MDM Lite im eigenen Microsoft-Entra-Verzeichnis freigeben
Für die IT-/Identitätsadministration des Kunden. Dieses Dokument kann unverändert weitergegeben werden (PDF, E-Mail-Anhang oder Text in die Mail kopiert). Nur der Platzhalter
<verzeichnis-id>im Freigabe-Link muss vorher ersetzt werden. Der Ablauf auf Betreiberseite ist Sache von Data Prudentia – bei Fragen wenden Sie sich an den Support.
1. Worum es geht
MDM Lite ist eine SaaS-Anwendung der Data Prudentia GmbH für die Pflege von Referenz- und
Stammdaten (https://mdm.data-prudentia.com). Ihre Mitarbeitenden melden sich daran mit ihrem
eigenen Firmenkonto an — es werden keine Gastkonten in unserem Verzeichnis angelegt und
keine zusätzlichen Kennwörter vergeben. Ihr Entra-Verzeichnis authentifiziert die Person
(inklusive Ihrer MFA- und Conditional-Access-Regeln), MDM Lite entscheidet anschließend nur noch
über die Rolle innerhalb der Anwendung.
Damit das funktioniert, muss die Anwendung einmalig in Ihrem Verzeichnis registriert werden. Das geschieht über eine Administratorzustimmung (Admin Consent) — ein Klick, danach existiert bei Ihnen eine Unternehmensanwendung („Enterprise Application"), über die Sie den Zugriff dauerhaft selbst steuern.
2. Welche Berechtigungen angefordert werden
| Berechtigung | Bedeutung |
|---|---|
openid, profile | Anmeldung und Lesen der Basis-Profilangaben des angemeldeten Kontos (Name, Konto-ID, E-Mail-Adresse) |
offline_access | Erneuern des Zugriffstokens während der laufenden Sitzung, ohne erneute Anmeldung |
access_as_user | Zugriff auf die MDM-Lite-eigene API im Namen der angemeldeten Person |
Nicht angefordert wird: jeglicher Microsoft-Graph-Zugriff — kein Lesen von Postfächern, Dateien oder Teams-Inhalten, kein Verzeichnis- oder Gruppenzugriff, keine Anwendungsberechtigungen (App-Only). Die Anwendung kann ausschließlich das tun, was die angemeldete Person selbst in MDM Lite tun darf. Sie können das im Zustimmungsdialog und danach jederzeit unter Unternehmensanwendungen → MDM Lite → Berechtigungen nachprüfen.
3. Voraussetzung
Die Freigabe muss von einem Konto mit einer der folgenden Entra-Rollen ausgeführt werden:
- Globaler Administrator, Anwendungsadministrator oder Cloud-Anwendungsadministrator.
4. Durchführung (ca. 2 Minuten)
-
Öffnen Sie den folgenden Link — am besten in einem privaten Browserfenster, damit Sie sicher mit dem Administratorkonto angemeldet sind:
https://login.microsoftonline.com/<verzeichnis-id>/adminconsent?client_id=f78dec68-a861-4a98-b8aa-9663fbba9953&redirect_uri=https://mdm.data-prudentia.com<verzeichnis-id>ist die Verzeichnis-ID (Mandanten-ID) Ihres Entra-Verzeichnisses (Entra-Portal → Übersicht → Verzeichnis-ID (Mandant)). Alternativ funktioniert auch Ihre verifizierte Domäne anstelle der GUID. -
Melden Sie sich mit Ihrem Administratorkonto an.
-
Prüfen Sie den Zustimmungsdialog. Sie sehen dort:
Anzeige Wert Anwendungsname MDM Lite – Data Prudentia (mit blauem MDM-Lite-Logo) Herausgeber Data Prudentia GmbH mit Kennzeichnung „Verifiziert“ (blaues Häkchen) Anwendungs-ID (Client-ID) f78dec68-a861-4a98-b8aa-9663fbba9953Herausgeberdomäne data-prudentia.comLinks im Dialog Datenschutzerklärung und Nutzungsbedingungen auf data-prudentia.deHerausgeberdomäne und Anwendungsadresse: Beide tragen denselben Namen
data-prudentia.com. Die Domäne ist in unserem Entra-Verzeichnis per DNS verifiziert und gehört der Data Prudentia GmbH, wie auch unsere Firmen- und E-Mail-Domänedata-prudentia.de.Verifizierter Herausgeber: Microsoft hat die Data Prudentia GmbH über das Microsoft AI Cloud Partner Program als Herausgeber dieser Anwendung verifiziert. Zur eindeutigen Identifikation prüfen Sie zusätzlich die oben genannte Anwendungs-ID.
-
Bestätigen Sie mit „Annehmen". Anschließend leitet Entra auf
https://mdm.data-prudentia.comweiter — dass dort ggf. nur die Anmeldeseite erscheint, ist normal und kein Fehler.
