> For the complete documentation index, see [llms.txt](https://docs.realmjoin.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.realmjoin.com/de/automatisierung/runbooks/runbook-references/org/security/sync-mfa-secure-users-to-group_scheduled.md).

# MFA-sichere Benutzer zur Gruppe synchronisieren, geplant

Benutzer mit registrierten sicheren MFA-Methoden in eine Entra ID-Gruppe synchronisieren

{% hint style="info" %}
Dies ist ein geplantes Runbook. Es ist so konzipiert, dass es nach einem wiederkehrenden Zeitplan ausgeführt wird, statt für ein einzelnes Objekt ausgelöst zu werden. Siehe [Zeitplanung](/de/automatisierung/runbooks/scheduling.md) für Details zur Konfiguration von Runbook-Zeitplänen.
{% endhint %}

### Beschreibung

Dieses Runbook synchronisiert eine Entra ID-Gruppe mit allen Benutzerinnen und Benutzern, die mindestens eine registrierte „sichere“ Authentifizierungsmethode haben, basierend auf dem Entra ID-Bericht zur Registrierung von Authentifizierungsmethoden. Welche Methodengruppen als sicher zählen, ist über Umschalter konfigurierbar (Passkeys/FIDO2, Plattformanmeldeinformationen, Microsoft Authenticator-App, Software-OTP, Hardware-OTP, zertifikatsbasierte Authentifizierung). Benutzer, die keine sichere Methode mehr registriert haben, werden aus der Gruppe entfernt. Ein optionaler Strikter Modus („SecureOnly“) disqualifiziert außerdem Benutzer, die neben ihrer sicheren Methode noch eine unsichere Methode (Telefon, E-Mail, Sicherheitsfragen) registriert haben. Administratorbenutzer (Inhaber einer Entra ID-Verzeichnisrolle, aktiv oder PIM-berechtigt, einschließlich Mitgliedern rollenzuweisbarer Gruppen) sind standardmäßig ausgeschlossen („ExcludeAdmins“) – nützlich, wenn die Zielgruppe SSPR steuert, da Administratoren andernfalls gezwungen wären, einen zweiten Faktor zu registrieren. Eine optionale Ausschlussgruppe hält Konten wie Break-Glass- oder Dienstkonten dauerhaft aus der Zielgruppe heraus; einzelne Benutzer können zusätzlich direkt über einen Mehrbenutzer-Auswahldialog ausgeschlossen werden („ExcludeUserIds“). Ausgeschlossene Benutzer werden niemals hinzugefügt und entfernt, wenn sie bereits Mitglieder sind. Gastbenutzer und Nicht-Benutzer-Gruppenmitglieder werden niemals angetastet.

Optional kann ein detaillierter Bericht per E-Mail gesendet und/oder in ein Azure Storage Account hochgeladen werden (mit zeitlich begrenzten Download-Links). Der Bericht enthält CSV-Dateien und eine formatierte Excel-Arbeitsmappe mit einem Info-Titelblatt (ausgewählte Parameter und Ergebniszahlen), den durchgeführten Änderungen und einer benutzerspezifischen Auswertung aller Mitglieder. Berichtdateien werden nur generiert, wenn E-Mail oder Download-Link aktiviert ist.

### So funktioniert es

Das Runbook liest den Entra ID [Bericht zur Registrierung von Authentifizierungsmethoden](https://learn.microsoft.com/en-us/graph/api/authenticationmethodsroot-list-userregistrationdetails) (`userRegistrationDetails`) und spiegelt die Zielgruppe gegen alle **Mitgliedsbenutzerinnen und -benutzer** die sich qualifizieren:

* Ein Benutzer qualifiziert sich, wenn mindestens eine der registrierten Methoden in der konfigurierten **sicheren** Menge enthalten ist.
* Im **Strikten Modus** (`SecureOnly`) darf ein Benutzer zusätzlich keine Methode aus der **unsicheren** Menge registriert haben – ein Passkey-Benutzer, der zusätzlich noch einen SMS-Faktor behält, qualifiziert sich nicht.
* Qualifizierende Benutzer, die noch keine Gruppenmitglieder sind, werden hinzugefügt; Mitglieder, die sich nicht mehr qualifizieren, werden entfernt (Mirror-Sync).
* Gastbenutzer werden niemals hinzugefügt oder entfernt. Nicht-Benutzer-Gruppenmitglieder (Geräte, Service Principals, verschachtelte Gruppen) werden niemals angetastet.

Die Zielgruppe sollte ausschließlich von diesem Runbook verwaltet werden.

