Entra ID SCIM-Provisionierung

Nutzer automatisch aus Microsoft Entra ID anlegen, aktualisieren und deaktivieren

Mit SCIM (System for Cross-domain Identity Management) verwaltet Microsoft Entra ID die Mitglieder Deines Workspaces automatisch: Neue Mitarbeitende werden angelegt, Namens- und E-Mail-Änderungen übernommen und ausgeschiedene Personen deaktiviert — ohne dass Du in meinGPT manuell einlädst oder entfernst.

Die Einstellung findest Du unter Einstellungen → Zugang, Abschnitt SCIM-Provisionierung. Sie ist nur für Workspace-Admins sichtbar. Die Entra-ID-Seite der Einrichtung beschreibt Microsoft ausführlich in seiner Dokumentation zur SCIM-Provisionierung; diese Seite konzentriert sich auf die meinGPT-spezifischen Schritte.

SCIM oder SSO — was ist der Unterschied?

Beide binden Entra ID an, lösen aber zwei verschiedene Aufgaben. Du kannst sie unabhängig voneinander oder zusammen nutzen.

Single Sign-On (SSO)SCIM-Provisionierung
BeantwortetWie melden sich Nutzer an?Wer existiert und mit welchem Status?
Legt Nutzer anBeim ersten LoginVorab und laufend aus Entra ID
Entfernt NutzerNeinJa — Deaktivierung beim Ausscheiden
Team-ZuordnungJa, über Entra-GruppenNein (v1 ist Nutzer-only)

Login und Gruppen-Team-Zuordnung richtest Du unter Access & Login Security ein. Diese Seite behandelt nur die Nutzer-Provisionierung.

Achtung

SCIM ist die führende Quelle. Sobald Du SCIM aktivierst, löscht meinGPT alle offenen E-Mail-Einladungen endgültig und setzt Deine Beitritts-Links zurück — das ist keine vorübergehende Sperre, sondern eine echte Löschung beziehungsweise Neugenerierung. Domain-Auto-Beitritt und das manuelle Anlegen von Nutzern werden zusätzlich deaktiviert, solange SCIM aktiv ist. Mitglieder werden dann ausschließlich über Entra ID verwaltet. Das ist gewollt — plane es ein, bevor Du SCIM aktivierst, sonst wundern sich Admins, warum Einladungen plötzlich nicht mehr funktionieren.

Voraussetzungen

  • Mindestens eine verifizierte E-Mail-Domain. meinGPT legt nur Nutzer an, deren E-Mail auf einer verifizierten Domain Deines Workspaces liegt — das schützt davor, dass eine falsch konfigurierte Entra-Anwendung fremde Adressen in Deinen Workspace schreibt. Domain verifizieren: siehe Access & Login Security. Ohne verifizierte Domain lässt sich SCIM nicht aktivieren.
  • SCIM ist für Deinen Workspace freigeschaltet. Ist das nicht der Fall, wende Dich an den Support.
  • Workspace-Admin-Rechte in meinGPT und Administrator-Rechte in Entra ID.

Einrichtung

In meinGPT das Token erzeugen. Unter Einstellungen → Zugang → SCIM-Provisionierung den Schalter SCIM-Provisionierung aktivieren einschalten. meinGPT erzeugt ein Token und zeigt es einmalig an — kopiere es sofort, es lässt sich nicht erneut anzeigen. Kopiere Dir außerdem die Mandanten-URL aus demselben Abschnitt.

Abschnitt SCIM-Provisionierung unter Einstellungen → Zugang mit dem Schalter zum Aktivieren

Dialog „Dein SCIM-Token" — das Token wird nur einmal angezeigt und muss sofort kopiert werden

In Entra ID die Anwendung anlegen. Microsoft Entra ID → Unternehmensanwendungen → Neue Anwendung → Eigene Anwendung erstellen (Nicht-Katalog).

Provisionierung verbinden. In der Anwendung unter Bereitstellung den Modus Automatisch wählen, die Mandanten-URL und das Token aus Schritt 1 eintragen und Verbindung testen.

Attribut-Mapping anpassen. externalId muss auf objectId zeigen — der Entra-Standard mailNickname funktioniert nicht. userName zeigt auf die E-Mail-Adresse Deiner verifizierten Domain (userPrincipalName oder mail).

Nutzer zuweisen und starten. Der Anwendung die zu synchronisierenden Benutzer (oder Gruppen) zuweisen und die Bereitstellung starten.

Für den ersten Lauf empfiehlt sich eine kleine Testgruppe statt der ganzen Belegschaft. Entra ID stellt einzelne Nutzer über Bei Bedarf bereitstellen sofort zu — so siehst Du das Ergebnis, ohne auf den 40-Minuten-Zyklus zu warten.

