Chat now with support
Chat with Support

Identity Manager 9.3 - Administrationshandbuch für die Anbindung einer Microsoft Entra ID-Umgebung

Verwalten einer Microsoft Entra ID-Umgebung Synchronisieren einer Microsoft Entra ID-Umgebung
Einrichten der Initialsynchronisation mit einem Microsoft Entra ID Mandanten Anpassen der Synchronisationskonfiguration für Microsoft Entra ID-Umgebungen Ausführen einer Synchronisation Aufgaben nach einer Synchronisation Fehleranalyse Datenfehler bei der Synchronisation ignorieren Verarbeitung zielsystemspezifischer Prozesse pausieren (Offline-Modus)
Managen von Microsoft Entra ID Benutzerkonten und Identitäten
Kontendefinitionen für Microsoft Entra ID Benutzerkonten Automatische Zuordnung von Identitäten zu Microsoft Entra ID Benutzerkonten Unterstützte Typen von Benutzerkonten Aktualisieren von Identitäten bei Änderung von Microsoft Entra ID Benutzerkonten Löschverzögerung für Microsoft Entra ID Benutzerkonten festlegen
Managen von Mitgliedschaften in Microsoft Entra ID Gruppen Managen von Zuweisungen von Microsoft Entra ID Administratorrollen Managen von Zuweisungen von Microsoft Entra ID Abonnements und Microsoft Entra ID Dienstplänen
Wirksame und unwirksame Microsoft Entra ID Dienstpläne für Microsoft Entra ID Benutzerkonten und Microsoft Entra ID Gruppen anzeigen Zuweisen von Microsoft Entra ID Abonnements an Microsoft Entra ID Benutzerkonten Zuweisen von unwirksamen Microsoft Entra ID Dienstpläne an Microsoft Entra ID Benutzerkonten Vererbung von Microsoft Entra ID Abonnements anhand von Kategorien Vererbung von unwirksamen Microsoft Entra ID Dienstplänen anhand von Kategorien
Bereitstellen von Anmeldeinformationen für Microsoft Entra ID Benutzerkonten Microsoft Entra ID Rollenmanagement
Microsoft Entra ID Rollenmanagement Mandanten Aktivierung der Funktionen des Microsoft Entra ID Rollenmanagement Stammdaten von Microsoft Entra ID Rollen Stammdaten von Microsoft Entra ID Rolleneinstellungen Anzeigen von Microsoft Entra ID Rolleneinstellungen Stammdaten Zuweisen von befristeten Zugriffspässen an Microsoft Entra ID Benutzerkonten Rollenzuweisungen für Bereiche für Microsoft Entra ID Rollen anzeigen Rollenberechtigungen für Bereiche für Microsoft Entra ID Rollen anzeigen Überblick über Microsoft Entra ID Rollenzuweisungen für Bereiche anzeigen Stammdaten von Microsoft Entra ID Rollenzuweisungen für Bereiche Managen von Microsoft Entra ID Rollenzuweisungen für Bereiche Microsoft Entra ID Rollenzuweisungen für Bereiche hinzufügen Microsoft Entra ID Rollenzuweisungen für Bereiche bearbeiten Microsoft Entra ID Rollenzuweisungen für Bereiche löschen Microsoft Entra ID Rollenzuweisungen für Bereiche zuweisen Zuweisen von Microsoft Entra ID Rollenzuweisungen für Bereiche an Microsoft Entra ID Benutzerkonten Zuweisen von Microsoft Entra ID Rollenzuweisungen für Bereiche an Microsoft Entra ID Gruppen Zuweisen von Microsoft Entra ID Rollenzuweisungen für Bereiche an Microsoft Entra ID Dienstprinzipale Microsoft Entra ID Systemrollen durch Rollenzuweisungen an Bereiche zuweisen Microsoft Entra ID Geschäftsrollen durch Rollenzuweisungen an Bereiche zuweisen Microsoft Entra ID Organisationen durch Rollenzuweisungen an Bereiche zuweisen Überblick über Microsoft Entra ID Rollenberechtigungen für Bereiche anzeigen Stammdaten von Microsoft Entra ID Rollenberechtigungen für Bereiche Managen von Microsoft Entra ID Rollenberechtigungen für Bereiche Microsoft Entra ID Rollenberechtigungen für Bereiche hinzufügen Microsoft Entra ID Rollenberechtigungen für Bereiche bearbeiten Microsoft Entra ID Rollenberechtigungen für Bereiche löschen Microsoft Entra ID Rollenberechtigungen für Bereiche zuweisen Zuweisen von Microsoft Entra ID Rollenberechtigungen für Bereiche an Microsoft Entra ID Benutzerkonten Zuweisen von Microsoft Entra ID Rollenberechtigungen für Bereiche an Microsoft Entra ID Gruppen Zuweisen von Microsoft Entra ID Rollenberechtigungen für Bereiche an Microsoft Entra ID Dienstprinzipale Microsoft Entra ID Systemrollen durch Rollenberechtigungen an Bereiche zuweisen Microsoft Entra ID Geschäftsrollen durch Rollenberechtigungen an Bereiche zuweisen Microsoft Entra ID Organisationen durch Rollenberechtigungen an Bereiche zuweisen
Abbildung von Microsoft Entra ID Objekten im One Identity Manager
Microsoft Entra ID Unternehmensverzeichnis Microsoft Entra ID Benutzerkonten Microsoft Entra ID Benutzeridentitäten Microsoft Entra ID Gruppen Microsoft Entra ID Administratorrollen Microsoft Entra ID Verwaltungseinheiten Microsoft Entra ID Abonnements und Microsoft Entra ID Dienstpläne Unwirksame Microsoft Entra ID Dienstpläne Microsoft Entra ID App-Registierungen und Microsoft Entra ID Dienstprinzipale Berichte über Microsoft Entra ID Objekte Managen von Microsoft Entra ID Sicherheitsattributen
Behandeln von Microsoft Entra ID Objekten im Web Portal Empfehlungen für Verbund-Umgebungen Basisdaten für die Verwaltung einer Microsoft Entra ID-Umgebung Fehlerbehebung Konfigurationsparameter für die Verwaltung einer Microsoft Entra ID-Umgebung Standardprojektvorlagen für Microsoft Entra ID Verarbeitung von Microsoft Entra ID Systemobjekten Einstellungen des Microsoft Entra ID Konnektors

