> For the complete documentation index, see [llms.txt](https://wiki.lucysecurity.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://wiki.lucysecurity.com/lucy-wiki-de/anwendungsreferenz/einstellungen/allgemeine-systemeinstellungen/artikel-zu-azure-anwendungen.md).

# Artikel zu Azure-Anwendungen

## Einführung

Lucy bietet die Möglichkeit, sich mit Azure zum Import von Benutzern zu integrieren, Awareness-Schulungen über SMTP zu verteilen und das XML-Reporting-Plugin der Microsoft Graph API zu implementieren. Administratoren können mehrere Azure-Anwendungen, nach Mandant organisiert, synchronisieren, um sicherzustellen, dass Anwendungen ausschließlich für administrative Benutzer des jeweiligen Mandanten zugänglich sind.

{% hint style="info" %}
Navigieren Sie zu Einstellungen > Allgemeine Systemeinstellungen > Azure-Anwendungen
{% endhint %}

## Erstellen einer Anwendung in Azure

Siehe hier für eine Anleitung zum Einrichten einer Anwendung in Entra ID:\
<https://learn.microsoft.com/en-us/entra/identity-platform/quickstart-register-app>

### Umleitungs-URIs

Lucy kann aus mehreren Gründen mit Entra ID synchronisieren.\
Abhängig von Ihrem Anwendungsfall müssen Sie die richtigen URIs konfigurieren:

<table><thead><tr><th width="218.44439697265625">Anwendungsfall</th><th>URIs</th></tr></thead><tbody><tr><td><a href="/pages/1c10a4c5ad7bc618daffc853c75f61958294ce6b#oauth-2.0-azure">SSO über OAuth</a><br><a href="/pages/42ca43b601d17b65ff2cf981f0db747a41fd91cc">Import von Empfängern (Benutzern)</a></td><td><code>https://example.com/oauth</code><br><code>https://example.com/oauth/admin</code><br><code>https://example.com/oauth/user</code></td></tr><tr><td><a href="/pages/ae5be8a1b4adffb4ec8601b825e2e3284b6a2d56">Vorfallberichterstattung (XML)</a></td><td><p><code>https://example.com/oauth</code><br><code>https://example.com/login/login.html</code></p><p><code>https://example.com/new-o365/dist/index.html</code></p></td></tr><tr><td><a href="/pages/3fad03ee456a7b9839d656c1b1a6e38c11714fa4">Vorfallberichterstattung (MSI)</a></td><td><code>https://example.com/oauth</code><br><code>https://login.microsoftonline.com/common/oauth2/nativeclient</code><br><code>https://login.live.com/oauth20_desktop.srf</code><br><code>msal&#x3C;application_id>://auth</code></td></tr></tbody></table>

## Eine Anwendung zu Lucy hinzufügen

Auf dieser Seite können Sie Azure-Anwendungen in Lucy anzeigen, hinzufügen und löschen.

<figure><img src="/files/0ef0c7e89c96ce0fc8dcfc1ee94730637bab86b1" alt=""><figcaption></figcaption></figure>

Um eine Anwendung hinzuzufügen, wählen Sie **+ Anwendung hinzufügen**. \
Auf der folgenden Seite füllen Sie die Anwendungsdetails aus:

<figure><img src="/files/c32155f5782dbfe816e7014fc94eb688282fd54e" alt=""><figcaption></figcaption></figure>

{% tabs %}
{% tab title="Mandant" %}
Dies ist der Lucy-Mandant, der mit der Azure-App-Registrierung verknüpft ist. Lucy sorgt für die Datenisolation auf Mandantenebene, was bedeutet, dass alle Daten innerhalb des jeweiligen Mandanten containerisiert sind. Dieses Setup stellt sicher, dass die App-Integration ausschließlich für administrative Benutzer des angegebenen Mandanten zugänglich bleibt. Darüber hinaus ermöglicht es Managed Security Service Providern (MSSPs) und Partnern, mehrere Azure-Tenants für ihre jeweiligen Mandanten zu integrieren und so Sicherheit und Anpassbarkeit weiter zu verbessern.
{% endtab %}

{% tab title="Name" %}
Geben Sie Ihrer App-Registrierung einen aussagekräftigen Namen, damit Sie sie an anderer Stelle in Lucy wiedererkennen können.
{% endtab %}