### Sichere Methodengruppen

Jeder Umschalter steuert, welche `methodsRegistered` -Werte als sicher zählen:

| Umschalter                            | Standard | Abgedeckte Werte                                                                     |
| ------------------------------------- | -------- | ------------------------------------------------------------------------------------ |
| Passkeys / FIDO2 Security Keys        | ein      | `fido2SecurityKey`, `passKeyDeviceBound`, `passKeyDeviceBoundAuthenticator`          |
| Plattformanmeldeinformationen         | ein      | `windowsHelloForBusiness`, `passKeyDeviceBoundWindowsHello`, `macOsSecureEnclaveKey` |
| Microsoft Authenticator-App           | ein      | `microsoftAuthenticatorPush`, `microsoftAuthenticatorPasswordless`                   |
| Software-OTP                          | aus      | `softwareOneTimePasscode`                                                            |
| Hardware-OTP                          | aus      | `hardwareOneTimePasscode`                                                            |
| Zertifikatsbasierte Authentifizierung | ein      | `certificateBasedAuthentication`                                                     |

### Strikter Modus (SecureOnly)

Bei aktiviertem Strikten Modus qualifizieren sich Benutzer mit einer der folgenden integrierten unsicheren Methoden niemals:

`mobilePhone`, `alternateMobilePhone`, `officePhone`, `email`, `securityQuestion`

Wenn eine Methode sowohl in der sicheren als auch in der unsicheren Menge landet (nur über die Override-Parameter möglich), gewinnt unsicher – solche Benutzer qualifizieren sich im Strikten Modus niemals. Das Runbook warnt beim Start davor.

### Ausschlüsse

Ausgeschlossene Benutzer qualifizieren sich unabhängig von ihren registrierten Methoden niemals: Sie werden niemals zur Zielgruppe hinzugefügt und entfernt, wenn sie bereits Mitglieder sind. Der Bericht pro Benutzer zeigt den Grund in der Spalte `ExclusionReason` an.

#### Administratorbenutzer ausschließen (`ExcludeAdmins`, standardmäßig ein)

Benutzer, die eine Entra ID-Verzeichnisrolle innehaben, werden ausgeschlossen. Das umfasst:

* **Aktive Rollenzuweisungen** (`roleManagement/directory/roleAssignments`)
* **PIM-berechtigte Zuweisungen** (`roleManagement/directory/roleEligibilitySchedules`, erfordert Entra ID P2 – ohne P2 fällt das Runbook auf aktive Zuweisungen zurück und protokolliert eine Warnung)
* **Rollen-zuweisbare Gruppen**: Gruppen, denen eine Rolle zugewiesen ist, werden auf ihre transitiven Benutzer-Mitglieder erweitert

Hintergrund: Wenn die Zielgruppe **SSPR** steuert und die SSPR-Administratorrichtlinie deaktiviert ist, müssten Administratoren in der Gruppe dennoch einen zweiten Faktor registrieren, sobald zwei SSPR-Methoden erforderlich sind. Administratoren aus der Gruppe herauszuhalten, vermeidet das.

Diese Option erfordert die zusätzliche Graph-Berechtigung `RoleManagement.Read.Directory` für die verwaltete Identität.

#### Ausschlussgruppe (`ExcludeGroupId`, optional)

Transitive Benutzer-Mitglieder der konfigurierten Gruppe werden ausgeschlossen – gedacht für Konten, die von dieser Synchronisierung niemals verwaltet werden dürfen, wie etwa **Break-Glass-Konten** oder **Dienstkonten**. Verschachtelte Gruppen werden berücksichtigt. Die Ausschlussgruppe darf nicht die Zielgruppe selbst sein.

#### Einzeln ausgeschlossene Benutzer (`ExcludeUserIds`, optional)

Einzelne Benutzer können direkt über den Mehrbenutzer-Auswahldialog ausgeschlossen werden – für einmalige Ausschlüsse, bei denen sich eine separate Ausschlussgruppe nicht lohnt. Die Liste akzeptiert Benutzer **Objekt-IDs** und **Benutzerprinzipalnamen** (UPNs). Nicht auflösbare Einträge (z. B. ein gelöschtes Konto) erzeugen eine Warnung und werden ignoriert, sodass ein veralteter Eintrag eine geplante Synchronisierung nie beschädigt.

#### Ausschlüsse über Runbook Customization pflegen (ohne die Auswahldialoge)

Beide Ausschlussparameter können zentral vorab über [JSON-basierte Runbook Customization](https://docs.realmjoin.com/automation/runbooks/runbook-customization#json-based-customizing) (RealmJoin-Portal: **Einstellungen** → **Runbook Customizations**) konfiguriert werden – nützlich, wenn die Ausschlüsse für den Tenant fest sind und nicht jedes Mal beim Starten oder Planen des Runbooks manuell ausgewählt werden sollen:

```json
{
    "Runbooks": {
        "rjgit-org_security_sync-mfa-secure-users-to-group_scheduled": {
            "Parameters": {
                "ExcludeGroupId": {
                    "DefaultValue": "00000000-0000-0000-0000-000000000000",
                    "Hide": true
                },
                "ExcludeUserIds": {
                    "DefaultValue": [
                        "11111111-1111-1111-1111-111111111111",
                        "breakglass@contoso.com"
                    ],
                    "Hide": true
                }
            }
        }
    }
}
```