Vererbung von Microsoft Entra ID Administratorrollen anhand von Kategorien

Das unter Vererbung von Microsoft Entra ID Gruppen anhand von Kategorien beschriebene Verhalten können Sie auch für Administratorrollen einsetzen.

Um die Vererbung über Kategorien zu nutzen

  1. Definieren Sie im Manager am Microsoft Entra ID Mandanten die Kategorien.

  2. Weisen Sie im Manager die Kategorien den Benutzerkonten über ihre Stammdaten zu.

  3. Weisen Sie im Manager die Kategorien den Administratorrollen über ihre Stammdaten zu.

Verwandte Themen

Managen von Zuweisungen von Microsoft Entra ID Abonnements und Microsoft Entra ID Dienstplänen

Um auf die Dienstpläne im Microsoft Entra ID zuzugreifen, benötigen die Benutzer ein Microsoft Entra ID Abonnement. Ein Microsoft Entra ID Abonnement definiert den Umfang der Dienstpläne, auf die ein Benutzer zugreifen darf. Die Nutzung einzelner Dienstpläne kann für Benutzer erlaubt oder nicht erlaubt werden.

Beispiel:

Das Microsoft Entra ID Abonnement A enthält den Dienstplan 1, den Dienstplan 2 und den Dienstplan 3.

  • Das Abonnement A wird dem Benutzer zugewiesen.

  • Der Dienstplan 2 wird für den Benutzer nicht erlaubt.

Damit kann der Benutzer die Dienstpläne 1 und 3 nutzen.