{% tab title="Anwendungsdaten" %}
Sobald Ihre App registriert ist, kopieren Sie die Client-ID, das Secret und die Mandanten-ID in die entsprechenden Felder.
{% endtab %}
{% endtabs %}

Nachdem Sie alle oben genannten Parameter konfiguriert haben, fahren Sie fort, indem Sie auf „Speichern“ klicken. Nach dem Speichern der Anwendung wird eine neue Schaltfläche mit der Bezeichnung „Autorisieren“ angezeigt. Klicken Sie auf diese Schaltfläche, um Ihrer Azure-Anwendung die erforderlichen Berechtigungen zu erteilen.

Diese Aktion leitet Sie zur Microsoft-Authentifizierungsseite weiter, wo Sie aufgefordert werden, im Namen Ihrer Organisation Ihre Zustimmung zu erteilen. Diese Zustimmung ist erforderlich, um die Verbindung zwischen Lucy und Azure herzustellen.

<figure><img src="/files/cbb3a0563e640d42b49e74a7e2c4b890f1b90251" alt="" width="563"><figcaption></figcaption></figure>

{% hint style="warning" %}
Um Lucy in Ihre Azure-App-Registrierung zu integrieren, ist die globale Azure-Administratorzustimmung für Ihre Organisation unerlässlich. Wenn dem Administratorkonto in Lucy die erforderlichen Berechtigungen fehlen, um im Namen der Organisation die Zustimmung zu erteilen, beachten Sie die unten bereitgestellte Anleitung, um in Azure einen Zustimmungsfluss einzurichten.
{% endhint %}

<details>

<summary>Admin-Zustimmungsfluss in Azure einrichten</summary>

### Zweck

Die Integration von Drittanbieteranwendungen wie Lucy mit Azure erfordert eine sorgfältige Konfiguration, um sicherzustellen, dass die API-Berechtigungen korrekt festgelegt sind. Dies ist für Anwendungen wie Lucy von entscheidender Bedeutung, die Zugriff über den Azure-Berechtigungssatz der Lucy-Administratoren hinaus benötigen. Eine häufige Herausforderung während der Integration ist eine Berechtigungsabweichung, die zu Integrationsfehlern führt. Diese Anleitung soll Administratoren durch das Zustimmungsframework in Azure führen, damit Lucy die erforderlichen Berechtigungen erhält und gleichzeitig die Sicherheit und Integrität der Azure-Umgebung gewahrt bleibt.

### **Wer sollte diese Anleitung verwenden?**

Diese Anleitung richtet sich an Lucy-Administratoren, denen Azure-Administratorrechte fehlen, um die organisationsweite Zustimmung zu erteilen, sowie an Situationen, in denen Lucy-Server ohne Azure-Administrator betrieben werden, um das Speichern von Azure-Anwendungskonfigurationen innerhalb von Lucy zu ermöglichen.\
\
Das Fehlen der administrativen Zustimmung ist daran erkennbar, wenn nach dem Speichern Ihrer Anwendung in Lucy die folgende Meldung angezeigt wird:\
\
![](/files/26b625bc2e82cb70ba07b454c79ae547c18a7b11)

### Konfiguration

#### Auf Azure zugreifen

1. **Melden Sie sich im Azure-Portal an**: Besuchen Sie zunächst [portal.azure.com](https://portal.azure.com/) und melden Sie sich mit Ihren Zugangsdaten an.

#### Einrichtung des Zustimmungsflusses

2. **Navigieren Sie zu Microsoft Entra ID**: Suchen und wählen Sie die Option „Microsoft Entra ID“, um fortzufahren.
3. **Unternehmensanwendungen**: Suchen Sie im Abschnitt Microsoft Entra ID nach „Unternehmensanwendungen“ und klicken Sie darauf.
4. **Zustimmung und Berechtigungen**: Wählen Sie in den Einstellungen für Unternehmensanwendungen „Zustimmung und Berechtigungen“ aus.\ <br>

