Skip to Content

SCIM-Provisionierung

SCIM (System for Cross-domain Identity Management) 2.0 ermöglicht es Enterprise-Identitätsanbietern, Benutzer in Auris automatisch zu provisionieren und zu deprovisionieren. Wenn ein Mitarbeiter in Okta, Azure AD oder einem anderen SCIM-kompatiblen IdP hinzugefügt wird, wird automatisch ein Benutzerkonto in Auris erstellt. Wenn der Mitarbeiter aus dem IdP entfernt wird, wird sein Auris-Konto deaktiviert.

Dies eliminiert die manuelle Benutzererstellung und stellt sicher, dass der Zugriff umgehend widerrufen wird, wenn Mitarbeiter das Unternehmen verlassen — eine kritische Anforderung für SOC 2, ISO 27001 und andere Compliance-Frameworks.

Zugriff über Konsole → Einstellungen → SCIM-Provisionierung.


Eine SCIM-Verbindung erstellen

SCIM-Provisionierung öffnen

Gehe zu Konsole → Einstellungen → SCIM-Provisionierung und klicke auf Verbindung erstellen.

Verbindungsdetails eingeben

FeldErforderlichBeschreibung
VerbindungsnameJaEin beschreibender Name für administrative Referenz (z. B. “Okta Produktion”, “Azure AD Staging”)
Keycloak RealmJaDer Keycloak-Realm, in den diese Verbindung Benutzer provisioniert. Jede Verbindung ist einem einzelnen Realm zugeordnet.

SCIM-Endpunkt und Token kopieren

Nach dem Speichern generiert Auris:

  • SCIM-Endpunkt-URL — Die Basis-URL für SCIM-Operationen. Format: https://auth.ihredomain.de/api/scim/v2/{connectionId}/
  • Bearer-Token — Das Authentifizierungstoken, das dein IdP zur Authentifizierung von SCIM-Anforderungen verwendet

Kopiere beide Werte. Du benötigst sie, um die Verbindung in deinem Identitätsanbieter zu konfigurieren.

Die Verbindung in deinem IdP konfigurieren

In deinem Identitätsanbieter (Okta, Azure AD, OneLogin usw.):

  1. Erstelle eine neue SCIM-Provisionierungsintegration
  2. Füge die SCIM-Endpunkt-URL als Basis-URL / Mandanten-URL ein
  3. Füge das Bearer-Token als API-Token / geheimes Token ein
  4. Lege die Authentifizierungsmethode auf Bearer-Token / OAuth Bearer fest
  5. Aktiviere Provisionierungsfunktionen: Benutzer erstellen, Benutzerattribute aktualisieren, Benutzer deaktivieren

Die Verbindung testen

Klicke zurück in der Auris-Konsole auf Verbindung testen, um zu überprüfen, ob der IdP den SCIM-Endpunkt erreichen und sich erfolgreich authentifizieren kann. Auris sendet eine Testanforderung und meldet das Ergebnis.

Das Bearer-Token wird nur einmal beim Erstellen der Verbindung angezeigt. Speichere es sicher. Wenn du das Token verlierst, klicke auf Token neu generieren auf der Verbindungsdetailseite — dies macht das vorherige Token sofort ungültig.


Verbindungsliste

Die SCIM-Provisionierungsseite zeigt alle Verbindungen in einer Tabelle:

SpalteBeschreibung
NameVerbindungsname
StatusAktiv (grün), Inaktiv (grau) oder Fehler (rot)
RealmDer Keycloak-Realm, in den diese Verbindung provisioniert
Letzte SynchronisierungZeitstempel der letzten empfangenen SCIM-Operation
Provisionierte BenutzerGesamtanzahl der durch diese Verbindung erstellten Benutzer
FehlerAnzahl fehlgeschlagener Operationen in den letzten 30 Tagen

Klicke auf eine beliebige Verbindung, um ihre Detailseite zu öffnen.


