Konfiguration Ihres Identitätsanbieters

This page is not available in the language you requested. You have been redirected to the English version of the page.
Link to this page copied to clipboard
Not for use with personal data

Konfiguration Ihres Identitätsanbieters

Diese Seite beschreibt, wie Sie den SCIM-Connector Ihres Identitätsanbieters mit axe verbinden. Die genauen Schritte variieren je nach Anbieter, aber die Einstellungen sind dieselben.

Bevor Sie beginnen, stellen Sie sicher, dass Sie die Voraussetzungen & Einrichtung abgeschlossen haben: ein SCIM-Abonnement, konfiguriertes SSO, Ihre Basis-URL und Ihren SCIM-API-Schlüssel.

Verbindungseinstellungen

Konfigurieren Sie Ihren SCIM-Connector mit den folgenden Angaben:

Einstellung Wert
SCIM-Basis-URL https://<your-base-url>/api/scim/v2
Authentifizierung API-Schlüssel (Bearer / Header-Token)
Token Ihr SCIM-API-Schlüssel
Token-Header Authorization: <API_KEY> oder X-API-Key: <API_KEY>

Attributzuordnung

Ordnen Sie die Benutzerattribute Ihres Identitätsanbieters axe zu:

axe-Attribut Quelle
userName E-Mail des Benutzers bei der Arbeit
emails[].value (primär) E-Mail des Benutzers bei der Arbeit
name.givenName Vorname
name.familyName Nachname
externalId Die eindeutige Benutzerkennung Ihres Verzeichnisses (empfohlen)

Die Zuordnung von externalId zur stabilen Kennung Ihres Verzeichnisses wird empfohlen — so kann axe Benutzer zuverlässig über Synchronisierungen hinweg zuordnen.

Nicht-konformer Servermodus (optional, aber empfohlen)

tip

Einige Connectors (zum Beispiel SailPoint) versuchen, das gesamte SCIM-Schema während der Einrichtung zu validieren. Wenn Ihr Connector eine Option für „Nicht-konformer Server“ (oder „entspannt“) bietet, ermöglicht das die Umgehung dieses Validierungsschritts. axe stellt die standardmäßigen Discovery-Endpunkte (/ServiceProviderConfig, /Schemas, /ResourceTypes) bereit. Versuchen Sie daher zuerst die Verbindung ohne diese Option — aktivieren Sie sie nur, wenn der Test Ihrer Verbindung oder das Schema-Discovery Ihres Connectors fehlschlägt, während die Authentifizierung erfolgreich ist.

Anbieterspezifische Hinweise

Okta

  • Erstellen Sie eine SCIM 2.0-Anwendung (oder verwenden Sie die Bereitstellungsregisterkarte Ihrer bestehenden App).
  • Setzen Sie die SCIM-Connector-Basis-URL und den API-Schlüssel wie oben beschrieben.
  • Okta verwendet die E-Mail des Benutzers als eindeutige Kennung.

Microsoft Entra ID (Azure AD)

  • Öffnen Sie in Ihrer Unternehmensanwendung Bereitstellung und setzen Sie den Modus auf Automatisch.
  • Geben Sie die Basis-URL als Mandanten-URL und den API-Schlüssel als Geheim-Token ein.
  • Entra sendet die Verzeichnis-Objekt-ID als externalId; stellen Sie sicher, dass sie zugeordnet ist.

SailPoint (IdentityIQ / Identity Security Cloud)

  • Konfigurieren Sie eine SCIM 2.0-Quelle mit API-Token-Authentifizierung.
  • Geben Sie die Basis-URL und den API-Schlüssel ein.
  • Aktivieren Sie die Option „Nicht-konformer Server?“, um die Schema-Erkennung zu überspringen (nur /Users und /Groups sind erforderlich).

Validierung der Verbindung

Nach der Konfiguration des Connectors validieren Sie die Integration in dieser Reihenfolge:

  1. Verbindung testen — Bestätigen Sie, dass die Authentifizierung erfolgreich ist.
  2. Gruppen lesen — Bestätigen Sie, dass Ihre Produktabonnements und Teams erscheinen (GET /Groups).
  3. Einen Testbenutzer erstellen — Legen Sie einen einzelnen Benutzer an und bestätigen Sie, dass er in Axe erscheint und die Einladungs-E-Mail erhält.
  4. Ein Produkt zuweisen — Fügen Sie den Benutzer einer Abonnentengruppe hinzu und bestätigen Sie, dass er einen Produktsitz erhält.
  5. Deaktivieren Sie den Testbenutzer — Bestätigen Sie, dass der Zugriff widerrufen wurde.

Wenn ein Schritt fehlschlägt, siehe Fehlerbehebung.

Weiter