SCIM (System for Cross-domain Identity Management) ist ein offener Standard für die automatisierte Benutzerbereitstellung. Er funktioniert mit jedem SCIM-kompatiblen Identity Provider, einschließlich Microsoft Entra ID, Okta, OneLogin, Ping Identity und mehr.
Vorteile der SCIM-Bereitstellung
- Identitätsanbieter-unabhängig: Funktioniert mit jedem SCIM 2.0-kompatiblen IdP, nicht nur Microsoft
- Granulare Kontrolle: Lege genau fest, welche Benutzer und Gruppen zu absentify bereitgestellt werden — ideal für Unternehmen, die präzise steuern möchten, welche Daten synchronisiert werden
- Automatisierter Benutzerlebenszyklus: Erstelle, aktualisiere und deaktiviere Benutzerkonten automatisch
- Gruppenbasierte Bereitstellung: Synchronisiere Gruppenmitgliedschaften mit absentify-Abteilungen
- Push-basierte Updates: Dein IdP sendet Änderungen in Echtzeit an absentify
- Standardisiertes Protokoll: Verwendet RFC 7643/7644-konformes SCIM 2.0
Voraussetzungen
Bevor du beginnst, stelle Folgendes sicher:- Ein absentify-Konto mit Admin-Rechten
- Ein Plus-Abonnement oder höher
- Zugriff auf die Administratorkonsole deines Identity Providers mit Berechtigungen zur Konfiguration der SCIM-Bereitstellung
Erste Schritte
Schritt 1: SCIM-Token generieren
- Navigiere zu Einstellungen > Integrationen > SCIM-Bereitstellung in absentify
- Klicke auf Token generieren
- Wichtig: Kopiere den Token sofort — er wird nur einmal angezeigt
- Notiere die Tenant-URL:
https://api.absentify.com/api/scim/v2
Schritt 2: Identity Provider konfigurieren
Die Konfigurationsschritte variieren je nach Identity Provider. Nachfolgend findest du Anleitungen für gängige IdPs.- Microsoft Entra ID
- Okta
- Andere IdPs
Enterprise Application erstellen
- Öffne das Microsoft Entra Admin Center
- Navigiere zu Unternehmensanwendungen > Neue Anwendung
- Klicke auf Eigene Anwendung erstellen
- Benenne sie “absentify SCIM Provisioning”
- Wähle Beliebige andere, nicht im Katalog zu findende Anwendung integrieren
- Klicke auf Erstellen
Bereitstellung konfigurieren
- Gehe in der neuen Anwendung zu Bereitstellung > Erste Schritte
- Setze den Bereitstellungsmodus auf Automatisch
- Unter Administratoranmeldeinformationen:
- Mandanten-URL:
https://api.absentify.com/api/scim/v2 - Geheimes Token: Füge den Token aus Schritt 1 ein
- Mandanten-URL:
- Klicke auf Verbindung testen, um die Verbindung zu überprüfen
- Klicke auf Speichern
Attributzuordnungen konfigurieren
Empfohlene Benutzerzuordnungen:Empfohlene Gruppenzuordnungen:
Benutzer und Gruppen zuweisen
- Unter Einstellungen > Bereich wähle:
- Nur zugewiesene Benutzer und Gruppen synchronisieren (empfohlen)
- oder Alle Benutzer und Gruppen synchronisieren
- Weise die Benutzer und Gruppen zu, die du bereitstellen möchtest
Bereitstellung starten
- Klicke auf Bereitstellung starten
- Die initiale Synchronisation kann je nach Anzahl der Benutzer 20-40 Minuten dauern
- Überwache den Fortschritt in den Bereitstellungsprotokollen
Gruppensynchronisation konfigurieren
Nachdem dein IdP Gruppen an absentify bereitstellt, kannst du sie Abteilungen zuordnen.Schritt 1: Gruppensynchronisationseinstellungen aufrufen
- Navigiere zu Einstellungen > Integrationen > SCIM-Bereitstellung
- Klicke auf Gruppensynchronisation
- Klicke auf Gruppensynchronisation hinzufügen
Schritt 2: Synchronisation konfigurieren
- Synchronisation benennen: Verwende einen aussagekräftigen Namen, der zur Gruppe und Abteilung passt
- SCIM-Gruppe auswählen: Wähle aus den von deinem IdP bereitgestellten Gruppen
- absentify-Abteilungen auswählen: Ordne die Gruppe einer oder mehreren Abteilungen zu
- Synchronisationsoptionen konfigurieren: Aktiviere die benötigten Funktionen (siehe unten)
Synchronisationsoptionen
Automatische Kontoerstellung aktivieren
Erstelle automatisch absentify-Konten für Benutzer in SCIM-Gruppen, die noch nicht im System sind.- Aktiviere Automatische Kontoerstellung aktivieren
- Neue Benutzer werden als inaktive Konten erstellt
- Workspace-Administratoren erhalten eine E-Mail-Benachrichtigung zur Aktivierung neuer Konten
- Neue Konten erhalten ein anteiliges Kontingent basierend auf ihrem Startdatum
Wichtige Hinweise
- Benutzer bereits im Workspace: Wenn bestehende Benutzer einer synchronisierten Gruppe hinzugefügt werden, werden sie auch der entsprechenden synchronisierten Abteilung zugewiesen
- Benutzer noch nicht im Workspace: Neue Benutzer werden als inaktiv erstellt und der synchronisierten Abteilung zugewiesen
- Manuelle Abteilungszuweisung nicht möglich: Du kannst einen Benutzer nicht manuell einer Abteilung zuweisen, die Teil einer SCIM-Synchronisation ist
Abteilungsmitgliedschaft verwalten und Benutzer archivieren
Halte absentify-Abteilungen mit SCIM-Gruppenänderungen synchron.- Aktiviere Abteilungsmitgliedschaft bei Gruppenänderungen verwalten und Benutzer ohne Abteilungszuweisung archivieren
- Wenn Benutzer aus einer SCIM-Gruppe entfernt werden:
- Wenn sie anderen Abteilungen angehören, bleiben sie aktiv
- Wenn sie keine anderen Abteilungszuweisungen haben, werden sie automatisch archiviert
Die Archivierung erfolgt etwa 10 Minuten nach Gruppenänderungen. Eine leichte Verzögerung kann auftreten, wenn derselbe Benutzer in kurzer Folge aus mehreren Gruppen entfernt wird.
