Den Umfang des RealmJoin-Portals einschränken
Verwendung von Administrative Units mit RealmJoin
RealmJoin Portal unterstützt Microsoft Entra ID Administrative Units (AU).
Administrative Unit für eingeschränktes Management
Um einige sensible Gruppen vor RealmJoin zu verbergen/zu schützen, können Sie eine Administrative Unit für eingeschränktes Management in Microsoft Entra ID. Nachdem Sie diese eingeschränkte AU erstellt haben, können Sie sensible Gruppen dieser AU zuweisen und diese Gruppen vor dem RealmJoin Portal (und allen, die das RealmJoin Portal verwenden) „verbergen“. Dies ist eine gute Idee für hoch sensible Gruppen die Sie schützen möchten, z. B. Gruppen, die zum Vergeben von Berechtigungen/Rollen verwendet werden, oder um Benutzer von bestimmten Conditional Access-Richtlinien usw. auszuschließen. Benutzer und Anwendungen müssen ausdrücklich gewährt/hinzugefügt werden in den Geltungsbereich der AU aufgenommen werden, um mit Gruppen interagieren zu können, die durch die eingeschränkte Verwaltungs-AU „geschützt“ sind.
Um eingeschränkte Verwaltungs-Administrative Units zu nutzen, gibt es keine Einstellungen in RealmJoin erforderlich.
Weitere Informationen zu Restricted management administrative units in Microsoft Entra ID finden Sie hier.
Um eine eingeschränkte AU zu erstellen, können Sie Microsofts Anleitung folgen hier.
Um Gruppen, die Sie schützen möchten, der eingeschränkten AU hinzuzufügen, sowie Administratoren, denen Sie die Interaktion mit diesen Gruppen erlauben möchten, lesen Sie bitte diese Anleitung hier.
Zuweisung einer dedizierten Administrative Unit an das RealmJoin Portal
Um das RealmJoin Portal vollständig zu „kapseln“, können Sie eine dedizierte AU (standardmäßig nicht eingeschränkt) erstellen und die RealmJoin Portal-App dieser AU zuweisen. Dadurch erstellt das RealmJoin Portal Gruppen nur in genau dieser AU – und kann auch nur mit Gruppen interagieren, die explizit im Geltungsbereich dieser AU liegen.
Um eine AU zu erstellen, können Sie Microsofts Anleitung folgen
Um Gruppen zum Geltungsbereich der AU hinzuzufügen, damit RealmJoin weiterhin mit diesen Gruppen interagieren kann, lesen Sie bitte diese Anleitung
Um Rollen mit Geltungsbereich einer Verwaltungs-Unit zuzuweisen, lesen Sie bitte diese Anleitung
RealmJoin die Verwendung von Administrative Units ermöglichen
AU in Entra erstellen (Standard, nicht eingeschränkt).
Weisen Sie in der AU der RealmJoin Portal-App dauerhaft die Rolle „Group Administrator“ zu (Anwendungs-ID: „b0130885-16be-4c6f-83de-5b1042b5d2e3").
Fügen Sie die Microsoft Graph-API-Berechtigung hinzu
"AdministrativeUnit.Read.All"(Typ „Application“) zur RealmJoin Portal-App hinzu (Anwendungs-ID: „b0130885-16be-4c6f-83de-5b1042b5d2e3").Vor allem, wenn Sie das RealmJoin Portal bereits verwenden, verschieben Sie alle Gruppen, mit denen RealmJoin interagieren können soll, in den Geltungsbereich der AU (z. B. bestehende App-Gruppen oder Berechtigungsgruppen).
Erstellen Sie ein Ticket beim RealmJoin Support und geben Sie die Objekt-ID der von Ihnen erstellten AU an.
Warten Sie auf die Überprüfung durch den RealmJoin Support.
Nun können Sie die folgenden Anwendungsberechtigungen sicher aus der RealmJoin Portal-App (Anwendungs-ID: „b0130885-16be-4c6f-83de-5b1042b5d2e3") entfernen, da diese nicht AU-bewusst sind:
"Group.ReadWrite.All"&"GroupMember.ReadWrite.All"Stattdessen wird die Entra-Rolle „Group Administrator“ verwendet. Stellen Sie sicher, dass Sie die Rolle zuvor hinzugefügt haben (Schritt 2).
Bitte beachten Sie, dass Sie Microsoft Graph-API-Berechtigungen nur über Graph hinzufügen/entfernen können!
Sie können das Grant-Skript von der RealmJoin Portal-Feature-Seite unten gezeigt verwenden, um die "AdministrativeUnit.Read.All" Berechtigung hinzuzufügen.
Kopieren Sie das Skript, fügen Sie die Berechtigung im markierten Abschnitt $permissions hinzu, führen Sie das Skript aus und bestätigen Sie die Ausführung im Portal.
RealmJoin prüft automatisch die neue Berechtigung und zeigt sie im Abschnitt „Granted“ an.
Zum Entfernen von
"Group.ReadWrite.All"&"GroupMember.ReadWrite.All"können Sie die Option „Revoke“ neben den Berechtigungen verwenden, um ein Skript nur für diese spezifische Berechtigung zu generieren.

Zuletzt aktualisiert
War das hilfreich?