Die MyQ Roger Entra ID App lässt sich in Microsoft 365-Dienste (Microsoft Graph und Universal Print) integrieren, um Benutzern sichere Druck-, Dateiverwaltungs- und Kommunikationsfunktionen zu ermöglichen. Sie benötigt bestimmte Berechtigungen, um im Namen der Benutzer zu agieren und in einigen Fällen als Anwendung (Hintergrunddienst) Druckaufgaben und Geräteverwaltungsaufgaben auszuführen.
Arten von Berechtigungen
Entra ID unterscheidet zwischen zwei Arten von Berechtigungen:
-
Delegierte Berechtigungen – werden verwendet, wenn ein angemeldeter Benutzer mit der App interagiert. Die App handelt im Namen dieses Benutzers und greift nur auf Daten zu, auf die der Benutzer Zugriff hat.
-
Anwendungsberechtigungen – werden von Hintergrunddiensten oder Daemons ohne Benutzerinteraktion verwendet.
Diese erfordern die Zustimmung eines Administrators.
Gewährte API-Berechtigungen
Microsoft Graph (Benutzer- und Dateizugriff)
|
Berechtigung |
Typ |
Beschreibung |
Administratorzustimmung erforderlich |
Zweck |
|---|---|---|---|---|
|
User.Read |
Delegiert |
Anmelden und Benutzerprofil lesen |
Nein |
Ermöglicht es der App, den aktuellen Benutzer zu identifizieren. |
|
openid, profile, email |
Delegiert |
Standard-OpenID-Connect-Berechtigungen |
Nein |
Ermöglicht eine sichere Anmeldung und den Zugriff auf grundlegende Identitätsdaten (Name, E-Mail-Adresse). |
|
offline_access |
Delegiert |
Beibehaltung des Zugriffs auf die von Ihnen gewährten Daten |
Nein |
Ermöglicht die Aktualisierung von Zugriffstoken im Hintergrund ohne erneute Anmeldung. |
|
Files.Read.Selected |
Delegiert |
Dateien lesen, die der Benutzer explizit auswählt |
Nein |
Ermöglicht es der App, einzelne, vom Benutzer ausgewählte Dateien zu öffnen. |
|
Files.ReadWrite |
Delegiert |
Voller Zugriff auf die Dateien des Benutzers |
Nein |
Ermöglicht das Lesen und Bearbeiten von Dateien in OneDrive oder SharePoint. |
|
Files.ReadWrite.AppFolder |
Delegiert |
Zugriff auf app-spezifischen Speicher |
Nein |
Wird zum Speichern von App-Konfigurationen oder temporären Dateien verwendet. |
|
Files.ReadWrite.All |
Delegiert |
Vollzugriff auf alle Dateien, auf die der Benutzer zugreifen kann |
Nein |
Erforderlich für die erweiterte Integration mit dem Dateispeicher des Benutzers. |
|
Sites.ReadWrite.All |
Delegiert |
Elemente in allen Websitesammlungen bearbeiten oder löschen |
Nein |
Erforderlich für die Arbeit mit SharePoint-Dokumentbibliotheken. |
|
Mail.ReadWrite |
Delegiert |
Lese- und Schreibzugriff auf Benutzer-E-Mails |
Nein |
Wird für E-Mail-Benachrichtigungen und die Nachverfolgung von Benutzernachrichten verwendet. |
|
Mail.Send |
Delegiert |
E-Mail als Benutzer senden |
Nein |
Ermöglicht es der App, Benachrichtigungen im Namen des Benutzers zu versenden. |
Microsoft Graph (Drucken und Geräteverwaltung)
|
Berechtigung |
Typ |
Beschreibung |
Administratorzustimmung erforderlich |
Zweck |
|---|---|---|---|---|
|
Printer.Create |
Delegiert |
Drucker registrieren |
Ja |
Ermöglicht das Hinzufügen neuer Drucker zur Organisation. |
|
Printer.Read.All |
Delegiert / Anwendung |
Druckerinformationen lesen |
Ja |
Ermöglicht der App, die Druckerkonfiguration anzuzeigen. |
|
Printer.ReadWrite.All |
Delegiert / Anwendung |
