> For the complete documentation index, see [llms.txt](https://docs.realmjoin.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.realmjoin.com/de/automatisierung/runbooks/runbook-references/org/security/sync-mfa-secure-users-to-group_scheduled.md).

# MFA-gesicherte Benutzer mit Gruppe synchronisieren geplant

{% hint style="info" %}
Dies ist ein geplanter Runbook-Durchlauf. Er ist dafür ausgelegt, nach einem wiederkehrenden Zeitplan ausgeführt zu werden, statt für ein einzelnes Objekt ausgelöst zu werden. Siehe [Planung](/de/automatisierung/runbooks/scheduling.md) für Details zur Konfiguration von Runbook-Zeitplänen.
{% endhint %}

### Beschreibung

Dieses Runbook synchronisiert eine Entra ID-Gruppe mit allen Mitgliedsbenutzern, die mindestens eine registrierte „sichere“ Authentifizierungsmethode haben, basierend auf dem Entra ID-Bericht zur Registrierung von Authentifizierungsmethoden. Welche Methodengruppen als sicher zählen, kann über Schalter konfiguriert werden (Passkeys/FIDO2, Plattformanmeldeinformationen, Microsoft Authenticator-App, Software-OTP, Hardware-OTP, zertifikatsbasierte Authentifizierung). Benutzer, die keine sichere Methode mehr registriert haben, werden aus der Gruppe entfernt. Ein optionaler strikter Modus („SecureOnly“) disqualifiziert zusätzlich Benutzer, die neben ihrer sicheren Methode irgendeine unsichere Methode (Telefon, E-Mail, Sicherheitsfragen) registriert haben. Administratorbenutzer (Inhaber einer Entra ID-Verzeichnisrolle, aktiv oder PIM-berechtigt, einschließlich Mitgliedern rollenzuweisbarer Gruppen) sind standardmäßig ausgeschlossen („ExcludeAdmins“) – nützlich, wenn die Zielgruppe SSPR steuert, da Admins andernfalls gezwungen wären, einen zweiten Faktor zu registrieren. Eine optionale Ausschlussgruppe hält Konten wie Break-Glass- oder Dienstkonten dauerhaft aus der Zielgruppe heraus; einzelne Benutzer können zusätzlich direkt über einen Multi-User-Picker ausgeschlossen werden („ExcludeUserIds“). Ausgeschlossene Benutzer werden niemals hinzugefügt und entfernt, falls sie bereits Mitglieder sind. Gastbenutzer und Nicht-Benutzer-Gruppenmitglieder werden nie angetastet.

Optional kann ein detaillierter Bericht per E-Mail gesendet und/oder in ein Azure Storage Account hochgeladen werden (wodurch zeitlich begrenzte Download-Links zurückgegeben werden). Der Bericht enthält CSV-Dateien und eine formatierte Excel-Arbeitsmappe mit einem Info-Titelsheet (ausgewählte Parameter und Ergebnisanzahlen), den durchgeführten Änderungen und einer Auswertung aller Mitgliedsbenutzer pro Benutzer. Berichtsdateien werden nur erzeugt, wenn E-Mail oder Download-Link aktiviert ist.

### So funktioniert es

Das Runbook liest den Entra ID [Bericht zur Registrierung von Authentifizierungsmethoden](https://learn.microsoft.com/en-us/graph/api/authenticationmethodsroot-list-userregistrationdetails) (`userRegistrationDetails`) und spiegelt die Zielgruppe an allen **Mitgliedsbenutzern** die die Kriterien erfüllen:

* Ein Benutzer erfüllt die Kriterien, wenn mindestens eine seiner registrierten Methoden im konfigurierten **sicheren** Satz vorhanden ist.
* Im **strikten Modus** (`SecureOnly`), darf ein Benutzer zusätzlich keine Methode aus dem **unsicheren** Satz registriert haben — ein Passkey-Benutzer, der zusätzlich einen SMS-Faktor behält, erfüllt die Kriterien nicht.
* Benutzer, die die Kriterien erfüllen und noch keine Gruppenmitglieder sind, werden hinzugefügt; Mitglieder, die die Kriterien nicht mehr erfüllen, werden entfernt (Spiegel-Synchronisierung).
* Gastbenutzer werden niemals hinzugefügt oder entfernt. Nicht-Benutzer-Gruppenmitglieder (Geräte, Service Principals, verschachtelte Gruppen) werden nie angetastet.

Die Zielgruppe sollte ausschließlich von diesem Runbook verwaltet werden.

