Persönliche Zugriffstoken verwenden

Azure DevOps Services | Azure DevOps Server | Azure DevOps Server 2022

Ein persönliches Zugriffstoken (PAT) ist ein alternatives Kennwort für Azure DevOps Authentifizierung. Ein PAT identifiziert Sie und bestimmt die Ressourcen und Vorgänge, die Ihnen zur Verfügung stehen. Behandeln Sie einen PAT mit der gleichen Sorgfalt wie ein Kennwort.

Vorsicht

Vermeiden Sie PATs, wenn eine sicherere Authentifizierungsmethode verfügbar ist. Verwenden Sie für Anwendungen und Automatisierung nach Möglichkeit Microsoft Entra Token, verwaltete Identitäten oder Dienstprinzipale.

Wenn ein Tool Microsoft Entra Authentifizierung nicht unterstützt, verwenden Sie einen vom Unternehmen bezogenen PAT mit den Mindestbereichen und der kürzesten praktischen Lebensdauer.

Important

Azure DevOps setzt globale PATs zurück. Alle bestehenden globalen PATs funktionieren nicht mehr am 1. Dezember 2026. Migrieren Sie sie jetzt zu organisationsbezogenen PATs oder Microsoft Entra Authentifizierung. Weitere Informationen finden Sie unter Einstellung von globalen persönlichen Zugriffstoken in Azure DevOps.

Voraussetzungen

  • Zugriff auf eine Azure DevOps Organisation oder Azure DevOps Server Sammlung.
  • Die berechtigungen, die für die Ressourcen und Vorgänge erforderlich sind, auf die der PAT zugreift. Ein PAT kann nicht mehr Berechtigungen erteilen, als sein Besitzer hat.
  • Berechtigung zum Erstellen von PATs gemäß den Richtlinien Ihrer Organisation. Ein Administrator kann die Erstellung von PATs, deren Berechtigungsbereiche und Gültigkeitsdauern einschränken. Weitere Informationen finden Sie unter Verwalten von PATs mit Richtlinien.

Einen PAT erstellen

  1. Melden Sie sich bei Ihrem organization (https://dev.azure.com/{organization}) an.

  2. Öffnen Sie auf der Startseite Die Benutzereinstellungen , und wählen Sie "Persönliche Zugriffstoken" aus.

    Screenshot der Benutzereinstellungen mit ausgewählten persönlichen Zugriffstoken.

  3. Wählen Sie + Neues Token aus.

    Screenshot der Seite

  4. Geben Sie einen Namen ein, wählen Sie eine Organisation aus, und legen Sie ein Ablaufdatum fest.

    Screenshot des Erstellungsdialogfelds mit konfiguriertem PAT-Namen, Organisation und Ablaufdatum.

  5. Wählen Sie nur die Bereiche aus, die für die vorgesehenen Vorgänge erforderlich sind.

    Um beispielsweise einen selbst gehosteten Agent zu registrieren, wählen Sie Agentpools (Lesen und Verwalten) aus. Ihr Administrator kann PATs mit vollem Zugriffsumfang einschränken oder einen Eintrag in der Zulassungsliste für bestimmte Berechtigungsbereiche erfordern.

    Screenshot der Bereichsoptionen mit den erforderlichen Bereichen, die für einen neuen PAT ausgewählt sind.

  6. Wählen Sie "Erstellen" aus, kopieren Sie das Token, und speichern Sie es an einem sicheren Speicherort. Der Tokenwert wird nicht mehr angezeigt.

    Screenshot eines neuen PAT bereit zum Kopieren für sicheres Speichern.

Hinweis

Die folgenden Screenshots zeigen Azure DevOps Dienste. Die Azure DevOps Server Schnittstelle kann sich geringfügig unterscheiden.

  1. Melden Sie sich bei Ihrem Azure DevOps Server-Webportal an (https://{server}/{collection} oder http://{server}:{port}/tfs/{collection}).

  2. Öffnen Sie auf der Startseite Die Benutzereinstellungen , und wählen Sie "Persönliche Zugriffstoken" aus.

    Screenshot der Benutzereinstellungen mit ausgewählten persönlichen Zugriffstoken.

