SCIM automatisiert die Benutzer- und Gruppenverwaltung in Poka, indem es Ihren Identitätsanbieter (IdP) direkt mit der Plattform verbindet. Nach der Konfiguration wird Ihr IdP zur zentralen Datenquelle – Benutzer und Gruppen werden automatisch angelegt, aktualisiert und deaktiviert.
Diese Einrichtung erfordert die Zusammenarbeit zwischen Ihrem Poka-Globaladministrator und Ihrem IT-Team.Wir empfehlen, den gesamten Artikel durchzulesen, bevor Sie beginnen.
Die SCIM-Bereitstellung ist nur mit einem berechtigten Abonnement verfügbar. Erkundigen Sie sich bei Ihrem Poka-Ansprechpartner, um die Verfügbarkeit zu bestätigen.
Nur Globaladministratoren können SCIM in Poka aktivieren und verwalten.
Wichtige Funktionen
SCIM-verwaltete und lokal verwaltete Nutzer können nebeneinander bestehen.
Bestehende Nutzer, die während der Synchronisierung anhand des
Benutzernamensabgeglichen werden, werden auf SCIM-verwaltet umgestellt.Neue Nutzer werden angelegt, wenn keine Übereinstimmung gefunden wird.
Von SCIM verwaltete Felder, die in Poka nicht mehr bearbeitet werden können:
Benutzername
Vorname
Nachname
E-Mail-Adresse
Erforderliche Eindeutigkeit über alle Konten hinweg:
Benutzername
E-Mail
Personalnummer
Die SCIM-Bereitstellung ist eine Einweg-Synchronisierung – in Poka vorgenommene Änderungen werden nicht zurück an Ihren IdP synchronisiert.
Schritt 1 – Poka-Administrator: Generieren Sie Ihre SCIM-Anmeldedaten
Der Poka-Administrator führt diesen Schritt zuerst durch und leitet die Anmeldedaten an die IT-Abteilung weiter.
Gehen Sie zu Admin-Panel > Sicherheit > Identitätsanbieter > Benutzer-Provisioning
Wählen Sie einen Standard-Standort aus – dieser wird neuen Nutzern zugewiesen, wenn bei der Bereitstellung kein Standort angegeben wird
Klicken Sie auf Token generieren und kopieren Sie es an einen sicheren Ort
Notieren Sie sich die SCIM-API-URL
Leiten Sie sowohl die SCIM-API-URL als auch das SCIM-Authentifizierungstoken an Ihr IT-Team weiter, um mit Schritt 2 fortzufahren.
Hinweis: Der SCIM-Authentifizierungstoken kann nicht mit anderen Poka-API-Endpunkten verwendet werden. Wenn Sie den Token löschen, wird SCIM sofort deaktiviert. Um es wieder zu aktivieren, generieren Sie ein neues Token und aktualisieren Sie Ihren IdP.
IP- und geografischer Zugriff
Wenn für Ihre Poka-Instanz IP-/geografische Beschränkungen aktiviert sind, müssen Sie den Zugriff für den SCIM-Token zulassen.
Gehen Sie in Poka zu Admin-Panel > Sicherheit > IP/Geo-Zugriffsregeln
Erstellen Sie eine Regel ohne Einschränkungen (0.0.0.0) und geben Sie diese dem Nutzer SCIM-Token weiter
Lesen Sie in den Unterlagen Ihres IdP nach, welche IP-Bereiche Ihre Entra-Instanz verwendet, falls Sie eine restriktivere Regel bevorzugen.
Schritt 2 – IT: Entra ID (Azure AD) konfigurieren
Ersteinrichtung
Erstellen Sie in Entra ID eine neue Unternehmensanwendung – verwenden Sie keine bereits vorhandene
Navigieren Sie zu Verwalten > Bereitstellung
Setzen Sie den Bereitstellungsmodus auf Automatisch
Geben Sie unter Admin-Anmeldedaten Folgendes ein:- Tenant-URL: Fügen Sie die vom Poka-Administrator bereitgestellte SCIM-API-URL ein- Geheimtoken: Fügen Sie das vom Poka-Administrator bereitgestellte SCIM-Authentifizierungstoken ein
Klicken Sie auf Verbindung testen, um die Verbindung zu überprüfen, und klicken Sie anschließend auf Speichern
Feldzuordnungen
Als Nächstes konfigurieren Sie, welche Entra-Attribute den Poka-Benutzerfeldern zugeordnet werden.