Druckereinstellungen lesen und aktualisieren |
Ja |
Ermöglicht Konfigurationsänderungen und Aktualisierungen. |
|
Printer.FullControl.All |
Delegiert |
Vollständige Verwaltung von Druckern |
Ja |
Erforderlich für erweiterte Verwaltungsvorgänge. |
|
PrinterShare.ReadWrite.All |
Delegiert |
Druckerfreigaben lesen und ändern |
Ja |
Ermöglicht die Verwaltung freigegebener Drucker. |
|
PrintJob.Read.All, PrintJob.ReadBasic.All |
Anwendung |
Details zu Druckaufträgen lesen |
Ja |
Erforderlich zur Überwachung und Meldung des Auftragsstatus. |
|
PrintJob.ReadWrite.All, PrintJob.ReadWriteBasic.All |
Anwendung |
Druckaufträge verwalten |
Ja |
Ermöglicht die Verwaltung von Druckaufträgen in der Warteschlange. |
|
PrintJob.Manage.All |
Anwendung |
Erweiterte Druckjob-Funktionen |
Ja |
Ermöglicht das Löschen, Umleiten oder Aktualisieren von Druckaufträgen. |
|
PrintSettings.Read.All |
Anwendung |
Mandantenweite Druckeinstellungen lesen |
Ja |
Wird zum Lesen zentraler Druckrichtlinien benötigt. |
|
PrintTaskDefinition.ReadWrite.All |
Anwendung |
Druckauftragsdefinitionen verwalten |
Ja |
Wird zur Definition und Verwaltung der Druckverarbeitungslogik verwendet. |
Universelle Druckberechtigungen
|
Berechtigung |
Typ |
Beschreibung |
Zustimmung des Administrators erforderlich |
Zweck |
|---|---|---|---|---|
|
Printers.Create |
Delegiert |
Neue Drucker erstellen (registrieren) |
Ja |
Ermöglicht die Registrierung von Druckern in Universal Print. |
|
Printers.Read |
Anwendung |
Drucker-Metadaten lesen |
Ja |
Druckerdetails mandantenübergreifend abrufen. |
|
PrinterProperties.ReadWrite |
Anwendung |
Druckereigenschaften lesen/schreiben |
Ja |
Druckerkonfiguration aktualisieren (z. B. Standardeinstellungen). |
|
PrintJob.Read |
Anwendung |
Metadaten und Nutzdaten des Druckauftrags lesen |
Ja |
Auf Auftragdaten zugreifen, um diese nachzuverfolgen oder zu prüfen. |
|
PrintJob.ReadWriteBasic |
Anwendung |
Auftragsmetadaten lesen und schreiben |
Ja |
Verwalten des Druckauftragsstatus und grundlegender Informationen. |
Zustimmung und Verwaltung
-
Berechtigungen, die unter „Administratorzustimmung erforderlich“ mit „Ja“ gekennzeichnet sind, müssen von einem globalen Administrator oder einem Administrator mit privilegierter Rolle genehmigt werden.
-
Nach der Erteilung der Zustimmung können alle Benutzer im Mandanten die App ohne weitere Aufforderungen nutzen.
-
Die Zustimmung wird für die Organisation erteilt: „Beispielorganisation GmbH“ bedeutet, dass die Zustimmung für diesen Herausgeber von Ihrer Organisation erteilt wurde.
Erteilen der Administrator-Zustimmung
Viele der von MyQ Roger verwendeten API-Berechtigungen erfordern eine Administratorzustimmung – dazu gehören alle Anwendungsberechtigungen und mehrere delegierte Berechtigungen (z. B. die Berechtigungen „Printer“ und „PrintJob“). Die Administratorzustimmung muss von einem globalen Administrator (oder einem Administrator mit privilegierter Rolle) im Namen der gesamten Organisation erteilt werden. Durch die Erteilung der Zustimmung für die gesamte Organisation wird verhindert, dass Ihre Benutzer bei der Anmeldung bei MyQ Roger zur Zustimmung aufgefordert werden.
Warum werden meinen Benutzern immer noch Einwilligungsaufforderungen angezeigt?
