SCIM-Provisionierung
SCIM (System for Cross-domain Identity Management) 2.0 ermöglicht es Enterprise-Identitätsanbietern, Benutzer in Auris automatisch zu provisionieren und zu deprovisionieren. Wenn ein Mitarbeiter in Okta, Azure AD oder einem anderen SCIM-kompatiblen IdP hinzugefügt wird, wird automatisch ein Benutzerkonto in Auris erstellt. Wenn der Mitarbeiter aus dem IdP entfernt wird, wird sein Auris-Konto deaktiviert.
Dies eliminiert die manuelle Benutzererstellung und stellt sicher, dass der Zugriff umgehend widerrufen wird, wenn Mitarbeiter das Unternehmen verlassen — eine kritische Anforderung für SOC 2, ISO 27001 und andere Compliance-Frameworks.
Zugriff über Konsole → Einstellungen → SCIM-Provisionierung.
Eine SCIM-Verbindung erstellen
SCIM-Provisionierung öffnen
Gehe zu Konsole → Einstellungen → SCIM-Provisionierung und klicke auf Verbindung erstellen.
Verbindungsdetails eingeben
| Feld | Erforderlich | Beschreibung |
|---|---|---|
| Verbindungsname | Ja | Ein beschreibender Name für administrative Referenz (z. B. “Okta Produktion”, “Azure AD Staging”) |
| Keycloak Realm | Ja | Der Keycloak-Realm, in den diese Verbindung Benutzer provisioniert. Jede Verbindung ist einem einzelnen Realm zugeordnet. |
SCIM-Endpunkt und Token kopieren
Nach dem Speichern generiert Auris:
- SCIM-Endpunkt-URL — Die Basis-URL für SCIM-Operationen. Format:
https://auth.ihredomain.de/api/scim/v2/{connectionId}/ - Bearer-Token — Das Authentifizierungstoken, das dein IdP zur Authentifizierung von SCIM-Anforderungen verwendet
Kopiere beide Werte. Du benötigst sie, um die Verbindung in deinem Identitätsanbieter zu konfigurieren.
Die Verbindung in deinem IdP konfigurieren
In deinem Identitätsanbieter (Okta, Azure AD, OneLogin usw.):
- Erstelle eine neue SCIM-Provisionierungsintegration
- Füge die SCIM-Endpunkt-URL als Basis-URL / Mandanten-URL ein
- Füge das Bearer-Token als API-Token / geheimes Token ein
- Lege die Authentifizierungsmethode auf Bearer-Token / OAuth Bearer fest
- Aktiviere Provisionierungsfunktionen: Benutzer erstellen, Benutzerattribute aktualisieren, Benutzer deaktivieren
Die Verbindung testen
Klicke zurück in der Auris-Konsole auf Verbindung testen, um zu überprüfen, ob der IdP den SCIM-Endpunkt erreichen und sich erfolgreich authentifizieren kann. Auris sendet eine Testanforderung und meldet das Ergebnis.
Das Bearer-Token wird nur einmal beim Erstellen der Verbindung angezeigt. Speichere es sicher. Wenn du das Token verlierst, klicke auf Token neu generieren auf der Verbindungsdetailseite — dies macht das vorherige Token sofort ungültig.
Verbindungsliste
Die SCIM-Provisionierungsseite zeigt alle Verbindungen in einer Tabelle:
| Spalte | Beschreibung |
|---|---|
| Name | Verbindungsname |
| Status | Aktiv (grün), Inaktiv (grau) oder Fehler (rot) |
| Realm | Der Keycloak-Realm, in den diese Verbindung provisioniert |
| Letzte Synchronisierung | Zeitstempel der letzten empfangenen SCIM-Operation |
| Provisionierte Benutzer | Gesamtanzahl der durch diese Verbindung erstellten Benutzer |
| Fehler | Anzahl fehlgeschlagener Operationen in den letzten 30 Tagen |
Klicke auf eine beliebige Verbindung, um ihre Detailseite zu öffnen.
Verbindungsdetailseite
Die Verbindungsdetailseite hat drei Tabs: Übersicht, Attributzuordnungen und Statistiken.