### Sichere Methodengruppen

Jeder Schalter steuert, welche `methodsRegistered` Werte als sicher zählen:

| Schalter                              | Standard | Abgedeckte Werte                                                                     |
| ------------------------------------- | -------- | ------------------------------------------------------------------------------------ |
| Passkeys / FIDO2-Sicherheitsschlüssel | ein      | `fido2SecurityKey`, `passKeyDeviceBound`, `passKeyDeviceBoundAuthenticator`          |
| Plattformanmeldeinformationen         | ein      | `windowsHelloForBusiness`, `passKeyDeviceBoundWindowsHello`, `macOsSecureEnclaveKey` |
| Microsoft Authenticator-App           | ein      | `microsoftAuthenticatorPush`, `microsoftAuthenticatorPasswordless`                   |
| Software-OTP                          | aus      | `softwareOneTimePasscode`                                                            |
| Hardware-OTP                          | aus      | `hardwareOneTimePasscode`                                                            |
| zertifikatsbasierte Authentifizierung | ein      | `certificateBasedAuthentication`                                                     |

### Strikter Modus (SecureOnly)

Mit aktiviertem strikten Modus erfüllen Benutzer mit einer der folgenden integrierten unsicheren Methoden niemals die Kriterien:

`mobilePhone`, `alternateMobilePhone`, `officePhone`, `email`, `securityQuestion`

Wenn eine Methode sowohl im sicheren als auch im unsicheren Satz landet (nur über die Überschreibungsparameter möglich), gewinnt unsicher — solche Benutzer erfüllen im strikten Modus niemals die Kriterien. Das Runbook warnt beim Start davor.

### Ausschlüsse

Ausgeschlossene Benutzer erfüllen unabhängig von ihren registrierten Methoden niemals die Kriterien: Sie werden niemals der Zielgruppe hinzugefügt und entfernt, falls sie bereits Mitglieder sind. Der Bericht pro Benutzer zeigt den Grund in der `ExclusionReason` Spalte.

#### Administratorbenutzer ausschließen (`ExcludeAdmins`, standardmäßig aktiviert)

Benutzer mit einer Entra ID-Verzeichnisrolle werden ausgeschlossen. Dies umfasst:

* **Aktive Rollenzuweisungen** (`roleManagement/directory/roleAssignments`)
* **PIM-berechtigte Zuweisungen** (`roleManagement/directory/roleEligibilitySchedules`, erfordert Entra ID P2 — ohne P2 fällt das Runbook auf aktive Zuweisungen zurück und protokolliert eine Warnung)
* **Rollenzuweisbare Gruppen**: Gruppen, denen eine Rolle zugewiesen ist, werden auf ihre transitiven Benutzer-Mitglieder erweitert

Hintergrund: Wenn die Zielgruppe **SSPR** und die SSPR-Administratorrichtlinie deaktiviert ist, müssten Administratoren in der Gruppe dennoch einen zweiten Faktor registrieren, sobald zwei SSPR-Methoden erforderlich sind. Administratoren aus der Gruppe herauszuhalten vermeidet dies.

Diese Option erfordert die zusätzliche Graph-Berechtigung `RoleManagement.Read.Directory` für die verwaltete Identität.

#### Ausschlussgruppe (`ExcludeGroupId`, optional)

Transitive Benutzer-Mitglieder der konfigurierten Gruppe werden ausgeschlossen — gedacht für Konten, die von dieser Synchronisierung niemals verwaltet werden dürfen, wie z. B. **Break-Glass-Konten** oder **Dienstkonten**. Verschachtelte Gruppen werden berücksichtigt. Die Ausschlussgruppe darf nicht selbst die Zielgruppe sein.

#### Einzeln ausgeschlossene Benutzer (`ExcludeUserIds`, optional)

Einzelne Benutzer können direkt über den Multi-User-Picker ausgeschlossen werden — für einmalige Ausschlüsse, bei denen sich eine separate Ausschlussgruppe nicht lohnt. Die Liste akzeptiert Benutzer **Objekt-IDs** und **Benutzerprinzipalen** (UPNs). Nicht auflösbare Einträge (z. B. ein gelöschtes Konto) protokollieren eine Warnung und werden ignoriert, sodass ein veralteter Eintrag niemals eine geplante Synchronisierung unterbricht.

#### Ausschlüsse über Runbook Customization verwalten (ohne die Picker)

Beide Ausschlussparameter können zentral voreingestellt werden über [JSON-basierte Runbook Customization](https://docs.realmjoin.com/automation/runbooks/runbook-customization#json-based-customizing) (RealmJoin-Portal: **Einstellungen** → **Runbook Customizations**) — nützlich, wenn die Ausschlüsse für den Tenant fest sind und nicht jedes Mal manuell ausgewählt werden sollen, wenn das Runbook gestartet oder geplant wird:

```json
{
    "Runbooks": {
        "rjgit-org_security_sync-mfa-secure-users-to-group_scheduled": {
            "Parameters": {
                "ExcludeGroupId": {
                    "DefaultValue": "00000000-0000-0000-0000-000000000000",
                    "Hide": true
                },
                "ExcludeUserIds": {
                    "DefaultValue": [
                        "11111111-1111-1111-1111-111111111111",
                        "breakglass@contoso.com"
                    ],
                    "Hide": true
                }
            }
        }
    }
}
```

