MDM Lite – Single Sign-On mit Microsoft Entra ID einrichten
Dieses Dokument ist zur öffentlichen Veröffentlichung bestimmt. Es richtet sich an die IT-/Identitätsadministration von Kunden, die MDM Lite einführen, sowie an die Gallery-Prüfer:innen von Microsoft im Rahmen der Einreichung von „MDM Lite – Data Prudentia" in der Microsoft Entra App Gallery. Es enthält ausschließlich Informationen, die für die Single-Sign-On-Einrichtung notwendig sind — keine internen Betriebsabläufe, keine kundenspezifischen Kennungen und keine Zugangsdaten.
Stand: 23.09.2026. Eine englische Fassung steht unter
entra-sso-setup.en.mdzur Verfügung.
Inhalt
- Einführung
- Lizenzierungsanforderungen
- Benötigte Rollen
- Angeforderte Berechtigungen
- Identifikationsmerkmale der Anwendung
- Wie MDM Lite Benutzer zuordnet
- Einrichtung Schritt für Schritt
- Testschritte für Pilotbenutzer
- Fehlerbehandlung
- Support
1. Einführung
MDM Lite ist eine SaaS-Anwendung der Data Prudentia GmbH für die zentrale, versionierte
Pflege von Referenz- und Stammdaten (https://mdm.data-prudentia.com). Mitarbeitende von
Kundenunternehmen melden sich mit ihrem eigenen Firmenkonto an — MDM Lite legt keine
Gastkonten an und vergibt keine zusätzlichen Kennwörter. Das Entra-Verzeichnis des Kunden
authentifiziert die Person vollständig, einschließlich Multi-Faktor-Authentifizierung und
Conditional-Access-Richtlinien; MDM Lite entscheidet anschließend nur noch über die Rolle
innerhalb der Anwendung.
Protokoll
| Merkmal | Wert |
|---|---|
| Protokoll | OpenID Connect / OAuth 2.0 |
| Endpunkt | Microsoft Identity Platform v2.0 |
| Flow | Autorisierungscode-Flow mit PKCE (Authorization Code Flow + PKCE), über MSAL Browser im Frontend |
| Tenancy | Multi-Tenant — Autorisierung gegen https://login.microsoftonline.com/organizations |
| Vertraulichkeit des Tokens | Zugriffstoken werden ausschließlich im Speicher des Browsers (MSAL-Cache) gehalten, nie serverseitig protokolliert |
Da die Autorisierung gegen den mandantenübergreifenden Endpunkt /organizations läuft, kann
sich jedes Arbeits- oder Schulkonto aus jedem Microsoft-Entra-Verzeichnis technisch authentifizieren.
Ob die betreffende Person danach tatsächlich Zugriff auf MDM Lite erhält, entscheidet ausschließlich
die Autorisierung durch MDM Lite (Mandantenmitgliedschaft, siehe Abschnitt 6)
— nicht die Authentifizierung durch Entra allein.
Unterstützte Identitätsanbieter / Kontotypen
| Kontotyp | Unterstützt |
|---|---|
| Microsoft-Entra-ID-Arbeits- oder Schulkonto (Work or School Account) | Ja — einziger unterstützter Kontotyp |
| Privates Microsoft-Konto (Outlook.com, Xbox Live, …) | Nein |
| Andere Identitätsanbieter (Google, SAML-IdPs, Okta, …) | Nein — MDM Lite bietet ausschließlich SSO über Microsoft Entra ID an |
| Entra-ID-B2B-Gastkonten in einem Fremdverzeichnis | Technisch möglich, aber nicht der vorgesehene Weg — siehe Abschnitt 6 |
2. Lizenzierungsanforderungen
| Komponente | Anforderung |
|---|---|
| MDM Lite | SaaS-Abonnement der Data Prudentia GmbH. Konkrete Pläne, Nutzeranzahl und Konditionen vereinbaren Sie mit Ihrem Ansprechpartner bei Data Prudentia (siehe Abschnitt 10). |
| Microsoft Entra ID — Basis-SSO | Microsoft Entra ID Free genügt. Die Anmeldung selbst, die Administratorzustimmung (Admin Consent) und die direkte Zuweisung einzelner Benutzer zur Enterprise Application erfordern keine kostenpflichtige Entra-ID-Lizenz. |
| Microsoft Entra ID — Conditional Access / MFA | Erfordert Microsoft Entra ID P1 (oder höher). Conditional-Access-Richtlinien für den Zugriff auf MDM Lite sind optional, aber empfohlen. |
| Microsoft Entra ID — Gruppenzuweisung | Das Zuweisen von Sicherheitsgruppen (statt einzelner Benutzer) zur Enterprise Application „MDM Lite – Data Prudentia" erfordert ebenfalls Entra ID P1. |
MDM Lite selbst fordert keine Microsoft-Graph-Berechtigungen an (siehe Abschnitt 4) und ist daher unabhängig von Ihrer Microsoft-365-Lizenzierung nutzbar.
