Skip to main content
Optimiere deine Identitätsverwaltung mit der SCIM 2.0 Bereitstellung. Automatisiere die Benutzer- und Gruppensynchronisation zwischen deinem Identity Provider (IdP) und absentify mit dem branchenüblichen SCIM-Protokoll.
SCIM (System for Cross-domain Identity Management) ist ein offener Standard für die automatisierte Benutzerbereitstellung. Er funktioniert mit jedem SCIM-kompatiblen Identity Provider, einschließlich Microsoft Entra ID, Okta, OneLogin, Ping Identity und mehr.

Vorteile der SCIM-Bereitstellung

  • Identitätsanbieter-unabhängig: Funktioniert mit jedem SCIM 2.0-kompatiblen IdP, nicht nur Microsoft
  • Granulare Kontrolle: Lege genau fest, welche Benutzer und Gruppen zu absentify bereitgestellt werden — ideal für Unternehmen, die präzise steuern möchten, welche Daten synchronisiert werden
  • Automatisierter Benutzerlebenszyklus: Erstelle, aktualisiere und deaktiviere Benutzerkonten automatisch
  • Gruppenbasierte Bereitstellung: Synchronisiere Gruppenmitgliedschaften mit absentify-Abteilungen
  • Push-basierte Updates: Dein IdP sendet Änderungen in Echtzeit an absentify
  • Standardisiertes Protokoll: Verwendet RFC 7643/7644-konformes SCIM 2.0
Microsoft Entra ID-Benutzer: Wenn du zusätzliche Funktionen wie Gruppenbesitzer-Synchronisation oder Profilbilder benötigst, ziehe die native Microsoft Graph-Synchronisation in Betracht. SCIM ist ideal, wenn du granulare Kontrolle darüber benötigst, welche Benutzer bereitgestellt werden, oder wenn du einen Nicht-Microsoft Identity Provider verwendest.
Die SCIM-Bereitstellung erfordert ein Plus-Abonnement. Vergleiche die Pläne in der Plan-Feature-Matrix und führe dann ein Upgrade deines Plans durch, um die Funktion zu aktivieren.

Voraussetzungen

Bevor du beginnst, stelle Folgendes sicher:
  • Ein absentify-Konto mit Admin-Rechten
  • Ein Plus-Abonnement oder höher
  • Zugriff auf die Administratorkonsole deines Identity Providers mit Berechtigungen zur Konfiguration der SCIM-Bereitstellung

Erste Schritte

Schritt 1: SCIM-Token generieren

  1. Navigiere zu Einstellungen > Integrationen > SCIM-Bereitstellung in absentify
  2. Klicke auf Token generieren
  3. Wichtig: Kopiere den Token sofort — er wird nur einmal angezeigt
  4. Notiere die Tenant-URL: https://api.absentify.com/api/scim/v2
Speichere deinen Token sicher. Wenn du ihn verlierst, musst du einen neuen generieren, wodurch der vorherige Token ungültig wird.

Schritt 2: Identity Provider konfigurieren

Die Konfigurationsschritte variieren je nach Identity Provider. Nachfolgend findest du Anleitungen für gängige IdPs.

Enterprise Application erstellen

  1. Öffne das Microsoft Entra Admin Center
  2. Navigiere zu Unternehmensanwendungen > Neue Anwendung
  3. Klicke auf Eigene Anwendung erstellen
  4. Benenne sie “absentify SCIM Provisioning”
  5. Wähle Beliebige andere, nicht im Katalog zu findende Anwendung integrieren
  6. Klicke auf Erstellen

Bereitstellung konfigurieren

  1. Gehe in der neuen Anwendung zu Bereitstellung > Erste Schritte
  2. Setze den Bereitstellungsmodus auf Automatisch
  3. Unter Administratoranmeldeinformationen:
    • Mandanten-URL: https://api.absentify.com/api/scim/v2
    • Geheimes Token: Füge den Token aus Schritt 1 ein
  4. Klicke auf Verbindung testen, um die Verbindung zu überprüfen
  5. Klicke auf Speichern