  3. Wählen Sie + Neues Token aus.

    Screenshot der Seite

  4. Geben Sie einen Namen ein, wählen Sie die Sammlung aus, und legen Sie ein Ablaufdatum fest.

    Screenshot des Erstellungsdialogs mit konfiguriertem PAT-Namen, Sammlung und Ablaufdatum.

  5. Wählen Sie nur die Bereiche aus, die für die vorgesehenen Vorgänge erforderlich sind.

    Um beispielsweise einen selbst gehosteten Agent zu registrieren, wählen Sie Agentpools (Lesen und Verwalten) aus.

    Screenshot der Bereichsoptionen mit den erforderlichen Bereichen, die für einen neuen PAT ausgewählt sind.

  6. Wählen Sie "Erstellen" aus, kopieren Sie das Token, und speichern Sie es an einem sicheren Speicherort. Der Tokenwert wird nicht mehr angezeigt.

    Screenshot eines neuen PAT bereit zum Kopieren für sicheres Speichern.

Für Organisationen, die Microsoft Entra ID verwenden, melden Sie sich innerhalb von 90 Tagen mit einem neuen PAT an, andernfalls wird dieses inaktiv. Weitere Informationen finden Sie unter Häufigkeit der Benutzeranmeldung für bedingten Zugriff.

Benachrichtigungen

Azure DevOps sendet eine Benachrichtigung, wenn Sie eine PAT und eine andere Benachrichtigung erstellen, bevor sie abläuft.

Screenshot einer E-Mail, die bestätigt, dass ein PAT erstellt wurde.

Wenn eine Organisationsrichtlinie es Ihnen nicht mehr ermöglicht, ein PAT neu zu generieren, identifiziert die Ablauf-E-Mail die Einschränkung. Wenden Sie sich an den Projektsammlungsadministrator , wenn Sie einen Listeneintrag zulassen möchten.

Informationen zur E-Mail-Konfiguration finden Sie unter Konfigurieren eines SMTP-Servers und Anpassen von E-Mails für Warnungen und Feedbackanforderungen.

Unerwartete Benachrichtigung

Eine unerwartete Benachrichtigung bedeutet möglicherweise, dass ein Administrator oder Tool einen PAT für Sie erstellt hat. Zu den allgemeinen Tokennamen gehören:

  • git: https://dev.azure.com/{organization} on {machine}erstellt, wenn Git eine Verbindung mit einem Azure Repos Repository herstellt.
  • Service Hooks: Azure App Service: Deploy web app, erstellt, wenn eine Azure App Service Bereitstellung konfiguriert ist.
  • Microsoft Teams Integration, erstellt, wenn eine Microsoft Teams-Integration konfiguriert ist.

Wenn Sie ein PAT nicht erkennen, widerrufen Sie es und ändern Sie Ihr Passwort. Bitten Sie Ihren Administrator, bei einem Microsoft Entra Konto die unbekannten Anmeldeaktivitäten zu überprüfen.

Verwenden eines PAT

Verwenden Sie einen PAT für einmalige Anforderungen, lokale Prototypen oder Tools, die Microsoft Entra Authentifizierung nicht unterstützen. Verwenden Sie PATs nicht als langfristige Anmeldeinformationen für Produktionsanwendungen oder -dienste.

Azure DevOps akzeptiert einen PAT über einen HTTP Basic-Authentifizierungsheader. Der Benutzername kann leer sein. Base64-kodieren Sie die Zeichenfolge :{PAT}, und verwenden Sie den resultierenden Wert in diesem Header:

Authorization: Basic BASE64_ENCODED_PAT

In den folgenden Beispielen wird erwartet, dass die AZURE_DEVOPS_PAT Umgebungsvariable aus einer sicheren geheimen Quelle ausgefüllt wird.

$patBytes = [Text.Encoding]::ASCII.GetBytes(":$env:AZURE_DEVOPS_PAT")
$headers = @{ Authorization = "Basic $([Convert]::ToBase64String($patBytes))" }

Invoke-RestMethod `
  -Uri "https://dev.azure.com/{organization}/{project}/_apis/build/builds?api-version=7.1" `
  -Headers $headers

Nachdem ein Prototyp funktioniert, stellen Sie ihn auf Microsoft Entra OAuth für den delegierten Benutzerzugriff oder einen Dienstprinzipal oder eine verwaltete Identität für den Anwendungszugriff um.

