In diesem Artikel finden Sie Informationen dazu, wie Sie die Azure Active Directory-/Entra-ID-Gruppen mit dem HEIMDAL Dashboard synchronisieren. Mit diesem Vorgang können Sie beliebige Endpunkte aus Ihrer Umgebung einer HEIMDAL Dashboard-Gruppenrichtlinie zuweisen, die mit einer Azure Active Directory-Gruppe (Gruppentyp Security) verknüpft ist. Dazu müssen Sie sicherstellen, dass die Funktion Azure Login aktiviert und mit Ihrer Azure Active Directory-(Entra-)Tenant-ID verknüpft ist und dass die Azure Active Directory-/Entra-ID-Gruppen mit dem HEIMDAL Dashboard synchronisiert werden.
1. Azure Login aktivieren
2. Die Anwendung „HEIMDAL Security Dashboard Sync“ in Azure erstellen
3. Azure Active Directory-/Entra-ID-Gruppen synchronisieren
Azure Login aktivieren
Um die Azure Active Directory-/Entra-ID-Gruppen zu synchronisieren, müssen Sie sicherstellen, dass die Funktion „Azure Login“ aktiviert und mit Ihrer Azure Active Directory-(Entra-)Tenant-ID verknüpft ist. Wenn Azure Login noch nicht aktiviert wurde, befolgen Sie die Anweisungen im folgenden Artikel, um Azure Login zu aktivieren: https://support.heimdalsecurity.com/hc/en-us/articles/360019971018-Azure-Login-Single-Sign-On
Die Anwendung „HEIMDAL Security Dashboard Sync“ in Azure erstellen
HEIMDAL ruft die Azure Active Directory-/Entra-ID-Gruppen (Gruppentyp Security) und deren Mitgliedschaften über eine Azure-Anwendung ab, die Microsoft Graph verwendet. Die Anwendung HEIMDAL Security Dashboard Sync kann auf zwei Arten installiert/konfiguriert werden: automatisch durch Erteilen der Zustimmung zur Anwendung über das HEIMDAL Dashboard oder manuell durch Erstellen der Anwendung in Azure (wodurch Sie die Berechtigungen verwalten können, die Sie in Microsoft Graph gewähren).
A. Die Unternehmensanwendung „Heimdal Security Dashboard Sync“ automatisch installieren
1. Melden Sie sich mit Ihren Anmeldedaten oder über die Funktion Azure login beim HEIMDAL Dashboard an (stellen Sie sicher, dass Sie sich mit einem HEIMDAL Dashboard-Benutzerkonto anmelden, das mit einem Enterprise-Kunden und nicht mit einem Reseller verknüpft ist).
2. Gehen Sie zum Abschnitt Guide und klicken Sie auf die Registerkarte Customer Settings -> Unterregisterkarte Azure AD Sync.
3. Klicken Sie im Abschnitt Automatically creating the Azure AD (Entra) application auf Grant application consent.
4. Sie werden aufgefordert, sich mit Ihren Microsoft-Anmeldedaten anzumelden (falls Sie sich zunächst mit der regulären Anmeldemethode angemeldet haben):
5. Klicken Sie auf Accept, um die Berechtigung für Heimdal Security Dashboard Sync zu erteilen.
6. Das HEIMDAL Dashboard liest alle unter Ihrer Tenant-ID gefundenen Azure Active Directory-/Entra-ID-Gruppen über die Unternehmensanwendung Heimdal Security Dashboard Sync, die in Azure erstellt wird.
B. Die Unternehmensanwendung „Heimdal Security Dashboard Sync“ manuell erstellen
Diese Option wurde entwickelt, damit Sie auswählen können, welche Berechtigungen der Unternehmensanwendung gewährt werden, die Informationen an das HEIMDAL Dashboard übermittelt. Damit diese Funktion verwendet werden kann, sind die Berechtigungen Device.Read.All, Group.Read.All, User.Read.All und GroupMember.Read.All erforderlich. Sie ermöglichen der Anwendung, Informationen über Gruppen, Geräte und Benutzer innerhalb des Azure-AD-Tenants zu lesen. Führen Sie zur Konfiguration die folgenden Schritte aus:
1. Öffnen Sie das Azure AD-/Entra-Portal und melden Sie sich mit Ihrem Microsoft-Administratorkonto an.
2. Klicken Sie nach der Anmeldung in Azure Active Directory (Entra) auf App registration.
3. Klicken Sie oben auf New registration.
4. Geben Sie die App details an und klicken Sie auf Register:
a. Name - geben Sie einen Namen für Ihre Anwendung ein;
b. Supporter account types - wählen Sie Accounts in this organization directory only (Single tenant);
5. Nach der Registrierung werden Sie zur Seite Overview der Anwendung weitergeleitet.
6. Gehen Sie im Menü auf der linken Seite zu API permissions (unter Manage). Standardmäßig wird der Anwendung die Berechtigung User.Read erteilt. Diese kann gelöscht werden. Sie ist vom Typ „Delegated“ und erfordert zur Verwendung eine Benutzerauthentifizierung. In diesem Fall wird sie nicht benötigt. Klicken Sie anschließend auf Add a permission, wählen Sie Microsoft Graph und klicken Sie dann auf Application permissions.
