SCIM-Provisionierung
Entra-Benutzer sicher provisionieren, testen, einschränken und wieder entfernen.
SCIM ergänzt die Microsoft-Anmeldung um den Benutzer-Lebenszyklus. Entra kann Konten vor dem ersten Login anlegen und deaktivierte oder nicht mehr zugewiesene Personen aus STARcontrol abmelden.
Wann SCIM nötig ist
Soll Entra lediglich nicht zugewiesene Anmeldungen verhindern, genügt in der Unternehmensanwendung Eigenschaften → Zuweisung erforderlich? → Ja. SCIM brauchst du für Vorab-Provisionierung und automatische Deaktivierung.
Voraussetzungen
- Die Microsoft-365-Anmeldung ist eingerichtet.
- Die E-Mail-Domain ist in STARcontrol bestätigt.
- Du bist Inhaber oder Administrator und hast dich mindestens einmal mit Microsoft angemeldet.
- Für Entra stehen ein geeigneter P1-Plan sowie die Rolle Anwendungsadministrator oder Cloudanwendungsadministrator bereit.
1. SCIM-Verbindung erstellen
Öffne Einstellungen → Microsoft 365 → SCIM-Provisionierung und wähle SCIM-Verbindung erstellen. STARcontrol zeigt anschließend zwei Werte:
| Entra-Feld | STARcontrol-Wert |
|---|---|
| Mandanten-URL | Angezeigte SCIM-Mandanten-URL |
| Geheimes Token | Einmalig angezeigter SCIM-Token |
Kopiere den Token sofort in einen sicheren Zwischenspeicher. Er kann später nicht erneut angezeigt werden.
2. Bereitstellung in Entra verbinden
Öffne dieselbe Unternehmensanwendung wie für die Microsoft-Anmeldung:
- Wähle Bereitstellung.
- Setze den Bereitstellungsmodus auf Automatisch.
- Trage die SCIM-Mandanten-URL als Mandanten-URL ein.
- Trage den einmaligen Token als Geheimes Token ein.
- Wähle Verbindung testen und speichere erst nach einem erfolgreichen Test.
3. Benutzerzuordnungen prüfen
Provisioniere ausschließlich Benutzer. Gruppenobjekte und Entra-Gruppenrollen werden nicht nach STARcontrol übertragen. Berechtigungen bleiben eine bewusste Entscheidung in STARcontrol.
Die Standardzuordnungen funktionieren. STARcontrol versucht zuerst externalId und anschließend userName, also den Benutzerprinzipalnamen, zuzuordnen.
Empfohlen: externalId auf objectId setzen
Die unveränderliche Entra-Objekt-ID bleibt auch bei einer Umbenennung des Benutzerprinzipalnamens stabil. Nimm diese Änderung vor dem ersten Provisionierungslauf vor:
- Öffne Zuordnungen → Erweiterte Optionen anzeigen → Attributzuordnungen bearbeiten (Schema).
- Suche das Objekt mit
targetAttributeNamegleichexternalId. - Setze darin
source.nameaufobjectId. - Speichere die Änderung.
Die normale Zuordnungszeile lässt sich für externalId je nach Entra-Oberfläche nicht bearbeiten. Verwende dann den Schema-Editor. Sichere das vorhandene Schema vor der Änderung.
4. Eigenes Administratorkonto testen
Schütze dich vor einer Aussperrung:
- Weise zuerst dein eigenes Administratorkonto der Unternehmensanwendung zu.
- Öffne Bereitstellung bei Bedarf.
- Suche dein Konto und starte die Bereitstellung.
- Prüfe im Ergebnis, dass der Benutzer erfolgreich erstellt oder aktualisiert wurde.
- Melde dich einmal über Mit Microsoft 365 anmelden bei STARcontrol an.
5. Laufende Bereitstellung starten
Aktiviere nach dem erfolgreichen Einzeltest den Bereitstellungsstatus in Entra. Weise zunächst nur eine kleine Testgruppe zu und prüfe die Bereitstellungsprotokolle, bevor du weitere Benutzer aufnimmst.
Eine Zuweisung legt ein internes Mitglied an. Eine entfernte Zuweisung oder Deaktivierung sperrt den Microsoft-Zugang; bei aktivierter SCIM-Einschränkung werden vorhandene Sitzungen während der Abstimmung beendet.
6. Nur zugewiesene Benutzer zulassen
Wähle in STARcontrol erst nach dem erfolgreichen Test Nur zugewiesene Benutzer zulassen. STARcontrol prüft vor dem Aktivieren, ob dein eigenes Konto aktiv per SCIM provisioniert ist.
SCIM vergibt keine Rollen
Provisionierte Personen starten als interne Mitglieder. Rollen, Fähigkeiten und Kundenscopes verwaltest du weiterhin unter Einstellungen → Berechtigungen.
Token rotieren
- Wähle in STARcontrol Token rotieren.
- Ersetze das geheime Token in Entra.
- Teste die Verbindung.
- Widerrufe erst danach den alten Token in STARcontrol.
Es können höchstens zwei aktive SCIM-Zugänge gleichzeitig bestehen.
Verbindung entfernen
Hebe zuerst Nur zugewiesene Benutzer zulassen auf. Entferne danach SCIM und anschließend bei Bedarf die Microsoft-365-Anmeldung. Bestehende Mitglieder und ihre Rollen bleiben erhalten und müssen separat entfernt werden.
Häufige Fehler
| Meldung oder Zustand | Prüfung |
|---|---|
| Verbindungstest schlägt fehl | Mandanten-URL vollständig kopiert, aktueller Token verwendet |
| Benutzer wird nicht gefunden | Zuweisung, UPN und Zuordnung von externalId prüfen |
SCIM_USER_NOT_ACTIVE | Benutzer aktiv zuweisen und Bereitstellung bei Bedarf erneut ausführen |
| Einschränkung lässt sich nicht aktivieren | Eigenes Konto zuerst provisionieren und per Microsoft anmelden |