Ändern eines PAT

Sie können den Namen, das Ablaufdatum oder die Berechtigungen eines PAT ändern. Das Neugenerieren eines PAT erstellt einen neuen Tokenwert und macht den vorherigen Wert ungültig. Sie können ein abgelaufenes oder widerrufenes PAT nicht ändern oder neu generieren; erstellen Sie stattdessen eine neue.

  1. Öffnen Sie auf der Startseite Die Benutzereinstellungen , und wählen Sie "Persönliche Zugriffstoken" aus.

  2. Wählen Sie das PAT aus, und wählen Sie dann Bearbeiten aus.

    Screenshot eines vorhandenen PAT mit ausgewählter Option

  3. Ändern Sie den Tokennamen, das Ablaufdatum oder die Berechtigungsumfänge, und wählen Sie dann Speichern aus.

    Screenshot der aktualisierten PAT-Einstellungen, die zum Speichern bereit sind.

Ein PAT widerrufen

Widerrufen Sie einen PAT, wenn er kompromittiert wurde, nicht mehr benötigt wird oder mehr Zugriffsrechte hat als erforderlich.

  1. Öffnen Sie auf der Startseite Die Benutzereinstellungen , und wählen Sie "Persönliche Zugriffstoken" aus.

  2. Wählen Sie den PAT und dann "Widerrufen" aus.

    Screenshot eines vorhandenen PAT mit ausgewählter Option

  3. Wählen Sie im Bestätigungsdialogfeld "Widerrufen" aus.

    Screenshot des Bestätigungsdialogfelds zum Widerrufen eines PAT.

Ablaufenden oder widerrufenen PAT ersetzen

Nachdem ein PAT abgelaufen oder widerrufen wurde, lehnt Azure DevOps nachfolgende Authentifizierungsversuche ab, die es verwenden. Ein Pipeline-, Skript-, Paketclient- oder Git-Vorgang schlägt in der Regel fehl, wenn er das nächste Mal authentifiziert wird. Azure DevOps garantiert nicht, dass der Widerruf jede bereits bestehende Verbindung beendet.

Ein PAT vor dem Ablauf erneuern

So ersetzen Sie einen PAT ohne eine vermeidbare Dienstunterbrechung:

  1. Erstellen Sie einen vom Unternehmen bezogenen PAT mit nur den erforderlichen Bereichen und einer kurzen Lebensdauer.

  2. Speichern Sie den neuen Wert in Ihrem geheimen Speicher. Verwenden Sie PATs nicht in Git-Remote-URLs, .git/config, Quellcode, Pipeline-YAML oder Logs.

  3. Testen Sie den neuen PAT mit einem Nichtproduktionsvorgang oder einer Integration, bevor Sie jede Abhängigkeit aktualisieren.

  4. Aktualisieren Sie jeden Dienst oder jedes Tool, der den alten PAT speichert:

    Integration Wo die Anmeldedaten aktualisiert werden
    Git Git Credential Manager oder ein anderer sicherer Anmeldedaten-Manager
    Azure Pipelines Eine geheime Variable, variable Gruppe oder Dienstverbindung
    Azure Artifacts Der Azure Artifacts-Anmeldeinformationsanbieter oder die sichere Konfiguration des Paketmanagers
    Skripts und REST-Clients Eine Geheimspeicher- oder geschützte Umgebungsvariable
    Tools von Drittanbietern Der sichere Anmeldeinformationsspeicher des Tools
  5. Testen Sie jede aktualisierte Integration. Führen Sie die betroffene Pipeline, den Git-Vorgang, den Paketvorgang, das Skript oder die API-Anforderung aus, und überprüfen Sie auf Authentifizierungsfehler.

  6. Widerrufen Sie das alte PAT.

Führen Sie eine Übersicht über den Inhaber, den Zweck, die Berechtigungsumfänge, das Ablaufdatum und die abhängigen Integrationen für jedes PAT. Ersetzen Sie PATs vor ihrem Ablauf gemäß der Richtlinie Ihrer Organisation und dem Risikoniveau des jeweiligen Szenarios.

Wiederherstellen nach Ablauf oder Widerruf

Wenn ein PAT nicht mehr unerwartet funktioniert:

  1. Überprüfen Sie auf der Seite "Persönliche Zugriffstoken " den Status und den Ablauf des PAT.
  2. Erstellen Sie einen Ersatz-PAT mit nur den Bereichen, die für die betroffenen Integrationen erforderlich sind.
  3. Aktualisieren Sie die Integrationen, die den nicht verfügbaren PAT gespeichert haben.
  4. Testen Sie jede Integration, und überwachen Sie den nächsten geplanten Vorgang auf Authentifizierungsfehler.