Microsoft Entra ID Abonnements können im Microsoft Entra ID an Benutzer und an Gruppen zugewiesen werden. Für die unterschiedlichen Zuweisungswege können Dienstpläne erlaubt oder nicht erlaubt werden. Der Benutzer erhält alle erlaubten Dienstpläne.

Beispiel:

Das Microsoft Entra ID Abonnement A enthält den Dienstplan 1, den Dienstplan 2 und den Dienstplan 3.

  • Das Microsoft Entra ID Abonnement A wird dem Benutzer direkt zugewiesen.

  • Der Dienstplan 2 wird für den Benutzer nicht erlaubt.

Das Microsoft Entra ID Abonnement B enthält den Dienstplan 4, den Dienstplan 5 und den Dienstplan 6.

  • Das Microsoft Entra ID Abonnement B wird der Gruppe A zugewiesen.

  • Der Dienstplan 6 wird für die Gruppe A nicht erlaubt.

  • Der Benutzer ist in der Gruppe A.

Damit kann der Benutzer die Dienstpläne 1, 3, 4 und 5 nutzen.

Es ist möglich, dass ein Benutzer das gleiche Microsoft Entra ID Abonnement sowohl direkt als auch über eine oder mehrere Gruppen erhält. Ist ein Dienstplan über einen Zuweisungsweg erlaubt und über einen anderen Zuweisungsweg nicht erlaubt, dann erhält der Benutzer den Dienstplan.

Beispiel:

Das Microsoft Entra ID Abonnement A enthält den Dienstplan 1, den Dienstplan 2 und den Dienstplan 3.

  • Das Microsoft Entra ID Abonnement A wird dem Benutzer direkt zugewiesen.

  • Der Dienstplan 2 wird für den Benutzer nicht erlaubt.

  • Das Microsoft Entra ID Abonnement A wird der Gruppe A zugewiesen.

  • Alle Dienstpläne werden für die Gruppe A erlaubt.

  • Der Benutzer ist in der Gruppe A.

Damit kann der Benutzer die Dienstpläne 1, 2 und 3 nutzen.

Im One Identity Manager werden die Microsoft Entra ID Abonnements und Dienstpläne und ihre Zuweisungen an Microsoft Entra ID Benutzerkonten und Microsoft Entra ID Gruppen folgendermaßen abgebildet.

Tabelle 19: Abbildung der Microsoft Entra ID Abonnements und Dienstpläne im One Identity Manager Schema

Tabelle

Beschreibung

AADSubSku

Die Tabelle enthält alle Microsoft Entra ID Abonnements. Die Informationen zu Microsoft Entra ID Abonnements innerhalb eines Microsoft Entra ID Mandanten werden durch die Synchronisation in den One Identity Manager eingelesen. Neue Microsoft Entra ID Abonnements können Sie im One Identity Manager nicht erstellen.

AADServicePlan

Die Tabelle enthält die Dienstpläne. Die Informationen zu Dienstplänen innerhalb eines Microsoft Entra ID Mandanten werden durch die Synchronisation in den One Identity Manager eingelesen. Neue Dienstpläne können Sie im One Identity Manager nicht erstellen.

AADServicePlanInSubSku

Die Tabelle enthält die Zuweisungen von Dienstplänen zu Microsoft Entra ID Abonnements. Die Zuweisungen werden durch die Synchronisation in den One Identity Manager eingelesen. Die Zuweisungen können Sie im One Identity Manager nicht bearbeiten.

AADDeniedServicePlan

Die Tabelle enthält die Zuweisung der Dienstpläne zu Microsoft Entra ID Abonnements, um die nicht-erlaubten Dienstpläne abzubilden. Die Einträge werden nach der Synchronisation der Microsoft Entra ID Abonnements automatisch im One Identity Manager erzeugt.

Nicht-erlaubte Dienstpläne werden im One Identity Manager als "unwirksame Dienstpläne" bezeichnet. Mit der Zuweisung eines unwirksamen Dienstplans an ein Microsoft Entra ID Benutzerkonto im One Identity Manager wird die Nutzung dieses Dienstplans im Microsoft Entra ID nicht erlaubt.