   <figure><img src="/files/213ea0be6df5b150b2aa97693e885312fb190fcb" alt="" width="249"><figcaption></figcaption></figure>
5. **Admin-Zustimmungseinstellungen**: Suchen Sie nach „Admin-Zustimmungseinstellungen“ und klicken Sie darauf, um die Einstellungen des Zustimmungsflusses zu ändern.
6. **Zustimmungsanfragen aktivieren**: Aktivieren Sie die Option „Benutzer können die Admin-Zustimmung für Apps anfordern, für die sie keine Zustimmung erteilen können“, indem Sie sie auf „Ja“ setzen. Dadurch können Nicht-Administratoren die Admin-Zustimmung für Anwendungen anfordern.
7. **Prüfer festlegen**: Legen Sie Azure-Administratoren für den Zustimmungsprüfprozess fest und wählen Sie unter Prüftyp Ihren Azure-Admin als „Benutzer“ aus.\ <br>

   <figure><img src="/files/33f1bb7365b21398766750390aaeb9f4c0856510" alt="" width="563"><figcaption></figcaption></figure>
8. **Speichern Sie Ihre Einstellungen**: Klicken Sie auf „Speichern“, um die Änderungen zu übernehmen.

#### Konfiguration in Lucy abschließen

9. **Anpassungen in Lucy**: Weisen Sie den Lucy-Admin an, erneut zu versuchen, die Anwendungskonfiguration zu speichern, vorzugsweise in einem Inkognito-Fenster, um Caching-Probleme zu vermeiden.
10. **Einleitung der Zustimmungsanfrage**: Der Lucy-Admin sieht einen Dialog zur Zustimmungsanfrage, mit dem er eine Zustimmungsanfrage an den Azure-Admin senden kann.

#### Zustimmungsfreigabeprozess

11. **Genehmigung einleiten**: Der Lucy-Admin klickt auf „Genehmigung anfordern“, um den Zustimmungsprozess zu starten.<br>

    <figure><img src="/files/b0ce3cae02b82ac0aad45cac5a41be67d96a0c98" alt="" width="307"><figcaption></figcaption></figure>

12. **Benachrichtigung an den Administrator**: Eine Genehmigungsanfrage wird an die E-Mail des Azure-Administrators gesendet, und die Anfrage erscheint im Azure-Portal unter Unternehmensanwendungen -> Admin-Zustimmungsanfragen.\ <br>

    <figure><img src="/files/c5caaac087798d6919a6cb9497f784ad63e129e9" alt="" width="258"><figcaption></figcaption></figure>

13. **Überprüfung durch den Admin und Erteilung der Zustimmung**: Der Azure-Administrator prüft die Anfrage im Portal und erteilt die Zustimmung im Namen der Organisation.\ <br>

    <figure><img src="/files/05f428305c4b7a6e26e4f50393a09cf3935dee6e" alt="" width="375"><figcaption></figcaption></figure>

    <br>

    <figure><img src="/files/36468790a3f25d23d79f768ccba6dfef155c523a" alt="" width="375"><figcaption></figcaption></figure>

14. **Bestätigung an den Lucy-Admin**: Der Azure-Administrator sollte den Lucy-Admin über die erteilte Zustimmung informieren.

#### Integration abschließen

15. **Abschließen in den Lucy-Einstellungen**: Der Lucy-Admin geht in Lucy zu Allgemeine Systemeinstellungen -> Azure-Anwendungen, wählt die Anwendung aus und klickt auf „Speichern“, um mit der Integration fortzufahren.
16. **Microsoft-Anmeldung und Token-Zuweisung**: Dadurch wird der Lucy-Admin aufgefordert, sich erneut mit Microsoft-Anmeldedaten anzumelden, um ein Aktualisierungstoken für die Integration zu erzeugen.
17. **Bindung an den Lucy-Server**: Das erfolgreiche Abrufen des Aktualisierungstokens schließt die Integration ab und bindet die Azure-App-Registrierung effektiv an den Lucy-Server.