* **ExcludeGroupId** akzeptiert eine einzelne Gruppen- **Objekt-ID** (GUID) als einfacher String — kopiere sie von der Übersichtsseite der Gruppe im Entra-Admin-Center oder im RealmJoin-Portal.
* **ExcludeUserIds** akzeptiert ein JSON **Array aus Zeichenfolgen**; jeder Eintrag kann ein Benutzer- **Objekt-ID** oder ein **UPN**. Einträge werden getrimmt und dedupliziert; das Runbook löst sie beim Start auf.
* **Empfohlen:** Wenn die Ausschlüsse über Runbook Customization verwaltet werden, setze auch `"Hide": true` für den Parameter auf „Hide“ (wie im obigen Beispiel). Dadurch wird er vollständig aus dem Startformular entfernt, sodass die zentral konfigurierten Ausschlüsse in der UI beim Starten oder Planen des Runbooks nicht überschrieben werden können. Ohne `Hide`erscheinen die konfigurierten Werte nur vorbefüllt und können dort weiterhin geändert werden.

### Referenz zur Methodenklassifizierung

Verwende beim Erstellen der kommagetrennten Überschreibungszeichenfolgen die exakten Graph-Werte aus dieser Tabelle:

| `methodsRegistered` Wert             | Anzeigename                                             | Klassifizierung | Durch Schalter abgedeckt (Standard)            |
| ------------------------------------ | ------------------------------------------------------- | --------------- | ---------------------------------------------- |
| `fido2SecurityKey`                   | FIDO2-Sicherheitsschlüssel                              | Sicher          | Passkeys / FIDO2 (ein)                         |
| `passKeyDeviceBound`                 | Passkey (gerätegebunden)                                | Sicher          | Passkeys / FIDO2 (ein)                         |
| `passKeyDeviceBoundAuthenticator`    | Passkey in Microsoft Authenticator                      | Sicher          | Passkeys / FIDO2 (ein)                         |
| `windowsHelloForBusiness`            | Windows Hello for Business                              | Sicher          | Plattformanmeldeinformationen (ein)            |
| `passKeyDeviceBoundWindowsHello`     | Passkey in Windows Hello                                | Sicher          | Plattformanmeldeinformationen (ein)            |
| `macOsSecureEnclaveKey`              | Plattformanmeldeinformation für macOS                   | Sicher          | Plattformanmeldeinformationen (ein)            |
| `microsoftAuthenticatorPush`         | Microsoft Authenticator (Push-Benachrichtigung)         | Sicher          | Microsoft Authenticator-App (ein)              |
| `microsoftAuthenticatorPasswordless` | Microsoft Authenticator (kennwortlose Telefonanmeldung) | Sicher          | Microsoft Authenticator-App (ein)              |
| `softwareOneTimePasscode`            | Software-OATH-Token (TOTP-App)                          | Sicher          | Software-OTP (aus)                             |
| `hardwareOneTimePasscode`            | Hardware-OATH-Token                                     | Sicher          | Hardware-OTP (aus)                             |
| `certificateBasedAuthentication`     | zertifikatsbasierte Authentifizierung                   | Sicher          | Zertifikatsbasierte Authentifizierung (ein)    |
| `mobilePhone`                        | Telefon (SMS / Sprachanruf)                             | Unsicher        | integrierte unsichere Liste                    |
| `alternateMobilePhone`               | Alternatives Telefon (Sprachanruf)                      | Unsicher        | integrierte unsichere Liste                    |
| `officePhone`                        | Office-Telefon (Sprachanruf)                            | Unsicher        | integrierte unsichere Liste                    |
| `email`                              | E-Mail (nur SSPR)                                       | Unsicher        | integrierte unsichere Liste                    |
| `securityQuestion`                   | Sicherheitsfragen (nur SSPR)                            | Unsicher        | integrierte unsichere Liste                    |
| `temporaryAccessPass`                | Temporary Access Pass                                   | Neutral         | erfüllt nie die Kriterien, disqualifiziert nie |

Unbekannte oder zukünftige Graph-Werte werden als neutral behandelt, sofern sie nicht explizit in einem Überschreibungsparameter aufgeführt sind.

### Überschreibungsparameter

Beide Überschreibungsparameter sind standardmäßig ausgeblendet und für die RealmJoin-Runbook-Customization gedacht:

* **SecureMethodsOverride** — kommagetrennte Liste von `methodsRegistered` Werten, die den sicheren Satz definiert. Wenn gesetzt, **alle** werden die Schalter der Methodengruppen ignoriert. Beispiel: `fido2SecurityKey,passKeyDeviceBound,passKeyDeviceBoundAuthenticator,windowsHelloForBusiness`
* **UnsecureMethodsOverride** — kommagetrennte Liste, die die integrierte unsichere Liste ersetzt. Wird nur im strikten Modus ausgewertet. Beispiel: `mobilePhone,alternateMobilePhone,officePhone,email,securityQuestion,softwareOneTimePasscode`

Unbekannte Werte erzeugen eine Warnung, werden aber dennoch ausgewertet, sodass zukünftige Graph-Werte bereits verwendet werden können, bevor diese Dokumentation nachgezogen hat.

