MDM Lite – Single Sign-On mit Microsoft Entra ID einrichten

Dieses Dokument ist zur öffentlichen Veröffentlichung bestimmt. Es richtet sich an die IT-/Identitätsadministration von Kunden, die MDM Lite einführen, sowie an die Gallery-Prüfer:innen von Microsoft im Rahmen der Einreichung von „MDM Lite – Data Prudentia" in der Microsoft Entra App Gallery. Es enthält ausschließlich Informationen, die für die Single-Sign-On-Einrichtung notwendig sind — keine internen Betriebsabläufe, keine kundenspezifischen Kennungen und keine Zugangsdaten.

Stand: 23.09.2026. Eine englische Fassung steht unter entra-sso-setup.en.md zur Verfügung.

Inhalt

  1. Einführung
  2. Lizenzierungsanforderungen
  3. Benötigte Rollen
  4. Angeforderte Berechtigungen
  5. Identifikationsmerkmale der Anwendung
  6. Wie MDM Lite Benutzer zuordnet
  7. Einrichtung Schritt für Schritt
  8. Testschritte für Pilotbenutzer
  9. Fehlerbehandlung
  10. Support

1. Einführung

MDM Lite ist eine SaaS-Anwendung der Data Prudentia GmbH für die zentrale, versionierte Pflege von Referenz- und Stammdaten (https://mdm.data-prudentia.com). Mitarbeitende von Kundenunternehmen melden sich mit ihrem eigenen Firmenkonto an — MDM Lite legt keine Gastkonten an und vergibt keine zusätzlichen Kennwörter. Das Entra-Verzeichnis des Kunden authentifiziert die Person vollständig, einschließlich Multi-Faktor-Authentifizierung und Conditional-Access-Richtlinien; MDM Lite entscheidet anschließend nur noch über die Rolle innerhalb der Anwendung.

Protokoll

MerkmalWert
ProtokollOpenID Connect / OAuth 2.0
EndpunktMicrosoft Identity Platform v2.0
FlowAutorisierungscode-Flow mit PKCE (Authorization Code Flow + PKCE), über MSAL Browser im Frontend
TenancyMulti-Tenant — Autorisierung gegen https://login.microsoftonline.com/organizations
Vertraulichkeit des TokensZugriffstoken werden ausschließlich im Speicher des Browsers (MSAL-Cache) gehalten, nie serverseitig protokolliert

Da die Autorisierung gegen den mandantenübergreifenden Endpunkt /organizations läuft, kann sich jedes Arbeits- oder Schulkonto aus jedem Microsoft-Entra-Verzeichnis technisch authentifizieren. Ob die betreffende Person danach tatsächlich Zugriff auf MDM Lite erhält, entscheidet ausschließlich die Autorisierung durch MDM Lite (Mandantenmitgliedschaft, siehe Abschnitt 6) — nicht die Authentifizierung durch Entra allein.

Unterstützte Identitätsanbieter / Kontotypen

KontotypUnterstützt
Microsoft-Entra-ID-Arbeits- oder Schulkonto (Work or School Account)Ja — einziger unterstützter Kontotyp
Privates Microsoft-Konto (Outlook.com, Xbox Live, …)Nein
Andere Identitätsanbieter (Google, SAML-IdPs, Okta, …)Nein — MDM Lite bietet ausschließlich SSO über Microsoft Entra ID an
Entra-ID-B2B-Gastkonten in einem FremdverzeichnisTechnisch möglich, aber nicht der vorgesehene Weg — siehe Abschnitt 6

2. Lizenzierungsanforderungen

KomponenteAnforderung
MDM LiteSaaS-Abonnement der Data Prudentia GmbH. Konkrete Pläne, Nutzeranzahl und Konditionen vereinbaren Sie mit Ihrem Ansprechpartner bei Data Prudentia (siehe Abschnitt 10).
Microsoft Entra ID — Basis-SSOMicrosoft Entra ID Free genügt. Die Anmeldung selbst, die Administratorzustimmung (Admin Consent) und die direkte Zuweisung einzelner Benutzer zur Enterprise Application erfordern keine kostenpflichtige Entra-ID-Lizenz.
Microsoft Entra ID — Conditional Access / MFAErfordert Microsoft Entra ID P1 (oder höher). Conditional-Access-Richtlinien für den Zugriff auf MDM Lite sind optional, aber empfohlen.
Microsoft Entra ID — GruppenzuweisungDas Zuweisen von Sicherheitsgruppen (statt einzelner Benutzer) zur Enterprise Application „MDM Lite – Data Prudentia" erfordert ebenfalls Entra ID P1.

