Erteilen und Verwalten der Zustimmung zu Microsoft Teams-App-Berechtigungen

Die Verwendung von Teams-Apps kann die Produktivität und Zusammenarbeit zwischen den Benutzern Ihrer Organization enorm steigern. Teams-Apps bringen Informationen zu Ihren Benutzern, ohne dass der Kontext gewechselt werden muss, und helfen ihnen, großartige Arbeit zu leisten. Als Administrator spielen Sie eine entscheidende Rolle dabei, Ihren Benutzern die richtigen Arten von Apps zur Verfügung zu stellen und gleichzeitig die Anforderungen Ihres Unternehmens an Sicherheit und Compliance in Einklang zu bringen. Nachdem Sie sich entschieden haben, die Verwendung einer App zu genehmigen, stellen Sie sicher, dass die Akzeptanz der App für die Benutzer reibungslos verläuft.

Ein wichtiger Teil des Prozesses ist die Erteilung der Zustimmung zu den Berechtigungen, die eine App zum Funktionieren benötigt. Ihre Zustimmung für genehmigte Apps ist wichtig, damit nicht jeder Benutzer in Ihrer Organization die Berechtigungen überprüfen und zustimmen muss, wenn er die App startet. Einige Beispiele für Berechtigungen, die von Apps angefordert werden, sind die Möglichkeit, in einem Team gespeicherte Informationen zu lesen, das Profil eines Benutzers zu lesen und eine E-Mail im Namen des Benutzers zu senden. Weitere Informationen zu Berechtigungen und Zustimmung finden Sie unter Berechtigungen und Zustimmung im Microsoft Identity Platform-Endpunkt.

Um die Bedürfnisse des Unternehmens zu schützen und seine Richtlinien einzuhalten, können nur globale Administratoren App-Berechtigungen im Namen aller Benutzer in Ihrer Organization erteilen. Die Option zum Anzeigen von Details und die Anforderung, die Zustimmung zu erteilen, gelten für benutzerdefinierte und Drittanbieter-Apps, nicht für die von Microsoft bereitgestellten Apps.

Anzeigen von Microsoft Graph-Berechtigungen, die von einer App angefordert wurden

Auf der Seite Apps verwalten gibt die Spalte Berechtigungen an, ob eine App über Berechtigungen verfügt, die zustimmungsbedürftig sind. Wählen Sie den Link "Details anzeigen" für eine App aus, um die verschiedenen Berechtigungen und den Zugriff auf die Informationen der organization anzuzeigen, die von der App angefordert werden. Die Option zum Anzeigen von Details und zum Erteilen der Zustimmung gilt für benutzerdefinierte und Drittanbieter-Apps, nicht für die von Microsoft bereitgestellten Apps.

Wenn Sie diesen Berechtigungen zustimmen, erlauben Sie einer App den Zugriff auf die Informationen Ihrer Organization. Überprüfen Sie sorgfältig die Berechtigungen, die die App anfordert, bevor Sie ihre Zustimmung erteilen. Weitere Informationen finden Sie unter Berechtigungen und Zustimmung zu Teams-Apps. Nur globale Administratoren können den Graph-Berechtigungen, die eine App anfordert, eine Zustimmung erteilen. Teams-Administratoren können die erforderlichen Berechtigungen im Admin Center anzeigen. Die Option zum Anzeigen von Details und zum Erteilen der Zustimmung gilt für benutzerdefinierte und Drittanbieter-Apps, nicht für die von Microsoft bereitgestellten Apps.

Führen Sie die folgenden Schritte aus, um die Zustimmung für alle Benutzer in Ihrer Organization anzuzeigen und zu erteilen:

  1. Greifen Sie im Teams Admin Center auf Teams-Apps>zu Apps Apps verwalten.

  2. Suchen Sie nach der gewünschten App, und führen Sie dann eine der folgenden Aktionen aus:

    • Klicken Sie in der Spalte "Berechtigungen" der App auf den Link "Details anzeigen ", um die Registerkarte "Berechtigungen " zu öffnen.
    • Wählen Sie den App-Namen aus, um zur Seite mit den App-Details zu gelangen, und wählen Sie die Registerkarte "Berechtigungen " aus.