3. Benötigte Rollen
Auf Seiten der Kunden-IT (im eigenen Entra-Verzeichnis)
Die einmalige Freigabe der Anwendung (Admin Consent) erfordert eines der folgenden Entra-Verzeichnisrollen:
- Globaler Administrator
- Anwendungsadministrator
- Cloud-Anwendungsadministrator
Diese Rolle wird nur für die einmalige Freigabe benötigt. Für den laufenden Betrieb (Zuweisen von Benutzern/Gruppen, Conditional Access, Widerruf) genügt weiterhin eine dieser Rollen oder eine delegierte Berechtigung auf die betreffende Enterprise Application.
Auf Seiten von MDM Lite
- MDM-Lite-Tenant-Admin: die erste Person, die von Data Prudentia in Ihren MDM-Lite-Arbeitsbereich eingeladen wird. Diese Rolle verwaltet anschließend eigenständig alle weiteren Benutzer (einladen, Rolle zuweisen, sperren) — ohne weitere Beteiligung Ihrer IT oder von Data Prudentia.
- Editor / Viewer: reguläre Anwendungsrollen für die tägliche Arbeit mit den Datasets, vom Tenant-Admin vergeben. Sie sind für die SSO-Einrichtung selbst nicht relevant.
4. Angeforderte Berechtigungen
MDM Lite fordert beim Anmelden ausschließlich die folgenden delegierten Berechtigungen an — alle wirken im Namen der angemeldeten Person, niemals als Anwendungsberechtigung (App-Only):
| Berechtigung (Scope) | Ressource | Geschäftliche Begründung |
|---|---|---|
openid | Microsoft Identity Platform | Grundvoraussetzung für OpenID Connect: bestätigt die Identität der angemeldeten Person gegenüber MDM Lite. |
profile | Microsoft Identity Platform | Liest die Basis-Profilangaben des angemeldeten Kontos (Name, Konto-ID), damit MDM Lite die Person in der Oberfläche korrekt anzeigen und ihr eine Rolle zuordnen kann. |
offline_access | Microsoft Identity Platform | Ermöglicht das stille Erneuern des Zugriffstokens während einer laufenden Sitzung, ohne dass sich die Person erneut anmelden muss. |
api://f78dec68-a861-4a98-b8aa-9663fbba9953/access_as_user | MDM-Lite-eigene API | Erlaubt der angemeldeten Person, die MDM-Lite-REST-API im eigenen Namen zu nutzen (Datasets lesen/bearbeiten gemäß ihrer Rolle). Ohne diesen Scope kann die Web-Oberfläche keine Daten laden. |
Ausdrücklich nicht angefordert: jegliche Microsoft-Graph-Berechtigung — kein Lesen von
Postfächern, Dateien, Kalendern oder Teams-Inhalten, kein Verzeichnis- oder Gruppenzugriff, keine
Anwendungsberechtigungen (App-Only-Zugriff). requiredResourceAccess der App-Registrierung enthält
außer der eigenen API keine weitere Ressource. MDM Lite kann technisch ausschließlich das tun, was
die angemeldete Person selbst innerhalb von MDM Lite tun darf.
