MDM Lite im eigenen Microsoft-Entra-Verzeichnis freigeben

Für die IT-/Identitätsadministration des Kunden. Dieses Dokument kann unverändert weitergegeben werden (PDF, E-Mail-Anhang oder Text in die Mail kopiert). Nur der Platzhalter <verzeichnis-id> im Freigabe-Link muss vorher ersetzt werden. Der Ablauf auf Betreiberseite ist Sache von Data Prudentia – bei Fragen wenden Sie sich an den Support.

1. Worum es geht

MDM Lite ist eine SaaS-Anwendung der Data Prudentia GmbH für die Pflege von Referenz- und Stammdaten (https://mdm.data-prudentia.com). Ihre Mitarbeitenden melden sich daran mit ihrem eigenen Firmenkonto an — es werden keine Gastkonten in unserem Verzeichnis angelegt und keine zusätzlichen Kennwörter vergeben. Ihr Entra-Verzeichnis authentifiziert die Person (inklusive Ihrer MFA- und Conditional-Access-Regeln), MDM Lite entscheidet anschließend nur noch über die Rolle innerhalb der Anwendung.

Damit das funktioniert, muss die Anwendung einmalig in Ihrem Verzeichnis registriert werden. Das geschieht über eine Administratorzustimmung (Admin Consent) — ein Klick, danach existiert bei Ihnen eine Unternehmensanwendung („Enterprise Application"), über die Sie den Zugriff dauerhaft selbst steuern.

2. Welche Berechtigungen angefordert werden

BerechtigungBedeutung
openid, profileAnmeldung und Lesen der Basis-Profilangaben des angemeldeten Kontos (Name, Konto-ID, E-Mail-Adresse)
offline_accessErneuern des Zugriffstokens während der laufenden Sitzung, ohne erneute Anmeldung
access_as_userZugriff auf die MDM-Lite-eigene API im Namen der angemeldeten Person

Nicht angefordert wird: jeglicher Microsoft-Graph-Zugriff — kein Lesen von Postfächern, Dateien oder Teams-Inhalten, kein Verzeichnis- oder Gruppenzugriff, keine Anwendungsberechtigungen (App-Only). Die Anwendung kann ausschließlich das tun, was die angemeldete Person selbst in MDM Lite tun darf. Sie können das im Zustimmungsdialog und danach jederzeit unter Unternehmensanwendungen → MDM Lite → Berechtigungen nachprüfen.

3. Voraussetzung

Die Freigabe muss von einem Konto mit einer der folgenden Entra-Rollen ausgeführt werden:

4. Durchführung (ca. 2 Minuten)

  1. Öffnen Sie den folgenden Link — am besten in einem privaten Browserfenster, damit Sie sicher mit dem Administratorkonto angemeldet sind:

    https://login.microsoftonline.com/<verzeichnis-id>/adminconsent?client_id=f78dec68-a861-4a98-b8aa-9663fbba9953&redirect_uri=https://mdm.data-prudentia.com
    

    <verzeichnis-id> ist die Verzeichnis-ID (Mandanten-ID) Ihres Entra-Verzeichnisses (Entra-Portal → Übersicht → Verzeichnis-ID (Mandant)). Alternativ funktioniert auch Ihre verifizierte Domäne anstelle der GUID.

  2. Melden Sie sich mit Ihrem Administratorkonto an.

  3. Prüfen Sie den Zustimmungsdialog. Sie sehen dort:

    AnzeigeWert
    AnwendungsnameMDM Lite – Data Prudentia (mit blauem MDM-Lite-Logo)
    HerausgeberData Prudentia GmbH mit Kennzeichnung „Verifiziert“ (blaues Häkchen)
    Anwendungs-ID (Client-ID)f78dec68-a861-4a98-b8aa-9663fbba9953
    Herausgeberdomänedata-prudentia.com
    Links im DialogDatenschutzerklärung und Nutzungsbedingungen auf data-prudentia.de

    Herausgeberdomäne und Anwendungsadresse: Beide tragen denselben Namen data-prudentia.com. Die Domäne ist in unserem Entra-Verzeichnis per DNS verifiziert und gehört der Data Prudentia GmbH, wie auch unsere Firmen- und E-Mail-Domäne data-prudentia.de.