Unterstützte SCIM-Funktionen
Benutzerattribute
Ordne das Enterprise-Attribut
manager zu, um den Profilmanager jedes Benutzers bereitzustellen. absentify nutzt diese Beziehungen für die Genehmiger-Synchronisation. Das ist getrennt von der Gruppenbesitzer-Synchronisation für Abteilungsmanager, die weiterhin nur über Microsoft Graph verfügbar ist. Siehe Genehmiger konfigurieren.Gruppenattribute
Sprach-Fallback: Wenn
preferredLanguage nicht gesetzt ist, wird die Standardsprache des Workspace verwendet.SCIM vs. Microsoft Graph Sync
Wenn du Microsoft Entra ID verwendest, kannst du zwischen SCIM und nativer Microsoft Graph-Synchronisation wählen.
Verwende SCIM wenn:
- Du einen Nicht-Microsoft Identity Provider verwendest (Okta, OneLogin, etc.)
- Du eine standardisierte, IdP-unabhängige Lösung möchtest
- Du granulare Kontrolle darüber benötigst, welche Benutzer und Gruppen bereitgestellt werden
- Du manager-basierte Genehmiger ohne die Microsoft Graph-Berechtigung User.Read.All nutzen möchtest
- Microsoft 365 / Entra ID dein primärer IdP ist
- Du Gruppenbesitzer als Abteilungsmanager synchronisieren möchtest
- Du Profilbilder synchronisieren möchtest
- Du automatische Bereitstellung aller Benutzer in einer Gruppe ohne zusätzliche IdP-Konfiguration möchtest
Token-Verwaltung
Token-Gültigkeit
- Standardgültigkeit: 12 Monate
- Das Ablaufdatum wird in den Einstellungen angezeigt
Token regenerieren
- Navigiere zu den SCIM-Einstellungen
- Klicke auf Token regenerieren
- Der alte Token wird sofort ungültig
- Aktualisiere den Token in deiner IdP-Konfiguration
Token widerrufen
- Klicke auf das Papierkorb-Symbol neben dem maskierten Token
- Alle SCIM-Anfragen werden sofort abgelehnt
- Bereitgestellte Benutzer und Gruppen bleiben in absentify erhalten
Fehlerbehebung
Häufige Probleme
Synchronisationsprotokolle prüfen
- Navigiere zu Einstellungen > Microsoft > Synchronisierungsprotokoll
- Filtere nach Betrieb und wähle SCIM-Bereitstellung
- Prüfe die Protokolle auf Fehler oder übersprungene Ereignisse
Einschränkungen
- Kein Gruppenbesitzer-Sync: SCIM 2.0 unterstützt keine Gruppenbesitzer oder Administratoren, daher können Abteilungsmanager nicht aus Gruppenbesitzern synchronisiert werden. Profilmanager für Genehmiger werden über das Enterprise-Attribut
managerunterstützt. - Keine Profilbilder: SCIM unterstützt keine Bildsynchronisation.
FAQ
Kann ich SCIM und Microsoft Graph gleichzeitig nutzen?
Kann ich SCIM und Microsoft Graph gleichzeitig nutzen?
Ja, aber nicht für dieselbe Gruppe. Verschiedene Gruppen können unterschiedliche Synchronisationsmethoden verwenden.
Warum kann ich keine Gruppenmanager mit SCIM synchronisieren?
Warum kann ich keine Gruppenmanager mit SCIM synchronisieren?
SCIM 2.0 enthält kein Konzept für Gruppenbesitzer oder Administratoren. Dies ist eine Protokoll-Einschränkung, keine absentify-Einschränkung.
Kann SCIM Manager für Genehmiger synchronisieren?
Kann SCIM Manager für Genehmiger synchronisieren?
Ja. Ordne das Enterprise-Attribut
manager zu, um den direkten Profilmanager jedes Benutzers bereitzustellen. absentify verwendet diese Beziehungen für die Option Genehmiger mit Microsoft Manager synchronisieren; die Gruppenbesitzer-Synchronisation für Abteilungsmanager ist weiterhin nur über Microsoft Graph verfügbar.Was passiert, wenn ein Benutzer deaktiviert wird?
Was passiert, wenn ein Benutzer deaktiviert wird?
Der Benutzer wird in absentify als inaktiv markiert. Je nach Synchronisationskonfiguration kann er auch archiviert werden, wenn er keine anderen Abteilungszuweisungen hat.
Wie lange dauert die initiale Synchronisation?
Wie lange dauert die initiale Synchronisation?
Die initiale Synchronisation dauert typischerweise 20-40 Minuten, abhängig von der Anzahl der Benutzer und Gruppen. Inkrementelle Updates sind deutlich schneller.
Werden bestehende Benutzer überschrieben?
Werden bestehende Benutzer überschrieben?
Nein. SCIM-Benutzer werden separat gespeichert und über die E-Mail-Adresse mit absentify-Mitgliedern verknüpft. Bestehende Profildaten werden nicht überschrieben.