Attributzuordnungen konfigurieren

Empfohlene Benutzerzuordnungen:Empfohlene Gruppenzuordnungen:

Benutzer und Gruppen zuweisen

  1. Unter Einstellungen > Bereich wähle:
    • Nur zugewiesene Benutzer und Gruppen synchronisieren (empfohlen)
    • oder Alle Benutzer und Gruppen synchronisieren
  2. Weise die Benutzer und Gruppen zu, die du bereitstellen möchtest

Bereitstellung starten

  1. Klicke auf Bereitstellung starten
  2. Die initiale Synchronisation kann je nach Anzahl der Benutzer 20-40 Minuten dauern
  3. Überwache den Fortschritt in den Bereitstellungsprotokollen

Gruppensynchronisation konfigurieren

Nachdem dein IdP Gruppen an absentify bereitstellt, kannst du sie Abteilungen zuordnen.

Schritt 1: Gruppensynchronisationseinstellungen aufrufen

  1. Navigiere zu Einstellungen > Integrationen > SCIM-Bereitstellung
  2. Klicke auf Gruppensynchronisation
  3. Klicke auf Gruppensynchronisation hinzufügen

Schritt 2: Synchronisation konfigurieren

  1. Synchronisation benennen: Verwende einen aussagekräftigen Namen, der zur Gruppe und Abteilung passt
  2. SCIM-Gruppe auswählen: Wähle aus den von deinem IdP bereitgestellten Gruppen
  3. absentify-Abteilungen auswählen: Ordne die Gruppe einer oder mehreren Abteilungen zu
  4. Synchronisationsoptionen konfigurieren: Aktiviere die benötigten Funktionen (siehe unten)

Synchronisationsoptionen

Automatische Kontoerstellung aktivieren

Erstelle automatisch absentify-Konten für Benutzer in SCIM-Gruppen, die noch nicht im System sind.
  1. Aktiviere Automatische Kontoerstellung aktivieren
  2. Neue Benutzer werden als inaktive Konten erstellt
  3. Workspace-Administratoren erhalten eine E-Mail-Benachrichtigung zur Aktivierung neuer Konten
  4. Neue Konten erhalten ein anteiliges Kontingent basierend auf ihrem Startdatum

Wichtige Hinweise

  • Benutzer bereits im Workspace: Wenn bestehende Benutzer einer synchronisierten Gruppe hinzugefügt werden, werden sie auch der entsprechenden synchronisierten Abteilung zugewiesen
  • Benutzer noch nicht im Workspace: Neue Benutzer werden als inaktiv erstellt und der synchronisierten Abteilung zugewiesen
  • Manuelle Abteilungszuweisung nicht möglich: Du kannst einen Benutzer nicht manuell einer Abteilung zuweisen, die Teil einer SCIM-Synchronisation ist

Abteilungsmitgliedschaft verwalten und Benutzer archivieren

Halte absentify-Abteilungen mit SCIM-Gruppenänderungen synchron.
  1. Aktiviere Abteilungsmitgliedschaft bei Gruppenänderungen verwalten und Benutzer ohne Abteilungszuweisung archivieren
  2. Wenn Benutzer aus einer SCIM-Gruppe entfernt werden:
    • Wenn sie anderen Abteilungen angehören, bleiben sie aktiv
    • Wenn sie keine anderen Abteilungszuweisungen haben, werden sie automatisch archiviert
Die Archivierung erfolgt etwa 10 Minuten nach Gruppenänderungen. Eine leichte Verzögerung kann auftreten, wenn derselbe Benutzer in kurzer Folge aus mehreren Gruppen entfernt wird.

Unterstützte SCIM-Funktionen

Benutzerattribute

Ordne das Enterprise-Attribut manager zu, um den Profilmanager jedes Benutzers bereitzustellen. absentify nutzt diese Beziehungen für die Genehmiger-Synchronisation. Das ist getrennt von der Gruppenbesitzer-Synchronisation für Abteilungsmanager, die weiterhin nur über Microsoft Graph verfügbar ist. Siehe Genehmiger konfigurieren.