AADUserHasSubSku

Die Tabelle enthält die Zuweisungen der Microsoft Entra ID Abonnements zu den Microsoft Entra ID Benutzerkonten. Abgebildet werden die direkten Zuweisungen von Microsoft Entra ID Abonnements zu Microsoft Entra ID Benutzerkonten und die Zuweisungen, die ein Microsoft Entra ID Benutzerkonto über seine Microsoft Entra ID Gruppen erhält. Die Zuweisungen werden durch die Synchronisation eingelesen.

Microsoft Entra ID Abonnements können Sie im One Identity Manager an die Microsoft Entra ID Benutzerkonten zuweisen; entweder direkt, über IT Shop Bestellungen oder über Abteilungen, Kostenstellen, Standorte und Geschäftsrollen.

Die Zuweisungen über Microsoft Entra ID Gruppen können in One Identity Manager nicht bearbeitet werden.

Die Microsoft Entra ID Gruppe, aus der eine Zuweisung resultiert, wird in der Spalte Microsoft Entra ID Quellgruppe (AADUserHasSubSku.UID_AADGroupSource) abgebildet. Ist die Spalte leer, handelt es sich um eine Zuweisung des Microsoft Entra ID Abonnements an das Microsoft Entra ID Benutzerkonto, die entweder direkt, über IT Shop Bestellungen oder über Abteilungen, Kostenstellen, Standorte und Geschäftsrollen entstanden ist. Zuweisungen über Microsoft Entra ID Gruppen werden in der Spalte Herkunft mit dem Wert Zuweisung durch Gruppe (AADUserHasSubSku.XOrigin=16) gekennzeichnet.

Die Tabelle enthält zusätzlich für jedes Microsoft Entra ID Benutzerkonto eine Liste der nicht erlaubten Dienstpläne seiner Microsoft Entra ID Abonnements (AADUserHasSubSku.DenyList).

AADUserHasDeniedService

Die Tabelle enthält die Zuweisungen der unwirksamen Dienstpläne zu den Microsoft Entra ID Benutzerkonten. Die Einträge werden aus der Liste der nicht erlaubten Dienstpläne (AADUserHasSubSku.DenyList) ermittelt.

Unwirksame Dienstpläne können Sie im One Identity Manager an die Microsoft Entra ID Benutzerkonten zuweisen, entweder direkt, über IT Shop Bestellungen oder über Abteilungen, Kostenstellen, Standorte und Geschäftsrollen. Mit der Zuweisung eines unwirksamen Dienstplans wird die Nutzung dieses Dienstplan im Microsoft Entra ID nicht erlaubt.

HINWEIS: Ein unwirksamer Dienstplan, der an ein Benutzerkonto zugewiesen ist, kann effektiv erlaubt sein, wenn das Benutzerkonto diesen Dienstplan zusätzlich über eine Gruppe erhält und der Dienstplan für die Gruppe erlaubt ist. Die Zuweisung über Gruppen wird nicht in dieser Tabelle abgebildet.

AADUserHasServicePlan

Die Tabelle enthält die wirksamen Zuweisungen der Dienstpläne für die Microsoft Entra ID Benutzerkonten. Die Zuweisungen werden im One Identity Manager berechnet aus den Einträgen aus den Tabellen AADUserHasSubSku, AADUserHasDeniedService, AADGroupHasSubSku und AADGroupHasDeniedService.

AADGroupHasSubSku

Die Tabelle enthält die Zuweisungen der Microsoft Entra ID Abonnements zu Microsoft Entra ID Gruppen. Die Tabelle enthält zusätzlich für jede Microsoft Entra ID Gruppe eine Liste der nicht erlaubten Dienstpläne ihrer Microsoft Entra ID Abonnements (AADGroupHasSubSku.DenyList).

Die Zuweisungen werden durch die Synchronisation in den One Identity Manager eingelesen. Die Zuweisungen können Sie im One Identity Manager nicht bearbeiten.

