konto“. Auf der Seite „Kontodetails“ wird die Schaltfläche „Bedingter Zugriff“ angezeigt.
Wenn die Hub-Dienste nicht aktiviert sind, wird die Seite „Kontodetails“ automatisch angezeigt, wenn Sie die Hub-App öffnen.

Registrierungs-Webclip

Um einen Deeplink als Webclip zu konfigurieren und auszuliefern, folgen Sie diesen Schritten:

  1. Navigieren Sie in der Workspace ONE UEM Console zu Ressourcen > Apps > Weblinks, wählen Sie Anwendung hinzufügen aus, wählen Sie als Plattform Apple iOS aus und klicken Sie auf Fortfahren.

  2. Geben Sie auf der Registerkarte Details für den Weblink einen geeigneten Namen ein. Dieser wird als Name des Webclip-Symbols auf dem Gerät und im Hub-Katalog angezeigt.

  3. URL festlegen auf airwatch://conditionalaccess?partner=microsoft

  4. Optional können Sie eine aussagekräftige Beschreibung vergeben.

  5. Wählen Sie für die Zuweisung auf der Registerkarte „Zuweisung“ die relevanten Smartgroups aus und konfigurieren Sie Ausschlüsse, falls erforderlich.

  6. „Push“ auf „Automatisch“ festlegen (empfohlen)

  7. Konfigurieren Sie die erweiterten Einstellungen und wählen Sie Speichern und veröffentlichen.

  8. Weisen Sie die Endanwender des Geräts an, die Registrierung durch Anklicken des bereitgestellten Webclips einzuleiten.

Verwaltete App-Konfiguration für Microsoft Authenticator

Sie müssen keine verwaltete App-Konfiguration für Authenticator über Workspace ONE UEM bereitstellen. Es wird empfohlen, den Konfigurationsschlüssel {sharedDeviceMode} nicht zu verwenden. Wenn er verwendet wird, legen Sie die folgenden Parameter für dedizierte Geräte fest.

Werttyp: Boolean Konfigurationswert: False

Registrieren von Boxer und nativem iOS-Mail für bedingten Zugriff mittels Entra ID

Der bedingte Microsoft-Zugriff ist für Anwendungen verfügbar, die die Microsoft Authentication Library (MSAL) enthalten. Diese Funktion kann auf Anwendungen wie Workspace ONE Boxer und den systemeigenen iOS-Mailclient erweitert werden, die SafariViewController über ein SSO-Erweiterungsprofil unterstützen.

  1. Navigieren Sie in Workspace ONE UEM Console zu Ressourcen > Profile & Baselines > Profile > Profil hinzufügen.

  2. Erstellen Sie ein Apple-iOS-Profil, bei dem Verwaltungstyp auf Imperativ und Kontext auf Gerät festgelegt sind. Fügen Sie die folgende empfohlene Konfiguration in der SSO-Erweiterungsnutzlast hinzu.

    1. Erweiterungstyp: Generisch.

    2. Erweiterungsbezeichner: com.microsoft.azureauthenticator.ssoextension

    3. Art: Umleiten

    4. URLs:

    • Zusätzliche Einstellungen (benutzerdefiniertes XML): <dict> <key>TeamIdentifier</key> <string>SGGM6D27TK</string> </dict>
      • SGGM6D27TK ist der Team-Bezeichner für von Microsoft für den App Store veröffentlichte iOS-Anwendungen.
  3. Weisen Sie den entsprechenden Smartgroups zu und wählen Sie dann Speichern und veröffentlichen.

Registrieren von Android-Geräten für bedingten Zugriff mittels Entra ID

Intelligent Hub und Microsoft Authenticator sind auf Android-Geräten erforderliche Anwendungen, die den bedingten Zugriff von Entra ID verwenden. Weisen Sie Ihren Android-Geräten beide Anwendungen über die Workspace ONE UEM Console als verwaltete Anwendungen zu und stellen Sie sie bereit. Stellen Sie darüber hinaus alle anderen Anwendungen, die bedingten Zugriffsrichtlinien unterliegen, als verwaltete Anwendungen über Workspace ONE UEM bereit. Weitere Informationen finden Sie unter Verwaltung von Android-Anwendungen mittels Omnissa Workspace ONE UEM.

Der Self-Service-Registrierungsablauf kann auf zweierlei Weise aktiviert werden.