MDM Lite selbst fordert keine Microsoft-Graph-Berechtigungen an (siehe Abschnitt 4) und ist daher unabhängig von Ihrer Microsoft-365-Lizenzierung nutzbar.


3. Benötigte Rollen

Auf Seiten der Kunden-IT (im eigenen Entra-Verzeichnis)

Die einmalige Freigabe der Anwendung (Admin Consent) erfordert eines der folgenden Entra-Verzeichnisrollen:

Diese Rolle wird nur für die einmalige Freigabe benötigt. Für den laufenden Betrieb (Zuweisen von Benutzern/Gruppen, Conditional Access, Widerruf) genügt weiterhin eine dieser Rollen oder eine delegierte Berechtigung auf die betreffende Enterprise Application.

Auf Seiten von MDM Lite


4. Angeforderte Berechtigungen

MDM Lite fordert beim Anmelden ausschließlich die folgenden delegierten Berechtigungen an — alle wirken im Namen der angemeldeten Person, niemals als Anwendungsberechtigung (App-Only):

Berechtigung (Scope)RessourceGeschäftliche Begründung
openidMicrosoft Identity PlatformGrundvoraussetzung für OpenID Connect: bestätigt die Identität der angemeldeten Person gegenüber MDM Lite.
profileMicrosoft Identity PlatformLiest die Basis-Profilangaben des angemeldeten Kontos (Name, Konto-ID), damit MDM Lite die Person in der Oberfläche korrekt anzeigen und ihr eine Rolle zuordnen kann.
offline_accessMicrosoft Identity PlatformErmöglicht das stille Erneuern des Zugriffstokens während einer laufenden Sitzung, ohne dass sich die Person erneut anmelden muss.
api://f78dec68-a861-4a98-b8aa-9663fbba9953/access_as_userMDM-Lite-eigene APIErlaubt der angemeldeten Person, die MDM-Lite-REST-API im eigenen Namen zu nutzen (Datasets lesen/bearbeiten gemäß ihrer Rolle). Ohne diesen Scope kann die Web-Oberfläche keine Daten laden.

Ausdrücklich nicht angefordert: jegliche Microsoft-Graph-Berechtigung — kein Lesen von Postfächern, Dateien, Kalendern oder Teams-Inhalten, kein Verzeichnis- oder Gruppenzugriff, keine Anwendungsberechtigungen (App-Only-Zugriff). requiredResourceAccess der App-Registrierung enthält außer der eigenen API keine weitere Ressource. MDM Lite kann technisch ausschließlich das tun, was die angemeldete Person selbst innerhalb von MDM Lite tun darf.


5. Identifikationsmerkmale der Anwendung

Prüfen Sie diese Werte im Zustimmungsdialog und in der Liste Ihrer Unternehmensanwendungen, um die Anwendung eindeutig zu identifizieren:

MerkmalWert
AnwendungsnameMDM Lite – Data Prudentia
Anwendungs-ID (Client-ID)f78dec68-a861-4a98-b8aa-9663fbba9953
Verifizierter HerausgeberData Prudentia GmbH (verifiziert über das Microsoft AI Cloud Partner Program)
Herausgeberdomänedata-prudentia.com
Anwendungsadresse (Redirect URI)https://mdm.data-prudentia.com
Datenschutzerklärunghttps://data-prudentia.de/datenschutz/
Nutzungsbedingungenhttps://data-prudentia.de/impressum/
signInAudience der App-RegistrierungAzureADMultipleOrgs (Multi-Tenant)

Ältere Freigaben, die vor dem Branding-Update (23.09.2026) erteilt wurden, können in der Enterprise-Applications-Liste noch unter dem früheren technischen Namen mdm-lite-prod-frontend erscheinen. Anwendungs-ID und Herausgeberdomäne bleiben dabei unverändert.


6. Wie MDM Lite Benutzer zuordnet

MDM Lite ordnet ein angemeldetes Entra-Konto einem Benutzerkonto in MDM Lite über die unveränderliche Objekt-ID des Kontos zu (den oid-Anspruch im Token, das Entra bei jeder Anmeldung ausstellt) — nicht über die E-Mail-Adresse.


