Entra ID-Berechtigungen

Die MyQ Roger Entra ID App lässt sich in Microsoft 365-Dienste (Microsoft Graph und Universal Print) integrieren, um Benutzern sichere Druck-, Dateiverwaltungs- und Kommunikationsfunktionen zu ermöglichen. Sie benötigt bestimmte Berechtigungen, um im Namen der Benutzer zu agieren und in einigen Fällen als Anwendung (Hintergrunddienst) Druckaufgaben und Geräteverwaltungsaufgaben auszuführen.

Arten von Berechtigungen

Entra ID unterscheidet zwischen zwei Arten von Berechtigungen:

  • Delegierte Berechtigungen – werden verwendet, wenn ein angemeldeter Benutzer mit der App interagiert. Die App handelt im Namen dieses Benutzers und greift nur auf Daten zu, auf die der Benutzer Zugriff hat.

  • Anwendungsberechtigungen – werden von Hintergrunddiensten oder Daemons ohne Benutzerinteraktion verwendet.
    Diese erfordern die Zustimmung eines Administrators.

Gewährte API-Berechtigungen

Microsoft Graph (Benutzer- und Dateizugriff)

Berechtigung

Typ

Beschreibung

Administratorzustimmung erforderlich

Zweck

User.Read

Delegiert

Anmelden und Benutzerprofil lesen

Nein

Ermöglicht es der App, den aktuellen Benutzer zu identifizieren.

openid, profile, email

Delegiert

Standard-OpenID-Connect-Berechtigungen

Nein

Ermöglicht eine sichere Anmeldung und den Zugriff auf grundlegende Identitätsdaten (Name, E-Mail-Adresse).

offline_access

Delegiert

Beibehaltung des Zugriffs auf die von Ihnen gewährten Daten

Nein

Ermöglicht die Aktualisierung von Zugriffstoken im Hintergrund ohne erneute Anmeldung.

Files.Read.Selected

Delegiert

Dateien lesen, die der Benutzer explizit auswählt

Nein

Ermöglicht es der App, einzelne, vom Benutzer ausgewählte Dateien zu öffnen.

Files.ReadWrite

Delegiert

Voller Zugriff auf die Dateien des Benutzers

Nein

Ermöglicht das Lesen und Bearbeiten von Dateien in OneDrive oder SharePoint.

Files.ReadWrite.AppFolder

Delegiert

Zugriff auf app-spezifischen Speicher

Nein

Wird zum Speichern von App-Konfigurationen oder temporären Dateien verwendet.

Files.ReadWrite.All

Delegiert

Vollzugriff auf alle Dateien, auf die der Benutzer zugreifen kann

Nein

Erforderlich für die erweiterte Integration mit dem Dateispeicher des Benutzers.

Sites.ReadWrite.All

Delegiert

Elemente in allen Websitesammlungen bearbeiten oder löschen

Nein

Erforderlich für die Arbeit mit SharePoint-Dokumentbibliotheken.

Mail.ReadWrite

Delegiert

Lese- und Schreibzugriff auf Benutzer-E-Mails

Nein

Wird für E-Mail-Benachrichtigungen und die Nachverfolgung von Benutzernachrichten verwendet.

Mail.Send

Delegiert

E-Mail als Benutzer senden

Nein

Ermöglicht es der App, Benachrichtigungen im Namen des Benutzers zu versenden.

Microsoft Graph (Drucken und Geräteverwaltung)

Berechtigung

Typ

Beschreibung

Administratorzustimmung erforderlich

Zweck

Printer.Create

Delegiert

Drucker registrieren

Ja

Ermöglicht das Hinzufügen neuer Drucker zur Organisation.

Printer.Read.All

Delegiert / Anwendung

Druckerinformationen lesen

Ja

Ermöglicht der App, die Druckerkonfiguration anzuzeigen.

Printer.ReadWrite.All

Delegiert / Anwendung

Druckereinstellungen lesen und aktualisieren

Ja

Ermöglicht Konfigurationsänderungen und Aktualisierungen.