  • Aktivieren der Schaltfläche „Registrierung mit bedingtem Zugriff“ auf Intelligent Hub.
  • Konfigurieren und Ausliefern eines Deeplinks als Webclip.

Registrierungsschaltfläche in Intelligent Hub (empfohlen)

In Intelligent Hub für Android ab Version 25.11 können Sie den Registrierungsvorgang für Endbenutzer vereinfachen, indem Sie in Hub die Schaltfläche für die Registrierung für bedingten Zugriff aktivieren.

Um die Registrierungsschaltfläche zu aktivieren, gehen Sie wie folgt vor:

  1. Navigieren Sie in Workspace OEM zu Gruppen & Einstellungen > Alle Einstellungen > Apps > Einstellungen und Richtlinien > Einstellungen.

  2. Aktivieren Sie Benutzerdefinierte Einstellungen, fügen Sie das folgende Schlüssel-Wert-Paar in das Feld „Benutzerdefinierte Einstellungen“ ein und wählen Sie Speichern.

    { "displayRegisterConditionalAccessButton":true }

Sobald der Hub diese Einstellungen anwendet, wird die Schaltfläche „Registrierung für bedingten Zugriff“ angezeigt. Auf zuvor registrierten Geräten müssen Sie möglicherweise das Beenden erzwingen und den Hub neu starten, damit die Änderungen wirksam werden.

Lesezeichen für Registrierung

Um einen Deeplink als Bookmark zu konfigurieren und auszuliefern, gehen Sie wie folgt vor:

  1. Navigieren Sie in der Workspace ONE UEM Console zu Ressourcen > Apps > Weblinks, wählen Sie Anwendung hinzufügen aus, wählen Sie als Plattform Android aus und klicken Sie Fortfahren.

  2. Geben Sie auf der Registerkarte Details für den Weblink einen geeigneten Namen ein. Dieser wird als Name des Bookmark-Symbols auf dem Gerät und im Hub-Katalog angezeigt.

  3. URL festlegen auf awagent://com.airwatch.androidagent?component=conditionalaccess&partnertype=microsoft

  4. Optional können Sie eine aussagekräftige Beschreibung vergeben.

  5. Wählen Sie in dem Tab Zuweisung die relevanten Smartgroups für die Zuweisung aus und konfigurieren Sie, falls erforderlich, Ausschlüsse.

  6. „Push“ auf „Automatisch“ festlegen (empfohlen)

  7. Setzen Sie Zum Startbildschirm hinzufügen auf Ja.

  8. Weisen Sie die Endanwender des Geräts an, die Registrierung durch Anklicken des bereitgestellten Bookmarks einzuleiten.

Android-Gemeinschaftsgeräte-Modus

Workspace ONE UEM unterstützt die SDM-Registrierung (Shared Device Mode) für den bedingten Zugriff mit Entra ID auf Android-Geräte. Weitere Informationen finden Sie unter Gemeinschaftsgerätemodus (SDM) für Microsoft-Azure-Richtlinien für bedingten Zugriff auf Android-Geräten.

Microsoft-Single-Sign-On

Zusätzlich zum Gemeinschaftsgerätemodus (SDM) können Sie die MSAL-basierte globale An- und Abmeldung auf Launcher-basierten Check-In-/Check-Out-Geräten verwenden. Weitere Details hierzu finden Sie unter Microsoft-Single-Sign-On (SSO) für gemeinsam genutzte Android-Geräte.

Registrieren von macOS-Geräten für bedingten Zugriff mittels Entra ID

Intelligent Hub ist auf jedem macOS-Gerät erforderlich, um den bedingten Zugriff auf Entra ID zu verwenden.

Die Registrierung des bedingten Zugriffs auf Entra ID wird über zwei Methoden unterstützt:

  • Sichere enklavenbasierte Registrierung über das Intune-Unternehmensportal (empfohlen). Informationen zu Voraussetzungen und Konfigurationsdetails finden Sie unter Plattform-SSO und Gerätekonformität mit Entra-ID und Intune-Unternehmensportal.
  • Veraltete schlüsselbundbasierte Registrierung mit Hilfe des Hub-integrierten Registrierungsdienstprogramms. Informationen zum Konfigurieren dieser Methode finden Sie in den untenstehenden Anweisungen.