### E-Mail-Bericht und Download-Links

Optional kann ein detaillierter Bericht bereitgestellt werden – besonders nützlich, um den allerersten Lauf zu überprüfen (idealerweise zusammen mit dem Dry-Run-Modus):

* **Bericht per E-Mail senden** (`SendEmail`, standardmäßig deaktiviert): sendet den Bericht an die konfigurierten Empfänger. Das Empfängerfeld erscheint nur, wenn E-Mail aktiviert ist. Erfordert die `RJReport.EmailSender` Tenant-Einstellung (siehe die [Dokumentation zu RealmJoin Report Settings](https://docs.realmjoin.com/automation/runbooks/runbook-report-settings)).
* **Datei-Download-Links erstellen** (`CreateDownloadLink`, standardmäßig deaktiviert): lädt die Berichtsdateien in ein Azure Storage Account hoch und gibt zeitlich begrenzte Download-Links zurück (verwendet die `RJReport.StorageAccount.*` Tenant-Einstellungen).

Berichtsdateien werden nur erzeugt, wenn mindestens eine der beiden Optionen aktiviert ist. Der Bericht besteht aus:

* **mfa-secure-users-group-sync-changes.csv** - alle durchgeführten (oder im Dry Run ausstehenden) Änderungen mit methodenspezifischen Details pro Benutzer
* **mfa-secure-users-group-sync-all-users.csv** - die Auswertung jedes Mitgliedsbenutzers: registrierte Methoden, sichere/unsichere Klassifizierung, Qualifikation, Ausschlussgrund und Gruppenmitgliedschaft
* **mfa-secure-users-group-sync-report.xlsx** - dieselben Daten als formatierte Excel-Arbeitsmappe: ein „Info“-Titelsheet mit den gewählten Parametern und Ergebnisanzahlen, ein Arbeitsblatt „Changes“ (hinzugefügte Benutzer grün hervorgehoben, entfernte rot) und ein Arbeitsblatt „All Users“

In großen Tenants können die rohen CSV-Dateien das Größenlimit für E-Mail-Anhänge überschreiten (Graph lehnt E-Mails bei insgesamt ungefähr 4 MB ab). Wenn die CSV-Dateien ein Budget von 2,5 MB überschreiten, wird die E-Mail nur mit der angehängten Excel-Arbeitsmappe gesendet (die die vollständigen Daten in komprimierter Form enthält) und mit einem Hinweis, der das Fehlen erläutert; ein fehlgeschlagener Versand in voller Größe wird ebenfalls automatisch mit nur der Arbeitsmappe erneut versucht. Der Upload der Download-Links umfasst immer alle Dateien, unabhängig von der Größe.

#### E-Mail-Branding

Die Bericht-E-Mail berücksichtigt die optionalen `RJReport.Branding.*` Tenant-Einstellungen: ein benutzerdefiniertes Headerbild, ein benutzerdefiniertes Footerbild (öffentliche HTTPS-URLs, PNG/JPEG/GIF, max. 200 KB jeweils), einen benutzerdefinierten Footer-Link sowie benutzerdefinierte Akzent- und Textfarben (6-stellige Hex-Werte, z. B. `#0052cc`). Wenn diese Einstellungen nicht konfiguriert sind, werden die Standardgrafiken und -farben von RealmJoin verwendet. Ein Branding-Bild, das nicht heruntergeladen oder validiert werden kann, oder ein Farbwert, der keine gültige Hex-Farbe ist, verhindert niemals die Bericht-E-Mail – stattdessen wird der entsprechende Standard verwendet.

Siehe die [Dokumentation zu RealmJoin Report Settings](https://docs.realmjoin.com/automation/runbooks/runbook-report-settings) für Einrichtungsdetails.

### Hinweise und Einschränkungen

* Der Registrierungsbericht erfordert eine **Entra ID P1 oder P2** Lizenz.
* PIM-berechtigte Rollenzuweisungen (Administratorausschluss) erfordern eine **Entra ID P2** Lizenz — ohne sie werden nur aktive Rollenzuweisungen ausgeschlossen.
* Der Bericht enthält keine **deaktivierten** oder soft-gelöschten Benutzer — solche Konten werden beim nächsten Lauf aus der Gruppe entfernt.
* Die Berichtsdaten können hinter kürzlichen Registrierungsänderungen zurückliegen; eine neu registrierte Methode kann einen Synchronisierungszyklus benötigen, bis sie berücksichtigt wird.
* Das Runbook verarbeitet große Tenants (20k+ Benutzer) über seitenweise Berichtslesevorgänge und gebündelte Gruppenschreibvorgänge mit automatischen Wiederholungen bei Drosselung.

### Planung

Die Synchronisierung ist idempotent — ein einzelner wiederkehrender Zeitplan (z. B. täglich) hält die Gruppe aktuell, und erneute Läufe nach teilweisen Fehlern beheben sich selbst. Empfehlung: einmal ausführen mit **Dry Run (WhatIf)** aktiviert und die Jobausgabe überprüfen, bevor das Runbook im Live-Modus geplant wird.