Wenn der Grund für den Fehler unklar ist, überprüfen Sie die PAT-Überwachungsereignisse , um festzustellen, ob das PAT abgelaufen ist, aktualisiert oder widerrufen wurde.

Verwalten von PATs mit den Lifecycle Management-APIs

Verwenden Sie die PAT Lifecycle Management-APIs , um Ihre eigenen PATs programmgesteuert auflisten, erstellen, aktualisieren und widerrufen zu können.

Diese APIs erfordern ein Microsoft Entra-Zugriffstoken aus einem benutzerdelegierten Flow. Verwenden Sie den vso.pats Bereich. Dienstprinzipale und verwaltete Identitäten können keine PATs erstellen oder verwalten, da sie keinen Benutzer darstellen.

Vorgang Anfrage
PATs auflisten GET https://vssps.dev.azure.com/{organization}/_apis/tokens/pats?api-version=7.1
Einen PAT erstellen POST https://vssps.dev.azure.com/{organization}/_apis/tokens/pats?api-version=7.1
Ein PAT widerrufen DELETE https://vssps.dev.azure.com/{organization}/_apis/tokens/pats?authorizationId={authorizationId}&api-version=7.1

Senden Sie das Microsoft Entra-Token als Bearertoken. Eine Erstellungsanforderung verwendet folgende Struktur des Request-Bodys:

{
  "displayName": "CI build access",
  "scope": "vso.build",
  "validTo": "{expiration-in-UTC}",
  "allOrgs": false
}

Die Listenantwort gibt Token im patTokens Array zurück. Eine Antwort auf eine Erstellungsanfrage gibt das Secret nur einmal in patToken.token zurück. Speichern Sie diesen Wert sicher, und schreiben Sie ihn niemals in Protokolle. Um das alte Token zu widerrufen, übergeben Sie dessen authorizationId als den in der Tabelle gezeigten Abfrageparameter.

Vollständige Schemas und Beispiele finden Sie unter List PATs, Create a PAT und Revoke a PAT.

PAT-Überwachungsereignisse überprüfen

Azure DevOps Services zeichnet PAT-Lebenszyklusereignisse im Organisationsüberwachungsprotokoll auf. Wählen Sie in den Organisationseinstellungendie Option "Überwachung" aus, und filtern Sie dann nach diesen Aktionen:

Action Event
Ein PAT wird erstellt. Token.PatCreateEvent
Ein PAT läuft ab Token.PatExpiredEvent
Ein PAT befindet sich in einem öffentlichen Repository Token.PatPublicDiscoveryEvent
Ein Benutzer widerruft einen PAT Token.PatRevokeEvent
Azure DevOps widerruft einen PAT Token.PatSystemRevokeEvent
Ein PAT wird geändert oder neu generiert. Token.PatUpdateEvent

Tokenzugriffsereignisse werden derzeit nicht protokolliert. Verwenden Sie das Überwachungsprotokoll, um Lebenszyklusänderungen zu untersuchen, nicht zu bestimmen, wann oder ob ein PAT verwendet wurde.

Aufbewahrung von Überwachungsprotokollen

Überwachungsereignisse werden 90 Tage lang aufbewahrt und dann gelöscht. Die Aufbewahrungszeit ist nicht konfigurierbar. Um Ereignisse länger aufzubewahren, exportieren Sie sie in CSV oder JSON, oder konfigurieren Sie einen Überwachungsdatenstrom in ein externes SIEM-System (Security Information and Event Management).

Weitere Informationen finden Sie unter den Artikel „Überwachungsprotokolle aufrufen, exportieren und filtern“ und die Azure DevOps-Überwachungsereignisse.

Konfigurieren von PAT-Richtlinien

Mandantenadministratoren können globale PATs und PATs mit vollem Berechtigungsumfang einschränken, eine maximale PAT-Lebensdauer festlegen und den automatischen Widerruf von offengelegten PATs steuern. Konfigurieren Sie PAT-Richtlinien auf Mandantenebene in den Organisationseinstellungen>Microsoft Entra.