5. Was Sie danach selbst steuern können
Nach der Zustimmung finden Sie die Anwendung unter Entra-Portal → Unternehmensanwendungen →
MDM Lite – Data Prudentia. In Verzeichnissen, die vor dem 23.09.2026 zugestimmt haben,
steht sie ggf. noch unter dem früheren Namen mdm-lite-prod-frontend.
Alle weiteren Stellschrauben liegen bei Ihnen:
-
Conditional Access / MFA — eigene Richtlinien für den Zugriff auf MDM Lite.
-
Benutzer und Gruppen — Zuweisung der vorgesehenen Personen oder einer Gruppe.
-
Eigenschaften → „Zuweisung erforderlich" — schränkt die Anmeldung auf explizit zugewiesene Benutzer bzw. Gruppen ein.
Achtung: Wenn Sie „Zuweisung erforderlich" auf Ja setzen, müssen Sie die vorgesehenen Personen oder eine Gruppe auch tatsächlich zuweisen — sonst weist Entra alle Anmeldungen ab, bevor MDM Lite überhaupt beteiligt ist.
-
Widerruf: Die Freigabe ist jederzeit vollständig rücknehmbar — Unternehmensanwendung löschen oder die erteilte Zustimmung unter Berechtigungen entziehen. Danach ist keine Anmeldung an MDM Lite mehr möglich.
6. Rückmeldung an uns
Bitte bestätigen Sie uns kurz:
- dass die Zustimmung erteilt wurde,
- Ihre Verzeichnis-ID (Mandanten-ID) — wir hinterlegen sie als Verzeichnisbindung, damit sich ausschließlich Konten aus Ihrem Verzeichnis in Ihrem Arbeitsbereich anmelden können,
- die E-Mail-Adresse der ersten Administratorin/des ersten Administrators für MDM Lite. Diese Person erhält von uns eine Einladung und kann anschließend alle weiteren Nutzer selbst einladen — ohne Beteiligung Ihrer IT und ohne weitere Entra-Änderungen.
7. Wenn etwas nicht klappt
| Meldung / Symptom | Ursache | Abhilfe |
|---|---|---|
„Sie müssen Administrator sein" / AADSTS90094 | Der Link wurde mit einem Konto ohne Administratorrolle geöffnet | Link an einen Globalen Administrator oder Anwendungsadministrator weitergeben |
| Anmeldung landet im falschen Verzeichnis | Der Browser war noch mit einem anderen Konto angemeldet | Link erneut in einem privaten Fenster öffnen |
AADSTS650057 / „Ungültige Ressource" | Die Verzeichnis-ID im Link ist falsch oder unvollständig ersetzt | Link mit korrekter Verzeichnis-ID neu anfordern |
Nutzer melden nach der Freigabe „Benötigt Administratorgenehmigung" (AADSTS65001) | Die Zustimmung wurde für ein anderes Verzeichnis oder eine andere Anwendungs-ID erteilt | Anwendungs-ID gegen den Wert in Abschnitt 4 prüfen |
Bei Fragen wenden Sie sich bitte an Ihren Ansprechpartner bei der Data Prudentia GmbH.
Anhang — Textvorlage für die Begleitmail
Betreff: MDM Lite – einmalige Freigabe in Ihrem Microsoft-Entra-Verzeichnis
Guten Tag,
für die Anmeldung an MDM Lite (
https://mdm.data-prudentia.com) melden sich Ihre Mitarbeitenden mit ihrem eigenen Firmenkonto an; wir legen keine Gastkonten an und vergeben keine zusätzlichen Kennwörter. Dafür ist in Ihrem Entra-Verzeichnis einmalig eine Administratorzustimmung nötig — ein Klick, danach steuern Sie den Zugriff (Conditional Access, MFA, Zuweisung) vollständig selbst.Freigabe-Link (bitte von einem Globalen Administrator oder Anwendungsadministrator öffnen):
https://login.microsoftonline.com/<verzeichnis-id>/adminconsent?client_id=f78dec68-a861-4a98-b8aa-9663fbba9953&redirect_uri=https://mdm.data-prudentia.comDie Anwendung fordert ausschließlich Anmeldung, Basis-Profildaten und Zugriff auf ihre eigene API im Namen der angemeldeten Person an — keinerlei Microsoft-Graph-Berechtigungen (kein Zugriff auf Postfächer, Dateien oder Ihr Verzeichnis). Details, Prüfwerte für den Zustimmungsdialog und die Rücknahme der Freigabe finden Sie im angehängten Dokument.
Bitte geben Sie uns anschließend kurz Bescheid und nennen Sie uns Ihre Verzeichnis-ID sowie die E-Mail-Adresse der ersten Administratorin/des ersten Administrators für MDM Lite.
Vielen Dank und beste Grüße