AADGroupHasDeniedService

Die Tabelle enthält die Zuweisungen der unwirksamen Dienstpläne zu den Microsoft Entra ID Gruppen. Die Einträge werden aus der Liste der nicht erlaubten Dienstpläne (AADGroupHasSubSku.DenyList) berechnet. Die Zuweisungen können Sie im One Identity Manager nicht bearbeiten.

Detaillierte Informationen zum Thema

Wirksame und unwirksame Microsoft Entra ID Dienstpläne für Microsoft Entra ID Benutzerkonten und Microsoft Entra ID Gruppen anzeigen

Ein Microsoft Entra ID Benutzerkonto kann Microsoft Entra ID Abonnements und Microsoft Entra ID Dienstpläne direkt oder über seine Microsoft Entra ID Gruppen erhalten.

HINWEIS: Es ist möglich, dass ein Microsoft Entra ID Benutzerkonto das gleiche Microsoft Entra ID Abonnement sowohl direkt als auch über eine oder mehrere Microsoft Entra ID Gruppen erhält. Ist ein Dienstplan über einen Zuweisungsweg erlaubt und über einen anderen Zuweisungsweg nicht erlaubt, dann erhält der Benutzer den Dienstplan.

Das bedeutet:

Ein unwirksamer Dienstplan, der an ein Benutzerkonto zugewiesen ist, kann effektiv erlaubt sein, wenn das Benutzerkonto diesen Dienstplan zusätzlich über eine Gruppe erhält und der Dienstplan für die Gruppe erlaubt ist.

Weitere Informationen finden Sie unter Managen von Zuweisungen von Microsoft Entra ID Abonnements und Microsoft Entra ID Dienstplänen.

Um Informationen zu Microsoft Entra ID Abonnements und Dienstplänen für ein Benutzerkonto anzuzeigen

  1. Wählen Sie im Manager die Kategorie Microsoft Entra ID > Benutzerkonten.

  2. Wählen Sie in der Ergebnisliste das Benutzerkonto.

  3. Wählen Sie die Aufgabe Überblick über das Microsoft Entra ID Benutzerkonto.

    Auf dem Überblicksformular werden folgende Informationen zu den Microsoft Entra ID Abonnements und Dienstplänen eines Benutzerkontos angezeigt.

    • Microsoft Entra ID Abonnements (eigene): Microsoft Entra ID Abonnements, die dem Benutzerkonto zugewiesen sind; entweder direkt, über IT Shop Bestellungen oder über Abteilungen, Kostenstellen, Standorte und Geschäftsrollen.

    • Microsoft Entra ID Abonnements (geerbt): Microsoft Entra ID Abonnements, die das Benutzerkonto über seine Microsoft Entra ID Gruppen erhalten hat.

    • Wirksame Microsoft Entra ID Dienstpläne: Microsoft Entra ID Dienstpläne, die für das Benutzerkonto erlaubt sind.

    • Unwirksame Microsoft Entra ID Dienstpläne aus eigenen Abonnements : Unwirksame Microsoft Entra ID Dienstpläne, die dem Benutzerkonto zugewiesen sind; entweder direkt, über IT Shop Bestellungen oder über Abteilungen, Kostenstellen, Standorte und Geschäftsrollen.

  4. Wählen Sie den Bericht Überblick über die Lizenz.

    Der Bericht enthält eine Zusammenfassung der zugewiesenen und effektiv wirksamen Abonnements und Dienstpläne für ein Microsoft Entra ID Benutzerkonto.

Um Informationen zu Microsoft Entra ID Abonnements und Dienstplänen für eine Gruppe anzuzeigen

  1. Wählen Sie im Manager die Kategorie Microsoft Entra ID > Gruppen.

  2. Wählen Sie in der Ergebnisliste die Gruppe.

  3. Wählen Sie die Aufgabe Überblick über die Microsoft Entra ID Gruppe.

    Auf dem Überblicksformular werden folgende Informationen zu den Microsoft Entra ID Abonnements und Dienstplänen einer Gruppe angezeigt.

    • Microsoft Entra ID Abonnements: Microsoft Entra ID Abonnements, die der Microsoft Entra ID Gruppen zugewiesen sind.