5. Identifikationsmerkmale der Anwendung
Prüfen Sie diese Werte im Zustimmungsdialog und in der Liste Ihrer Unternehmensanwendungen, um die Anwendung eindeutig zu identifizieren:
| Merkmal | Wert |
|---|---|
| Anwendungsname | MDM Lite – Data Prudentia |
| Anwendungs-ID (Client-ID) | f78dec68-a861-4a98-b8aa-9663fbba9953 |
| Verifizierter Herausgeber | Data Prudentia GmbH (verifiziert über das Microsoft AI Cloud Partner Program) |
| Herausgeberdomäne | data-prudentia.com |
| Anwendungsadresse (Redirect URI) | https://mdm.data-prudentia.com |
| Datenschutzerklärung | https://data-prudentia.de/datenschutz/ |
| Nutzungsbedingungen | https://data-prudentia.de/impressum/ |
signInAudience der App-Registrierung | AzureADMultipleOrgs (Multi-Tenant) |
Ältere Freigaben, die vor dem Branding-Update (23.09.2026) erteilt wurden, können in der Enterprise-Applications-Liste noch unter dem früheren technischen Namen
mdm-lite-prod-frontenderscheinen. Anwendungs-ID und Herausgeberdomäne bleiben dabei unverändert.
6. Wie MDM Lite Benutzer zuordnet
MDM Lite ordnet ein angemeldetes Entra-Konto einem Benutzerkonto in MDM Lite über die
unveränderliche Objekt-ID des Kontos zu (den oid-Anspruch im Token, das Entra bei jeder
Anmeldung ausstellt) — nicht über die E-Mail-Adresse.
- Die E-Mail-Adresse wird ausschließlich verwendet, um eine Einladung einer eingeladenen Person zuzuordnen, wenn diese den Einladungslink zum ersten Mal öffnet. Sobald die Einladung angenommen ist, verknüpft MDM Lite das Benutzerkonto dauerhaft mit der Objekt-ID des angemeldeten Kontos.
- Ändert sich später die E-Mail-Adresse oder der Anzeigename einer Person im Entra-Verzeichnis (z. B. durch Heirat oder Abteilungswechsel), bleibt der Zugriff auf MDM Lite unverändert bestehen — die Zuordnung erfolgt weiterhin über dieselbe Objekt-ID.
- Eine Einladung kann nur von der Person angenommen werden, an deren Adresse sie verschickt wurde. Meldet sich jemand mit einem anderen Konto an, weist MDM Lite die Annahme ab, auch wenn der Link weitergeleitet oder abgefangen wurde (siehe Abschnitt 9).
7. Einrichtung Schritt für Schritt
7.1 Administratorzustimmung (Admin Consent) — heute der reguläre Weg
-
Ein Verantwortlicher bei Data Prudentia übermittelt Ihnen einen Freigabe-Link nach folgendem Muster (die Verzeichnis-ID Ihres eigenen Entra-Verzeichnisses ist bereits eingesetzt):
https://login.microsoftonline.com/<verzeichnis-id>/adminconsent?client_id=f78dec68-a861-4a98-b8aa-9663fbba9953&redirect_uri=https://mdm.data-prudentia.com<verzeichnis-id>ist die Verzeichnis-ID (Mandanten-ID) Ihres Entra-Verzeichnisses (Entra-Portal → Übersicht → Verzeichnis-ID (Mandant)). -
Öffnen Sie den Link — am besten in einem privaten Browserfenster — und melden Sie sich mit einem Konto an, das eine der in Abschnitt 3 genannten Rollen besitzt.
-
Prüfen Sie im Zustimmungsdialog die Werte aus Abschnitt 5 und bestätigen Sie mit „Annehmen".
-
Entra leitet anschließend auf
https://mdm.data-prudentia.comweiter. Dass dort zunächst nur die Anmeldeseite erscheint, ist normal.
7.2 Hinzufügen aus der Microsoft Entra App Gallery — ab Veröffentlichung
Sobald MDM Lite in der Microsoft Entra App Gallery gelistet ist, können Sie die Anwendung alternativ direkt aus der Gallery zu Ihrem Verzeichnis hinzufügen (Entra-Portal → Unternehmensanwendungen → Neue Anwendung → nach „MDM Lite" suchen → Erstellen). Der anschließende Freigabeschritt entspricht inhaltlich Abschnitt 7.1. Dieser Weg steht erst nach Abschluss der Gallery-Einreichung zur Verfügung.
