Zum Hauptinhalt springen

Bereitstellung von Benutzern und Gruppen mit SCIM

Automatisieren Sie die Benutzer- und Gruppenverwaltung in Poka, indem Sie Ihren Identitätsanbieter (IdP) direkt mit der Plattform verbinden.

Verfasst von Alicia Lamontagne

SCIM automatisiert die Benutzer- und Gruppenverwaltung in Poka, indem es Ihren Identitätsanbieter (IdP) direkt mit der Plattform verbindet. Nach der Konfiguration wird Ihr IdP zur zentralen Datenquelle – Benutzer und Gruppen werden automatisch angelegt, aktualisiert und deaktiviert.

Diese Einrichtung erfordert die Zusammenarbeit zwischen Ihrem Poka-Globaladministrator und Ihrem IT-Team.Wir empfehlen, den gesamten Artikel durchzulesen, bevor Sie beginnen.

  • Die SCIM-Bereitstellung ist nur mit einem berechtigten Abonnement verfügbar. Erkundigen Sie sich bei Ihrem Poka-Ansprechpartner, um die Verfügbarkeit zu bestätigen.

  • Nur Globaladministratoren können SCIM in Poka aktivieren und verwalten.


Wichtige Funktionen

  • SCIM-verwaltete und lokal verwaltete Nutzer können nebeneinander bestehen.

  • Bestehende Nutzer, die während der Synchronisierung anhand des Benutzernamensabgeglichen werden, werden auf SCIM-verwaltet umgestellt.

  • Neue Nutzer werden angelegt, wenn keine Übereinstimmung gefunden wird.

  • Von SCIM verwaltete Felder, die in Poka nicht mehr bearbeitet werden können:

    • Benutzername

    • Vorname

    • Nachname

    • E-Mail-Adresse

  • Erforderliche Eindeutigkeit über alle Konten hinweg:

    • Benutzername

    • E-Mail

    • Personalnummer

  • Die SCIM-Bereitstellung ist eine Einweg-Synchronisierung – in Poka vorgenommene Änderungen werden nicht zurück an Ihren IdP synchronisiert.


Schritt 1 – Poka-Administrator: Generieren Sie Ihre SCIM-Anmeldedaten

Der Poka-Administrator führt diesen Schritt zuerst durch und leitet die Anmeldedaten an die IT-Abteilung weiter.

  1. Gehen Sie zu Admin-Panel > Sicherheit > Identitätsanbieter > Benutzer-Provisioning

  2. Wählen Sie einen Standard-Standort aus – dieser wird neuen Nutzern zugewiesen, wenn bei der Bereitstellung kein Standort angegeben wird

  3. Klicken Sie auf Token generieren und kopieren Sie es an einen sicheren Ort

  4. Notieren Sie sich die SCIM-API-URL

Leiten Sie sowohl die SCIM-API-URL als auch das SCIM-Authentifizierungstoken an Ihr IT-Team weiter, um mit Schritt 2 fortzufahren.

Hinweis: Der SCIM-Authentifizierungstoken kann nicht mit anderen Poka-API-Endpunkten verwendet werden. Wenn Sie den Token löschen, wird SCIM sofort deaktiviert. Um es wieder zu aktivieren, generieren Sie ein neues Token und aktualisieren Sie Ihren IdP.

IP- und geografischer Zugriff

Wenn für Ihre Poka-Instanz IP-/geografische Beschränkungen aktiviert sind, müssen Sie den Zugriff für den SCIM-Token zulassen.

  1. Gehen Sie in Poka zu Admin-Panel > Sicherheit > IP/Geo-Zugriffsregeln

  2. Erstellen Sie eine Regel ohne Einschränkungen (0.0.0.0) und geben Sie diese dem Nutzer SCIM-Token weiter

Lesen Sie in den Unterlagen Ihres IdP nach, welche IP-Bereiche Ihre Entra-Instanz verwendet, falls Sie eine restriktivere Regel bevorzugen.


Schritt 2 – IT: Entra ID (Azure AD) konfigurieren

Ersteinrichtung

  1. Erstellen Sie in Entra ID eine neue Unternehmensanwendung – verwenden Sie keine bereits vorhandene

  2. Navigieren Sie zu Verwalten > Bereitstellung

  3. Setzen Sie den Bereitstellungsmodus auf Automatisch

  4. Geben Sie unter Admin-Anmeldedaten Folgendes ein:- Tenant-URL: Fügen Sie die vom Poka-Administrator bereitgestellte SCIM-API-URL ein- Geheimtoken: Fügen Sie das vom Poka-Administrator bereitgestellte SCIM-Authentifizierungstoken ein

  5. Klicken Sie auf Verbindung testen, um die Verbindung zu überprüfen, und klicken Sie anschließend auf Speichern


Feldzuordnungen

Als Nächstes konfigurieren Sie, welche Entra-Attribute den Poka-Benutzerfeldern zugeordnet werden.