7. Einrichtung Schritt für Schritt

  1. Ein Verantwortlicher bei Data Prudentia übermittelt Ihnen einen Freigabe-Link nach folgendem Muster (die Verzeichnis-ID Ihres eigenen Entra-Verzeichnisses ist bereits eingesetzt):

    https://login.microsoftonline.com/<verzeichnis-id>/adminconsent?client_id=f78dec68-a861-4a98-b8aa-9663fbba9953&redirect_uri=https://mdm.data-prudentia.com
    

    <verzeichnis-id> ist die Verzeichnis-ID (Mandanten-ID) Ihres Entra-Verzeichnisses (Entra-Portal → Übersicht → Verzeichnis-ID (Mandant)).

  2. Öffnen Sie den Link — am besten in einem privaten Browserfenster — und melden Sie sich mit einem Konto an, das eine der in Abschnitt 3 genannten Rollen besitzt.

  3. Prüfen Sie im Zustimmungsdialog die Werte aus Abschnitt 5 und bestätigen Sie mit „Annehmen".

  4. Entra leitet anschließend auf https://mdm.data-prudentia.com weiter. Dass dort zunächst nur die Anmeldeseite erscheint, ist normal.

Sobald MDM Lite in der Microsoft Entra App Gallery gelistet ist, können Sie die Anwendung alternativ direkt aus der Gallery zu Ihrem Verzeichnis hinzufügen (Entra-Portal → Unternehmensanwendungen → Neue Anwendung → nach „MDM Lite" suchen → Erstellen). Der anschließende Freigabeschritt entspricht inhaltlich Abschnitt 7.1. Dieser Weg steht erst nach Abschluss der Gallery-Einreichung zur Verfügung.

7.3 Zugriff steuern (Conditional Access, MFA, Zuweisung)

Nach der Freigabe finden Sie die Anwendung unter Entra-Portal → Unternehmensanwendungen → MDM Lite – Data Prudentia. Alle weiteren Stellschrauben liegen bei Ihnen:

7.4 Onboarding in MDM Lite

Die Admin-Consent-Freigabe allein schaltet MDM Lite noch nicht frei — MDM Lite muss Ihr Verzeichnis kennen, bevor sich jemand anmelden kann. Melden Sie Data Prudentia deshalb im Anschluss:

  1. dass die Zustimmung erteilt wurde,
  2. Ihre Verzeichnis-ID (Mandanten-ID) — Data Prudentia hinterlegt sie als Verzeichnisbindung, damit sich ausschließlich Konten aus Ihrem Verzeichnis in Ihrem Arbeitsbereich anmelden können,
  3. die E-Mail-Adresse der ersten Administratorin/des ersten Administrators für MDM Lite.

Data Prudentia richtet daraufhin Ihren Arbeitsbereich ein und lädt die genannte Person als Tenant-Admin ein. Diese Person nimmt die Einladung an, indem sie sich mit ihrem Entra-Konto anmeldet, und kann anschließend alle weiteren Nutzer selbst einladen — ohne erneute Beteiligung Ihrer IT und ohne weitere Entra-Änderungen.


8. Testschritte für Pilotbenutzer

Bevor Sie den Zugriff auf weitere Personen ausweiten, empfiehlt sich ein Testlauf mit einer einzelnen Pilotperson:

  1. Lassen Sie den Tenant-Admin die Pilotperson über Profilmenü → „Nutzer verwalten" → Einladungen mit der gewünschten Rolle (Viewer, Editor oder Admin) einladen.
  2. Die Pilotperson erhält eine Einladungs-E-Mail mit einem Annahmelink und öffnet diesen.
  3. Sie meldet sich mit genau dem Konto an, an dessen Adresse die Einladung ging (siehe Abschnitt 6).
  4. Erwartetes Ergebnis: Nach der Anmeldung erscheint die Bestätigung „Willkommen!" und die Person gelangt in ihren Arbeitsbereich, mit genau der zugewiesenen Rolle.
  5. Prüfen Sie zusätzlich einmal die Abmeldung (Profilmenü → „Abmelden") und die erneute Anmeldung, um den vollständigen Anmeldezyklus zu bestätigen.
  6. Falls Sie Conditional Access oder „Zuweisung erforderlich" aktiviert haben: Prüfen Sie, dass die Pilotperson in der Enterprise Application zugewiesen ist bzw. die Conditional-Access-Richtlinie erfüllt (z. B. registriertes Gerät, MFA), bevor Sie den Test durchführen.