7.3 Zugriff steuern (Conditional Access, MFA, Zuweisung)
Nach der Freigabe finden Sie die Anwendung unter Entra-Portal → Unternehmensanwendungen → MDM Lite – Data Prudentia. Alle weiteren Stellschrauben liegen bei Ihnen:
-
Conditional Access / MFA — eigene Richtlinien für den Zugriff auf MDM Lite (erfordert Entra ID P1, siehe Abschnitt 2).
-
Benutzer und Gruppen — Zuweisung der vorgesehenen Personen oder einer Gruppe zur Enterprise Application.
-
Eigenschaften → „Zuweisung erforderlich" — schränkt die Anmeldung auf explizit zugewiesene Benutzer bzw. Gruppen ein.
Achtung: Wenn Sie „Zuweisung erforderlich" auf Ja setzen, müssen Sie die vorgesehenen Personen oder eine Gruppe auch tatsächlich zuweisen — sonst weist Entra alle Anmeldungen ab, bevor MDM Lite überhaupt beteiligt ist (siehe
AADSTS50105in Abschnitt 9). -
Widerruf — die Freigabe ist jederzeit vollständig rücknehmbar: Unternehmensanwendung löschen oder die erteilte Zustimmung unter Berechtigungen entziehen. Danach ist keine Anmeldung an MDM Lite mehr möglich.
7.4 Onboarding in MDM Lite
Die Admin-Consent-Freigabe allein schaltet MDM Lite noch nicht frei — MDM Lite muss Ihr Verzeichnis kennen, bevor sich jemand anmelden kann. Melden Sie Data Prudentia deshalb im Anschluss:
- dass die Zustimmung erteilt wurde,
- Ihre Verzeichnis-ID (Mandanten-ID) — Data Prudentia hinterlegt sie als Verzeichnisbindung, damit sich ausschließlich Konten aus Ihrem Verzeichnis in Ihrem Arbeitsbereich anmelden können,
- die E-Mail-Adresse der ersten Administratorin/des ersten Administrators für MDM Lite.
Data Prudentia richtet daraufhin Ihren Arbeitsbereich ein und lädt die genannte Person als Tenant-Admin ein. Diese Person nimmt die Einladung an, indem sie sich mit ihrem Entra-Konto anmeldet, und kann anschließend alle weiteren Nutzer selbst einladen — ohne erneute Beteiligung Ihrer IT und ohne weitere Entra-Änderungen.
8. Testschritte für Pilotbenutzer
Bevor Sie den Zugriff auf weitere Personen ausweiten, empfiehlt sich ein Testlauf mit einer einzelnen Pilotperson:
- Lassen Sie den Tenant-Admin die Pilotperson über Profilmenü → „Nutzer verwalten" → Einladungen mit der gewünschten Rolle (Viewer, Editor oder Admin) einladen.
- Die Pilotperson erhält eine Einladungs-E-Mail mit einem Annahmelink und öffnet diesen.
- Sie meldet sich mit genau dem Konto an, an dessen Adresse die Einladung ging (siehe Abschnitt 6).
- Erwartetes Ergebnis: Nach der Anmeldung erscheint die Bestätigung „Willkommen!" und die Person gelangt in ihren Arbeitsbereich, mit genau der zugewiesenen Rolle.
- Prüfen Sie zusätzlich einmal die Abmeldung (Profilmenü → „Abmelden") und die erneute Anmeldung, um den vollständigen Anmeldezyklus zu bestätigen.
- Falls Sie Conditional Access oder „Zuweisung erforderlich" aktiviert haben: Prüfen Sie, dass die Pilotperson in der Enterprise Application zugewiesen ist bzw. die Conditional-Access-Richtlinie erfüllt (z. B. registriertes Gerät, MFA), bevor Sie den Test durchführen.
Ist der Testlauf erfolgreich, kann der Tenant-Admin weitere Personen über denselben Einladungs-Flow hinzufügen.