Verbindungsdetailseite

Die Verbindungsdetailseite hat drei Tabs: Übersicht, Attributzuordnungen und Statistiken.

Tab Übersicht

Der Übersicht-Tab zeigt die Verbindungskonfiguration und den Status:

FeldBeschreibung
VerbindungsnameBearbeitbarer Name
SCIM-Endpunkt-URLSchreibgeschützt. Mit dem Kopiersymbol in die Zwischenablage kopieren.
Bearer-TokenVerdeckt. Klicke auf Token neu generieren, um ein neues Token zu erstellen (macht das alte ungültig).
StatusAktiv oder Inaktiv. Schalte den Aktivieren-Schalter um, um die Verbindung zu aktivieren oder deaktivieren.
Erstellt amWann die Verbindung erstellt wurde
Letzte AktivitätZeitstempel der letzten erfolgreichen SCIM-Operation

Tab Attributzuordnungen

Attributzuordnungen steuern, wie SCIM-Benutzerattribute in Auris-Benutzerfelder übersetzt werden. Auris bietet sinnvolle Standardwerte, die für die meisten Identitätsanbieter funktionieren.

Standardzuordnungen

SCIM-AttributAuris-FeldRichtung
userNameemailEingehend
name.givenNamefirstNameBeide
name.familyNamelastNameBeide
activeenabledEingehend
externalIdscimExternalIdEingehend

Benutzerdefinierte Zuordnungen

Klicke auf Zuordnung hinzufügen, um eine benutzerdefinierte Attributzuordnung zu erstellen:

FeldBeschreibung
SCIM-AttributDer SCIM-Schema-Attributpfad (z. B. urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:department)
Auris-AttributDas Auris-Benutzerfeld oder Metadaten-Schlüssel, dem zugeordnet werden soll
RichtungEingehend (IdP zu Auris), Ausgehend (Auris zu IdP) oder Beide
AktivOb diese Zuordnung derzeit angewendet wird

Um eine vorhandene Zuordnung zu bearbeiten, klicke auf die Zeile. Um eine Zuordnung zu löschen, klicke auf das Papierkorb-Symbol. Standardzuordnungen können nicht gelöscht, aber deaktiviert werden.

Tab Statistiken

Der Statistiken-Tab zeigt Provisionierungsaktivitäten aufgeschlüsselt nach Zeitraum:

ZeitraumBenutzer erstelltBenutzer aktualisiertBenutzer deaktiviertFehler
Letzte 24 StundenAnzahlAnzahlAnzahlAnzahl
Letzte 7 TageAnzahlAnzahlAnzahlAnzahl
Letzte 30 TageAnzahlAnzahlAnzahlAnzahl

Unterstützte SCIM-Operationen

Auris implementiert die folgenden SCIM 2.0-Operationen gemäß RFC 7644:

OperationHTTP-MethodeEndpunktBeschreibung
Benutzer auflistenGET/UsersProvisionierte Benutzer mit optionaler Filterung und Paginierung auflisten
Benutzer abrufenGET/Users/:idEinen bestimmten Benutzer anhand der SCIM-ID abrufen
Benutzer erstellenPOST/UsersEin neues Benutzerkonto provisionieren
Benutzer ersetzenPUT/Users/:idVollständiger Ersatz von Benutzerattributen
Benutzer patchenPATCH/Users/:idTeilweise Aktualisierung spezifischer Attribute
Benutzer löschenDELETE/Users/:idBenutzer deprovisionieren (setzt active: false in Auris — Soft Delete)
MassenoperationenPOST/BulkMehrere Operationen in einer einzigen Anforderung bündeln (max. 100 Operationen pro Anforderung)
GET/api/scim/v2/{connectionId}/Users
POST/api/scim/v2/{connectionId}/Users
POST/api/scim/v2/{connectionId}/Bulk

SCIM-Filterung

Auris unterstützt die in RFC 7644 Abschnitt 3.4.2.2 definierte SCIM-Filtersyntax. Dies ermöglicht es Identitätsanbietern, bestimmte Benutzer basierend auf Attributwerten abzufragen.