7. Suchen Sie im Suchfeld Select permissions nach Device.Read.All, Group.Read.All, User.Read.All und GroupMember.Read.All und klicken Sie auf die Schaltfläche Add permissions. Die Berechtigungen sollten wie folgt aussehen:
8. Klicken Sie auf Grant admin consent for [Your company] und anschließend bei der Bestätigung der Zustimmung auf Yes. Dadurch ändert sich der Status von Not granted for ... zu Granted for ....
9. Im Menü auf der linken Seite finden Sie unter Manage -> Certificates & secrets die Registerkarte Client secrets. Klicken Sie auf New client secret , geben Sie eine Description und ein Expiration date an und klicken Sie auf Add.
10. Stellen Sie sicher, dass Sie den value des Client Secrets sofort kopieren, da er nach dem Verlassen der Seite ausgeblendet wird. Dieser Wert wird für die Authentifizierung der Anwendung verwendet. Beachten Sie, dass Client Secrets ein Ablaufdatum haben und regelmäßig erneuert werden müssen (abhängig vom festgelegten Ablaufdatum).
11. Überprüfen Sie alle Einstellungen und Konfigurationen Ihrer Anwendung. Stellen Sie sicher, dass alle erforderlichen Berechtigungen erteilt wurden.
12. Gehen Sie im HEIMDAL Dashboard zu Guide -> Customer settings -> Azure AD Sync und fügen Sie die Client-ID (diese finden Sie auf der Übersichtsseite der neu erstellten Anwendung) und den Secret Value (im Abschnitt Manually creating the Azure AD (Entra) application ) hinzu. Klicken Sie auf die Schaltfläche Update, um die neue Anwendung zu validieren.
Azure Active Directory-/Entra-ID-Gruppen synchronisieren
1. Um HEIMDAL Dashboard-Gruppenrichtlinien basierend auf verknüpften Azure-AD-Gruppen zuzuweisen, gehen Sie einfach zu Endpoint Settings, klicken Sie auf eine Gruppenrichtlinie und wählen Sie auf der Registerkarte General im Dropdown-Menü Specific Azure AD Groups eine Azure-AD-Gruppe aus, die damit verknüpft werden soll (geben Sie mindestens 4 Zeichen ein, damit die passenden Azure-AD-Gruppen angezeigt werden):
Die ausgewählte(n) Azure-AD-Gruppe(n) sollte(n) nun mit der HEIMDAL-Gruppenrichtlinie verknüpft sein. Das bedeutet, dass den Benutzern/Geräten, die Mitglieder der ausgewählten angegebenen Azure Active Directory-/Entra-ID-Gruppe(n) sind, die aktuelle HEIMDAL Dashboard-Gruppenrichtlinie zugewiesen wird.
WICHTIG
Die Azure Active Directory-/Entra-ID-Gruppen werden automatisch alle 24 Stunden synchronisiert. Wenn also eine Änderung an einer Azure-AD-Gruppe vorgenommen oder ein neuer Benutzer zu einer Azure Active Directory-/Entra-ID-Gruppe hinzugefügt bzw. daraus entfernt wird, dauert es 24 Stunden, bis die Aktualisierung übernommen wird. Die Mitgliedschaft in Azure-AD-Gruppen wird nur dann sofort (in Echtzeit) übernommen, wenn sich ein Benutzer zum ersten Mal an einem Computer anmeldet oder wenn der Vorgang Clear AAD cache and resync für einen oder mehrere Endpunkte im Abschnitt Device Info verwendet wird.
HEIMDAL unterstützt ausschließlich den Gruppentyp Security. Die Gruppentypen Distribution oder Microsoft 365 werden NICHT unterstützt.Obwohl RESELLER im Namen ihrer ENTERPRISE-Kunden deren Azure Active Directory-Tenant-IDs übernehmen und hinzufügen/bearbeiten können, können sie Azure Active Directory-/Entra-ID-Gruppen NICHT im Namen ihrer ENTERPRISE-Kunden einrichten.
Clear AAD cache and resync
Diese Funktion sendet in Echtzeit einen Serverbefehl an den Heimdal Agent, um den AAD-Cache zu löschen und eine Synchronisierung der AAD-Gruppen durchzuführen.
Dieser Serverbefehl ist nur verfügbar, wenn die Azure-AD-Synchronisierung konfiguriert ist (im Bereich Customer Settings -> Login Setup -> Azure login ). Sie können den Serverbefehl abbrechen, wenn die Auflösung den Status Pending oder In Progress hat.
Der Benutzer kann auch jeden Endpunkt einzeln auf die darauf erkannten Entra-ID-Gruppen überprüfen, indem er zur UEM-Registerkarte des Geräts navigiert und Check AAD Groups auswählt.