Printer.FullControl.All

Delegiert

Vollständige Verwaltung von Druckern

Ja

Erforderlich für erweiterte Verwaltungsvorgänge.

PrinterShare.ReadWrite.All

Delegiert

Druckerfreigaben lesen und ändern

Ja

Ermöglicht die Verwaltung freigegebener Drucker.

PrintJob.Read.All, PrintJob.ReadBasic.All

Anwendung

Details zu Druckaufträgen lesen

Ja

Erforderlich zur Überwachung und Meldung des Auftragsstatus.

PrintJob.ReadWrite.All, PrintJob.ReadWriteBasic.All

Anwendung

Druckaufträge verwalten

Ja

Ermöglicht die Verwaltung von Druckaufträgen in der Warteschlange.

PrintJob.Manage.All

Anwendung

Erweiterte Druckjob-Funktionen

Ja

Ermöglicht das Löschen, Umleiten oder Aktualisieren von Druckaufträgen.

PrintSettings.Read.All

Anwendung

Mandantenweite Druckeinstellungen lesen

Ja

Wird zum Lesen zentraler Druckrichtlinien benötigt.

PrintTaskDefinition.ReadWrite.All

Anwendung

Druckauftragsdefinitionen verwalten

Ja

Wird zur Definition und Verwaltung der Druckverarbeitungslogik verwendet.

Universelle Druckberechtigungen

Berechtigung

Typ

Beschreibung

Zustimmung des Administrators erforderlich

Zweck

Printers.Create

Delegiert

Neue Drucker erstellen (registrieren)

Ja

Ermöglicht die Registrierung von Druckern in Universal Print.

Printers.Read

Anwendung

Drucker-Metadaten lesen

Ja

Druckerdetails mandantenübergreifend abrufen.

PrinterProperties.ReadWrite

Anwendung

Druckereigenschaften lesen/schreiben

Ja

Druckerkonfiguration aktualisieren (z. B. Standardeinstellungen).

PrintJob.Read

Anwendung

Metadaten und Nutzdaten des Druckauftrags lesen

Ja

Auf Auftragdaten zugreifen, um diese nachzuverfolgen oder zu prüfen.

PrintJob.ReadWriteBasic

Anwendung

Auftragsmetadaten lesen und schreiben

Ja

Verwalten des Druckauftragsstatus und grundlegender Informationen.

Zustimmung und Verwaltung

  • Berechtigungen, die unter „Administratorzustimmung erforderlich“ mit „Ja“ gekennzeichnet sind, müssen von einem globalen Administrator oder einem Administrator mit privilegierter Rolle genehmigt werden.

  • Nach der Erteilung der Zustimmung können alle Benutzer im Mandanten die App ohne weitere Aufforderungen nutzen.

  • Die Zustimmung wird für die Organisation erteilt: „Beispielorganisation GmbH“ bedeutet, dass die Zustimmung für diesen Herausgeber von Ihrer Organisation erteilt wurde.

Erteilen der Administrator-Zustimmung

Viele der von MyQ Roger verwendeten API-Berechtigungen erfordern eine Administratorzustimmung – dazu gehören alle Anwendungsberechtigungen und mehrere delegierte Berechtigungen (z. B. die Berechtigungen „Printer“ und „PrintJob“). Die Administratorzustimmung muss von einem globalen Administrator (oder einem Administrator mit privilegierter Rolle) im Namen der gesamten Organisation erteilt werden. Durch die Erteilung der Zustimmung für die gesamte Organisation wird verhindert, dass Ihre Benutzer bei der Anmeldung bei MyQ Roger zur Zustimmung aufgefordert werden.

Warum werden meinen Benutzern immer noch Einwilligungsaufforderungen angezeigt?