Navigieren Sie zu Zuordnungen und öffnen Sie die Nutzer-Zuordnungen.

Konfigurieren Sie die folgenden Felder:

customappsso (Poka)

Entra ID Attribut

Typ

Matching

userName

userPrincipalName

Direct

Yes

active

see below*

Expression

emails[type eq "work"].value

mail

Direct

Yes

name.givenName

givenName

Direct

name.familyName

surname

Direct

externalId

mailNickname

Direct

Yes

urn...employeeNumber (optional)

employeeId

Direct

Yes

* Switch([IsSoftDeleted], , "False", "True", "True", "False")


Vergabe des Heimatwerks (empfohlen)

Hiermit wird Poka mitgeteilt, welchem Werk jeder Nutzer bei der Bereitstellung zugewiesen werden soll. Bevor Sie fortfahren, überprüfen Sie, welches Entra-Attribut für jeden Nutzer eine Werkskennung enthält. Dies kann ein benutzerdefiniertes Erweiterungsattribut sein (z. B. extension_xxxx_PlantID). Falls dieses Attribut noch nicht existiert, erstellen und füllen Sie es gemeinsam mit Ihrem Entra-Administrator, bevor Sie fortfahren.

So fügen Sie die Zuordnung der Heimatwerkstatt hinzu:

  1. Klicken Sie im Bildschirm „Benutzerzuordnungen“ auf Neue Zuordnung hinzufügen

  2. Setzen Sie Zuordnungstyp auf Ausdruck

  3. Geben Sie im Feld Ausdruck Folgendes ein:

Append(„external|“, [Ihr-Werkstatt-Attribut])
  1. Setzen Sie Zielattribut auf urn....:Poka:2.0:User:homePlantId

  2. Setzen Sie Diese Zuordnung anwenden auf Immer

  3. Klicken Sie auf OK

Wichtig: Der durch diesen Ausdruck erzeugte Wert muss exakt mit einer externen ID übereinstimmen, die für jedes Werk in Poka konfiguriert wurde. Wenn Ihr Entra-Attribut beispielsweise NEW_YORKenthält, erzeugt der Ausdruck external|NEW_YORK – und NEW_YORKmuss als externe ID für dieses Werk unter Admin-Panel > Struktur > Werke in Poka festgelegt sein.


Gruppenzuordnungen

Navigieren Sie zu Zuordnungen und öffnen Sie die Gruppen-Zuordnungen. Konfigurieren Sie Folgendes:

Poka-Feld

Entra ID Attributtyp

Attributtyp

displayName

displayName

Direct

members

members

Direct

Tipp: Vermeiden Sie es, eine Gruppe sowohl als App-Vergabe-Gruppe als auch als Push-Gruppe zuzuweisen – dies kann zu Problemen bei der Synchronisierung führen.


Provisioning aktivieren

  1. Klicken Sie auf Provisioning starten, um es zu aktivieren

  2. Verwenden Sie Provision on Demand, um einzelne Nutzer zu testen, bevor die vollständige Synchronisierung ausgeführt wird


Schritt 2 (Alternative) – IT: Konfigurieren Sie Okta

Ersteinrichtung

  1. Navigieren Sie in Okta zu Ihrer Poka-SSO-Anwendung

  2. Gehen Sie zur Registerkarte Provisioning

  3. Klicken Sie auf API-Integrationen konfigurieren und aktivieren Sie diese

  4. Geben Sie Folgendes ein:

    • SCIM-Basis-URL: Fügen Sie die vom Poka-Administrator bereitgestellte SCIM-API-URL ein

    • Eindeutige Kennung: Benutzername

    • Authentifizierungsmodus: Kopfzeile

    • Autorisierung: Fügen Sie das vom Poka-Administrator bereitgestellte SCIM-Authentifizierungstoken ein

  5. Klicken Sie auf „Test Connector Configuration“, um die Konfiguration zu überprüfen

Vergewissern Sie sich, dass die folgenden Funktionen erkannt werden:

Funktion

Status

Nutzer erstellen

✅ Aktiviert

Benutzerattribute aktualisieren

✅ Aktiviert

Gruppen übertragen

✅ Aktiviert

Nutzer deaktivieren

✅ Aktiviert

Klicken Sie auf „Speichern“.