Gruppenattribute

Sprach-Fallback: Wenn preferredLanguage nicht gesetzt ist, wird die Standardsprache des Workspace verwendet.

SCIM vs. Microsoft Graph Sync

Wenn du Microsoft Entra ID verwendest, kannst du zwischen SCIM und nativer Microsoft Graph-Synchronisation wählen. Verwende SCIM wenn:
  • Du einen Nicht-Microsoft Identity Provider verwendest (Okta, OneLogin, etc.)
  • Du eine standardisierte, IdP-unabhängige Lösung möchtest
  • Du granulare Kontrolle darüber benötigst, welche Benutzer und Gruppen bereitgestellt werden
  • Du manager-basierte Genehmiger ohne die Microsoft Graph-Berechtigung User.Read.All nutzen möchtest
Verwende Microsoft Graph wenn:
  • Microsoft 365 / Entra ID dein primärer IdP ist
  • Du Gruppenbesitzer als Abteilungsmanager synchronisieren möchtest
  • Du Profilbilder synchronisieren möchtest
  • Du automatische Bereitstellung aller Benutzer in einer Gruppe ohne zusätzliche IdP-Konfiguration möchtest
SCIM und Microsoft Graph können nicht gleichzeitig für dieselbe Gruppe konfiguriert werden. Verschiedene Gruppen können unterschiedliche Synchronisationsmethoden verwenden.

Token-Verwaltung

Token-Gültigkeit

  • Standardgültigkeit: 12 Monate
  • Das Ablaufdatum wird in den Einstellungen angezeigt

Token regenerieren

  1. Navigiere zu den SCIM-Einstellungen
  2. Klicke auf Token regenerieren
  3. Der alte Token wird sofort ungültig
  4. Aktualisiere den Token in deiner IdP-Konfiguration

Token widerrufen

  • Klicke auf das Papierkorb-Symbol neben dem maskierten Token
  • Alle SCIM-Anfragen werden sofort abgelehnt
  • Bereitgestellte Benutzer und Gruppen bleiben in absentify erhalten

Fehlerbehebung

Häufige Probleme

Synchronisationsprotokolle prüfen

  1. Navigiere zu Einstellungen > Microsoft > Synchronisierungsprotokoll
  2. Filtere nach Betrieb und wähle SCIM-Bereitstellung
  3. Prüfe die Protokolle auf Fehler oder übersprungene Ereignisse

Einschränkungen

  • Kein Gruppenbesitzer-Sync: SCIM 2.0 unterstützt keine Gruppenbesitzer oder Administratoren, daher können Abteilungsmanager nicht aus Gruppenbesitzern synchronisiert werden. Profilmanager für Genehmiger werden über das Enterprise-Attribut manager unterstützt.
  • Keine Profilbilder: SCIM unterstützt keine Bildsynchronisation.

FAQ

Ja, aber nicht für dieselbe Gruppe. Verschiedene Gruppen können unterschiedliche Synchronisationsmethoden verwenden.
SCIM 2.0 enthält kein Konzept für Gruppenbesitzer oder Administratoren. Dies ist eine Protokoll-Einschränkung, keine absentify-Einschränkung.
Ja. Ordne das Enterprise-Attribut manager zu, um den direkten Profilmanager jedes Benutzers bereitzustellen. absentify verwendet diese Beziehungen für die Option Genehmiger mit Microsoft Manager synchronisieren; die Gruppenbesitzer-Synchronisation für Abteilungsmanager ist weiterhin nur über Microsoft Graph verfügbar.
Der Benutzer wird in absentify als inaktiv markiert. Je nach Synchronisationskonfiguration kann er auch archiviert werden, wenn er keine anderen Abteilungszuweisungen hat.
Die initiale Synchronisation dauert typischerweise 20-40 Minuten, abhängig von der Anzahl der Benutzer und Gruppen. Inkrementelle Updates sind deutlich schneller.
Nein. SCIM-Benutzer werden separat gespeichert und über die E-Mail-Adresse mit absentify-Mitgliedern verknüpft. Bestehende Profildaten werden nicht überschrieben.