Führen Sie zum Aktivieren des Self-Service-Registrierungsablaufs die folgenden Schritte aus, um einen Deeplink als Webclip zu konfigurieren und bereitzustellen.

  1. Navigieren Sie in der Workspace ONE UEM Console zu Ressourcen > Apps > Weblinks, wählen Sie Anwendung hinzufügen aus, wählen Sie als Plattform Apple macOS aus und klicken Sie auf Fortfahren.
  2. Geben Sie auf der Registerkarte Details für den Weblink einen geeigneten Namen ein. Dieser wird als Name des Bookmark-Symbols auf dem Gerät und im Hub-Katalog angezeigt.
  3. URL festlegen auf wsonehub://conditionalaccess?partner=microsoft
  4. Optional können Sie eine aussagekräftige Beschreibung vergeben.
  5. Wählen Sie in dem Tab Zuweisung die relevanten Smartgroups für die Zuweisung aus und konfigurieren Sie, falls erforderlich, Ausschlüsse.
  6. Push auf „Automatisch“ festlegen (empfohlen)
  7. Weisen Sie die Endanwender des Geräts an, die Registrierung durch Anklicken des bereitgestellten Bookmarks einzuleiten.

Für die Registrierung mit bedingtem Zugriff erfordert macOS Intelligent Hub, dass der Endbenutzer sich mit Entra ID authentifiziert. Das für die Authentifizierung verwendete Entra-ID-Konto (z.B. user@Ihre-Entra-ID-Domain) muss einem bestimmten Attribut in Workspace ONE UEM entsprechen, das dem Benutzerdatensatz zugeordnet ist, bei dem das Gerät registriert ist.

  1. Wenn Sie den Hub-Dienst für macOS konfiguriert haben, muss der UEM-Registrierungsbenutzerdatensatz Folgendes enthalten:

    • UserPrincipalName = user@Ihre-Entra-ID-Domain. Wenn UserPrincipalName leer ist
    • E-Mail-Adresse = user@Ihre-Entra-ID-Domain
  2. Wenn Sie den Hub-Dienst für macOS konfiguriert haben, muss der UEM-Registrierungsbenutzerdatensatz Folgendes enthalten:

    • E-Mail-Adresse = user@Ihre-Entra-ID-Domain

Um die Eigenschaften des Registrierungsbenutzers in Workspace ONE UEM zu finden, navigieren Sie zu Konten > Benutzer > Detailansicht (des jeweiligen Benutzers).

Registrieren von Windows-Geräten für bedingten Zugriff mittels Entra ID

Windows-Geräte profitieren von nativer Unterstützung für die Entra-ID-Integration des bedingten Zugriffs und erfordern für die Registrierung keine zusätzliche Konfiguration. Intelligent Hub übermittelt den Azure-Gerätebezeichner und den Azure-Benutzerbezeichner über Proben an Workspace ONE UEM, sobald diese vom Betriebssystem bezogen werden. UEM markiert das Gerät als für den bedingten Zugriff registriert und leitet Verwaltungs- und Konformitätsstatusaktualisierungen an Entra ID weiter.

Zusätzliche Ressourcen, Funktionen und Fehlerbehebung

Sie haben Zugriff auf andere Ressourcen für Fehlerbehebungs- oder Untersuchungszwecke.

Geräteeintragungsstatus

Version: Workspace ONE UEM 2310 und höher

  • Auf der Seite Gerätedetails > Übersicht wird auf der Karte „Sicherheit“ ein Azure-Active-Directory-Registrierungsstatus angezeigt. Dieser Status wird auf „Aktiviert“ gesetzt, wenn UEM einen gültigen Azure-Gerätebezeichner (Azure-Geräte-ID) von einem Gerät empfängt – diese Daten werden von Intelligent Hub an UEM weitergeleitet.
  • Die Azure-Geräte-ID wird auf der Karte Geräteinformationen angezeigt.

Protokoll des bedingten Zugriffs

Die Seite Gerätedetails > Weiteres > Protokoll des bedingten Zugriffs enthält für das Gerät einen Verlauf der Interaktionen zwischen Workspace ONE und Microsoft, wobei der Schwerpunkt auf Aufrufen zwischen dem Compliance-Broker und Microsoft-Intune-/Graph-APIs liegt. Dieser Verlauf enthält die an Microsoft weitergeleiteten Verwaltungs- und Konformitätsstatus sowie das Datum/die Uhrzeit, zu dem/der diese Informationen weitergeleitet wurden. Die Ereignisdetails enthalten in der Regel Folgendes.

