Konfiguration Ihres Identitätsanbieters
Konfiguration Ihres Identitätsanbieters
Diese Seite beschreibt, wie Sie den SCIM-Connector Ihres Identitätsanbieters mit axe verbinden. Die genauen Schritte variieren je nach Anbieter, aber die Einstellungen sind dieselben.
Bevor Sie beginnen, stellen Sie sicher, dass Sie die Voraussetzungen & Einrichtung abgeschlossen haben: ein SCIM-Abonnement, konfiguriertes SSO, Ihre Basis-URL und Ihren SCIM-API-Schlüssel.
Verbindungseinstellungen
Konfigurieren Sie Ihren SCIM-Connector mit den folgenden Angaben:
| Einstellung | Wert |
|---|---|
| SCIM-Basis-URL | https://<your-base-url>/api/scim/v2 |
| Authentifizierung | API-Schlüssel (Bearer / Header-Token) |
| Token | Ihr SCIM-API-Schlüssel |
| Token-Header | Authorization: <API_KEY> oder X-API-Key: <API_KEY> |
Attributzuordnung
Ordnen Sie die Benutzerattribute Ihres Identitätsanbieters axe zu:
| axe-Attribut | Quelle |
|---|---|
userName |
E-Mail des Benutzers bei der Arbeit |
emails[].value (primär) |
E-Mail des Benutzers bei der Arbeit |
name.givenName |
Vorname |
name.familyName |
Nachname |
externalId |
Die eindeutige Benutzerkennung Ihres Verzeichnisses (empfohlen) |
Die Zuordnung von externalId zur stabilen Kennung Ihres Verzeichnisses wird empfohlen — so kann axe Benutzer zuverlässig über Synchronisierungen hinweg zuordnen.
Nicht-konformer Servermodus (optional, aber empfohlen)
Einige Connectors (zum Beispiel SailPoint) versuchen, das gesamte SCIM-Schema während der Einrichtung zu validieren. Wenn Ihr Connector eine Option für „Nicht-konformer Server“ (oder „entspannt“) bietet, ermöglicht das die Umgehung dieses Validierungsschritts. axe stellt die standardmäßigen Discovery-Endpunkte (/ServiceProviderConfig, /Schemas, /ResourceTypes) bereit. Versuchen Sie daher zuerst die Verbindung ohne diese Option — aktivieren Sie sie nur, wenn der Test Ihrer Verbindung oder das Schema-Discovery Ihres Connectors fehlschlägt, während die Authentifizierung erfolgreich ist.
Anbieterspezifische Hinweise
Okta
- Erstellen Sie eine SCIM 2.0-Anwendung (oder verwenden Sie die Bereitstellungsregisterkarte Ihrer bestehenden App).
- Setzen Sie die SCIM-Connector-Basis-URL und den API-Schlüssel wie oben beschrieben.
- Okta verwendet die E-Mail des Benutzers als eindeutige Kennung.
Microsoft Entra ID (Azure AD)
- Öffnen Sie in Ihrer Unternehmensanwendung Bereitstellung und setzen Sie den Modus auf Automatisch.
- Geben Sie die Basis-URL als Mandanten-URL und den API-Schlüssel als Geheim-Token ein.
- Entra sendet die Verzeichnis-Objekt-ID als
externalId; stellen Sie sicher, dass sie zugeordnet ist.
SailPoint (IdentityIQ / Identity Security Cloud)
- Konfigurieren Sie eine SCIM 2.0-Quelle mit API-Token-Authentifizierung.
- Geben Sie die Basis-URL und den API-Schlüssel ein.
- Aktivieren Sie die Option „Nicht-konformer Server?“, um die Schema-Erkennung zu überspringen (nur
/Usersund/Groupssind erforderlich).
Validierung der Verbindung
Nach der Konfiguration des Connectors validieren Sie die Integration in dieser Reihenfolge:
- Verbindung testen — Bestätigen Sie, dass die Authentifizierung erfolgreich ist.
- Gruppen lesen — Bestätigen Sie, dass Ihre Produktabonnements und Teams erscheinen (
GET /Groups). - Einen Testbenutzer erstellen — Legen Sie einen einzelnen Benutzer an und bestätigen Sie, dass er in Axe erscheint und die Einladungs-E-Mail erhält.
- Ein Produkt zuweisen — Fügen Sie den Benutzer einer Abonnentengruppe hinzu und bestätigen Sie, dass er einen Produktsitz erhält.
- Deaktivieren Sie den Testbenutzer — Bestätigen Sie, dass der Zugriff widerrufen wurde.
Wenn ein Schritt fehlschlägt, siehe Fehlerbehebung.