### Ort

Organisation → Sicherheit → Sync MFA Secure Users To Group (Scheduled)

**Vollständiger Runbook-Name**

rjgit-org\_security\_sync-MFA-secure-users-to-group\_scheduled

### Details

| Eigenschaft          | Wert                                                                                                              |
| -------------------- | ----------------------------------------------------------------------------------------------------------------- |
| Version              | 1.5.0                                                                                                             |
| Erforderliche Module | <p>RealmJoin.RunbookHelper (>= 0.8.9)<br>Microsoft.Graph.Authentication (>= 2.39.0)<br>Az.Accounts (>= 5.5.2)</p> |
| Planbar              | ja                                                                                                                |

### Berechtigungen

#### Anwendungsberechtigungen

* **Typ**: Microsoft Graph
  * AuditLog.Read.All
    * *Liest userRegistrationDetails, um die registrierten MFA-Methoden jedes Benutzers zu bewerten*
  * Group.Read.All
    * *Liest die Ziel- und Ausschlussgruppen sowie deren transitive Benutzer-Mitglieder*
  * RoleManagement.Read.Directory
    * *Liest Rollenzuweisungen und Berechtigungspläne, um Administratorbenutzer auszuschließen, wenn ExcludeAdmins aktiviert ist*
  * GroupMember.ReadWrite.All
    * *Fügt Benutzer in der Zielgruppe über gebündelte /groups/{id}/members/$ref-Aufrufe hinzu und entfernt sie daraus*
  * User.Read.All
    * *Löst Admin-Rollen-Prinzipale und ExcludeUserIds-Einträge in Benutzerobjekte auf*
  * Organization.Read.All
    * *Liest /organization für den Tenant-Namen auf dem Berichts-Titelsheet und in der E-Mail*
  * Mail.Send *(optional — Funktion: E-Mail-Bericht)*
    * *Sendet die Berichts-E-Mail über Send-RjReportEmail, wenn E-Mail-Berichte aktiviert sind*

### Parameter

#### TargetGroupId

Die Entra ID-Gruppe, in die synchronisiert werden soll. Mitglieder dieser Gruppe werden ausschließlich von diesem Runbook verwaltet.

| Eigenschaft           | Wert                                                                   |
| --------------------- | ---------------------------------------------------------------------- |
| Erforderlich          | wahr                                                                   |
| Standardwert          |                                                                        |
| Typ                   | Zeichenfolge                                                           |
| Anzeigename im Portal | Zielgruppe (Benutzer mit sicheren MFA-Methoden hinein synchronisieren) |

#### IncludePasskeys

Zähle Passkeys und FIDO2-Sicherheitsschlüssel als sicher (fido2SecurityKey, passKeyDeviceBound, passKeyDeviceBoundAuthenticator).

| Eigenschaft           | Wert                                                    |
| --------------------- | ------------------------------------------------------- |
| Erforderlich          | falsch                                                  |
| Standardwert          | Wahr                                                    |
| Typ                   | Boolescher Wert                                         |
| Anzeigename im Portal | Passkeys / FIDO2-Sicherheitsschlüssel zählen als sicher |

#### IncludePlatformCredentials

Zähle Plattformanmeldeinformationen als sicher (windowsHelloForBusiness, passKeyDeviceBoundWindowsHello, macOsSecureEnclaveKey).

| Eigenschaft           | Wert                                                                                                |
| --------------------- | --------------------------------------------------------------------------------------------------- |
| Erforderlich          | falsch                                                                                              |
| Standardwert          | Wahr                                                                                                |
| Typ                   | Boolescher Wert                                                                                     |
| Anzeigename im Portal | Plattformanmeldeinformationen (Windows Hello for Business / macOS Secure Enclave) zählen als sicher |

#### IncludeMicrosoftAuthenticator

Zähle die Microsoft Authenticator-App als sicher (microsoftAuthenticatorPush, microsoftAuthenticatorPasswordless).

| Eigenschaft           | Wert                                                                         |
| --------------------- | ---------------------------------------------------------------------------- |
| Erforderlich          | falsch                                                                       |
| Standardwert          | Wahr                                                                         |
| Typ                   | Boolescher Wert                                                              |
| Anzeigename im Portal | Microsoft Authenticator-App (Push / kennwortlose Anmeldung) zählt als sicher |

#### IncludeSoftwareOtp

Zähle Software-OTP- / Authenticator-TOTP-Apps als sicher (softwareOneTimePasscode).

| Eigenschaft           | Wert                                                    |
| --------------------- | ------------------------------------------------------- |
| Erforderlich          | falsch                                                  |
| Standardwert          | Falsch                                                  |
| Typ                   | Boolescher Wert                                         |
| Anzeigename im Portal | Software-OTP (Authenticator-TOTP-Apps) zählt als sicher |