Sobald die MyQ Roger Entra ID-App genehmigt wurde, hängt die Benutzererfahrung von der Rolle der Person ab, die die Genehmigung erteilt hat:  

  • Globaler Administrator: Microsoft Entra ID bietet die Option „Administratorzustimmung für Ihre Organisation erteilen“ an. Wenn Sie diese Option auswählen, werden die Berechtigungen für alle Benutzer auf einmal erteilt, und es erscheinen keine weiteren benutzerspezifischen Aufforderungen mehr.  

  • Kein globaler Administrator: Das Ergebnis hängt von den Einstellungen zur Benutzerzustimmung Ihres Mandanten ab. Entweder wird die Anfrage zur Genehmigung an einen globalen Administrator weitergeleitet (eine Anfrage zur Administratorzustimmung), oder die Anfrage wird stillschweigend ignoriert (der Administrator wird nicht benachrichtigt, und der Benutzer kann die Anmeldung nicht abschließen).

Wenn die Option „Administratorzustimmung für Ihre Organisation erteilen“ während der Einrichtung nicht von einem globalen Administrator ausgewählt wurde, erhalten Ihre Benutzer weiterhin Aufforderungen zur Administratorzustimmung.  

Erteilen der Administratorzustimmung nach der Einrichtung

Wenn die organisationsweite Zustimmung während des anfänglichen Genehmigungsablaufs nicht erteilt wurde, kann ein globaler Administrator diese jederzeit erteilen:

  1. Melden Sie sich als globaler Administrator beim Azure-Portal an.  

  2. Navigieren Sie zu „Microsoft Entra ID“ > „Unternehmensanwendungen“ > „MyQ Roger“.  

  3. Wählen Sie „Sicherheit“ > „Berechtigungen“.  

  4. Wählen Sie „Administratorzustimmung für Ihre Organisation erteilen“ aus und bestätigen Sie die Auswahl.

    image-20260720-091024.png

Sobald die Zustimmung für die Organisation erteilt wurde, werden Ihre Benutzer nicht mehr zur Eingabe der Administratorzustimmung aufgefordert.

Verwenden Sie die Einstufung als „geringes Risiko“ nicht als Workaround.

Versuchen Sie nicht, die Einwilligungsaufforderungen zu unterbinden, indem Sie die MyQ Roger-Berechtigungen in den Einstellungen für die Berechtigungsklassifizierung und Benutzereinwilligung in Microsoft Entra ID als „geringes Risiko“ einstufen. Dies kann zwar verhindern, dass Benutzer Aufforderungen erhalten, ist jedoch kein empfohlener Ansatz. Eine Einstufung als „geringes Risiko“ übernimmt die Vertretung der Entscheidung über die Gewährung oder Verweigerung einer Berechtigung beim einzelnen Benutzer, obwohl diese Entscheidung eigentlich von einem Administrator getroffen werden sollte. Die korrekte und sichere Lösung besteht darin, dass ein globaler Administrator die Administratorzustimmung im Namen der Organisation erteilt, wie oben beschrieben.

Schnelle Erteilung oder erneute Beantragung von Einwilligungen für Administratoren – links.myq.cloud

Microsoft-Organisationsadministratoren können die erforderlichen Einwilligungsberechtigungen für die MyQ Roger-Anwendung über eine temporäre Schnellzugriffsseite unter links.myq.cloud erteilen oder erneut erteilen. Dort wird beschrieben, wie Sie den Entra ID-Tenant abrufen, den entsprechenden Einwilligungslink (Gültigkeitsbereiche „Basic“, „Universal Print“ oder „MDM“) auswählen und die Berechtigungen für eine erfolgreiche Integration genehmigen.

image-20250430-103241.png

Sicherheitshinweise

  • Die App hält sich an das Berechtigungsmodell der Microsoft Graph-API und fordert nur die Bereiche an, die für die Kernfunktionen (Drucken, Dateizugriff, E-Mail-Benachrichtigungen) erforderlich sind.

  • Administratoren können die erteilten Einwilligungen jederzeit unter „Azure-Portal > Microsoft Entra ID > Unternehmensanwendungen > MyQ Roger > Berechtigungen“ einsehen.