* **ExcludeGroupId** nimmt eine einzelne Gruppen **Objekt-ID** (GUID) als einfachen String – kopieren Sie sie von der Übersichtsseite der Gruppe im Entra Admin Center oder im RealmJoin-Portal.
* **ExcludeUserIds** nimmt ein JSON **Array von Zeichenfolgen**; jeder Eintrag kann ein Benutzer **Objekt-ID** oder ein **UPN**sein. Einträge werden bereinigt und dedupliziert; das Runbook löst sie beim Start auf.
* **Empfohlen:** Wenn die Ausschlüsse über Runbook Customization gepflegt werden, setzen Sie auch `"Hide": true` am Parameter (wie im obigen Beispiel). Dadurch wird es vollständig aus dem Startformular entfernt, sodass die zentral konfigurierten Ausschlüsse beim Starten oder Planen des Runbooks in der UI nicht überschrieben werden können. Ohne `Hide`erscheinen die konfigurierten Werte nur vorausgefüllt und können dort weiterhin geändert werden.

### Referenz zur Methodenklassifizierung

Verwenden Sie beim Erstellen der kommaseparierten Override-Strings die exakten Graph-Werte aus dieser Tabelle:

| `methodsRegistered` Wert             | Anzeigename                                                   | Klassifizierung | Durch Umschalter abgedeckt (Standard)                   |
| ------------------------------------ | ------------------------------------------------------------- | --------------- | ------------------------------------------------------- |
| `fido2SecurityKey`                   | FIDO2 Security Key                                            | Sicher          | Passkeys / FIDO2 (ein)                                  |
| `passKeyDeviceBound`                 | Passkey (gerätegebunden)                                      | Sicher          | Passkeys / FIDO2 (ein)                                  |
| `passKeyDeviceBoundAuthenticator`    | Passkey in Microsoft Authenticator                            | Sicher          | Passkeys / FIDO2 (ein)                                  |
| `windowsHelloForBusiness`            | Windows Hello for Business                                    | Sicher          | Plattformanmeldeinformationen (ein)                     |
| `passKeyDeviceBoundWindowsHello`     | Passkey in Windows Hello                                      | Sicher          | Plattformanmeldeinformationen (ein)                     |
| `macOsSecureEnclaveKey`              | Plattformanmeldeinformation für macOS                         | Sicher          | Plattformanmeldeinformationen (ein)                     |
| `microsoftAuthenticatorPush`         | Microsoft Authenticator (Push-Benachrichtigung)               | Sicher          | Microsoft Authenticator-App (ein)                       |
| `microsoftAuthenticatorPasswordless` | Microsoft Authenticator (kennwortloser Telefonanmeldevorgang) | Sicher          | Microsoft Authenticator-App (ein)                       |
| `softwareOneTimePasscode`            | Software-OATH-Token (TOTP-App)                                | Sicher          | Software-OTP (aus)                                      |
| `hardwareOneTimePasscode`            | Hardware-OATH-Token                                           | Sicher          | Hardware-OTP (aus)                                      |
| `certificateBasedAuthentication`     | Zertifikatsbasierte Authentifizierung                         | Sicher          | Zertifikatsbasierte Authentifizierung (ein)             |
| `mobilePhone`                        | Telefon (SMS / Sprachanruf)                                   | Unsicher        | integrierte unsichere Liste                             |
| `alternateMobilePhone`               | Alternatives Telefon (Sprachanruf)                            | Unsicher        | integrierte unsichere Liste                             |
| `officePhone`                        | Bürotelefon (Sprachanruf)                                     | Unsicher        | integrierte unsichere Liste                             |
| `email`                              | E-Mail (nur SSPR)                                             | Unsicher        | integrierte unsichere Liste                             |
| `securityQuestion`                   | Sicherheitsfragen (nur SSPR)                                  | Unsicher        | integrierte unsichere Liste                             |
| `temporaryAccessPass`                | Temporary Access Pass                                         | Neutral         | qualifiziert sich niemals, disqualifiziert sich niemals |

Unbekannte oder zukünftige Graph-Werte werden als neutral behandelt, sofern sie nicht ausdrücklich in einem Override-Parameter aufgeführt sind.

### Override-Parameter

Beide Override-Parameter sind standardmäßig ausgeblendet und für die RealmJoin-Runbook-Customization vorgesehen:

* **SecureMethodsOverride** — kommaseparierte Liste von `methodsRegistered` Werten, die die sichere Menge definiert. Wenn gesetzt, werden **alle** Methodengruppen-Umschalter ignoriert. Beispiel: `fido2SecurityKey,passKeyDeviceBound,passKeyDeviceBoundAuthenticator,windowsHelloForBusiness`
* **UnsecureMethodsOverride** — kommaseparierte Liste, die die integrierte unsichere Liste ersetzt. Wird nur im Strikten Modus ausgewertet. Beispiel: `mobilePhone,alternateMobilePhone,officePhone,email,securityQuestion,softwareOneTimePasscode`

Unbekannte Werte erzeugen eine Warnung, werden aber trotzdem ausgewertet, sodass zukünftige Graph-Werte verwendet werden können, bevor diese Dokumentation nachgezogen hat.