    Verifizierter Herausgeber: Microsoft hat die Data Prudentia GmbH über das Microsoft AI Cloud Partner Program als Herausgeber dieser Anwendung verifiziert. Zur eindeutigen Identifikation prüfen Sie zusätzlich die oben genannte Anwendungs-ID.

  4. Bestätigen Sie mit „Annehmen". Anschließend leitet Entra auf https://mdm.data-prudentia.com weiter — dass dort ggf. nur die Anmeldeseite erscheint, ist normal und kein Fehler.

5. Was Sie danach selbst steuern können

Nach der Zustimmung finden Sie die Anwendung unter Entra-Portal → Unternehmensanwendungen → MDM Lite – Data Prudentia. In Verzeichnissen, die vor dem 23.09.2026 zugestimmt haben, steht sie ggf. noch unter dem früheren Namen mdm-lite-prod-frontend. Alle weiteren Stellschrauben liegen bei Ihnen:

6. Rückmeldung an uns

Bitte bestätigen Sie uns kurz:

  1. dass die Zustimmung erteilt wurde,
  2. Ihre Verzeichnis-ID (Mandanten-ID) — wir hinterlegen sie als Verzeichnisbindung, damit sich ausschließlich Konten aus Ihrem Verzeichnis in Ihrem Arbeitsbereich anmelden können,
  3. die E-Mail-Adresse der ersten Administratorin/des ersten Administrators für MDM Lite. Diese Person erhält von uns eine Einladung und kann anschließend alle weiteren Nutzer selbst einladen — ohne Beteiligung Ihrer IT und ohne weitere Entra-Änderungen.

7. Wenn etwas nicht klappt

Meldung / SymptomUrsacheAbhilfe
„Sie müssen Administrator sein" / AADSTS90094Der Link wurde mit einem Konto ohne Administratorrolle geöffnetLink an einen Globalen Administrator oder Anwendungsadministrator weitergeben
Anmeldung landet im falschen VerzeichnisDer Browser war noch mit einem anderen Konto angemeldetLink erneut in einem privaten Fenster öffnen
AADSTS650057 / „Ungültige Ressource"Die Verzeichnis-ID im Link ist falsch oder unvollständig ersetztLink mit korrekter Verzeichnis-ID neu anfordern
Nutzer melden nach der Freigabe „Benötigt Administratorgenehmigung" (AADSTS65001)Die Zustimmung wurde für ein anderes Verzeichnis oder eine andere Anwendungs-ID erteiltAnwendungs-ID gegen den Wert in Abschnitt 4 prüfen

Bei Fragen wenden Sie sich bitte an Ihren Ansprechpartner bei der Data Prudentia GmbH.


Anhang — Textvorlage für die Begleitmail

Betreff: MDM Lite – einmalige Freigabe in Ihrem Microsoft-Entra-Verzeichnis

Guten Tag,

für die Anmeldung an MDM Lite (https://mdm.data-prudentia.com) melden sich Ihre Mitarbeitenden mit ihrem eigenen Firmenkonto an; wir legen keine Gastkonten an und vergeben keine zusätzlichen Kennwörter. Dafür ist in Ihrem Entra-Verzeichnis einmalig eine Administratorzustimmung nötig — ein Klick, danach steuern Sie den Zugriff (Conditional Access, MFA, Zuweisung) vollständig selbst.

Freigabe-Link (bitte von einem Globalen Administrator oder Anwendungsadministrator öffnen):

https://login.microsoftonline.com/<verzeichnis-id>/adminconsent?client_id=f78dec68-a861-4a98-b8aa-9663fbba9953&redirect_uri=https://mdm.data-prudentia.com

Die Anwendung fordert ausschließlich Anmeldung, Basis-Profildaten und Zugriff auf ihre eigene API im Namen der angemeldeten Person an — keinerlei Microsoft-Graph-Berechtigungen (kein Zugriff auf Postfächer, Dateien oder Ihr Verzeichnis). Details, Prüfwerte für den Zustimmungsdialog und die Rücknahme der Freigabe finden Sie im angehängten Dokument.

Bitte geben Sie uns anschließend kurz Bescheid und nennen Sie uns Ihre Verzeichnis-ID sowie die E-Mail-Adresse der ersten Administratorin/des ersten Administrators für MDM Lite.

Vielen Dank und beste Grüße