Benutzerbereitstellung mit SCIM
Konfigurieren der SCIM-Benutzerbereitstellung
ScribbleMaps unterstützt SCIM 2.0 (System for Cross-domain Identity Management) für die automatisierte Benutzerbereitstellung und -deaktivierung. Dies ermöglicht es Ihnen, Benutzer automatisch von Ihrem Identity Provider (IdP) mit ScribbleMaps zu synchronisieren, um sicherzustellen, dass die Teammitgliedschaft mit dem Verzeichnis Ihrer Organisation synchron bleibt.
Die SCIM-Bereitstellung ist verfügbar unter team.scribblemaps.com und ist absolut kostenlos.
Inhaltsverzeichnis
- Was ist SCIM?
- Bevor Sie beginnen
- Schritt 1: Enable SCIM in ScribbleMaps aktivieren
- Schritt 2: Einen Bearer-Token generieren
- Schritt 3: Ihren Identity Provider konfigurieren
- Schritt 4: Default Product Assignment festlegen
- Schritt 5: Benutzer testen und zuweisen
- Anbieterspezifische Anleitungen
- Unterstützte SCIM-Operationen
- Benutzer-Lebenszyklus-Management
- Fehlerbehebung
Was ist SCIM?
SCIM (System for Cross-domain Identity Management) ist ein offener Standard, der es Ihnen ermöglicht, automatisch Folgendes zu tun:
- Benutzer bereitstellen – Automatisch ScribbleMaps-Konten erstellen, wenn Benutzer in Ihrem IdP zugewiesen werden
- Benutzer aktualisieren – Benutzerinformationen (Name, E-Mail) synchronisiert halten
- Benutzer deaktivieren – Konten automatisch deaktivieren, wenn Benutzer aus Ihrem IdP entfernt werden
- Rollen verwalten – Benutzer über die Gruppenmitgliedschaft den Rollen Admin oder Member zuweisen
SCIM arbeitet Hand in Hand mit SSO (SAML/OIDC), um ein vollständiges Identitäts-Lebenszyklus-Management zu bieten.
Bevor Sie beginnen
- Sie müssen ein Team Owner sein, um SCIM zu konfigurieren
- Sie benötigen Zugriff auf die Admin-Konsole Ihres Identity Providers
- Ihr IdP muss SCIM 2.0 unterstützen (Okta, Microsoft Entra ID, OneLogin, JumpCloud usw.)
- Wir empfehlen, SSO vor SCIM zu konfigurieren, um die beste Benutzererfahrung zu gewährleisten
Schritt 1: Enable SCIM in ScribbleMaps aktivieren
- Melden Sie sich bei team.scribblemaps.com an
- Navigieren Sie zu SCIM Provisioning (left side bar)
- Schalten Sie den Schalter Enable SCIM auf ON
Hinweis: Sie müssen einen Bearer-Token generieren, bevor SCIM vollständig aktiviert werden kann.
Schritt 2: Einen Bearer-Token generieren
Der Bearer-Token authentifiziert Ihren Identity Provider bei ScribbleMaps.
- Klicken Sie auf der Einstellungsseite für SCIM auf Generate Token
- Kopieren Sie den Token sofort und bewahren Sie ihn sicher auf
Wichtige Sicherheitshinweise:
- Der Token wird nur einmal angezeigt – wenn Sie ihn verlieren, müssen Sie einen neuen generieren
- Behandeln Sie diesen Token wie ein Passwort – jeder, der im Besitz des Tokens ist, kann die Benutzer Ihres Teams verwalten
- Sie können den Token jederzeit widerrufen und neu generieren, falls er kompromittiert wurde
- Das Widerrufen eines Tokens stoppt sofort alle SCIM-Operationen, bis ein neuer Token konfiguriert ist
Schritt 3: Ihren Identity Provider konfigurieren
Verwenden Sie die folgenden Details, um ScribbleMaps als SCIM-Anwendung in Ihrem IdP zu konfigurieren:
| Einstellung | Wert |
|---|---|
| SCIM Base URL | https://api.scribblemaps.com/scim/v2 |
| Authentifizierungsmethode | HTTP Header / Bearer Token |
| Autorisierungs-Header | Bearer IHR_TOKEN_HIER |
| Eindeutiger Bezeichner |
userName (E-Mail-Adresse) |
Referenz der SCIM-Endpunkte
| Endpunkt | Zweck |
|---|---|
/scim/v2/Users |
Benutzerbereitstellung und -verwaltung |
/scim/v2/Groups |
Rollen-/Gruppenmitgliedschaftsverwaltung |
/scim/v2/ServiceProviderConfig |
SCIM-Funktionen (Discovery) |
/scim/v2/ResourceTypes |
Unterstützte Ressourcentypen (Discovery) |
/scim/v2/Schemas |
Benutzer- und Gruppenschemata (Discovery) |
Schritt 4: Default Product Assignment festlegen (Optional)
Sie können Benutzern automatisch eine Produktlizenz zuweisen, wenn sie über SCIM bereitgestellt werden:
- Suchen Sie auf der Einstellungsseite für SCIM nach Default Product Assignment
- Wählen Sie ein Produkt aus:
- None – Benutzer werden ohne Produkt erstellt (später manuell zuweisen)
- Viewer – Nur-Lese-Zugriff
- Pro Basic – Standard-Bearbeitungsfunktionen
- Pro Business – Voller Funktionsumfang
- Klicken Sie auf Save
Hinweis: Benutzern wird nur dann ein Produkt zugewiesen, wenn Plätze verfügbar sind. Wenn keine Plätze verfügbar sind, wird der Benutzer zwar erstellt, bleibt jedoch ohne zugewiesenes Produkt.
Schritt 5: Benutzer testen und zuweisen
- Verwenden Sie in Ihrem Identity Provider die Funktion Test Connection, um die SCIM-Konnektivität zu überprüfen
- Weisen Sie der ScribbleMaps-Anwendung in Ihrem IdP einen Testbenutzer zu
- Überprüfen Sie, ob der Benutzer in der Mitgliederliste Ihres ScribbleMaps-Teams angezeigt wird
- Sobald dies bestätigt ist, weisen Sie nach Bedarf weitere Benutzer oder Gruppen zu
Anbieterspezifische Anleitungen
Okta
- Gehen Sie in der Okta Admin Console zu Applications > Browse App Catalog
- Suchen Sie nach „SCIM 2.0 Test App (Header Auth)“ oder erstellen Sie eine benutzerdefinierte SCIM-App
- Gehen Sie auf die Registerkarte Provisioning > Configure API Integration
- Aktivieren Sie Enable API integration
- Konfigurieren Sie:
-
SCIM 2.0 Base URL:
https://api.scribblemaps.com/scim/v2 - OAuth Bearer Token: Fügen Sie Ihren ScribbleMaps-SCIM-Token ein
-
SCIM 2.0 Base URL:
- Klicken Sie auf Test API Credentials, um die Verbindung zu überprüfen
- Gehen Sie zu Provisioning > To App und aktivieren Sie:
- Create Users
- Update User Attributes
- Deactivate Users
- Gehen Sie auf die Registerkarte Assignments, um Benutzer oder Gruppen zuzuweisen
Microsoft Entra ID (Azure AD)
- Gehen Sie im Azure-Portal zu Microsoft Entra ID > Enterprise Applications
- Wählen Sie Ihre ScribbleMaps-Anwendung aus (oder erstellen Sie eine)
- Gehen Sie zu Provisioning > Get Started
- Stellen Sie den Provisioning Mode auf Automatic ein
- Unter Admin Credentials:
-
Tenant URL:
https://api.scribblemaps.com/scim/v2 - Secret Token: Fügen Sie Ihren ScribbleMaps-SCIM-Token ein
-
Tenant URL:
- Klicken Sie auf Test Connection, um die Verbindung zu überprüfen
- Konfigurieren Sie Mappings für Benutzerattribute
- Stellen Sie den Provisioning Status auf On ein
- Gehen Sie zu Users and groups, um Benutzer zuzuweisen
OneLogin
- Gehen Sie in OneLogin Admin zu Applications > Add App
- Suchen Sie nach „SCIM Provisioner with SAML (SCIM v2 Core)“ oder Ähnlichem