### E-Mail-Bericht und Download-Links

Optional kann ein detaillierter Bericht zugestellt werden – besonders nützlich, um den allerersten Lauf zu prüfen (idealerweise zusammen mit dem Dry-Run-Modus):

* **Bericht per E-Mail senden** (`SendEmail`, standardmäßig aus): sendet den Bericht an den/die konfigurierten Empfänger. Das Empfängerfeld erscheint nur, wenn E-Mail aktiviert ist. Erfordert die `RJReport.EmailSender` Tenant-Einstellung (siehe die [RealmJoin Report Settings-Dokumentation](https://docs.realmjoin.com/automation/runbooks/runbook-report-settings)).
* **Datei-Download-Links erstellen** (`CreateDownloadLink`, standardmäßig aus): lädt die Berichtdateien in ein Azure Storage Account hoch und gibt zeitlich begrenzte Download-Links zurück (verwendet die `RJReport.StorageAccount.*` Tenant-Einstellungen).

Berichtdateien werden nur generiert, wenn mindestens eine der beiden Optionen aktiviert ist. Der Bericht besteht aus:

* **mfa-secure-users-group-sync-changes.csv** - alle durchgeführten (oder im Dry Run ausstehenden) Änderungen mit benutzerspezifischen Methodendetails
* **mfa-secure-users-group-sync-all-users.csv** - die Auswertung jedes Mitgliedsbenutzers: registrierte Methoden, sichere/unsichere Klassifizierung, Qualifikation, Ausschlussgrund und Gruppenmitgliedschaft
* **mfa-secure-users-group-sync-report.xlsx** - dieselben Daten als formatierte Excel-Arbeitsmappe: ein "Info"-Titelblatt mit den gewählten Parametern und Ergebniszahlen, ein Arbeitsblatt "Changes" (hinzugefügte Benutzer grün markiert, entfernte rot) und ein Arbeitsblatt "All Users"

In großen Tenants können die rohen CSV-Dateien das Größenlimit für E-Mail-Anhänge überschreiten (Graph lehnt Nachrichten bei insgesamt ungefähr 4 MB ab). Wenn die CSV-Dateien ein Budget von 2,5 MB überschreiten, wird die E-Mail nur mit der angehängten Excel-Arbeitsmappe gesendet (die die vollständigen Daten in komprimierter Form enthält) und einem Hinweis, der die Auslassung erklärt; auch ein fehlgeschlagener Versand in voller Größe wird automatisch erneut nur mit der Arbeitsmappe versucht. Der Upload über Download-Links enthält unabhängig von der Größe immer alle Dateien.

#### E-Mail-Branding

Die Bericht-E-Mail berücksichtigt optional die `RJReport.Branding.*` Mandanteneinstellungen:

* **Kopf- und Fußzeilenbild** – öffentliche HTTPS-URLs, PNG/JPEG/GIF, max. 200 KB jeweils
* **Fußzeilenlink** – Ziel des Fußzeilenbilds
* **Akzent- und Textfarbe** – 6-stellige Hex-Werte, z. B. `#0052cc`

Wenn diese Einstellungen nicht konfiguriert sind, werden die standardmäßigen RealmJoin-Grafiken und -Farben verwendet. Ein Bild, das nicht heruntergeladen oder validiert werden kann, oder ein ungültiger Farbwert verhindert niemals die Bericht-E-Mail – stattdessen wird der entsprechende Standardwert verwendet.

Einrichtungsanweisungen und Bildanforderungen: [E-Mail-Branding](https://docs.realmjoin.com/automation/runbooks/runbook-report-settings#email-branding-optional).

### Hinweise und Einschränkungen

* Der Registrierungsbericht erfordert eine **Entra ID P1- oder P2-** Lizenz.
* PIM-berechtigte Rollenzuweisungen (Administratorausschluss) erfordern eine **Entra ID P2** Lizenz – ohne sie werden nur aktive Rollenzuweisungen ausgeschlossen.
* Der Bericht enthält keine **deaktivierten** oder weich gelöschten Benutzer – solche Konten werden beim nächsten Lauf aus der Gruppe entfernt.
* Berichtsdaten können hinter jüngsten Registrierungsänderungen zurückliegen; eine neu registrierte Methode kann erst nach einem Synchronisierungszyklus sichtbar werden.
* Das Runbook verarbeitet große Tenants (20k+ Benutzer) über seitenweise Berichtsläufe und gruppierte Gruppenänderungen mit automatischen Drosselungs-Wiederholungen.

### Zeitplanung

Die Synchronisierung ist idempotent – ein einzelner wiederkehrender Zeitplan (z. B. täglich) hält die Gruppe auf dem neuesten Stand, und Wiederholungen nach teilweisen Ausfällen reparieren sich selbst. Empfehlung: einmal mit **Dry Run (WhatIf)** aktiviert ausführen und die Job-Ausgabe prüfen, bevor das Runbook im Live-Modus geplant wird.