Tab Übersicht
Der Übersicht-Tab zeigt die Verbindungskonfiguration und den Status:
| Feld | Beschreibung |
|---|---|
| Verbindungsname | Bearbeitbarer Name |
| SCIM-Endpunkt-URL | Schreibgeschützt. Mit dem Kopiersymbol in die Zwischenablage kopieren. |
| Bearer-Token | Verdeckt. Klicke auf Token neu generieren, um ein neues Token zu erstellen (macht das alte ungültig). |
| Status | Aktiv oder Inaktiv. Schalte den Aktivieren-Schalter um, um die Verbindung zu aktivieren oder deaktivieren. |
| Erstellt am | Wann die Verbindung erstellt wurde |
| Letzte Aktivität | Zeitstempel der letzten erfolgreichen SCIM-Operation |
Tab Attributzuordnungen
Attributzuordnungen steuern, wie SCIM-Benutzerattribute in Auris-Benutzerfelder übersetzt werden. Auris bietet sinnvolle Standardwerte, die für die meisten Identitätsanbieter funktionieren.
Standardzuordnungen
| SCIM-Attribut | Auris-Feld | Richtung |
|---|---|---|
userName | email | Eingehend |
name.givenName | firstName | Beide |
name.familyName | lastName | Beide |
active | enabled | Eingehend |
externalId | scimExternalId | Eingehend |
Benutzerdefinierte Zuordnungen
Klicke auf Zuordnung hinzufügen, um eine benutzerdefinierte Attributzuordnung zu erstellen:
| Feld | Beschreibung |
|---|---|
| SCIM-Attribut | Der SCIM-Schema-Attributpfad (z. B. urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:department) |
| Auris-Attribut | Das Auris-Benutzerfeld oder Metadaten-Schlüssel, dem zugeordnet werden soll |
| Richtung | Eingehend (IdP zu Auris), Ausgehend (Auris zu IdP) oder Beide |
| Aktiv | Ob diese Zuordnung derzeit angewendet wird |
Um eine vorhandene Zuordnung zu bearbeiten, klicke auf die Zeile. Um eine Zuordnung zu löschen, klicke auf das Papierkorb-Symbol. Standardzuordnungen können nicht gelöscht, aber deaktiviert werden.
Tab Statistiken
Der Statistiken-Tab zeigt Provisionierungsaktivitäten aufgeschlüsselt nach Zeitraum:
| Zeitraum | Benutzer erstellt | Benutzer aktualisiert | Benutzer deaktiviert | Fehler |
|---|---|---|---|---|
| Letzte 24 Stunden | Anzahl | Anzahl | Anzahl | Anzahl |
| Letzte 7 Tage | Anzahl | Anzahl | Anzahl | Anzahl |
| Letzte 30 Tage | Anzahl | Anzahl | Anzahl | Anzahl |
Unterstützte SCIM-Operationen
Auris implementiert die folgenden SCIM 2.0-Operationen gemäß RFC 7644:
| Operation | HTTP-Methode | Endpunkt | Beschreibung |
|---|---|---|---|
| Benutzer auflisten | GET | /Users | Provisionierte Benutzer mit optionaler Filterung und Paginierung auflisten |
| Benutzer abrufen | GET | /Users/:id | Einen bestimmten Benutzer anhand der SCIM-ID abrufen |
| Benutzer erstellen | POST | /Users | Ein neues Benutzerkonto provisionieren |
| Benutzer ersetzen | PUT | /Users/:id | Vollständiger Ersatz von Benutzerattributen |
| Benutzer patchen | PATCH | /Users/:id | Teilweise Aktualisierung spezifischer Attribute |
| Benutzer löschen | DELETE | /Users/:id | Benutzer deprovisionieren (setzt active: false in Auris — Soft Delete) |
| Massenoperationen | POST | /Bulk | Mehrere Operationen in einer einzigen Anforderung bündeln (max. 100 Operationen pro Anforderung) |
/api/scim/v2/{connectionId}/Users/api/scim/v2/{connectionId}/Users/api/scim/v2/{connectionId}/BulkSCIM-Filterung
Auris unterstützt die in RFC 7644 Abschnitt 3.4.2.2 definierte SCIM-Filtersyntax. Dies ermöglicht es Identitätsanbietern, bestimmte Benutzer basierend auf Attributwerten abzufragen.