  • Sendezeitstempel der Anforderung
  • Partnergeräte-ID – Die Azure-Geräte-ID
  • Partnerbenutzer-ID – Der Azure-Benutzerbezeichner
  • Meldungs-ID
  • Geräteverwaltungsstatus – Der UEM-Registrierungsstatus des Geräts
  • Konformitätsstatus – Der UEM-Konformitätsstatus des Geräts
  • API-Anforderungstext – Die Details, die im Textkörper der an Microsoft gesendeten API-Anforderung enthalten sind
  • API-Antworttext – Die in der Antwort von Microsoft enthaltenen Details

Protokoll für Geräteereignisse und Gerätefehlerbehebung

Ein Teil der im Protokoll für bedingten Zugriff angezeigten Informationen ist auch auf den folgenden Seiten verfügbar.

  • Geräteereignisse: Überwachung > Ereignisse und Protokolle > Geräteereignisse.

  • Gerätedetails > Weiteres > Fehlerbehebung > Ereignisprotokoll.

    Diese Seiten enthalten zwei Arten von Ereignissen:

    • Geräteregistrierung mit bedingtem Zugriff – Wird aufgezeichnet, wenn UEM vom Hub relevante Daten empfängt und diese an den Compliance-Broker weiterleitet (zur Weiterleitung an Microsoft).
    • Änderung des Gerätestatus mit bedingtem Zugriff – Wird aufgezeichnet, wenn UEM eine Änderung im Konformitäts- oder Registrierungsstatus des Geräts feststellt und ein Update an den Compliance Broker sendet (zur Weiterleitung an Microsoft)

    Die Ereignisdaten für diese Ereignisse enthalten in der Regel:

    • Geräte-UUID – Der eindeutige Bezeichner von Workspace ONE UEM für das Gerät
    • Geräteverwaltungsstatus – Der UEM-Registrierungsstatus des Geräts
    • Konformitätsstatus – Der UEM-Konformitätsstatus des Geräts
    • Compliance-Broker-Anforderung – Details der Informationen, die an den Workspace ONE Compliance Broker Dienst weitergeleitet werden, um an Microsoft weitergeleitet zu werden
    • Erfolgreich – Gibt an, ob die Anforderung erfolgreich an den Compliance Broker gesendet wurde

Systemeinstellungen.

Die Seite „Verzeichnisdienste“ (navigieren Sie zu Gruppen & Einstellungen > Alle Einstellungen > System > Enterprise-Integration > Verzeichnisdienste) bietet zusätzliche Funktionen für den bedingten Entra-ID-Zugriff.

  • Synchronisieren von Azure-Diensten – Sie können eine einmalige Synchronisierung zwischen Workspace ONE und Microsoft Intune initiieren, sodass alle Änderungen an der Partnerkonformitätskonfiguration von Intune mit Workspace ONE UEM abgeglichen werden.
  • Gerätedaten von UEM zu Azure-Diensten erneut synchronisieren – Sie können ein einmaliges Update an Microsoft initiieren, das den Konformitäts- und Verwaltungsstatus für alle Geräte enthält, die für den bedingten Zugriff in Ihrem Workspace-ONE-UEM-Mandanten registriert sind. Die erneute Synchronisierung kann alle 4 Stunden durchgeführt werden.

REST API

Ein REST-API-Endpoint ist verfügbar, um die Registrierungsinformationen für bedingten Zugriff für ein bestimmtes Gerät abzurufen, identifiziert durch seine Workspace ONE UEM Geräte-UUID.

GET /devices/{deviceUuid}/conditional-access-device-registration-information

Die API-Antwort enthält Folgendes, wenn ein Gerät registriert ist.

  • partner_device_id – Die Azure-Geräte-ID
  • partner_user_id – Azure-Benutzer-ID (0-Zeichenfolge für SDM-registrierte Geräte)
  • partner_tenant_id – Entra-ID-Mandanten-ID

Weitere Informationen finden Sie in der REST-API-Dokumentation unter <YourAPIURL>/api/help. Eine Erläuterung des Zugriffs auf die API-Dokumentation in Ihrer spezifischen Umgebung finden Sie unter Zugriff auf die API-Dokumentation.