#### IncludeHardwareOtp

Zähle Hardware-OTP-Token als sicher (hardwareOneTimePasscode).

| Eigenschaft           | Wert                                 |
| --------------------- | ------------------------------------ |
| Erforderlich          | falsch                               |
| Standardwert          | Falsch                               |
| Typ                   | Boolescher Wert                      |
| Anzeigename im Portal | Hardware-OTP-Token zählen als sicher |

#### IncludeCertificateBasedAuth

Zähle zertifikatsbasierte Authentifizierung als sicher (certificateBasedAuthentication).

| Eigenschaft           | Wert                                                   |
| --------------------- | ------------------------------------------------------ |
| Erforderlich          | falsch                                                 |
| Standardwert          | Wahr                                                   |
| Typ                   | Boolescher Wert                                        |
| Anzeigename im Portal | Zertifikatsbasierte Authentifizierung zählt als sicher |

#### SecureOnly

Strikter Modus: Benutzer, die irgendeine unsichere Methode registriert haben (mobilePhone, alternateMobilePhone, officePhone, email, securityQuestion), erfüllen niemals die Kriterien, selbst wenn sie auch eine sichere Methode haben. Sie werden aus der Gruppe entfernt, falls sie bereits Mitglieder sind.

| Eigenschaft           | Wert                                                                                                                            |
| --------------------- | ------------------------------------------------------------------------------------------------------------------------------- |
| Erforderlich          | falsch                                                                                                                          |
| Standardwert          | Falsch                                                                                                                          |
| Typ                   | Boolescher Wert                                                                                                                 |
| Anzeigename im Portal | Strikter Modus: Benutzer mit irgendeiner unsicheren Methode (Telefon, E-Mail, Sicherheitsfragen) erfüllen niemals die Kriterien |

#### SecureMethodsOverride

Optional. Kommagetrennte Liste von methodsRegistered-Werten, die den sicheren Satz definieren. Wenn gesetzt, werden ALLE Schalter der Methodengruppen ignoriert. Siehe die Runbook-Dokumentation für alle bekannten Werte.

| Eigenschaft            | Wert                                                                                                      |
| ---------------------- | --------------------------------------------------------------------------------------------------------- |
| Erforderlich           | falsch                                                                                                    |
| Standardwert           |                                                                                                           |
| Typ                    | Zeichenfolge                                                                                              |
| Anzeigename im Portal  | Experte: benutzerdefinierte Liste sicherer Methoden (kommagetrennt, ersetzt ALLE oben genannten Schalter) |
| Im Portal ausgeblendet | ja (vorkonfiguriert über Runbook-Anpassung)                                                               |

#### UnsecureMethodsOverride

Optional. Kommagetrennte Liste von methodsRegistered-Werten, die die integrierte unsichere Liste ersetzen. Wird nur im strikten Modus (SecureOnly) ausgewertet.

| Eigenschaft            | Wert                                                                                                 |
| ---------------------- | ---------------------------------------------------------------------------------------------------- |
| Erforderlich           | falsch                                                                                               |
| Standardwert           |                                                                                                      |
| Typ                    | Zeichenfolge                                                                                         |
| Anzeigename im Portal  | Experte: benutzerdefinierte Liste unsicherer Methoden (kommagetrennt, ersetzt die integrierte Liste) |
| Im Portal ausgeblendet | ja (vorkonfiguriert über Runbook-Anpassung)                                                          |

#### ExcludeAdmins

Administratorbenutzer ausschließen: Benutzer mit einer Entra ID-Verzeichnisrolle (aktiv oder PIM-berechtigt, einschließlich Mitgliedern rollenzuweisbarer Gruppen) erfüllen niemals die Kriterien und werden aus der Gruppe entfernt, falls sie bereits Mitglieder sind. Standardmäßig aktiviert - wenn die Zielgruppe SSPR steuert, wären Administratoren andernfalls gezwungen, einen zweiten Faktor zu registrieren.

| Eigenschaft           | Wert                                                                                      |
| --------------------- | ----------------------------------------------------------------------------------------- |
| Erforderlich          | falsch                                                                                    |
| Standardwert          | Wahr                                                                                      |
| Typ                   | Boolescher Wert                                                                           |
| Anzeigename im Portal | Administratorbenutzer ausschließen (Inhaber einer Verzeichnisrolle, inkl. PIM-berechtigt) |

#### ExcludeGroupId

Optionale Ausschlussgruppe: Transitive Benutzer-Mitglieder dieser Gruppe (z. B. Break-Glass- oder Dienstkonten) erfüllen niemals die Kriterien und werden aus der Gruppe entfernt, falls sie bereits Mitglieder sind.

| Eigenschaft           | Wert                                                                          |
| --------------------- | ----------------------------------------------------------------------------- |
| Erforderlich          | falsch                                                                        |
| Standardwert          |                                                                               |
| Typ                   | Zeichenfolge                                                                  |
| Anzeigename im Portal | Ausschlussgruppe (Mitglieder werden niemals in die Zielgruppe synchronisiert) |