Sobald die MyQ Roger Entra ID-App genehmigt wurde, hängt die Benutzererfahrung von der Rolle der Person ab, die die Genehmigung erteilt hat:
-
Globaler Administrator: Microsoft Entra ID bietet die Option „Administratorzustimmung für Ihre Organisation erteilen“ an. Wenn Sie diese Option auswählen, werden die Berechtigungen für alle Benutzer auf einmal erteilt, und es erscheinen keine weiteren benutzerspezifischen Aufforderungen mehr.
-
Kein globaler Administrator: Das Ergebnis hängt von den Einstellungen zur Benutzerzustimmung Ihres Mandanten ab. Entweder wird die Anfrage zur Genehmigung an einen globalen Administrator weitergeleitet (eine Anfrage zur Administratorzustimmung), oder die Anfrage wird stillschweigend ignoriert (der Administrator wird nicht benachrichtigt, und der Benutzer kann die Anmeldung nicht abschließen).
Wenn die Option „Administratorzustimmung für Ihre Organisation erteilen“ während der Einrichtung nicht von einem globalen Administrator ausgewählt wurde, erhalten Ihre Benutzer weiterhin Aufforderungen zur Administratorzustimmung.
Erteilen der Administratorzustimmung nach der Einrichtung
Wenn die organisationsweite Zustimmung während des anfänglichen Genehmigungsablaufs nicht erteilt wurde, kann ein globaler Administrator diese jederzeit erteilen:
-
Melden Sie sich als globaler Administrator beim Azure-Portal an.
-
Navigieren Sie zu „Microsoft Entra ID“ > „Unternehmensanwendungen“ > „MyQ Roger“.
-
Wählen Sie „Sicherheit“ > „Berechtigungen“.
-
Wählen Sie „Administratorzustimmung für Ihre Organisation erteilen“ aus und bestätigen Sie die Auswahl.
Sobald die Zustimmung für die Organisation erteilt wurde, werden Ihre Benutzer nicht mehr zur Eingabe der Administratorzustimmung aufgefordert.
Verwenden Sie die Einstufung als „geringes Risiko“ nicht als Workaround.
Versuchen Sie nicht, die Einwilligungsaufforderungen zu unterbinden, indem Sie die MyQ Roger-Berechtigungen in den Einstellungen für die Berechtigungsklassifizierung und Benutzereinwilligung in Microsoft Entra ID als „geringes Risiko“ einstufen. Dies kann zwar verhindern, dass Benutzer Aufforderungen erhalten, ist jedoch kein empfohlener Ansatz. Eine Einstufung als „geringes Risiko“ übernimmt die Vertretung der Entscheidung über die Gewährung oder Verweigerung einer Berechtigung beim einzelnen Benutzer, obwohl diese Entscheidung eigentlich von einem Administrator getroffen werden sollte. Die korrekte und sichere Lösung besteht darin, dass ein globaler Administrator die Administratorzustimmung im Namen der Organisation erteilt, wie oben beschrieben.
Schnelle Erteilung oder erneute Beantragung von Einwilligungen für Administratoren – links.myq.cloud
Microsoft-Organisationsadministratoren können die erforderlichen Einwilligungsberechtigungen für die MyQ Roger-Anwendung über eine temporäre Schnellzugriffsseite unter links.myq.cloud erteilen oder erneut erteilen. Dort wird beschrieben, wie Sie den Entra ID-Tenant abrufen, den entsprechenden Einwilligungslink (Gültigkeitsbereiche „Basic“, „Universal Print“ oder „MDM“) auswählen und die Berechtigungen für eine erfolgreiche Integration genehmigen.
Sicherheitshinweise
-
Die App hält sich an das Berechtigungsmodell der Microsoft Graph-API und fordert nur die Bereiche an, die für die Kernfunktionen (Drucken, Dateizugriff, E-Mail-Benachrichtigungen) erforderlich sind.
-
Administratoren können die erteilten Einwilligungen jederzeit unter „Azure-Portal > Microsoft Entra ID > Unternehmensanwendungen > MyQ Roger > Berechtigungen“ einsehen.