### Speicherort

Organization → Security → Sync MFA Secure Users To Group (Scheduled)

**Vollständiger Runbook-Name**

rjgit-org\_security\_sync-MFA-secure-users-to-group\_scheduled

### Details

| Eigenschaft          | Wert                                                                                                              |
| -------------------- | ----------------------------------------------------------------------------------------------------------------- |
| Version              | 1.5.0                                                                                                             |
| Erforderliche Module | <p>RealmJoin.RunbookHelper (>= 0.8.9)<br>Microsoft.Graph.Authentication (>= 2.39.0)<br>Az.Accounts (>= 5.5.2)</p> |
| Planbar              | ja                                                                                                                |

### Berechtigungen

#### Anwendungsberechtigungen

* **Typ**: Microsoft Graph
  * AuditLog.Read.All
    * *Liest userRegistrationDetails, um die registrierten MFA-Methoden jedes Benutzers zu bewerten*
  * Group.Read.All
    * *Liest die Ziel- und Ausschlussgruppen sowie deren transitive Benutzer-Mitglieder*
  * RoleManagement.Read.Directory
    * *Liest Rollenzuweisungen und Berechtigungspläne, um Administratorbenutzer auszuschließen, wenn ExcludeAdmins aktiviert ist*
  * GroupMember.ReadWrite.All
    * *Fügt Benutzer in die Zielgruppe hinzu und entfernt sie daraus über gebündelte /groups/{id}/members/$ref-Aufrufe*
  * User.Read.All
    * *Löst Administrator-Rollen-Principals und ExcludeUserIds-Einträge in Benutzerobjekte auf*
  * Organization.Read.All
    * *Liest /organization für den Tenant-Namen auf dem Berichtstitelblatt und in der E-Mail*
  * Mail.Send *(optional — Funktion: E-Mail-Bericht)*
    * *Sendet die Berichts-E-Mail über Send-RjReportEmail, wenn die E-Mail-Berichterstellung aktiviert ist*

### Parameter

#### TargetGroupId

Die Entra ID-Gruppe, in die synchronisiert werden soll. Mitglieder dieser Gruppe werden ausschließlich von diesem Runbook verwaltet.

| Eigenschaft           | Wert                                                               |
| --------------------- | ------------------------------------------------------------------ |
| Erforderlich          | wahr                                                               |
| Standardwert          |                                                                    |
| Typ                   | Zeichenfolge                                                       |
| Anzeigename im Portal | Zielgruppe (Benutzer mit sicheren MFA-Methoden synchronisieren in) |

#### IncludePasskeys

Zählt Passkeys und FIDO2 Security Keys als sicher (fido2SecurityKey, passKeyDeviceBound, passKeyDeviceBoundAuthenticator).

| Eigenschaft           | Wert                                             |
| --------------------- | ------------------------------------------------ |
| Erforderlich          | falsch                                           |
| Standardwert          | Wahr                                             |
| Typ                   | Boolesch                                         |
| Anzeigename im Portal | Passkeys / FIDO2 Security Keys zählen als sicher |

#### IncludePlatformCredentials

Zählt Plattformanmeldeinformationen als sicher (windowsHelloForBusiness, passKeyDeviceBoundWindowsHello, macOsSecureEnclaveKey).

| Eigenschaft           | Wert                                                                                                |
| --------------------- | --------------------------------------------------------------------------------------------------- |
| Erforderlich          | falsch                                                                                              |
| Standardwert          | Wahr                                                                                                |
| Typ                   | Boolesch                                                                                            |
| Anzeigename im Portal | Plattformanmeldeinformationen (Windows Hello for Business / macOS Secure Enclave) zählen als sicher |

#### IncludeMicrosoftAuthenticator

Zählt die Microsoft Authenticator-App als sicher (microsoftAuthenticatorPush, microsoftAuthenticatorPasswordless).

| Eigenschaft           | Wert                                                                               |
| --------------------- | ---------------------------------------------------------------------------------- |
| Erforderlich          | falsch                                                                             |
| Standardwert          | Wahr                                                                               |
| Typ                   | Boolesch                                                                           |
| Anzeigename im Portal | Microsoft Authenticator-App (Push / kennwortloser Anmeldevorgang) zählt als sicher |

#### IncludeSoftwareOtp

Zählt Software-OTP / Authenticator-TOTP-Apps als sicher (softwareOneTimePasscode).

| Eigenschaft           | Wert                                                    |
| --------------------- | ------------------------------------------------------- |
| Erforderlich          | falsch                                                  |
| Standardwert          | Falsch                                                  |
| Typ                   | Boolesch                                                |
| Anzeigename im Portal | Software-OTP (Authenticator-TOTP-Apps) zählt als sicher |

#### IncludeHardwareOtp

Zählt Hardware-OTP-Tokens als sicher (hardwareOneTimePasscode).

| Eigenschaft           | Wert                                  |
| --------------------- | ------------------------------------- |
| Erforderlich          | falsch                                |
| Standardwert          | Falsch                                |
| Typ                   | Boolesch                              |
| Anzeigename im Portal | Hardware-OTP-Tokens zählen als sicher |