Organisationsbesitzer können die PAT-Erstellung für eine einzelne Organisation in den Organisationseinstellungsrichtlinien> einschränken. Informationen zu Rollen, Richtlinienverhalten und Zulassungslistenprozeduren finden Sie unter Verwalten von PATs mit Richtlinien.

PAT-Format

PAT-Zeichenfolgen verwenden ein identifizierbares Format, das die geheime Erkennung verbessert und falsch positive Ergebnisse reduziert.

  • PATs sind 84 Zeichen lang, einschließlich 52 zufälliger Zeichen.
  • Azure DevOps PATs enthalten die feste AZDO Signatur an den Positionen 76 bis 80.

Wenn Ihre Integration PATs überprüft, unterstützen Sie das 84-Zeichen-Format. Informationen zu Kontrollen für offengelegte Tokens finden Sie unter „Offengelegte PATs automatisch widerrufen“.

Bewährte Verfahren für die Verwendung von PATs

Ziehen Sie Alternativen in Betracht

PATs erstellen

  • Erstellen Sie nur organisationsweite PATs. Globale PATs funktionieren am 1. Dezember 2026 nicht mehr.
  • Verwenden Sie für jedes Tool oder jeden Workflow einen anderen PAT.
  • Wählen Sie nur die Bereiche aus, die für den Vorgang erforderlich sind.
  • Halten Sie die Lebensdauer so kurz wie praktisch.
  • Nehmen Sie weder personenbezogene Daten noch irgendeinen Teil des Tokenwerts in den Anzeigenamen auf.

Verwalten von PATs

  • Teilen Sie keine PATs.
  • Speichern Sie PATs in einem sicheren geheimen Speicher, z. B. Azure Key Vault.
  • Ersetzen Sie PATs, bevor sie ablaufen, und widerrufen Sie sie, wenn sie nicht mehr benötigt werden.
  • Widerrufen Sie ein PAT sofort, wenn es offengelegt oder kompromittiert wurde.

Für Administratoren

  • Beschränken Sie PATs mit vollem Zugriffsbereich und legen Sie eine maximale Lebensdauer entsprechend Ihren Sicherheitsanforderungen fest.
  • Einschränken der PAT-Erstellung in Organisationen, die dies nicht erfordern.
  • Verwenden Sie die unterstützten Tokenverwaltungs-APIs, um Benutzer-PATs zu widerrufen.
  • Bevorzugen Sie Microsoft Entra Authentifizierung für Dienste und Automatisierung.

Riskobehaftete PATs überprüfen und darauf reagieren

Im Rahmen Ihrer Sicherheitsüberprüfung:

  1. Identifizieren Sie PATs mit vollen Berechtigungsumfängen, langen Lebensdauern, globalem Zugriff oder ohne dokumentierten Besitzer und Zweck.
  2. Überprüfen Sie PAT-Erstellungs-, Update-, Public-Discovery-, Ablauf- und Sperrereignisse im Überwachungsprotokoll. Da der Tokenzugriff nicht protokolliert wird, verwenden Sie das Überwachungsprotokoll nicht, um einen PAT als aktiv oder veraltet zu klassifizieren.
  3. Widerrufen Sie offengelegte, kompromittierte oder unnötige PATs. Verwenden Sie für offboarding die unterstützten Tokenverwaltungs-APIs , um die PATs des Benutzers zu widerrufen und Besitzer betroffener Integrationen zu benachrichtigen.
  4. Konfigurieren Sie Mandanten- und Organisations-PAT-Richtlinien, um globale und PATs mit vollem Bereich einzuschränken, maximale Gültigkeitsdauern festzulegen und den automatischen Widerruf offengelegter PATs zu steuern.
  5. Exportieren Sie Überwachungsereignisse, oder konfigurieren Sie einen Überwachungsdatenstrom, wenn Ihre Aufbewahrungsanforderungen 90 Tage überschreiten.

Häufig gestellte Fragen

Warum kann ich einen PAT-Bereich nicht bearbeiten oder neu erstellen, der auf eine Organisation ausgerichtet ist?

Melden Sie sich bei der Organisation an, für die das PAT gilt. Sie können Ihre PATs aus jeder Organisation im selben Microsoft Entra-Mandanten auflisten, indem Sie den Filter für den Zugriffsbereich ändern, aber ein organisationsbezogenes PAT können Sie nur in dieser Organisation bearbeiten.

