SCIM-Bereitstellung – Entra-ID
Die SCIM-Bereitstellung ermöglicht die automatisierte Gruppenverwaltung über das SCIM-Protokoll. In diesem Thema werden die Schritte zum Einrichten der SCIM-Bereitstellung mit Entra ID erläutert.
Dieses Thema führt Sie in allgemeiner Form durch die SCIM-Konfiguration für IdPs. Die entsprechende IdP-Dokumentation enthält Informationen zum Einrichten der SCIM-Bereitstellung auf der Grundlage Ihrer Unternehmensanforderungen.
Um die SCIM-Bereitstellung zu verwenden, stellen Sie sicher, dass die externe Authentifizierung eingerichtet und aktiv ist. Weitere Informationen finden Sie unter Entra ID-Authentifizierung (SAML) und Entra ID-Authentifizierung (OIDC).
Die Bereitstellungszeit für Entra ID-Gruppen, Benutzer oder Mitgliedschaften hängt von mehreren Faktoren ab. Weitere Informationen zu diesen Faktoren finden Sie im Abschnitt Wie lange dauert es, Benutzer bereitzustellen? in der Entra ID-Bereitstellungsdokumentation von Microsoft.
SCIM-Bereitstellung konfigurieren und aktivieren
- Wechseln Sie in Ivanti Neurons zu Admin > Authentifizierung.
Die Seite Authentifizierung wird angezeigt. - Klicken Sie im Abschnitt SCIM-Bereitstellung auf Konfigurieren und aktivieren.
Die Seite SCIM-Konfiguration wird angezeigt. Sie enthält die Anmeldeinformationen und URLs zum Einrichten der SCIM-Bereitstellung.
Schließen Sie die Seite "SCIM-Konfiguration" nicht. Sie können diese Parameter kopieren, wenn Sie die Konfiguration in Schritt 4 – Neue Bereitstellungskonfiguration erstellen bereitstellen.
- Melden Sie sich als Office 365-Administrator beim Entra ID Admin Center an.
- Klicken Sie im Menü der Seitenleiste auf Entra ID > Unternehmens-Apps.
Die Seite Unternehmensanwendungen wird angezeigt. - Klicken Sie auf Neue Anwendung.
Die Seite Microsoft Entra App-Galerie durchsuchen wird angezeigt. - Klicken Sie auf Eigene Anwendung erstellen.
- Geben Sie im Bereich zum Erstellen der eigenen Anwendung einen Namen für Ihre App ein und wählen Sie Alle anderen Anwendungen integrieren, die Sie nicht in der Galerie finden (Nicht-Galerie) aus.
- Klicken Sie anschließend auf Erstellen, um eine neue App zu erstellen.
- Öffnen Sie die neue Anwendung, die Sie in Schritt 2 erstellt haben.
- Wählen Sie Benutzer und Gruppen in der seitlichen Navigationsleiste aus und klicken Sie auf Benutzer/Gruppe hinzufügen.
Die Seite "Zuweisung hinzufügen" wird angezeigt. - Klicken Sie im Abschnitt "Benutzer und Gruppen" auf Keine ausgewählt.
Der Bereich "Benutzer und Gruppen" wird angezeigt. - Machen Sie die erforderlichen Gruppen für die Zuweisung ausfindig oder wählen Sie sie aus. Klicken Sie anschließend auf Auswählen.
Die ausgewählten Gruppen werden hinzugefügt.Sie können nur Gruppen hinzufügen. Stellen Sie sicher, dass die relevanten Benutzer zu einer Gruppe für die Verwendung von SCIM mit Ivanti Neurons hinzugefügt wurden.
- Klicken Sie auf Zuweisen.
- Wechseln Sie in der seitlichen Navigationsleiste zur Registerkarte Bereitstellung. Klicken Sie anschließend auf Neue Konfiguration.
Die Seite "Neue Bereitstellungskonfiguration" wird angezeigt. - Wählen Sie die Option OAuth2 Client-Anmeldedaten-Gewährung aus der Dropdownliste Authentifizierungsmethode auswählen aus.
Daraufhin werden die Authentifizierungsparameter für die Verbindung aufgelistet. - Kopieren Sie die Parameter von Ivanti Neurons aus Schritt 1 – SCIM-Bereitstellungsparameter abrufen und fügen Sie sie ein.