#### IncludeCertificateBasedAuth

Zählt zertifikatsbasierte Authentifizierung als sicher (certificateBasedAuthentication).

| Eigenschaft           | Wert                                                   |
| --------------------- | ------------------------------------------------------ |
| Erforderlich          | falsch                                                 |
| Standardwert          | Wahr                                                   |
| Typ                   | Boolesch                                               |
| Anzeigename im Portal | Zertifikatsbasierte Authentifizierung zählt als sicher |

#### SecureOnly

Strikter Modus: Benutzer, die irgendeine unsichere Methode registriert haben (mobilePhone, alternateMobilePhone, officePhone, email, securityQuestion), qualifizieren sich niemals, selbst wenn sie auch eine sichere Methode haben. Sie werden aus der Gruppe entfernt, wenn sie bereits Mitglied sind.

| Eigenschaft           | Wert                                                                                                                        |
| --------------------- | --------------------------------------------------------------------------------------------------------------------------- |
| Erforderlich          | falsch                                                                                                                      |
| Standardwert          | Falsch                                                                                                                      |
| Typ                   | Boolesch                                                                                                                    |
| Anzeigename im Portal | Strikter Modus: Benutzer mit irgendeiner unsicheren Methode (Telefon, E-Mail, Sicherheitsfragen) qualifizieren sich niemals |

#### SecureMethodsOverride

Optional. Kommaseparierte Liste von methodsRegistered-Werten, die die sichere Menge definieren. Wenn gesetzt, werden ALLE Umschalter für Methodengruppen ignoriert. Siehe die Runbook-Dokumentation für alle bekannten Werte.

| Eigenschaft            | Wert                                                                                               |
| ---------------------- | -------------------------------------------------------------------------------------------------- |
| Erforderlich           | falsch                                                                                             |
| Standardwert           |                                                                                                    |
| Typ                    | Zeichenfolge                                                                                       |
| Anzeigename im Portal  | Experte: benutzerdefinierte Liste sicherer Methoden (kommasepariert, ersetzt ALLE Umschalter oben) |
| Im Portal ausgeblendet | ja (vorgabemäßig über die Runbook-Anpassung festgelegt)                                            |

#### UnsecureMethodsOverride

Optional. Kommaseparierte Liste von methodsRegistered-Werten, die die integrierte unsichere Liste ersetzen. Wird nur im Strikten Modus (SecureOnly) ausgewertet.

| Eigenschaft            | Wert                                                                                                  |
| ---------------------- | ----------------------------------------------------------------------------------------------------- |
| Erforderlich           | falsch                                                                                                |
| Standardwert           |                                                                                                       |
| Typ                    | Zeichenfolge                                                                                          |
| Anzeigename im Portal  | Experte: benutzerdefinierte Liste unsicherer Methoden (kommasepariert, ersetzt die integrierte Liste) |
| Im Portal ausgeblendet | ja (vorgabemäßig über die Runbook-Anpassung festgelegt)                                               |

#### ExcludeAdmins

Administratorbenutzer ausschließen: Benutzer, die eine Entra ID-Verzeichnisrolle innehaben (aktiv oder PIM-berechtigt, einschließlich Mitgliedern rollenzuweisbarer Gruppen), qualifizieren sich niemals und werden aus der Gruppe entfernt, wenn sie bereits Mitglieder sind. Standardmäßig aktiviert – wenn die Zielgruppe SSPR steuert, müssten Administratoren andernfalls gezwungen werden, einen zweiten Faktor zu registrieren.

| Eigenschaft           | Wert                                                                                     |
| --------------------- | ---------------------------------------------------------------------------------------- |
| Erforderlich          | falsch                                                                                   |
| Standardwert          | Wahr                                                                                     |
| Typ                   | Boolesch                                                                                 |
| Anzeigename im Portal | Administratorbenutzer ausschließen (Inhaber von Verzeichnisrollen, inkl. PIM-berechtigt) |

#### ExcludeGroupId

Optionale Ausschlussgruppe: transitive Benutzer-Mitglieder dieser Gruppe (z. B. Break-Glass- oder Dienstkonten) qualifizieren sich niemals und werden aus der Gruppe entfernt, wenn sie bereits Mitglieder sind.

| Eigenschaft           | Wert                                                                          |
| --------------------- | ----------------------------------------------------------------------------- |
| Erforderlich          | falsch                                                                        |
| Standardwert          |                                                                               |
| Typ                   | Zeichenfolge                                                                  |
| Anzeigename im Portal | Ausschlussgruppe (Mitglieder werden niemals in die Zielgruppe synchronisiert) |

#### ExcludeUserIds

Optionale Liste einzeln ausgeschlossener Benutzer: Diese Benutzer qualifizieren sich niemals und werden aus der Gruppe entfernt, wenn sie bereits Mitglieder sind. Akzeptiert Benutzerobjekt-IDs und Benutzerprinzipalnamen; nicht auflösbare Einträge werden mit einer Warnung ignoriert.