Navigieren Sie zu Zuordnungen und öffnen Sie die Nutzer-Zuordnungen.
Konfigurieren Sie die folgenden Felder:
customappsso (Poka) | Entra ID Attribut | Typ | Matching |
|
| Direct | Yes |
| see below* | Expression |
|
|
| Direct | Yes |
|
| Direct |
|
|
| Direct |
|
|
| Direct | Yes |
|
| Direct | Yes |
* Switch([IsSoftDeleted], , "False", "True", "True", "False")
Vergabe des Heimatwerks (empfohlen)
Hiermit wird Poka mitgeteilt, welchem Werk jeder Nutzer bei der Bereitstellung zugewiesen werden soll. Bevor Sie fortfahren, überprüfen Sie, welches Entra-Attribut für jeden Nutzer eine Werkskennung enthält. Dies kann ein benutzerdefiniertes Erweiterungsattribut sein (z. B. extension_xxxx_PlantID). Falls dieses Attribut noch nicht existiert, erstellen und füllen Sie es gemeinsam mit Ihrem Entra-Administrator, bevor Sie fortfahren.
So fügen Sie die Zuordnung der Heimatwerkstatt hinzu:
Klicken Sie im Bildschirm „Benutzerzuordnungen“ auf Neue Zuordnung hinzufügen
Setzen Sie Zuordnungstyp auf Ausdruck
Geben Sie im Feld Ausdruck Folgendes ein:
Append(„external|“, [Ihr-Werkstatt-Attribut])
Setzen Sie Zielattribut auf
urn....:Poka:2.0:User:homePlantIdSetzen Sie Diese Zuordnung anwenden auf Immer
Klicken Sie auf OK
Wichtig: Der durch diesen Ausdruck erzeugte Wert muss exakt mit einer externen ID übereinstimmen, die für jedes Werk in Poka konfiguriert wurde. Wenn Ihr Entra-Attribut beispielsweise NEW_YORKenthält, erzeugt der Ausdruck external|NEW_YORK – und NEW_YORKmuss als externe ID für dieses Werk unter Admin-Panel > Struktur > Werke in Poka festgelegt sein.
Gruppenzuordnungen
Navigieren Sie zu Zuordnungen und öffnen Sie die Gruppen-Zuordnungen. Konfigurieren Sie Folgendes:
Poka-Feld | Entra ID Attributtyp | Attributtyp |
|
| Direct |
|
| Direct |
Tipp: Vermeiden Sie es, eine Gruppe sowohl als App-Vergabe-Gruppe als auch als Push-Gruppe zuzuweisen – dies kann zu Problemen bei der Synchronisierung führen.
Provisioning aktivieren
Klicken Sie auf Provisioning starten, um es zu aktivieren
Verwenden Sie Provision on Demand, um einzelne Nutzer zu testen, bevor die vollständige Synchronisierung ausgeführt wird
Schritt 2 (Alternative) – IT: Konfigurieren Sie Okta
Ersteinrichtung
Navigieren Sie in Okta zu Ihrer Poka-SSO-Anwendung
Gehen Sie zur Registerkarte Provisioning
Klicken Sie auf API-Integrationen konfigurieren und aktivieren Sie diese
Geben Sie Folgendes ein:
SCIM-Basis-URL: Fügen Sie die vom Poka-Administrator bereitgestellte SCIM-API-URL ein
Eindeutige Kennung:
BenutzernameAuthentifizierungsmodus: Kopfzeile
Autorisierung: Fügen Sie das vom Poka-Administrator bereitgestellte SCIM-Authentifizierungstoken ein
Klicken Sie auf „Test Connector Configuration“, um die Konfiguration zu überprüfen
Vergewissern Sie sich, dass die folgenden Funktionen erkannt werden:
Funktion | Status |
Nutzer erstellen | ✅ Aktiviert |
Benutzerattribute aktualisieren | ✅ Aktiviert |
Gruppen übertragen | ✅ Aktiviert |
Nutzer deaktivieren | ✅ Aktiviert |
Klicken Sie auf „Speichern“.