Unterstützte Operatoren
| Operator | Beispiel | Beschreibung |
|---|---|---|
eq | userName eq "[email protected]" | Gleich |
ne | active ne false | Ungleich |
co | name.familyName co "Smi" | Enthält |
sw | userName sw "alice" | Beginnt mit |
ew | userName ew "@example.com" | Endet mit |
gt | meta.lastModified gt "2025-01-01" | Größer als |
lt | meta.lastModified lt "2025-06-01" | Kleiner als |
ge | meta.created ge "2025-01-01" | Größer als oder gleich |
le | meta.created le "2025-12-31" | Kleiner als oder gleich |
pr | name.givenName pr | Vorhanden (Attribut hat einen Wert) |
Kombinatoren
Filter können mit and / or kombiniert und mit Klammern gruppiert werden:
userName eq "[email protected]" and active eq true
(name.givenName co "Al") or (name.familyName co "Sm")Punktnotation-Attributpfade
Verschachtelte Attribute werden mit Punktnotation aufgerufen: name.givenName, name.familyName, meta.lastModified.
Provisionierungsrichtung
SCIM-Provisionierung in Auris ist nur eingehend (IdP zu Auris). Benutzeränderungen, die direkt in der Auris-Konsole oder über die Auris-API vorgenommen werden, werden nicht zurück zum Identitätsanbieter synchronisiert. Der IdP bleibt die Quelle der Wahrheit für das Benutzerlebenszyklus-Management.
Das bedeutet:
- Ein Benutzer in Okta erstellen → erstellt den Benutzer in Auris
- Ein Benutzer in Azure AD deaktivieren → deaktiviert den Benutzer in Auris
- Den Namen eines Benutzers direkt in der Auris-Konsole ändern → aktualisiert den Benutzer nicht im IdP
- Wenn der IdP ein Update sendet, das mit einer manuellen Änderung in Auris in Konflikt steht, gewinnt das IdP-Update
Fehlerbehebung
Häufige Probleme
| Fehler | Ursache | Lösung |
|---|---|---|
401 Unauthorized | Das Bearer-Token ist ungültig, abgelaufen oder fehlt | Token in der Auris-Konsole neu generieren und im IdP aktualisieren |
404 Not Found | Die SCIM-Endpunkt-URL ist falsch | Überprüfe, ob die Connection-ID in der URL mit der in der Konsole angezeigten übereinstimmt |
409 Conflict | Ein Benutzer mit dieser E-Mail existiert bereits | Prüfe, ob der Benutzer manuell in Auris erstellt wurde, bevor die SCIM-Provisionierung startete |
400 Bad Request (Attributzuordnung) | Ein erforderliches Attribut fehlt in der SCIM-Anforderung | Prüfe den Tab Attributzuordnungen — stelle sicher, dass alle erforderlichen Auris-Felder eingehende Zuordnungen haben |
500 Internal Server Error | Keycloak ist nicht erreichbar | Überprüfe, ob Keycloak läuft und vom Auris-API-Server erreichbar ist |
Debugging-Tipps
- Überprüfe den Tab Statistiken auf Fehleranzahlen nach Zeitraum
- Überprüfe die Audit-Protokolle (Konsole → Protokolle) und filtere nach Quelle
SCIMfür detaillierte Fehlermeldungen - Verwende die Schaltfläche Verbindung testen nach jeder Konfigurationsänderung
- Stelle sicher, dass die SCIM-Endpunkt-URL mit einem abschließenden Schrägstrich endet — einige IdPs erfordern dies
Berechtigungen
| Berechtigung | Beschreibung |
|---|---|
manage:scim_connections | SCIM-Verbindungen erstellen, bearbeiten, löschen und konfigurieren |
view:scim_connections | SCIM-Verbindungen, Attributzuordnungen und Statistiken anzeigen |
view:scim_logs | SCIM-Operationsprotokolle im Audit-Protokoll anzeigen |
Zugehörige Anleitungen
- SCIM-Provisionierungseinrichtung — Schritt-für-Schritt-IdP-Konfigurationsanleitungen für Okta, Azure AD und OneLogin
- Benutzer & Rollen — Benutzer und Rollen in der Konsole verwalten
- Enterprise SSO — SAML/OIDC Single Sign-On neben SCIM-Provisionierung konfigurieren
- Protokolle & Compliance — Audit-Protokolle für SCIM-Operationen