| Eigenschaft           | Wert                                                                |
| --------------------- | ------------------------------------------------------------------- |
| Erforderlich          | falsch                                                              |
| Standardwert          | @()                                                                 |
| Typ                   | String\[]                                                           |
| Anzeigename im Portal | Ausgeschlossene Benutzer (niemals in die Zielgruppe synchronisiert) |

#### WhatIfMode

Dry Run: protokolliert, welche Benutzer hinzugefügt oder entfernt würden, ohne die Gruppe zu ändern.

| Eigenschaft           | Wert                                      |
| --------------------- | ----------------------------------------- |
| Erforderlich          | falsch                                    |
| Standardwert          | Falsch                                    |
| Typ                   | Boolesch                                  |
| Anzeigename im Portal | Dry Run (nur Protokoll, keine Änderungen) |

#### SendEmail

Wenn aktiviert, wird der Bericht per E-Mail mit CSV- und Excel-(xlsx)-Anhängen gesendet. Standardmäßig deaktiviert.

| Eigenschaft           | Wert                       |
| --------------------- | -------------------------- |
| Erforderlich          | falsch                     |
| Standardwert          | Falsch                     |
| Typ                   | Boolesch                   |
| Anzeigename im Portal | Bericht per E-Mail senden? |

**Portal-Optionen**

| Portal-Option                  | Wert |
| ------------------------------ | ---- |
| Ja - Bericht per E-Mail senden |      |
| Nein - keine E-Mail senden     |      |

#### EmailTo

E-Mail-Adresse(n) des/der Empfänger(s) für den Bericht. Kann eine einzelne Adresse oder mehrere durch Kommas getrennte Adressen (Zeichenfolge) sein. Wird nur verwendet, wenn SendEmail aktiviert ist.

| Eigenschaft           | Wert                             |
| --------------------- | -------------------------------- |
| Erforderlich          | falsch                           |
| Standardwert          |                                  |
| Typ                   | Zeichenfolge                     |
| Anzeigename im Portal | E-Mail-Adresse(n) des Empfängers |

#### EmailFrom

Die Absender-E-Mail-Adresse. Stammt aus den RJReport-Tenant-Einstellungen.

| Eigenschaft            | Wert                                                    |
| ---------------------- | ------------------------------------------------------- |
| Erforderlich           | falsch                                                  |
| Standardwert           |                                                         |
| Typ                    | Zeichenfolge                                            |
| Im Portal ausgeblendet | ja (vorgabemäßig über die Runbook-Anpassung festgelegt) |

#### BrandingHeaderImageUrl

Optionale öffentliche HTTPS-URL eines benutzerdefinierten Kopfzeilenbilds (PNG/JPEG/GIF, max. 200 KB) für die Bericht-E-Mail. Stammt aus der Mandanteneinstellung RJReport.Branding.HeaderImageUrl. Wenn leer, wird die standardmäßige RealmJoin-Kopfzeilengrafik verwendet.

| Eigenschaft            | Wert                                                    |
| ---------------------- | ------------------------------------------------------- |
| Erforderlich           | falsch                                                  |
| Standardwert           |                                                         |
| Typ                    | Zeichenfolge                                            |
| Im Portal ausgeblendet | ja (vorgabemäßig über die Runbook-Anpassung festgelegt) |

#### BrandingFooterImageUrl

Optionale öffentliche HTTPS-URL eines benutzerdefinierten Fußzeilenbilds (PNG/JPEG/GIF, max. 200 KB) für die Bericht-E-Mail. Stammt aus der Mandanteneinstellung RJReport.Branding.FooterImageUrl. Wenn leer, wird die standardmäßige RealmJoin-Fußzeilengrafik verwendet.

| Eigenschaft            | Wert                                                    |
| ---------------------- | ------------------------------------------------------- |
| Erforderlich           | falsch                                                  |
| Standardwert           |                                                         |
| Typ                    | Zeichenfolge                                            |
| Im Portal ausgeblendet | ja (vorgabemäßig über die Runbook-Anpassung festgelegt) |

#### BrandingFooterLink

Optionale URL, auf die das Fußzeilenbild verweist. Stammt aus der Mandanteneinstellung RJReport.Branding.FooterLink. Wenn leer, wird der Standardlink (<https://www.realmjoin.com>) verwendet.

| Eigenschaft            | Wert                                                    |
| ---------------------- | ------------------------------------------------------- |
| Erforderlich           | falsch                                                  |
| Standardwert           |                                                         |
| Typ                    | Zeichenfolge                                            |
| Im Portal ausgeblendet | ja (vorgabemäßig über die Runbook-Anpassung festgelegt) |

#### BrandingAccentColor

Optionale Überschreibung der Akzentfarbe (6-stelliger Hex-Wert, z. B. '#0052cc') für die Bericht-E-Mail-Vorlage. Stammt aus der Mandanteneinstellung RJReport.Branding.AccentColor. Wenn leer oder ungültig, wird die standardmäßige RealmJoin-Akzentfarbe verwendet.