#### ExcludeUserIds

Optionale Liste einzeln ausgeschlossener Benutzer: Diese Benutzer erfüllen niemals die Kriterien und werden aus der Gruppe entfernt, falls sie bereits Mitglieder sind. Akzeptiert Benutzer-Objekt-IDs und User Principal Names; nicht auflösbare Einträge werden mit einer Warnung ignoriert.

| Eigenschaft           | Wert                                                                |
| --------------------- | ------------------------------------------------------------------- |
| Erforderlich          | falsch                                                              |
| Standardwert          | @()                                                                 |
| Typ                   | String\[]                                                           |
| Anzeigename im Portal | Ausgeschlossene Benutzer (niemals in die Zielgruppe synchronisiert) |

#### WhatIfMode

Dry Run: protokolliert, welche Benutzer hinzugefügt oder entfernt würden, ohne die Gruppe zu ändern.

| Eigenschaft           | Wert                                      |
| --------------------- | ----------------------------------------- |
| Erforderlich          | falsch                                    |
| Standardwert          | Falsch                                    |
| Typ                   | Boolescher Wert                           |
| Anzeigename im Portal | Dry Run (nur Protokoll, keine Änderungen) |

#### SendEmail

Wenn aktiviert, wird der Bericht per E-Mail mit CSV- und Excel-(xlsx)-Anhängen gesendet. Standardmäßig deaktiviert.

| Eigenschaft           | Wert                       |
| --------------------- | -------------------------- |
| Erforderlich          | falsch                     |
| Standardwert          | Falsch                     |
| Typ                   | Boolescher Wert            |
| Anzeigename im Portal | Bericht per E-Mail senden? |

**Portaloptionen**

| Portaloption                       | Wert |
| ---------------------------------- | ---- |
| Ja - den Bericht per E-Mail senden |      |
| Nein - keine E-Mail senden         |      |

#### EmailTo

Empfänger-E-Mail-Adresse(n) für den Bericht. Kann eine einzelne Adresse oder mehrere kommagetrennte Adressen (String) sein. Wird nur verwendet, wenn SendEmail aktiviert ist.

| Eigenschaft           | Wert                             |
| --------------------- | -------------------------------- |
| Erforderlich          | falsch                           |
| Standardwert          |                                  |
| Typ                   | Zeichenfolge                     |
| Anzeigename im Portal | E-Mail-Adresse(n) des Empfängers |

#### EmailFrom

Die Absender-E-Mail-Adresse. Stammt aus den RJReport-Tenant-Einstellungen.

| Eigenschaft            | Wert                                        |
| ---------------------- | ------------------------------------------- |
| Erforderlich           | falsch                                      |
| Standardwert           |                                             |
| Typ                    | Zeichenfolge                                |
| Im Portal ausgeblendet | ja (vorkonfiguriert über Runbook-Anpassung) |

#### BrandingHeaderImageUrl

Optionale öffentliche HTTPS-URL eines benutzerdefinierten Headerbilds (PNG/JPEG/GIF, max. 200 KB) für die Bericht-E-Mail. Stammt aus der Tenant-Einstellung RJReport.Branding.HeaderImageUrl. Wenn leer, wird die standardmäßige Header-Grafik von RealmJoin verwendet.

| Eigenschaft            | Wert                                        |
| ---------------------- | ------------------------------------------- |
| Erforderlich           | falsch                                      |
| Standardwert           |                                             |
| Typ                    | Zeichenfolge                                |
| Im Portal ausgeblendet | ja (vorkonfiguriert über Runbook-Anpassung) |

#### BrandingFooterImageUrl

Optionale öffentliche HTTPS-URL eines benutzerdefinierten Footerbilds (PNG/JPEG/GIF, max. 200 KB) für die Bericht-E-Mail. Stammt aus der Tenant-Einstellung RJReport.Branding.FooterImageUrl. Wenn leer, wird die standardmäßige Footer-Grafik von RealmJoin verwendet.

| Eigenschaft            | Wert                                        |
| ---------------------- | ------------------------------------------- |
| Erforderlich           | falsch                                      |
| Standardwert           |                                             |
| Typ                    | Zeichenfolge                                |
| Im Portal ausgeblendet | ja (vorkonfiguriert über Runbook-Anpassung) |

#### BrandingFooterLink

Optionale URL, auf die das Footerbild verlinkt. Stammt aus der Tenant-Einstellung RJReport.Branding.FooterLink. Wenn leer, wird der Standardlink (<https://www.realmjoin.com>) verwendet.

| Eigenschaft            | Wert                                        |
| ---------------------- | ------------------------------------------- |
| Erforderlich           | falsch                                      |
| Standardwert           |                                             |
| Typ                    | Zeichenfolge                                |
| Im Portal ausgeblendet | ja (vorkonfiguriert über Runbook-Anpassung) |