Die Feldzuordnung zwischen Ivanti Neurons und Microsoft Entra Admin Center finden Sie in der folgenden Tabelle.Microsoft Entra Admin Center SCIM-Konfigurationsbereich (Ivanti Neurons) Mandanten-URL Neurons SCIM-URL OAuth-Token-Endpunkt Neurons Authentifizierungs-URL Client-ID Client-ID Geheimer Clientschlüssel Geheimer Clientschlüssel - Klicken Sie auf Verbindung testen, um einen Verbindungstest durchzuführen.
- Klicken Sie auf Erstellen, um eine Verbindung zwischen Ivanti Neurons und Microsoft Entra Admin Center für die Bereitstellung herzustellen.
- Sobald die Bereitstellung angelegt wurde, klicken Sie auf Bereitstellung starten.
Klicken Sie anschließend auf Ja, um fortzufahren.
Nach erfolgreicher Bereitstellung können Sie auf der Registerkarte Übersicht die Liste der Gruppen anzeigen, die für den Ivanti Neurons-Mandanten bereitgestellt wurden.
Wenn eine Gruppe eine andere Gruppe (mit Benutzern) enthält, wird sie nicht bereitgestellt. Fügen Sie die Gruppen separat hinzu, um die Benutzer innerhalb der Gruppe bereitzustellen.
Wenn Benutzer für einen vorhandenen Mandanten Teil einer Gruppe sind, die für SCIM bereitgestellt wird, übernehmen diese Benutzer die Rollen und Berechtigungen der Gruppe zusätzlich zu ihren vorhandenen Rollen.
So weisen Sie Rollen zu:
- Navigieren Sie zu Admin > Zugriffskontrolle.
- Wechseln Sie zur Registerkarte Gruppen.
Daraufhin wird die Liste der vorhandenen und neu hinzugefügten Gruppen angezeigt.Die Spalte Mitglied zeigt die Anzahl der Benutzer an, die sich in einer Gruppe mit Rollen angemeldet haben, sowie die Anzahl der direkt eingeladenen Mitglieder in dieser Gruppe.
Die Spalte Population gibt die Anzahl der Benutzer in dieser Gruppe an, unabhängig davon, ob der Gruppe eine Rolle zugewiesen wurde.Beachten Sie beim Auslegen der Anzahl in der Spalte Mitglied Folgendes:
Eine Gruppe hat nur dann eine Mitgliederanzahl ungleich null, wenn der Gruppe eine Rolle zugewiesen wurde und sich die Benutzer in dieser Gruppe angemeldet haben.
Wenn ein direkt eingeladenes Mitglied (einschließlich Personen mit nicht akzeptierter Einladung) Benutzer einer Gruppe mit Rollen ist, wird es bei der Mitgliederzahl berücksichtigt.
- Auf der Registerkarte "Gruppen" haben Sie folgende Möglichkeiten:
- Rollenbasierten Zugriffssteuerung (RBAC) zuweisen: Wählen Sie die erforderliche Gruppe aus, klicken Sie auf Rolle der Gruppe zuweisen, wählen Sie die zuzuweisenden Rollen aus und klicken Sie auf Speichern.
- Anmeldung von Mitgliedern über Ivanti Neurons authentifizieren: Aktivieren Sie das Kontrollkästchen unter der Spalte Authentifizierung möglich einer Gruppe und klicken Sie auf Authentifizierungseinstellungen speichern.
- Allen Mitgliedern einer Gruppe den Zugriff verweigern: Deaktivieren Sie das Kontrollkästchen der Spalte Authentifizierung möglich für die Gruppe.
Sobald die Änderungen gespeichert wurden, können sich die Benutzer wie folgt anmelden:
Benutzer aus Gruppen mit aktivierter Option "Authentifizierung möglich" können sich über Ivanti Neurons authentifizieren und sich anmelden.
Wenn der Gruppe Rollen zugewiesen sind, wird die Option "Authentifizierung möglich" automatisch aktiviert. Benutzer in Gruppen mit Rollen können sich mit diesen Rollen anmelden und auf Ivanti Neurons zugreifen.
Wenn für eine Gruppe die Option "Authentifizierung möglich" aktiviert ist, aber keine Rollen zugewiesen sind, können sich Benutzer in dieser Gruppe anmelden, aber ihr Zugriff auf Ivanti Neurons-Inhalte ist eingeschränkt.
Wenn für die Gruppe die Option "Authentifizierung möglich" deaktiviert ist, haben die Benutzer dieser Gruppe keinen Zugriff auf Ivanti Neurons.
Nachdem sich Benutzer mit zugewiesenen Rollen angemeldet haben, werden auf der Seite "Mitglieder" die Benutzer aus Gruppen mit Rollen aufgelistet.