    Screenshot der Option zum Erteilen der Zustimmung zu Graph-Berechtigungen für angeforderte App.

  3. Überprüfen Sie in dem sich öffnenden Dialogfeld die von der App angeforderten Berechtigungen.

    Screenshot des Dialogfelds, das die Zustimmung für die von einer App angeforderten Berechtigungen akzeptiert.

  4. Wählen Sie "Annehmen" aus, um die Zustimmung zu erteilen, wenn Sie mit den von der App angeforderten Berechtigungen einverstanden sind. Eine Bestätigungsmeldung informiert Sie darüber, dass die Zustimmung für die App verfügbar ist. Die App hat jetzt Zugriff auf die angegebenen Ressourcen für alle Benutzer in Ihrer organization, für die die App zulässig ist. Benutzer werden jetzt nicht aufgefordert, die Berechtigungen zu überprüfen.

    Screenshot der erteilten Zustimmung zu App-Berechtigungen.

Hinweis

Wenn der Entwickler in der neuen Version der App zusätzliche Berechtigungen hinzufügt, die die Zustimmung des Administrators erfordern, können Benutzer die App erst verwenden, wenn Sie der aktualisierten App ihre Zustimmung erteilen.

Sie können die Einstellungen für die Benutzereinwilligung so konfigurieren, dass Benutzer ausgewählten Berechtigungen zustimmen können (empfohlener Ansatz) und Apps verwenden, die nur diese spezifischen Berechtigungen erfordern, ohne dass die Zustimmung des Administrators erforderlich ist.

Dieser Ansatz funktioniert mit der Berechtigungsklassifizierung im Microsoft Entra ID-Portal. Die Klassifizierung ermöglichte es Administratoren, einige delegierte Graph-Berechtigungen als Berechtigungen mit geringem Risiko innerhalb ihrer organization zu definieren. Administratoren entscheiden basierend auf dem Risikostatus ihrer Organization, welche Berechtigungen mit geringem Risiko gelten. Als Sicherheitsmaßnahme können Sie Anwendungsberechtigungen nicht als niedriges Risiko einstufen.

Sie können die Einstellungen für die Benutzereinwilligung so konfigurieren, dass Benutzer Folgendes tun können:

  • Können keinen Apps zustimmen und daher nur vom Administrator genehmigte Apps verwenden.
  • Stimmen Sie ausgewählten Berechtigungen zu (empfohlener Ansatz) und verwenden Sie eine App, die nur diese spezifischen Berechtigungen erfordert.

Der empfohlene Ansatz funktioniert mit der Berechtigungsklassifizierung zusammen. Die Klassifizierung ermöglicht es Administratoren, einige oder alle delegierten Graph-Berechtigungen als Berechtigungen mit geringem Risiko innerhalb ihrer organization zu definieren. Administratoren entscheiden Berechtigungen mit geringem Risiko basierend auf dem Risikostatus ihrer Organization. Aus Sicherheitsgründen können Sie Anwendungsberechtigungen nicht als geringes Risiko einstufen. Für Anwendungsberechtigungen muss nur die Zustimmung eines Administrators erforderlich sein. Weitere Informationen finden Sie unter Konfigurieren, wie Benutzer Anwendungen zustimmen und wie Berechtigungen als niedriges oder hohes Risiko klassifiziert werden.

Die Rollen, die diese Konfiguration durchführen können, sind Globaler Administrator, Anwendungsadministrator oder Cloudanwendungsadministrator. Es wird empfohlen, eine Rolle mit niedrigeren Berechtigungen zu verwenden, z. B. Anwendungsadministrator.