#### BrandingAccentColor

Optionale Überschreibung der Akzentfarbe (6-stelliger Hex-Wert, z. B. '#0052cc') für die Vorlage der Bericht-E-Mail. Stammt aus der Tenant-Einstellung RJReport.Branding.AccentColor. Wenn leer oder ungültig, wird die standardmäßige Akzentfarbe von RealmJoin verwendet.

| Eigenschaft            | Wert                                        |
| ---------------------- | ------------------------------------------- |
| Erforderlich           | falsch                                      |
| Standardwert           |                                             |
| Typ                    | Zeichenfolge                                |
| Im Portal ausgeblendet | ja (vorkonfiguriert über Runbook-Anpassung) |

#### BrandingTextColor

Optionale Überschreibung der Textfarbe (6-stelliger Hex-Wert) für die Vorlage der Bericht-E-Mail. Stammt aus der Tenant-Einstellung RJReport.Branding.TextColor. Wenn leer oder ungültig, wird die standardmäßige Textfarbe von RealmJoin verwendet.

| Eigenschaft            | Wert                                        |
| ---------------------- | ------------------------------------------- |
| Erforderlich           | falsch                                      |
| Standardwert           |                                             |
| Typ                    | Zeichenfolge                                |
| Im Portal ausgeblendet | ja (vorkonfiguriert über Runbook-Anpassung) |

#### ReportFileFormat

Steuert, welche Berichtsdateiformate generiert und bereitgestellt werden: "nur CSV", "CSV & XLSX" (Standard) oder "nur XLSX".

| Eigenschaft            | Wert                                        |
| ---------------------- | ------------------------------------------- |
| Erforderlich           | falsch                                      |
| Standardwert           | CSV & XLSX                                  |
| Typ                    | Zeichenfolge                                |
| Anzeigename im Portal  | Berichtsdateiformat                         |
| Im Portal ausgeblendet | ja (vorkonfiguriert über Runbook-Anpassung) |

**Portaloptionen**

| Portaloption | Wert |
| ------------ | ---- |
| CSV & XLSX   |      |
| nur CSV      |      |
| nur XLSX     |      |

#### CreateDownloadLink

Wenn aktiviert, werden die Berichtsdateien in einen Azure Storage Account hochgeladen und zeitlich begrenzte Download-Links zurückgegeben. Standardmäßig deaktiviert.

| Eigenschaft           | Wert                                                           |
| --------------------- | -------------------------------------------------------------- |
| Erforderlich          | falsch                                                         |
| Standardwert          | Falsch                                                         |
| Typ                   | Boolescher Wert                                                |
| Anzeigename im Portal | Datei-Download-Links erstellen (Bericht im Storage hochladen)? |

**Portaloptionen**

| Portaloption                                              | Wert |
| --------------------------------------------------------- | ---- |
| Ja - den Bericht hochladen und Download-Links zurückgeben |      |
| Nein - keine Download-Links erstellen                     |      |

#### ContainerName

Name des Storage-Containers, der für den Upload verwendet wird. Pro Runbook konfiguriert (keine globale RJReport-Einstellung).

| Eigenschaft            | Wert                                        |
| ---------------------- | ------------------------------------------- |
| Erforderlich           | falsch                                      |
| Standardwert           | sync-mfa-secure-users-to-group              |
| Typ                    | Zeichenfolge                                |
| Im Portal ausgeblendet | ja (vorkonfiguriert über Runbook-Anpassung) |

#### ResourceGroupName

Ressourcengruppe, die das Storage Account enthält. Stammt aus den RJReport-Mandanteneinstellungen.

| Eigenschaft            | Wert                                        |
| ---------------------- | ------------------------------------------- |
| Erforderlich           | falsch                                      |
| Standardwert           |                                             |
| Typ                    | Zeichenfolge                                |
| Im Portal ausgeblendet | ja (vorkonfiguriert über Runbook-Anpassung) |

#### StorageAccountName

Name des Storage Account, der für den Upload verwendet wird. Stammt aus den RJReport-Mandanteneinstellungen.

| Eigenschaft            | Wert                                        |
| ---------------------- | ------------------------------------------- |
| Erforderlich           | falsch                                      |
| Standardwert           |                                             |
| Typ                    | Zeichenfolge                                |
| Im Portal ausgeblendet | ja (vorkonfiguriert über Runbook-Anpassung) |

#### LinkExpiryDays

Anzahl der Tage, bis der generierte Download-Link abläuft. Stammt aus den RJReport-Mandanteneinstellungen.

| Eigenschaft            | Wert                                        |
| ---------------------- | ------------------------------------------- |
| Erforderlich           | falsch                                      |
| Standardwert           | 6                                           |
| Typ                    | Int32                                       |
| Im Portal ausgeblendet | ja (vorkonfiguriert über Runbook-Anpassung) |

[Zurück zur Übersicht der Runbook-Referenz](/de/automatisierung/runbooks/runbook-references.md)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.realmjoin.com/de/automatisierung/runbooks/runbook-references/org/security/sync-mfa-secure-users-to-group_scheduled.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