Ist der Testlauf erfolgreich, kann der Tenant-Admin weitere Personen über denselben Einladungs-Flow hinzufügen.


9. Fehlerbehandlung

9.1 Fehler auf Entra-Seite (AADSTS-Codes)

Code / MeldungBedeutungAbhilfe
AADSTS65001 — „Benötigt Administratorgenehmigung"Für die angeforderten Berechtigungen liegt in Ihrem Verzeichnis noch keine Zustimmung vor (Benutzerzustimmung ist deaktiviert oder auf verifizierte Herausgeber mit ausgewählten Berechtigungen beschränkt).Admin Consent gemäß Abschnitt 7.1 von einem berechtigten Konto durchführen.
AADSTS50020 — „Das ausgewählte Benutzerkonto ist in diesem Mandanten nicht vorhanden…"Die Anmeldung lief gegen ein fremdes Verzeichnis (z. B. weil der Browser noch mit einem anderen Konto angemeldet war), oder das Konto ist ein Gastkonto, das im Zielverzeichnis noch nicht hinzugefügt wurde.Anmeldung in einem privaten Browserfenster erneut versuchen und sicherstellen, dass mit dem eigenen Firmenkonto angemeldet wird.
AADSTS50105 — „Der/die angemeldete Benutzer:in ist keiner Rolle für die Anwendung zugeordnet"„Zuweisung erforderlich" ist in Ihrer Enterprise Application aktiviert, die Person ist aber nicht zugewiesen (siehe Abschnitt 7.3).Person oder ihre Gruppe der Enterprise Application „MDM Lite – Data Prudentia" zuweisen.
AADSTS50011 — „Die in der Anfrage angegebene Antwort-URL stimmt nicht mit den für die Anwendung konfigurierten Antwort-URLs überein"Die Anmeldung wurde über eine andere Adresse als https://mdm.data-prudentia.com gestartet, oder es liegt ein Konfigurationsproblem der Redirect-URI vor.MDM Lite ausschließlich über https://mdm.data-prudentia.com aufrufen. Besteht das Problem weiterhin, wenden Sie sich an den Support (siehe Abschnitt 10).

9.2 Meldungen auf MDM-Lite-Seite

Diese Meldungen erscheinen nach erfolgreicher Entra-Anmeldung, wenn MDM Lite die Anmeldung autorisiert:

Meldung in MDM LiteBedeutungAbhilfe
„Ihre Organisation wird gerade eingerichtet"Ihr Verzeichnis ist bei MDM Lite noch nicht als Arbeitsbereich angelegt, oder es wurde noch keine erste Administratorin/kein erster Administrator eingeladen.Onboarding gemäß Abschnitt 7.4 abschließen bzw. bei Data Prudentia nachfragen.
„Kein Zugriff auf diesen Arbeitsbereich"Ihr Konto ist diesem Arbeitsbereich (noch) nicht als Mitglied zugeordnet.An Ihren MDM-Lite-Tenant-Admin wenden — dieser lädt Sie über „Nutzer verwalten" ein.
„Falsches Verzeichnis"Dieses Konto gehört nicht zu dem Entra-Verzeichnis, das für Ihren Arbeitsbereich hinterlegt ist.Mit dem Konto aus dem korrekten Firmenverzeichnis anmelden.
„Zugriff gesperrt"Ein Administrator hat den Zugriff dieses Kontos auf den Arbeitsbereich gesperrt.An Ihren MDM-Lite-Tenant-Admin wenden.
„Konto gesperrt"Das Konto wurde plattformweit gesperrt.An den Support wenden (siehe Abschnitt 10).
„Diese Einladung wurde an eine andere E-Mail-Adresse gesendet"Es wurde versucht, eine Einladung mit einem anderen als dem eingeladenen Konto anzunehmen.Mit genau dem eingeladenen Konto anmelden, oder eine neue Einladung an die richtige Adresse anfordern.
„Diese Einladung ist abgelaufen"Der Einladungslink wurde nicht rechtzeitig verwendet.Tenant-Admin bitten, die Einladung erneut zu senden.

10. Support

Bei Fragen zur Einrichtung wenden Sie sich bitte an: