Scribble Maps Hilfe-Center
Sprache wechseln

Benutzerbereitstellung mit SCIM

Konfigurieren der SCIM-Benutzerbereitstellung

ScribbleMaps unterstützt SCIM 2.0 (System for Cross-domain Identity Management) für die automatisierte Benutzerbereitstellung und -deaktivierung. Dies ermöglicht es Ihnen, Benutzer automatisch von Ihrem Identity Provider (IdP) mit ScribbleMaps zu synchronisieren, um sicherzustellen, dass die Teammitgliedschaft mit dem Verzeichnis Ihrer Organisation synchron bleibt.

Die SCIM-Bereitstellung ist verfügbar unter team.scribblemaps.com und ist absolut kostenlos.


Inhaltsverzeichnis

  1. Was ist SCIM?
  2. Bevor Sie beginnen
  3. Schritt 1: Enable SCIM in ScribbleMaps aktivieren
  4. Schritt 2: Einen Bearer-Token generieren
  5. Schritt 3: Ihren Identity Provider konfigurieren
  6. Schritt 4: Default Product Assignment festlegen
  7. Schritt 5: Benutzer testen und zuweisen
  8. Anbieterspezifische Anleitungen
  9. Unterstützte SCIM-Operationen
  10. Benutzer-Lebenszyklus-Management
  11. Fehlerbehebung

Was ist SCIM?

SCIM (System for Cross-domain Identity Management) ist ein offener Standard, der es Ihnen ermöglicht, automatisch Folgendes zu tun:

  • Benutzer bereitstellen – Automatisch ScribbleMaps-Konten erstellen, wenn Benutzer in Ihrem IdP zugewiesen werden
  • Benutzer aktualisieren – Benutzerinformationen (Name, E-Mail) synchronisiert halten
  • Benutzer deaktivieren – Konten automatisch deaktivieren, wenn Benutzer aus Ihrem IdP entfernt werden
  • Rollen verwalten – Benutzer über die Gruppenmitgliedschaft den Rollen Admin oder Member zuweisen

SCIM arbeitet Hand in Hand mit SSO (SAML/OIDC), um ein vollständiges Identitäts-Lebenszyklus-Management zu bieten.


Bevor Sie beginnen

  • Sie müssen ein Team Owner sein, um SCIM zu konfigurieren
  • Sie benötigen Zugriff auf die Admin-Konsole Ihres Identity Providers
  • Ihr IdP muss SCIM 2.0 unterstützen (Okta, Microsoft Entra ID, OneLogin, JumpCloud usw.)
  • Wir empfehlen, SSO vor SCIM zu konfigurieren, um die beste Benutzererfahrung zu gewährleisten

Schritt 1: Enable SCIM in ScribbleMaps aktivieren

  1. Melden Sie sich bei team.scribblemaps.com an
  2. Navigieren Sie zu SCIM Provisioning (left side bar)
  3. Schalten Sie den Schalter Enable SCIM auf ON

Hinweis: Sie müssen einen Bearer-Token generieren, bevor SCIM vollständig aktiviert werden kann.


Schritt 2: Einen Bearer-Token generieren

Der Bearer-Token authentifiziert Ihren Identity Provider bei ScribbleMaps.

  1. Klicken Sie auf der Einstellungsseite für SCIM auf Generate Token
  2. Kopieren Sie den Token sofort und bewahren Sie ihn sicher auf

Wichtige Sicherheitshinweise:

  • Der Token wird nur einmal angezeigt – wenn Sie ihn verlieren, müssen Sie einen neuen generieren
  • Behandeln Sie diesen Token wie ein Passwort – jeder, der im Besitz des Tokens ist, kann die Benutzer Ihres Teams verwalten
  • Sie können den Token jederzeit widerrufen und neu generieren, falls er kompromittiert wurde
  • Das Widerrufen eines Tokens stoppt sofort alle SCIM-Operationen, bis ein neuer Token konfiguriert ist

Schritt 3: Ihren Identity Provider konfigurieren

Verwenden Sie die folgenden Details, um ScribbleMaps als SCIM-Anwendung in Ihrem IdP zu konfigurieren:

Einstellung Wert
SCIM Base URL https://api.scribblemaps.com/scim/v2
Authentifizierungsmethode HTTP Header / Bearer Token
Autorisierungs-Header Bearer IHR_TOKEN_HIER
Eindeutiger Bezeichner userName (E-Mail-Adresse)

Referenz der SCIM-Endpunkte

Endpunkt Zweck
/scim/v2/Users Benutzerbereitstellung und -verwaltung
/scim/v2/Groups Rollen-/Gruppenmitgliedschaftsverwaltung
/scim/v2/ServiceProviderConfig SCIM-Funktionen (Discovery)
/scim/v2/ResourceTypes Unterstützte Ressourcentypen (Discovery)
/scim/v2/Schemas Benutzer- und Gruppenschemata (Discovery)

Schritt 4: Default Product Assignment festlegen (Optional)

Sie können Benutzern automatisch eine Produktlizenz zuweisen, wenn sie über SCIM bereitgestellt werden:

  1. Suchen Sie auf der Einstellungsseite für SCIM nach Default Product Assignment
  2. Wählen Sie ein Produkt aus:
    • None – Benutzer werden ohne Produkt erstellt (später manuell zuweisen)
    • Viewer – Nur-Lese-Zugriff
    • Pro Basic – Standard-Bearbeitungsfunktionen
    • Pro Business – Voller Funktionsumfang
  3. Klicken Sie auf Save

Hinweis: Benutzern wird nur dann ein Produkt zugewiesen, wenn Plätze verfügbar sind. Wenn keine Plätze verfügbar sind, wird der Benutzer zwar erstellt, bleibt jedoch ohne zugewiesenes Produkt.


Schritt 5: Benutzer testen und zuweisen

  1. Verwenden Sie in Ihrem Identity Provider die Funktion Test Connection, um die SCIM-Konnektivität zu überprüfen
  2. Weisen Sie der ScribbleMaps-Anwendung in Ihrem IdP einen Testbenutzer zu
  3. Überprüfen Sie, ob der Benutzer in der Mitgliederliste Ihres ScribbleMaps-Teams angezeigt wird
  4. Sobald dies bestätigt ist, weisen Sie nach Bedarf weitere Benutzer oder Gruppen zu

Anbieterspezifische Anleitungen

Okta

  1. Gehen Sie in der Okta Admin Console zu Applications > Browse App Catalog
  2. Suchen Sie nach „SCIM 2.0 Test App (Header Auth)“ oder erstellen Sie eine benutzerdefinierte SCIM-App
  3. Gehen Sie auf die Registerkarte Provisioning > Configure API Integration
  4. Aktivieren Sie Enable API integration
  5. Konfigurieren Sie:
    • SCIM 2.0 Base URL: https://api.scribblemaps.com/scim/v2
    • OAuth Bearer Token: Fügen Sie Ihren ScribbleMaps-SCIM-Token ein
  6. Klicken Sie auf Test API Credentials, um die Verbindung zu überprüfen
  7. Gehen Sie zu Provisioning > To App und aktivieren Sie:
    • Create Users
    • Update User Attributes
    • Deactivate Users
  8. Gehen Sie auf die Registerkarte Assignments, um Benutzer oder Gruppen zuzuweisen

Microsoft Entra ID (Azure AD)

  1. Gehen Sie im Azure-Portal zu Microsoft Entra ID > Enterprise Applications
  2. Wählen Sie Ihre ScribbleMaps-Anwendung aus (oder erstellen Sie eine)
  3. Gehen Sie zu Provisioning > Get Started
  4. Stellen Sie den Provisioning Mode auf Automatic ein
  5. Unter Admin Credentials:
    • Tenant URL: https://api.scribblemaps.com/scim/v2
    • Secret Token: Fügen Sie Ihren ScribbleMaps-SCIM-Token ein
  6. Klicken Sie auf Test Connection, um die Verbindung zu überprüfen
  7. Konfigurieren Sie Mappings für Benutzerattribute
  8. Stellen Sie den Provisioning Status auf On ein
  9. Gehen Sie zu Users and groups, um Benutzer zuzuweisen

OneLogin

  1. Gehen Sie in OneLogin Admin zu Applications > Add App
  2. Suchen Sie nach „SCIM Provisioner with SAML (SCIM v2 Core)“ oder Ähnlichem
  3. Gehen Sie auf die Registerkarte Configuration
  4. Konfigurieren Sie:
    • SCIM Base URL: https://api.scribblemaps.com/scim/v2
    • SCIM Bearer Token: Fügen Sie Ihren ScribbleMaps-SCIM-Token ein
  5. Gehen Sie auf die Registerkarte Provisioning und aktivieren Sie die Bereitstellung
  6. Gehen Sie auf die Registerkarte Users, um Benutzer zuzuweisen

JumpCloud

  1. Gehen Sie in JumpCloud Admin zu SSO Applications
  2. Klicken Sie auf +, um eine neue Anwendung hinzuzufügen
  3. Wählen Sie Custom SCIM aus
  4. Konfigurieren Sie:
    • Base URL: https://api.scribblemaps.com/scim/v2
    • Token Key: Fügen Sie Ihren ScribbleMaps-SCIM-Token ein
    • Authentication: Bearer Token
  5. Klicken Sie auf Test Connection
  6. Konfigurieren Sie die Attributzuordnungen
  7. Weisen Sie der Anwendung Benutzergruppen zu

Unterstützte SCIM-Operationen

Benutzeroperationen

Operation Methode Unterstützt Beschreibung
Benutzer auflisten GET /Users Ja Alle Benutzer mit Paginierung und Filterung abrufen
Benutzer abrufen GET /Users/{id} Ja Einen bestimmten Benutzer anhand der ID abrufen
Benutzer erstellen POST /Users Ja Einen neuen Benutzer bereitstellen
Benutzer ersetzen PUT /Users/{id} Ja Vollständige Aktualisierung der Benutzerattribute
Benutzer aktualisieren PATCH /Users/{id} Ja Teilweise Aktualisierung der Benutzerattribute
Benutzer löschen DELETE /Users/{id} Ja Benutzer deaktivieren (Soft Delete)

Gruppenoperationen

Operation Methode Unterstützt Beschreibung
Gruppen auflisten GET /Groups Ja Gibt Admin- und Member-Rollengruppen zurück
Gruppe abrufen GET /Groups/{id} Ja Gruppe mit Mitgliederliste abrufen
Gruppe aktualisieren PATCH /Groups/{id} Ja Mitglieder zu Rollengruppen hinzufügen/daraus entfernen
Gruppe erstellen POST /Groups Nein Nicht unterstützt (Rollen sind fest vorgegeben)

Unterstützte Benutzerattribute

SCIM-Attribut ScribbleMaps-Feld Erforderlich
userName E-Mail-Adresse Ja
externalId Externer IdP-Bezeichner Nein
name.givenName Vorname Nein
name.familyName Nachname Nein
displayName Anzeigename Nein
active Kontostatus Nein
emails[].value E-Mail-Adresse Nein

Unterstützte Filter

Filter Beispiel
Nach E-Mail filtern userName eq "[email protected]"
Nach externer ID filtern externalId eq "12345"
Nach Status filtern active eq true

Benutzer-Lebenszyklus-Management

Wenn ein Benutzer bereitgestellt wird

  1. Ein neues Teammitgliedskonto wird in ScribbleMaps erstellt
  2. Benutzerinformationen (Name, E-Mail) werden aus Ihrem IdP übernommen
  3. Wenn ein Standardprodukt konfiguriert ist und Plätze verfügbar sind, wird automatisch eine Lizenz zugewiesen
  4. Der Benutzer kann sich sofort über SSO anmelden (falls konfiguriert)

Wenn ein Benutzer aktualisiert wird

  1. Benutzerattribute (Name, Anzeigename) werden aktualisiert, um sie an Ihren IdP anzupassen
  2. E-Mail-Änderungen werden synchronisiert (es sei denn, der Benutzer hat sein Konto verknüpft)

Wenn ein Benutzer deaktiviert wird

  1. Das Konto des Benutzers wird deaktiviert (Soft Delete)
  2. Alle Produktlizenzen werden entfernt, wodurch Plätze frei werden
  3. Alle aktiven Sitzungen werden sofort ungültig gemacht
  4. Der Benutzer kann sich nicht mehr anmelden
  5. Benutzerdaten und Karten bleiben erhalten (werden nicht gelöscht)
  6. Das Konto kann reaktiviert werden, wenn der Benutzer erneut bereitgestellt wird

Rollenverwaltung über Gruppen

ScribbleMaps stellt zwei Rollengruppen über SCIM bereit:

Gruppen-ID Rolle Berechtigungen
admin Administrator Teameinstellungen, Benutzer und Abrechnung verwalten
member Member Standardmäßiger Zugriff für Teammitglieder

Um einen Benutzer als Administrator zuzuweisen, fügen Sie ihn über SCIM PATCH der Gruppe admin hinzu. Die Rolle Owner kann nicht über SCIM geändert werden.


Fehlerbehebung

Häufige Probleme

„401 Unauthorized“ oder „Invalid token“

  • Überprüfen Sie, ob der Bearer-Token korrekt ist und nicht widerrufen wurde
  • Stellen Sie sicher, dass der Token im Authorization-Header als Bearer IHR_TOKEN übergeben wird
  • Überprüfen Sie, ob der Token abgelaufen ist (falls ein Ablaufdatum festgelegt wurde)
  • Generieren Sie bei Bedarf einen neuen Token

„409 Conflict“ – Benutzer existiert bereits

  • Ein Benutzer mit dieser E-Mail-Adresse existiert bereits in Ihrem Team
  • Wenn der bestehende Benutzer deaktiviert wurde, wird er durch SCIM automatisch reaktiviert
  • Suchen Sie in Ihrem IdP nach doppelten E-Mail-Adressen

„400 Bad Request“ – Fehlendes Pflichtfeld

  • Stellen Sie sicher, dass userName (E-Mail) in der Anfrage enthalten ist
  • Überprüfen Sie, ob das E-Mail-Format gültig ist
  • Überprüfen Sie die Konfiguration der Attributzuordnung Ihres IdPs

Benutzer erstellt, aber kein Produkt zugewiesen

  • Überprüfen Sie, ob in den SCIM-Einstellungen ein Standardprodukt konfiguriert ist
  • Stellen Sie sicher, dass Sie über freie Plätze für das Standardprodukt verfügen
  • Benutzern können Produkte in den Team Settings manuell zugewiesen werden

Benutzeränderungen werden nicht synchronisiert

  • Einige IdPs synchronisieren nach einem Zeitplan (z. B. alle 40 Minuten bei Azure AD)
  • Versuchen Sie, eine manuelle Synchronisierung in Ihrem IdP zu erzwingen
  • Überprüfen Sie, ob SCIM noch aktiviert und der Token gültig ist

Testverbindung schlägt fehl

  • Überprüfen Sie, ob die SCIM Base URL exakt https://api.scribblemaps.com/scim/v2 lautet
  • Stellen Sie sicher, dass keine nachgestellten Schrägstriche oder Tippfehler vorhanden sind
  • Überprüfen Sie, ob Ihr Netzwerk/Ihre Firewall ausgehende HTTPS-Verbindungen zu api.scribblemaps.com zulässt
     

Benötigen Sie Hilfe?

Wenn Probleme bei der SCIM-Bereitstellung auftreten, wenden Sie sich bitte an unser Support-Team und geben Sie Folgendes an:

  • Ihren Teamnamen
  • Den von Ihnen verwendeten Identity Provider
  • Etwaige Fehlermeldungen aus den Bereitstellungsprotokollen Ihres IdPs
  • Screenshots Ihrer SCIM-Konfiguration (mit unkenntlich gemachtem Token)

Wir sind hier, um Ihnen bei der Konfiguration der SCIM-Bereitstellung für Ihre Organisation zu helfen.

Zuletzt aktualisiert