Unterstützte Operatoren

OperatorBeispielBeschreibung
equserName eq "[email protected]"Gleich
neactive ne falseUngleich
coname.familyName co "Smi"Enthält
swuserName sw "alice"Beginnt mit
ewuserName ew "@example.com"Endet mit
gtmeta.lastModified gt "2025-01-01"Größer als
ltmeta.lastModified lt "2025-06-01"Kleiner als
gemeta.created ge "2025-01-01"Größer als oder gleich
lemeta.created le "2025-12-31"Kleiner als oder gleich
prname.givenName prVorhanden (Attribut hat einen Wert)

Kombinatoren

Filter können mit and / or kombiniert und mit Klammern gruppiert werden:

userName eq "[email protected]" and active eq true (name.givenName co "Al") or (name.familyName co "Sm")

Punktnotation-Attributpfade

Verschachtelte Attribute werden mit Punktnotation aufgerufen: name.givenName, name.familyName, meta.lastModified.


Provisionierungsrichtung

SCIM-Provisionierung in Auris ist nur eingehend (IdP zu Auris). Benutzeränderungen, die direkt in der Auris-Konsole oder über die Auris-API vorgenommen werden, werden nicht zurück zum Identitätsanbieter synchronisiert. Der IdP bleibt die Quelle der Wahrheit für das Benutzerlebenszyklus-Management.

Das bedeutet:

  • Ein Benutzer in Okta erstellen → erstellt den Benutzer in Auris
  • Ein Benutzer in Azure AD deaktivieren → deaktiviert den Benutzer in Auris
  • Den Namen eines Benutzers direkt in der Auris-Konsole ändern → aktualisiert den Benutzer nicht im IdP
  • Wenn der IdP ein Update sendet, das mit einer manuellen Änderung in Auris in Konflikt steht, gewinnt das IdP-Update

Fehlerbehebung

Häufige Probleme

FehlerUrsacheLösung
401 UnauthorizedDas Bearer-Token ist ungültig, abgelaufen oder fehltToken in der Auris-Konsole neu generieren und im IdP aktualisieren
404 Not FoundDie SCIM-Endpunkt-URL ist falschÜberprüfe, ob die Connection-ID in der URL mit der in der Konsole angezeigten übereinstimmt
409 ConflictEin Benutzer mit dieser E-Mail existiert bereitsPrüfe, ob der Benutzer manuell in Auris erstellt wurde, bevor die SCIM-Provisionierung startete
400 Bad Request (Attributzuordnung)Ein erforderliches Attribut fehlt in der SCIM-AnforderungPrüfe den Tab Attributzuordnungen — stelle sicher, dass alle erforderlichen Auris-Felder eingehende Zuordnungen haben
500 Internal Server ErrorKeycloak ist nicht erreichbarÜberprüfe, ob Keycloak läuft und vom Auris-API-Server erreichbar ist

Debugging-Tipps

  1. Überprüfe den Tab Statistiken auf Fehleranzahlen nach Zeitraum
  2. Überprüfe die Audit-Protokolle (Konsole → Protokolle) und filtere nach Quelle SCIM für detaillierte Fehlermeldungen
  3. Verwende die Schaltfläche Verbindung testen nach jeder Konfigurationsänderung
  4. Stelle sicher, dass die SCIM-Endpunkt-URL mit einem abschließenden Schrägstrich endet — einige IdPs erfordern dies

Berechtigungen

BerechtigungBeschreibung
manage:scim_connectionsSCIM-Verbindungen erstellen, bearbeiten, löschen und konfigurieren
view:scim_connectionsSCIM-Verbindungen, Attributzuordnungen und Statistiken anzeigen
view:scim_logsSCIM-Operationsprotokolle im Audit-Protokoll anzeigen

Zugehörige Anleitungen