| Eigenschaft            | Wert                                                    |
| ---------------------- | ------------------------------------------------------- |
| Erforderlich           | falsch                                                  |
| Standardwert           |                                                         |
| Typ                    | Zeichenfolge                                            |
| Im Portal ausgeblendet | ja (vorgabemäßig über die Runbook-Anpassung festgelegt) |

#### BrandingTextColor

Optionale Überschreibung der Textfarbe (6-stelliger Hex-Wert) für die Bericht-E-Mail-Vorlage. Stammt aus der Mandanteneinstellung RJReport.Branding.TextColor. Wenn leer oder ungültig, wird die standardmäßige RealmJoin-Textfarbe verwendet.

| Eigenschaft            | Wert                                                    |
| ---------------------- | ------------------------------------------------------- |
| Erforderlich           | falsch                                                  |
| Standardwert           |                                                         |
| Typ                    | Zeichenfolge                                            |
| Im Portal ausgeblendet | ja (vorgabemäßig über die Runbook-Anpassung festgelegt) |

#### ReportFileFormat

Steuert, welche Berichtdateiformate erzeugt und bereitgestellt werden: "nur CSV", "CSV & XLSX" (Standard) oder "nur XLSX".

| Eigenschaft            | Wert                                                    |
| ---------------------- | ------------------------------------------------------- |
| Erforderlich           | falsch                                                  |
| Standardwert           | CSV & XLSX                                              |
| Typ                    | Zeichenfolge                                            |
| Anzeigename im Portal  | Berichtdateiformat                                      |
| Im Portal ausgeblendet | ja (vorgabemäßig über die Runbook-Anpassung festgelegt) |

**Portal-Optionen**

| Portal-Option | Wert |
| ------------- | ---- |
| CSV & XLSX    |      |
| nur CSV       |      |
| nur XLSX      |      |

#### CreateDownloadLink

Wenn aktiviert, werden die Berichtdateien in ein Azure Storage Account hochgeladen und zeitlich begrenzte Download-Links zurückgegeben. Standardmäßig deaktiviert.

| Eigenschaft           | Wert                                                            |
| --------------------- | --------------------------------------------------------------- |
| Erforderlich          | falsch                                                          |
| Standardwert          | Falsch                                                          |
| Typ                   | Boolesch                                                        |
| Anzeigename im Portal | Datei-Download-Links erstellen (Bericht in Speicher hochladen)? |

**Portal-Optionen**

| Portal-Option                                         | Wert |
| ----------------------------------------------------- | ---- |
| Ja - Bericht hochladen und Download-Links zurückgeben |      |
| Nein - keine Download-Links erstellen                 |      |

#### ContainerName

Name des Speicherkontext-Containers, der für den Upload verwendet wird. Pro Runbook konfiguriert (keine globale RJReport-Einstellung).

| Eigenschaft            | Wert                                                    |
| ---------------------- | ------------------------------------------------------- |
| Erforderlich           | falsch                                                  |
| Standardwert           | sync-mfa-secure-users-to-group                          |
| Typ                    | Zeichenfolge                                            |
| Im Portal ausgeblendet | ja (vorgabemäßig über die Runbook-Anpassung festgelegt) |

#### ResourceGroupName

Ressourcengruppe, die das Speicherkonto enthält. Stammt aus den Mandanten-Einstellungen von RJReport.

| Eigenschaft            | Wert                                                    |
| ---------------------- | ------------------------------------------------------- |
| Erforderlich           | falsch                                                  |
| Standardwert           |                                                         |
| Typ                    | Zeichenfolge                                            |
| Im Portal ausgeblendet | ja (vorgabemäßig über die Runbook-Anpassung festgelegt) |

#### StorageAccountName

Name des Speicherkontos, das für den Upload verwendet wird. Stammt aus den Mandanten-Einstellungen von RJReport.

| Eigenschaft            | Wert                                                    |
| ---------------------- | ------------------------------------------------------- |
| Erforderlich           | falsch                                                  |
| Standardwert           |                                                         |
| Typ                    | Zeichenfolge                                            |
| Im Portal ausgeblendet | ja (vorgabemäßig über die Runbook-Anpassung festgelegt) |

#### LinkExpiryDays

Anzahl der Tage, bis der generierte Download-Link abläuft. Stammt aus den Mandanten-Einstellungen von RJReport.

| Eigenschaft            | Wert                                                    |
| ---------------------- | ------------------------------------------------------- |
| Erforderlich           | falsch                                                  |
| Standardwert           | 6                                                       |
| Typ                    | Int32                                                   |
| Im Portal ausgeblendet | ja (vorgabemäßig über die Runbook-Anpassung festgelegt) |

[Zurück zur Übersicht der Runbook-Referenz](/de/automatisierung/runbooks/runbook-references.md)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.realmjoin.com/de/automatisierung/runbooks/runbook-references/org/security/sync-mfa-secure-users-to-group_scheduled.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