9. Fehlerbehandlung
9.1 Fehler auf Entra-Seite (AADSTS-Codes)
| Code / Meldung | Bedeutung | Abhilfe |
|---|---|---|
| AADSTS65001 — „Benötigt Administratorgenehmigung" | Für die angeforderten Berechtigungen liegt in Ihrem Verzeichnis noch keine Zustimmung vor (Benutzerzustimmung ist deaktiviert oder auf verifizierte Herausgeber mit ausgewählten Berechtigungen beschränkt). | Admin Consent gemäß Abschnitt 7.1 von einem berechtigten Konto durchführen. |
| AADSTS50020 — „Das ausgewählte Benutzerkonto ist in diesem Mandanten nicht vorhanden…" | Die Anmeldung lief gegen ein fremdes Verzeichnis (z. B. weil der Browser noch mit einem anderen Konto angemeldet war), oder das Konto ist ein Gastkonto, das im Zielverzeichnis noch nicht hinzugefügt wurde. | Anmeldung in einem privaten Browserfenster erneut versuchen und sicherstellen, dass mit dem eigenen Firmenkonto angemeldet wird. |
| AADSTS50105 — „Der/die angemeldete Benutzer:in ist keiner Rolle für die Anwendung zugeordnet" | „Zuweisung erforderlich" ist in Ihrer Enterprise Application aktiviert, die Person ist aber nicht zugewiesen (siehe Abschnitt 7.3). | Person oder ihre Gruppe der Enterprise Application „MDM Lite – Data Prudentia" zuweisen. |
| AADSTS50011 — „Die in der Anfrage angegebene Antwort-URL stimmt nicht mit den für die Anwendung konfigurierten Antwort-URLs überein" | Die Anmeldung wurde über eine andere Adresse als https://mdm.data-prudentia.com gestartet, oder es liegt ein Konfigurationsproblem der Redirect-URI vor. | MDM Lite ausschließlich über https://mdm.data-prudentia.com aufrufen. Besteht das Problem weiterhin, wenden Sie sich an den Support (siehe Abschnitt 10). |
9.2 Meldungen auf MDM-Lite-Seite
Diese Meldungen erscheinen nach erfolgreicher Entra-Anmeldung, wenn MDM Lite die Anmeldung autorisiert:
| Meldung in MDM Lite | Bedeutung | Abhilfe |
|---|---|---|
| „Ihre Organisation wird gerade eingerichtet" | Ihr Verzeichnis ist bei MDM Lite noch nicht als Arbeitsbereich angelegt, oder es wurde noch keine erste Administratorin/kein erster Administrator eingeladen. | Onboarding gemäß Abschnitt 7.4 abschließen bzw. bei Data Prudentia nachfragen. |
| „Kein Zugriff auf diesen Arbeitsbereich" | Ihr Konto ist diesem Arbeitsbereich (noch) nicht als Mitglied zugeordnet. | An Ihren MDM-Lite-Tenant-Admin wenden — dieser lädt Sie über „Nutzer verwalten" ein. |
| „Falsches Verzeichnis" | Dieses Konto gehört nicht zu dem Entra-Verzeichnis, das für Ihren Arbeitsbereich hinterlegt ist. | Mit dem Konto aus dem korrekten Firmenverzeichnis anmelden. |
| „Zugriff gesperrt" | Ein Administrator hat den Zugriff dieses Kontos auf den Arbeitsbereich gesperrt. | An Ihren MDM-Lite-Tenant-Admin wenden. |
| „Konto gesperrt" | Das Konto wurde plattformweit gesperrt. | An den Support wenden (siehe Abschnitt 10). |
| „Diese Einladung wurde an eine andere E-Mail-Adresse gesendet" | Es wurde versucht, eine Einladung mit einem anderen als dem eingeladenen Konto anzunehmen. | Mit genau dem eingeladenen Konto anmelden, oder eine neue Einladung an die richtige Adresse anfordern. |
| „Diese Einladung ist abgelaufen" | Der Einladungslink wurde nicht rechtzeitig verwendet. | Tenant-Admin bitten, die Einladung erneut zu senden. |
10. Support
Bei Fragen zur Einrichtung wenden Sie sich bitte an:
- E-Mail:
admin@data-prudentia.de - Website:
https://data-prudentia.de