- Gehen Sie auf die Registerkarte Configuration
- Konfigurieren Sie:
-
SCIM Base URL:
https://api.scribblemaps.com/scim/v2 - SCIM Bearer Token: Fügen Sie Ihren ScribbleMaps-SCIM-Token ein
-
SCIM Base URL:
- Gehen Sie auf die Registerkarte Provisioning und aktivieren Sie die Bereitstellung
- Gehen Sie auf die Registerkarte Users, um Benutzer zuzuweisen
JumpCloud
- Gehen Sie in JumpCloud Admin zu SSO Applications
- Klicken Sie auf +, um eine neue Anwendung hinzuzufügen
- Wählen Sie Custom SCIM aus
- Konfigurieren Sie:
-
Base URL:
https://api.scribblemaps.com/scim/v2 - Token Key: Fügen Sie Ihren ScribbleMaps-SCIM-Token ein
- Authentication: Bearer Token
-
Base URL:
- Klicken Sie auf Test Connection
- Konfigurieren Sie die Attributzuordnungen
- Weisen Sie der Anwendung Benutzergruppen zu
Unterstützte SCIM-Operationen
Benutzeroperationen
| Operation | Methode | Unterstützt | Beschreibung |
|---|---|---|---|
| Benutzer auflisten | GET /Users | Ja | Alle Benutzer mit Paginierung und Filterung abrufen |
| Benutzer abrufen | GET /Users/{id} | Ja | Einen bestimmten Benutzer anhand der ID abrufen |
| Benutzer erstellen | POST /Users | Ja | Einen neuen Benutzer bereitstellen |
| Benutzer ersetzen | PUT /Users/{id} | Ja | Vollständige Aktualisierung der Benutzerattribute |
| Benutzer aktualisieren | PATCH /Users/{id} | Ja | Teilweise Aktualisierung der Benutzerattribute |
| Benutzer löschen | DELETE /Users/{id} | Ja | Benutzer deaktivieren (Soft Delete) |
Gruppenoperationen
| Operation | Methode | Unterstützt | Beschreibung |
|---|---|---|---|
| Gruppen auflisten | GET /Groups | Ja | Gibt Admin- und Member-Rollengruppen zurück |
| Gruppe abrufen | GET /Groups/{id} | Ja | Gruppe mit Mitgliederliste abrufen |
| Gruppe aktualisieren | PATCH /Groups/{id} | Ja | Mitglieder zu Rollengruppen hinzufügen/daraus entfernen |
| Gruppe erstellen | POST /Groups | Nein | Nicht unterstützt (Rollen sind fest vorgegeben) |
Unterstützte Benutzerattribute
| SCIM-Attribut | ScribbleMaps-Feld | Erforderlich |
|---|---|---|
userName |
E-Mail-Adresse | Ja |
externalId |
Externer IdP-Bezeichner | Nein |
name.givenName |
Vorname | Nein |
name.familyName |
Nachname | Nein |
displayName |
Anzeigename | Nein |
active |
Kontostatus | Nein |
emails[].value |
E-Mail-Adresse | Nein |
Unterstützte Filter
| Filter | Beispiel |
|---|---|
| Nach E-Mail filtern | userName eq "[email protected]" |
| Nach externer ID filtern | externalId eq "12345" |
| Nach Status filtern | active eq true |
Benutzer-Lebenszyklus-Management
Wenn ein Benutzer bereitgestellt wird
- Ein neues Teammitgliedskonto wird in ScribbleMaps erstellt
- Benutzerinformationen (Name, E-Mail) werden aus Ihrem IdP übernommen
- Wenn ein Standardprodukt konfiguriert ist und Plätze verfügbar sind, wird automatisch eine Lizenz zugewiesen
- Der Benutzer kann sich sofort über SSO anmelden (falls konfiguriert)
Wenn ein Benutzer aktualisiert wird
- Benutzerattribute (Name, Anzeigename) werden aktualisiert, um sie an Ihren IdP anzupassen
- E-Mail-Änderungen werden synchronisiert (es sei denn, der Benutzer hat sein Konto verknüpft)
Wenn ein Benutzer deaktiviert wird
- Das Konto des Benutzers wird deaktiviert (Soft Delete)
- Alle Produktlizenzen werden entfernt, wodurch Plätze frei werden
- Alle aktiven Sitzungen werden sofort ungültig gemacht
- Der Benutzer kann sich nicht mehr anmelden
- Benutzerdaten und Karten bleiben erhalten (werden nicht gelöscht)
- Das Konto kann reaktiviert werden, wenn der Benutzer erneut bereitgestellt wird
Rollenverwaltung über Gruppen
ScribbleMaps stellt zwei Rollengruppen über SCIM bereit:
| Gruppen-ID | Rolle | Berechtigungen |
|---|---|---|
admin |
Administrator | Teameinstellungen, Benutzer und Abrechnung verwalten |
member |
Member | Standardmäßiger Zugriff für Teammitglieder |
Um einen Benutzer als Administrator zuzuweisen, fügen Sie ihn über SCIM PATCH der Gruppe admin hinzu. Die Rolle Owner kann nicht über SCIM geändert werden.