Provisioning-Vorgänge

Gehen Sie auf der Registerkarte Provisioning zu den Einstellungen To App und aktivieren Sie:

  • ✅ Nutzer erstellen

  • ✅ Nutzerattribute aktualisieren

  • ✅ Nutzer deaktivieren

Aktivieren Sie nicht:

  • ❌ Neue Nutzer und Profilaktualisierungen importieren

  • ❌ Gruppen importieren


Feldzuordnungen

Navigieren Sie zum Abschnitt Attributzuordnungen und konfigurieren Sie Folgendes:

Poka-Feld

Okta Attributtyp

Typ

userName

user.login

Direct

name.givenName

user.firstName

Direct

name.familyName

user.lastName

Direct

email

user.email

Direct

employeeNumber (optional)

user.employeeNumber

Direct

homePlantId (recommended)

see below

Expression


Zuordnung „Heimatwerk“ (empfohlen)

Wie bei Entra muss das Quellattribut in Ihrem Okta-Benutzerschema vorhanden sein, bevor Sie diesen Schritt abschließen. Dabei handelt es sich in der Regel um ein benutzerdefiniertes Attribut, das eine Standort-ID pro Nutzer enthält.

  1. Suchen Sie im Bildschirm „Attributzuordnungen“ das Feld homePlantIdoder fügen Sie es hinzu

  2. Legen Sie die Zuordnung auf einen Ausdruck fest, indem Sie Folgendes verwenden:

Append(„external|“, user.homePlant)

Ersetzen Sie user.homePlant durch das Okta-Attribut, das Ihre Werks-ID enthält

  1. Setzen Sie Anwenden auf auf Erstellen und Aktualisieren

Wichtig: Es gilt dieselbe Regel wie bei Entra – der erzeugte Wert muss genau mit der externen ID übereinstimmen, die für das Werk in Poka unter Admin-Panel > Struktur > Werke konfiguriert wurde.


Gruppenzuordnungen

  1. Fügen Sie auf der Registerkarte Push-Gruppen die Gruppen hinzu, die Sie mit Poka synchronisieren möchten

  2. Okta überträgt Gruppennamen und Mitgliedschaften automatisch an Poka

Hinweis: Im Gegensatz zu Entra ID unterstützt Okta keine SCIM-basierte Benutzerlöschung. Die Deaktivierung eines Benutzers in Okta deaktiviert diesen in Poka, löscht ihn jedoch nicht von der Plattform.

Tipp: Vermeiden Sie es, eine Gruppe sowohl als App-Vergabe-Gruppe als auch als Push-Gruppe zuzuweisen – dies kann zu Synchronisierungsproblemen führen.


Provisionierung aktivieren

Sobald die Zuordnungen konfiguriert sind, weisen Sie der Anwendung in Okta Nutzer oder Gruppen zu, um die Provisionierung auszulösen.

Verwenden Sie Provision on Demand in Okta, um die Synchronisierung einzelner Nutzer zu testen, bevor Sie die Funktion für Ihren gesamten Benutzerbestand bereitstellen.


Fehlerbehebung

Nutzer werden nicht dem richtigen Heimatwerk zugewiesen

  • Überprüfen Sie Ihre Entra-Provisioning-Protokolle (Entra > Unternehmensanwendung > Provisioning > Provisioning-Protokolle), um genau zu sehen, welcher Wert für homePlantId übertragen wird

  • Stellen Sie sicher, dass der Wert mit der externen ID übereinstimmt, die für das Werk in Poka unter Admin-Panel > Struktur > Werke festgelegt wurde

  • Vergewissern Sie sich, dass das Quellattribut in Entra für alle betroffenen Nutzer ausgefüllt ist – leere Werte führen dazu, dass Nutzer auf das Standard-Heimatwerk zurückfallen

Fehlermeldung „Zugriff von Ihrer GEO-/IP-Adresse ist nicht zulässig“

  • Ihr SCIM-Token wird durch IP/Geo-Zugriffsregeln blockiert – siehe den Abschnitt „IP- und Geo-Zugriff“ weiter oben

Nutzer werden nicht angelegt

  • Überprüfen Sie, ob die SCIM-API-URL und der SCIM-Authentifizierungstoken in Ihrem IdP korrekt eingegeben wurden

  • Überprüfen Sie, ob der Status der SCIM-Bereitstellung in Poka aktiv ist (das Token wurde nicht gelöscht)

Hat dies deine Frage beantwortet?