    • Wirksame Microsoft Entra ID Dienstpläne: Microsoft Entra ID Dienstpläne, die für die Gruppe erlaubt sind.

    • Unwirksame Microsoft Entra ID Dienstpläne: Microsoft Entra ID Dienstpläne, die für die Gruppe nicht erlaubt sind.

    • Microsoft Entra ID Benutzerkonten: Microsoft Entra ID Benutzerkonten, die der Gruppe zugewiesen sind und somit die Abonnements und Dienstpläne erhalten.

Verwandte Themen

Zuweisen von Microsoft Entra ID Abonnements an Microsoft Entra ID Benutzerkonten

Microsoft Entra ID Abonnements können indirekt oder direkt an Microsoft Entra ID Benutzerkonten zugewiesen werden.

Bei der indirekten Zuweisung werden Identitäten und Microsoft Entra ID Abonnements in hierarchische Rollen, wie Abteilungen, Kostenstellen, Standorten oder Geschäftsrollen eingeordnet. Aus der Position innerhalb der Hierarchie und der Vererbungsrichtung werden die Microsoft Entra ID Abonnements berechnet, die einer Identität zugewiesen sind. Besitzt die Identität ein Microsoft Entra ID Benutzerkonto, werden die Microsoft Entra ID Abonnements der Rollen an dieses Microsoft Entra ID Benutzerkonto vererbt.

Des Weiteren können Microsoft Entra ID Abonnements über IT Shop-Bestellungen an Identitäten zugewiesen werden. Damit Microsoft Entra ID Abonnements über IT Shop-Bestellungen zugewiesen werden können, werden Identitäten als Kunden in einen Shop aufgenommen. Alle Microsoft Entra ID Abonnements, die als Produkte diesem Shop zugewiesen sind, können von den Kunden bestellt werden. Bestellte Microsoft Entra ID Abonnements werden nach erfolgreicher Genehmigung den Identitäten zugewiesen.

TIPP: Damit eine Identität automatisiert ein Microsoft Entra ID Benutzerkonto und ein Microsoft Entra ID Abonnement erhält, können Sie die Kontendefinition zur Erstellung des Benutzerkontos und das zu verwendende Microsoft Entra ID Abonnement in einer Systemrolle zusammenfassen.

Eine Identität kann diese Systemrolle direkt erhalten, über Abteilungen, Kostenstellen, Standorte oder Geschäftsrollen erben oder über den IT Shop bestellen.

Um auf Sonderanforderungen schnell zu reagieren, können Sie die Microsoft Entra ID Abonnements auch direkt an Microsoft Entra ID Benutzerkonten zuweisen.

HINWEIS: Ein Microsoft Entra ID Benutzerkonto kann Microsoft Entra ID Abonnements zusätzlich über seine Microsoft Entra ID Gruppen erhalten. Die Zuweisungen über Microsoft Entra ID Gruppen können in One Identity Manager nicht bearbeitet werden.

Die Tabelle AADUserhasSubSku enthält die Zuweisungen der Microsoft Entra ID Abonnements zu den Microsoft Entra ID Benutzerkonten mit ihrer Herkunft. Weitere Informationen finden Sie unter Managen von Zuweisungen von Microsoft Entra ID Abonnements und Microsoft Entra ID Dienstplänen.

Ausführliche Informationen finden Sie in den folgenden Handbüchern.

Thema

Handbuch

Grundlagen zur Zuweisung von Unternehmensressourcen und zur Vererbung von Unternehmensressourcen

One Identity Manager Administrationshandbuch für das Identity Management Basismodul

One Identity Manager Administrationshandbuch für Geschäftsrollen

Zuweisung von Unternehmensressourcen über IT Shop-Bestellungen

One Identity Manager Administrationshandbuch für IT Shop

Systemrollen

One Identity Manager Administrationshandbuch für Systemrollen

Detaillierte Informationen zum Thema
Related Documents

The document was helpful.

Select Rating

I easily found the information I needed.

Select Rating