Fehlerbehebung
Häufige Probleme
„401 Unauthorized“ oder „Invalid token“
- Überprüfen Sie, ob der Bearer-Token korrekt ist und nicht widerrufen wurde
- Stellen Sie sicher, dass der Token im Authorization-Header als
Bearer IHR_TOKENübergeben wird - Überprüfen Sie, ob der Token abgelaufen ist (falls ein Ablaufdatum festgelegt wurde)
- Generieren Sie bei Bedarf einen neuen Token
„409 Conflict“ – Benutzer existiert bereits
- Ein Benutzer mit dieser E-Mail-Adresse existiert bereits in Ihrem Team
- Wenn der bestehende Benutzer deaktiviert wurde, wird er durch SCIM automatisch reaktiviert
- Suchen Sie in Ihrem IdP nach doppelten E-Mail-Adressen
„400 Bad Request“ – Fehlendes Pflichtfeld
- Stellen Sie sicher, dass
userName(E-Mail) in der Anfrage enthalten ist - Überprüfen Sie, ob das E-Mail-Format gültig ist
- Überprüfen Sie die Konfiguration der Attributzuordnung Ihres IdPs
Benutzer erstellt, aber kein Produkt zugewiesen
- Überprüfen Sie, ob in den SCIM-Einstellungen ein Standardprodukt konfiguriert ist
- Stellen Sie sicher, dass Sie über freie Plätze für das Standardprodukt verfügen
- Benutzern können Produkte in den Team Settings manuell zugewiesen werden
Benutzeränderungen werden nicht synchronisiert
- Einige IdPs synchronisieren nach einem Zeitplan (z. B. alle 40 Minuten bei Azure AD)
- Versuchen Sie, eine manuelle Synchronisierung in Ihrem IdP zu erzwingen
- Überprüfen Sie, ob SCIM noch aktiviert und der Token gültig ist
Testverbindung schlägt fehl
- Überprüfen Sie, ob die SCIM Base URL exakt
https://api.scribblemaps.com/scim/v2lautet - Stellen Sie sicher, dass keine nachgestellten Schrägstriche oder Tippfehler vorhanden sind
- Überprüfen Sie, ob Ihr Netzwerk/Ihre Firewall ausgehende HTTPS-Verbindungen zu api.scribblemaps.com zulässt
Benötigen Sie Hilfe?
Wenn Probleme bei der SCIM-Bereitstellung auftreten, wenden Sie sich bitte an unser Support-Team und geben Sie Folgendes an:
- Ihren Teamnamen
- Den von Ihnen verwendeten Identity Provider
- Etwaige Fehlermeldungen aus den Bereitstellungsprotokollen Ihres IdPs
- Screenshots Ihrer SCIM-Konfiguration (mit unkenntlich gemachtem Token)
Wir sind hier, um Ihnen bei der Konfiguration der SCIM-Bereitstellung für Ihre Organisation zu helfen.
Zuletzt aktualisiert