starcontrol.appDocs
Verwaltung

SCIM-Provisionierung

Entra-Benutzer sicher provisionieren, testen, einschränken und wieder entfernen.

SCIM ergänzt die Microsoft-Anmeldung um den Benutzer-Lebenszyklus. Entra kann Konten vor dem ersten Login anlegen und deaktivierte oder nicht mehr zugewiesene Personen aus STARcontrol abmelden.

Wann SCIM nötig ist

Soll Entra lediglich nicht zugewiesene Anmeldungen verhindern, genügt in der Unternehmensanwendung Eigenschaften → Zuweisung erforderlich? → Ja. SCIM brauchst du für Vorab-Provisionierung und automatische Deaktivierung.

Voraussetzungen

  • Die Microsoft-365-Anmeldung ist eingerichtet.
  • Die E-Mail-Domain ist in STARcontrol bestätigt.
  • Du bist Inhaber oder Administrator und hast dich mindestens einmal mit Microsoft angemeldet.
  • Für Entra stehen ein geeigneter P1-Plan sowie die Rolle Anwendungsadministrator oder Cloudanwendungsadministrator bereit.

1. SCIM-Verbindung erstellen

Öffne Einstellungen → Microsoft 365 → SCIM-Provisionierung und wähle SCIM-Verbindung erstellen. STARcontrol zeigt anschließend zwei Werte:

Entra-FeldSTARcontrol-Wert
Mandanten-URLAngezeigte SCIM-Mandanten-URL
Geheimes TokenEinmalig angezeigter SCIM-Token

Kopiere den Token sofort in einen sicheren Zwischenspeicher. Er kann später nicht erneut angezeigt werden.

Neu erstellte SCIM-Verbindung mit Mandanten-URL und einmaligem Tokenhinweis. URL-Host anonymisieren und Token vollständig schwärzen.

2. Bereitstellung in Entra verbinden

Öffne dieselbe Unternehmensanwendung wie für die Microsoft-Anmeldung:

  1. Wähle Bereitstellung.
  2. Setze den Bereitstellungsmodus auf Automatisch.
  3. Trage die SCIM-Mandanten-URL als Mandanten-URL ein.
  4. Trage den einmaligen Token als Geheimes Token ein.
  5. Wähle Verbindung testen und speichere erst nach einem erfolgreichen Test.
Navigation zur Bereitstellung innerhalb der STARcontrol-Unternehmensanwendung. Mandanten- und Benutzernamen anonymisieren. Automatischer Bereitstellungsmodus mit Mandanten-URL, verborgenem geheimem Token und erfolgreichem Verbindungstest.

3. Benutzerzuordnungen prüfen

Provisioniere ausschließlich Benutzer. Gruppenobjekte und Entra-Gruppenrollen werden nicht nach STARcontrol übertragen. Berechtigungen bleiben eine bewusste Entscheidung in STARcontrol.

Die Standardzuordnungen funktionieren. STARcontrol versucht zuerst externalId und anschließend userName, also den Benutzerprinzipalnamen, zuzuordnen.

Empfohlen: externalId auf objectId setzen

Die unveränderliche Entra-Objekt-ID bleibt auch bei einer Umbenennung des Benutzerprinzipalnamens stabil. Nimm diese Änderung vor dem ersten Provisionierungslauf vor:

  1. Öffne Zuordnungen → Erweiterte Optionen anzeigen → Attributzuordnungen bearbeiten (Schema).
  2. Suche das Objekt mit targetAttributeName gleich externalId.
  3. Setze darin source.name auf objectId.
  4. Speichere die Änderung.

Die normale Zuordnungszeile lässt sich für externalId je nach Entra-Oberfläche nicht bearbeiten. Verwende dann den Schema-Editor. Sichere das vorhandene Schema vor der Änderung.

Geöffnete erweiterte Optionen der Benutzerzuordnungen mit dem Einstieg zum Schema-Editor. Andere Mandanteninhalte anonymisieren. Schema-Editor beim Eintrag externalId, dessen source.name auf objectId gesetzt ist. Andere Schemaabschnitte können ausgeblendet werden.

4. Eigenes Administratorkonto testen

Schütze dich vor einer Aussperrung:

  1. Weise zuerst dein eigenes Administratorkonto der Unternehmensanwendung zu.
  2. Öffne Bereitstellung bei Bedarf.
  3. Suche dein Konto und starte die Bereitstellung.
  4. Prüfe im Ergebnis, dass der Benutzer erfolgreich erstellt oder aktualisiert wurde.
  5. Melde dich einmal über Mit Microsoft 365 anmelden bei STARcontrol an.
Benutzer und Gruppen der Unternehmensanwendung mit dem zugewiesenen Administratorkonto. Namen und E-Mail-Adressen anonymisieren.

5. Laufende Bereitstellung starten

Aktiviere nach dem erfolgreichen Einzeltest den Bereitstellungsstatus in Entra. Weise zunächst nur eine kleine Testgruppe zu und prüfe die Bereitstellungsprotokolle, bevor du weitere Benutzer aufnimmst.

Eine Zuweisung legt ein internes Mitglied an. Eine entfernte Zuweisung oder Deaktivierung sperrt den Microsoft-Zugang; bei aktivierter SCIM-Einschränkung werden vorhandene Sitzungen während der Abstimmung beendet.

6. Nur zugewiesene Benutzer zulassen

Wähle in STARcontrol erst nach dem erfolgreichen Test Nur zugewiesene Benutzer zulassen. STARcontrol prüft vor dem Aktivieren, ob dein eigenes Konto aktiv per SCIM provisioniert ist.

SCIM-Provisionierung in STARcontrol mit aktiver Verbindung, Tokenstatus und der Aktion Nur zugewiesene Benutzer zulassen. IDs anonymisieren.

SCIM vergibt keine Rollen

Provisionierte Personen starten als interne Mitglieder. Rollen, Fähigkeiten und Kundenscopes verwaltest du weiterhin unter Einstellungen → Berechtigungen.

Token rotieren

  1. Wähle in STARcontrol Token rotieren.
  2. Ersetze das geheime Token in Entra.
  3. Teste die Verbindung.
  4. Widerrufe erst danach den alten Token in STARcontrol.

Es können höchstens zwei aktive SCIM-Zugänge gleichzeitig bestehen.

Verbindung entfernen

Hebe zuerst Nur zugewiesene Benutzer zulassen auf. Entferne danach SCIM und anschließend bei Bedarf die Microsoft-365-Anmeldung. Bestehende Mitglieder und ihre Rollen bleiben erhalten und müssen separat entfernt werden.

Häufige Fehler

Meldung oder ZustandPrüfung
Verbindungstest schlägt fehlMandanten-URL vollständig kopiert, aktueller Token verwendet
Benutzer wird nicht gefundenZuweisung, UPN und Zuordnung von externalId prüfen
SCIM_USER_NOT_ACTIVEBenutzer aktiv zuweisen und Bereitstellung bei Bedarf erneut ausführen
Einschränkung lässt sich nicht aktivierenEigenes Konto zuerst provisionieren und per Microsoft anmelden