</details>

## Welche API-Berechtigungen sind für diese Integration erforderlich?

{% hint style="info" %}
Lucy ist so konfiguriert, dass die Microsoft Graph API verwendet wird, um auf verschiedene Ressourcen aus Microsoft-Diensten zuzugreifen und diese zu verwalten. Zu den konfigurierten Berechtigungen gehören sowohl delegierte Berechtigungen, die im Namen eines Benutzers agieren, als auch solche, die eine administrative Zustimmung erfordern, um auf bestimmte Datentypen wie Verzeichnisdaten und vollständige Benutzerprofile zuzugreifen. Diese Berechtigungen entsprechen dem Standard der Version 1.0 der Microsoft Graph API.
{% endhint %}

<figure><img src="/files/185252fdf0cac79477e6d613e60440a3168c8451" alt=""><figcaption></figcaption></figure>

### API-Berechtigungen erklärt

{% tabs %}
{% tab title="EntraID" %}

<table><thead><tr><th width="201.33331298828125">Berechtigung</th><th width="104.55560302734375">Typ</th><th width="268">Beschreibung</th><th>Admin-Zustimmung?</th></tr></thead><tbody><tr><td>OpenID</td><td>Delegiert</td><td>Benutzer anmelden</td><td>Nein</td></tr><tr><td>offline_access</td><td>Delegiert</td><td>Zugriff auf Daten aufrechterhalten</td><td>Nein</td></tr><tr><td>E-Mail</td><td>Delegiert</td><td>E-Mail-Adresse des Benutzers anzeigen</td><td>Nein</td></tr><tr><td>User.Read.All</td><td>Delegiert</td><td>Die vollständigen Profile aller Benutzer lesen</td><td>Ja</td></tr><tr><td>GroupMember.Read.All</td><td>Delegiert</td><td>Gruppenmitgliedschaften lesen</td><td>Ja</td></tr></tbody></table>
{% endtab %}

{% tab title="O365-Plugin" %}

<table><thead><tr><th width="139.111083984375">Berechtigung</th><th width="113.11102294921875">Typ</th><th>Beschreibung</th><th>Admin-Zustimmung?</th></tr></thead><tbody><tr><td>Mail.ReadWrite</td><td>Delegiert</td><td>E-Mails in Benutzerpostfächern erstellen, lesen, aktualisieren und löschen.</td><td>Nein</td></tr><tr><td>User.Read</td><td>Delegiert</td><td>Das Profil angemeldeter Benutzer lesen. Grundlegende Unternehmensinformationen der angemeldeten Benutzer lesen</td><td>Nein</td></tr><tr><td>Mail.Send</td><td>Delegiert</td><td>E-Mails im Namen von Benutzern in der Organisation senden.</td><td>Nein</td></tr></tbody></table>

{% endtab %}

{% tab title="Outlook-Plugin" %}

<table><thead><tr><th width="209.3333740234375">Berechtigung</th><th width="101.55548095703125">Typ</th><th width="257.888916015625">Beschreibung</th><th>Admin-Zustimmung?</th></tr></thead><tbody><tr><td>OpenID</td><td>Delegiert</td><td>Benutzer anmelden</td><td>Nein</td></tr><tr><td>offline_access</td><td>Delegiert</td><td>Zugriff auf Daten nach der Zugriffserteilung aufrechterhalten</td><td>Nein</td></tr><tr><td>E-Mail</td><td>Delegiert</td><td>E-Mail-Adresse des Benutzers anzeigen</td><td>Nein</td></tr><tr><td>User.Read.All</td><td>Delegiert</td><td>Die vollständigen Profile aller Benutzer lesen</td><td>Ja</td></tr><tr><td>GroupMember.Read.All</td><td>Delegiert</td><td>Gruppenmitgliedschaften lesen</td><td>Ja</td></tr></tbody></table>
{% endtab %}

{% tab title="Outlook (teilweise)" %}

<table><thead><tr><th width="107.66668701171875">Berechtigung</th><th width="103.11114501953125">Typ</th><th width="337.5555419921875">Beschreibung</th><th>Admin-Zustimmung?</th></tr></thead><tbody><tr><td>OpenID</td><td>Delegiert</td><td>Benutzer anmelden</td><td>Nein</td></tr><tr><td>Mail.Send</td><td>Delegiert</td><td>E-Mails im Namen von Benutzern in der Organisation senden.</td><td>Nein</td></tr></tbody></table>
{% endtab %}
{% endtabs %}

{% hint style="info" %}
Für eine vollständige Erklärung der MS-Graph-Berechtigungen [siehe deren Dokumentation](https://learn.microsoft.com/en-us/graph/permissions-reference).
{% endhint %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://wiki.lucysecurity.com/lucy-wiki-de/anwendungsreferenz/einstellungen/allgemeine-systemeinstellungen/artikel-zu-azure-anwendungen.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