Omnissa Intelligence

Der Azure-Gerätebezeichner ist auch in Omnissa Intelligence verfügbar, wird als Microsoft-AAD-Geräte-ID angezeigt und kann in Berichten und Freestyle-Workflows verwendet werden.

Bedingten Zugriff deaktivieren

Wenn Sie die Integration mit bedingtem Zugriff mit Entra ID ordnungsgemäß und umfassend deaktivieren möchten, führen Sie die folgenden Schritte aus.

  1. Stellen Sie sicher, dass Sie in Workspace ONE Intelligence angemeldet sind.

  2. Navigieren Sie in Workspace ONE UEM zu Gruppen & Einstellungen > Alle Einstellungen > System > Enterprise-Integration > Verzeichnisdienste.

  3. Deaktivieren Sie Konformitätsdaten in Azure-Richtlinien über den bedingten Zugriff für iOS, Android und macOS verwenden und Konformitätsdaten in Entra-Richtlinien über den bedingten Zugriff für Windows verwenden, sofern sie aktiviert sind.

  4. Aktivieren Sie Konformitätsdaten in Azure-Richtlinien über den bedingten Zugriff verwenden. Speichern Sie die Änderungen.

  5. Entfernen Sie optional die Workspace ONE Anwendung mit bedingtem Zugriff aus Ihrem Entra-ID-Mandanten und entfernen Sie dann Partnerkonformitätskonfigurationen aus der zugeordneten Intune-Verwaltungskonsole.

Aktualisieren des Entra-ID-Mandanten

Wenn Sie den bedingten Zugriff bereits in einer bestimmten OG aktiviert haben und den dieser OG zugeordneten Entra-ID-Mandanten ersetzen möchten, führen Sie die folgenden Schritte aus.

  1. Deaktivieren Sie die vorhandene Integration in Workspace ONE UEM.

    1. Stellen Sie sicher, dass Sie in Workspace ONE Intelligence angemeldet sind.

    2. Navigieren Sie in Workspace ONE UEM zu Gruppen & Einstellungen > Alle Einstellungen > System > Enterprise-Integration > Verzeichnisdienste.

    3. Deaktivieren Sie Konformitätsdaten in Azure-Richtlinien über den bedingten Zugriff für iOS, Android und macOS verwenden und Konformitätsdaten in Entra-Richtlinien über den bedingten Zugriff für Windows verwenden, sofern sie aktiviert sind.

    4. Aktivieren Sie Konformitätsdaten in Azure-Richtlinien über den bedingten Zugriff verwenden. Speichern Sie die Änderungen.

    5. Entfernen Sie optional die Workspace ONE Anwendung mit bedingtem Zugriff aus Ihrem Entra-ID-Mandanten und entfernen Sie dann Partnerkonformitätskonfigurationen aus der zugeordneten Intune-Verwaltungskonsole.

  2. Konfigurieren Sie die Integration mit dem neuen Mandanten, indem Sie die Konfigurationsschritte für Workspace ONE UEM, Intune und Entra ID ausführen.

Fehler beim Speichern, Support und Problembehandlung

KategorieDetails
ProblemKonfiguration – Seite „Verzeichnisdienste“ kann nicht gespeichert werden, wenn bedingter Zugriff aktiviert ist.
SymptomeIn der Konsole wird die Meldung „Fehler beim Speichern der Bereitstellung des Mandanten“ angezeigt.
Relevante ProtokolleWebkonsole
LösungStellen Sie sicher, dass für den bedingten Zugriff Workspace ONE als Konformitätspartner für mindestens eine Plattform in der Intune-Verwaltungskonsole ausgewählt ist. Siehe auch Microsoft Intune.
Zusätzliche DetailsWebkonsolenprotokolle zeigen in der Regel Folgendes an.

Konfigurationen für bedingten Zugriff konnten in Organisationsgruppe 1234 aufgrund des Fehlers provision-tenant-failure und errorDetails: Fehler beim Bereitstellen des MICROSOFT-Mandanten nicht gespeichert werden

Gefolgt von einem Statuscode.

401 UNAUTORISIERT

War diese Seite hilfreich?

Feedback zu diesem Thema geben

War dieses Thema hilfreich?

Bitte geben Sie keine personenbezogenen oder vertraulichen Daten an.

Link wird erstellt…