Was geschieht mit PATs, wenn ein Benutzerkonto deaktiviert ist?

Wenn ein Konto deaktiviert oder aus einer Organisation entfernt wird, können seine PATs nicht mehr auf die Ressourcen dieser Organisation zugreifen. Azure DevOps löscht die PATs nicht automatisch. Wenn der Zugriff wiederhergestellt wird, funktioniert ein PAT, das nicht abgelaufen ist oder widerrufen wurde, mit den aktuellen Berechtigungen des Benutzers.

Kann ich PATs mit allen Azure DevOps REST-APIs verwenden?

Nein. PATs funktionieren mit den meisten Azure DevOps REST-APIs. Einige APIs, einschließlich der ORGANISATIONS-, Profile- und PAT-Lifecycle-Verwaltungs-APIs, erfordern Microsoft Entra Token.

Was passiert, wenn ich einen PAT in ein öffentliches GitHub-Repository committe?

Azure DevOps überprüft öffentliche GitHub Repositorys auf geleeckte PATs. Wenn ein Token erkannt wird, benachrichtigt Azure DevOps den Besitzer und zeichnet ein Überwachungsereignis auf. Sofern die Mandantenrichtlinie den automatischen Widerruf nicht deaktiviert, widerruft Azure DevOps das offengelegte PAT. Weitere Informationen finden Sie unter Geleakte PATs automatisch widerrufen.

Kann ich einen PAT als API-Schlüssel zum Veröffentlichen von NuGet-Paketen verwenden?

Nein. Azure Artifacts unterstützt das Übergeben eines PAT als API-Schlüssel nicht. Installieren Sie in einer lokalen Entwicklungsumgebung den Azure Artifacts Anmeldeinformationsanbieter. Verwenden Sie in Azure Pipelines die NuGet-Authentifizierungsaufgabe.

Beispiele finden Sie unter "Veröffentlichen mit dotnet", "Veröffentlichen mit NuGet.exe" und "Veröffentlichen von NuGet"-Paketen mit Azure Pipelines.

Warum funktionierte mein PAT nicht mehr?

Überprüfen Sie, ob der PAT abgelaufen ist, widerrufen wurde, inaktiv wurde, über unzureichende Bereiche verfügt oder zu einem Benutzer gehört, dessen Berechtigungen geändert wurden. Melden Sie sich für eine Organisation, die von Microsoft Entra ID unterstützt wird, bei Azure DevOps an, und schließen Sie die vollständige Authentifizierungsaufforderung ab, und versuchen Sie es dann erneut. Ihre Konfiguration für bedingten Zugriff erfordert möglicherweise eine häufigere Anmeldung.

Für Azure DevOps Server verhindert die IIS-Standardauthentifizierung die PAT-Authentifizierung. Halten Sie die IIS-Standardauthentifizierung deaktiviert.

Wie erstelle ich ein Zugriffstoken, das nicht an einen Benutzer gebunden ist?

PATs sind immer dem Benutzer zugeordnet, der sie erstellt hat. Verwenden Sie für eine Nichtbenutzeridentität ein Microsoft Entra Token, das an einen Anwendungsdienstprinzipal oder eine verwaltete Identität ausgegeben wurde. Verwenden Sie für Pipelines eine Dienstverbindung.

Wie rotiere ich einen PAT über die API?

Die Lifecycle Management-APIs generieren keinen PAT in einem Einzigen Vorgang. Rufen Sie den alten PAT ab, um seine Metadaten zu erhalten, erstellen Sie einen neuen PAT mit dem erforderlichen Berechtigungsbereich und Ablaufdatum, aktualisieren und testen Sie alle abhängigen Integrationen und widerrufen Sie dann den alten PAT mithilfe von authorizationId. Informationen zu den richtigen Routen finden Sie unter Verwalten von PATs mit den Lifecycle Management-APIs.

Warum wird beim Aufrufen der PAT Lifecycle Management-APIs eine Administratorgenehmigungsmeldung angezeigt?

Die Sicherheitsrichtlinien Ihres Mandanten erfordern administratorspezifische Zustimmung, bevor die Microsoft Entra Anwendung auf Organisationsressourcen zugreifen kann. Wenden Sie sich an Ihren Mandantenadministrator.