Nachdem Sie den Berechtigungen einer App die Zustimmung erteilt haben, zeigt die Registerkarte Berechtigungen eine Bestätigung, dass die Zustimmung für die App-Berechtigungen verfügbar ist. Wenn Sie Details für jede App-Berechtigung anzeigen möchten, führen Sie die folgenden Schritte aus:

  1. Melden Sie sich beim Microsoft Entra Admin Center an.

  2. Wählen Sie Anwendungen>Unternehmensanwendungen aus.

  3. Wählen Sie eine Anwendung aus, um ihre Berechtigungen anzuzeigen. Wählen Sie Berechtigungen auf der Anwendungsseite aus.

    Screenshot Microsoft Entra Benutzeroberfläche, die zum Anzeigen und Verwalten der erteilten Zustimmung zu den Berechtigungen einer App verwendet wird.

  4. Wählen Sie eine Berechtigung aus, um weitere Details dazu anzuzeigen.

    Screenshot mit Details einer ausgewählten Berechtigung.

Führen Sie die folgenden Schritte aus, um die Zustimmung zu widerrufen, die Sie einer App erteilt haben:

  1. Wählen Sie auf der Registerkarte Berechtigungen den Link Microsoft Entra ID aus, um die Berechtigungen der App im Microsoft Entra Admin Center zu öffnen.

  2. Wählen Sie auf der Registerkarte "Admin-Einwilligung" die Berechtigung aus, die Sie widerrufen möchten, und wählen Sie dann die Auslassungspunkte ...aus.

  3. Wählen Sie "Berechtigung widerrufen " und dann im Bestätigungsdialogfeld "Ja, widerrufen" aus.

    Screenshot der Option zum Widerrufen einer Graph-Berechtigung einer App im Microsoft Entra Admin Center.

Nachdem Sie die Zustimmung zu einigen Berechtigungen widerrufen haben, können Sie die Zustimmung erneut erteilen. Weitere Informationen finden Sie unter Erteilen der organisationsweiten Administratorzustimmung für die Berechtigungen einer App.

Entwickler aktualisieren Apps, um neue Funktionen hinzuzufügen, vorhandene Funktionen zu erweitern oder Fehler zu beheben. Einige App-Updates fügen neue Berechtigungen hinzu, die nicht Teil der vorherigen Version der App waren. Wenn der Entwickler neue Berechtigungen hinzufügt, für die die Zustimmung des Administrators erforderlich ist, müssen Sie den neuen Berechtigungen zustimmen. Der Ablauf der erneuten Zustimmung ist derselbe wie unter Erteilen der organisationsweiten Administratorzustimmung für die Berechtigungen einer App beschrieben.

Informationen zu App-Änderungen, die die Zustimmung eines Benutzers oder eines Administrators erfordern, finden Sie unter Bedingungen, wenn für ein App-Update die Zustimmung erforderlich ist. Je nach Konfiguration Ihrer organization können Benutzer möglicherweise einigen Arten von Berechtigungen ihre Zustimmung erteilen.

Ressourcenspezifische Zustimmungsberechtigungen (RSC) ermöglichen es einer App, auf die Daten eines Teams oder Benutzers zuzugreifen und diese zu ändern. RSC-Berechtigungen sind granular und spezifisch für das Teams-Team, in dem eine App hinzugefügt wird. Einige Beispiele für RSC-Berechtigungen sind die Möglichkeit, Kanäle in einem Team zu erstellen und zu löschen, die Einstellungen für ein Team abzurufen und Kanalregisterkarten zu erstellen und zu entfernen.

Sie definieren RSC-Berechtigungen im App-Manifest, nicht im Microsoft Entra Admin Center. Teambesitzer können ihre Zustimmung für diese Berechtigungen erteilen, wenn sie die App zu einem Team oder einem Chat hinzufügen. Weitere Informationen finden Sie unter Ressourcenspezifische Zustimmung (RSC).

Sie können RSC-Berechtigungen für eine App auf der Registerkarte "Berechtigungen " der Seite "App-Details" anzeigen. Die RSC-Berechtigungen werden zusammen mit den anderen Berechtigungen in den Abschnitten "Anwendungsberechtigungen" und "Delegierte Berechtigungen" aufgeführt.