Provisioning-Vorgänge
Gehen Sie auf der Registerkarte Provisioning zu den Einstellungen To App und aktivieren Sie:
✅ Nutzer erstellen
✅ Nutzerattribute aktualisieren
✅ Nutzer deaktivieren
Aktivieren Sie nicht:
❌ Neue Nutzer und Profilaktualisierungen importieren
❌ Gruppen importieren
Feldzuordnungen
Navigieren Sie zum Abschnitt Attributzuordnungen und konfigurieren Sie Folgendes:
Poka-Feld | Okta Attributtyp | Typ |
|
| Direct |
|
| Direct |
|
| Direct |
|
| Direct |
|
| Direct |
| see below | Expression |
Zuordnung „Heimatwerk“ (empfohlen)
Wie bei Entra muss das Quellattribut in Ihrem Okta-Benutzerschema vorhanden sein, bevor Sie diesen Schritt abschließen. Dabei handelt es sich in der Regel um ein benutzerdefiniertes Attribut, das eine Standort-ID pro Nutzer enthält.
Suchen Sie im Bildschirm „Attributzuordnungen“ das Feld
homePlantIdoder fügen Sie es hinzuLegen Sie die Zuordnung auf einen Ausdruck fest, indem Sie Folgendes verwenden:
Append(„external|“, user.homePlant)
Ersetzen Sie user.homePlant durch das Okta-Attribut, das Ihre Werks-ID enthält
Setzen Sie Anwenden auf auf Erstellen und Aktualisieren
Wichtig: Es gilt dieselbe Regel wie bei Entra – der erzeugte Wert muss genau mit der externen ID übereinstimmen, die für das Werk in Poka unter Admin-Panel > Struktur > Werke konfiguriert wurde.
Gruppenzuordnungen
Fügen Sie auf der Registerkarte Push-Gruppen die Gruppen hinzu, die Sie mit Poka synchronisieren möchten
Okta überträgt Gruppennamen und Mitgliedschaften automatisch an Poka
Hinweis: Im Gegensatz zu Entra ID unterstützt Okta keine SCIM-basierte Benutzerlöschung. Die Deaktivierung eines Benutzers in Okta deaktiviert diesen in Poka, löscht ihn jedoch nicht von der Plattform.
Tipp: Vermeiden Sie es, eine Gruppe sowohl als App-Vergabe-Gruppe als auch als Push-Gruppe zuzuweisen – dies kann zu Synchronisierungsproblemen führen.
Provisionierung aktivieren
Sobald die Zuordnungen konfiguriert sind, weisen Sie der Anwendung in Okta Nutzer oder Gruppen zu, um die Provisionierung auszulösen.
Verwenden Sie Provision on Demand in Okta, um die Synchronisierung einzelner Nutzer zu testen, bevor Sie die Funktion für Ihren gesamten Benutzerbestand bereitstellen.
Fehlerbehebung
Nutzer werden nicht dem richtigen Heimatwerk zugewiesen
Überprüfen Sie Ihre Entra-Provisioning-Protokolle (Entra > Unternehmensanwendung > Provisioning > Provisioning-Protokolle), um genau zu sehen, welcher Wert für
homePlantIdübertragen wirdStellen Sie sicher, dass der Wert mit der externen ID übereinstimmt, die für das Werk in Poka unter Admin-Panel > Struktur > Werke festgelegt wurde
Vergewissern Sie sich, dass das Quellattribut in Entra für alle betroffenen Nutzer ausgefüllt ist – leere Werte führen dazu, dass Nutzer auf das Standard-Heimatwerk zurückfallen
Fehlermeldung „Zugriff von Ihrer GEO-/IP-Adresse ist nicht zulässig“
Ihr SCIM-Token wird durch IP/Geo-Zugriffsregeln blockiert – siehe den Abschnitt „IP- und Geo-Zugriff“ weiter oben
Nutzer werden nicht angelegt
Überprüfen Sie, ob die SCIM-API-URL und der SCIM-Authentifizierungstoken in Ihrem IdP korrekt eingegeben wurden
Überprüfen Sie, ob der Status der SCIM-Bereitstellung in Poka aktiv ist (das Token wurde nicht gelöscht)