Was dabei passiert

  • Anlegen und Zusammenführen. Existiert die E-Mail-Adresse noch nicht, wird ein Nutzer angelegt. Existiert sie bereits, wird die bestehende Mitgliedschaft übernommen — die bisherige Rolle bleibt erhalten, Chats und Assistenten gehen nicht verloren.
  • Deaktivieren statt Löschen. Deaktivierst Du eine Person in Entra ID, wird ihre Mitgliedschaft in meinGPT deaktiviert, nicht gelöscht. In der Mitgliederliste erscheint das Badge Deaktiviert. Daten bleiben erhalten, ein deaktiviertes Mitglied belegt keinen Sitzplatz.
  • Name. meinGPT übernimmt Vor- und Nachname aus den Entra-Feldern givenName und surnamenicht aus dem Anzeigenamen. Sind diese Felder in Entra leer, bleibt der Name in meinGPT leer, obwohl der Anzeigename gesetzt ist.
  • Nur Nutzer. v1 synchronisiert Nutzer, keine Gruppen-zu-Team-Zuordnung. Die Team-Zuordnung läuft über die Entra-Gruppen-Synchronisierung (Access & Login Security).
  • Audit-Log. Jede Anlage, Änderung und Deaktivierung erscheint im Audit-Log als scim.user.*, mit dem betroffenen Nutzer und den geänderten Feldern.
  • Kennzeichnung in der Mitgliederliste. Von Entra ID verwaltete Mitglieder tragen in der Mitgliederliste das Entra-ID-Symbol am rechten Rand — so erkennst Du auf einen Blick, wer automatisch provisioniert wird und daher nicht manuell bearbeitet werden sollte.
  • Seat und Rolle. Neu über SCIM angelegte Nutzer werden zunächst als Betrachter ohne Seat angelegt. Ist der Toggle „Seats automatisch an neue Mitglieder vergeben" aktiviert, erhalten sie automatisch einen Seat und werden Mitglied — genauso wie bei einem Beitritt per E-Mail-Einladung, Einladungslink oder verifizierter Domain. Ist der Toggle deaktiviert, bleiben sie Betrachter, bis ein Admin ihnen manuell einen Seat zuweist.

Mitgliederliste mit Entra-verwalteten Nutzern, jeweils mit dem Entra-ID-Symbol am rechten Rand

SCIM wieder abschalten

Über SCIM deaktivieren gibst Du die manuelle Verwaltung wieder frei: Du kannst wieder per E-Mail einladen, und Domain-Auto-Beitritt funktioniert wieder. Der Beitritts-Link, den meinGPT dabei erzeugt, ist neu — der alte, beim Aktivieren zurückgesetzte Link kommt nicht zurück, und bereits verschickte, aber noch nicht angenommene Einladungen musst Du erneut versenden. Bestehende Mitglieder — auch deaktivierte — bleiben erhalten. Ein erneut eingeladenes, zuvor deaktiviertes Mitglied wird dabei reaktiviert.

Das Token kannst Du jederzeit rotieren. Das alte Token funktioniert dann sofort nicht mehr, und Du musst das neue in Entra ID hinterlegen, sonst schlägt die Provisionierung fehl.

Wenn etwas nicht klappt

  • Domain … is not verified for this organization. meinGPT lehnt Nutzer ab, deren E-Mail-Domain nicht verifiziert ist. Verifiziere die Domain unter Access & Login Security und starte die Bereitstellung erneut.
  • Einladungen funktionieren nicht mehr. Das ist kein Fehler: Bei aktivem SCIM sind alle manuellen Beitrittswege gesperrt (siehe Hinweis oben). Um wieder manuell einzuladen, musst Du SCIM deaktivieren.
  • Namen bleiben leer. Setze in Entra ID die Felder givenName und surname — der Anzeigename allein reicht nicht.
  • Verbindungstest schlägt fehl. Prüfe, ob Mandanten-URL und Token exakt aus dem SCIM-Abschnitt übernommen wurden. Nach einer Token-Rotation muss das neue Token in Entra ID hinterlegt sein.

Häufige Fragen

Brauche ich zusätzlich SSO?

Nein, beide sind unabhängig. SCIM legt Nutzer an und deaktiviert sie; SSO regelt den Login und die Team-Zuordnung. Viele Organisationen nutzen beides — muss aber nicht sein.

Was passiert mit bestehenden Mitgliedern, wenn ich SCIM aktiviere?

Sie bleiben unverändert. Beim ersten Sync werden Nutzer, deren E-Mail zu einem in Entra provisionierten Konto passt, mit dem bestehenden meinGPT-Konto zusammengeführt (Rolle und Inhalte bleiben). Manuelle Beitrittswege sind ab dann gesperrt.

Ich habe jemanden in Entra ID gelöscht — ist der Account in meinGPT weg?

Nein. SCIM deaktiviert die Mitgliedschaft, löscht sie aber nie. Der Account bleibt als deaktiviertes Mitglied erhalten und kann später wieder reaktiviert werden.

Zählen deaktivierte Mitglieder für die Abrechnung?

Nein. Deaktivierte Mitglieder belegen keinen Sitzplatz und fließen nicht in die Sitzplatz-Abrechnung ein.

Kann ich weitere Attribute wie Jobtitel oder Telefonnummer synchronisieren?

Nein. SCIM übernimmt ausschließlich Vor- und Nachname, E-Mail-Adresse und Aktiv-Status; weitere Entra-Felder wie Jobtitel, Telefonnummer oder Abteilung werden weder gelesen noch in meinGPT gespeichert. Die Team-Zuordnung läuft getrennt über die Gruppen-Synchronisierung (siehe „Nur Nutzer" oben) — auch sie überträgt keine weiteren Profildaten.

Braucht ein Nutzer trotz SSO (ohne SCIM) noch eine E-Mail-Einladung?

Ja, außer eine verifizierte E-Mail-Domain hat den Auto-Beitritt aktiviert. Die Anmeldung per Microsoft authentifiziert die Person nur und legt ihr meinGPT-Konto an — sie fügt sie nicht Deinem Workspace hinzu. Ohne SCIM braucht die Person weiterhin einen der drei üblichen Beitrittswege: eine E-Mail-Einladung, einen Invite Link oder eine verifizierte Auto-Beitritts-Domain (siehe Nutzerverwaltung). Trifft nichts davon zu, kann sich die Person zwar per SSO anmelden, landet aber in keinem Workspace — einen Zustand „angemeldet, aber Zugang ausstehend" gibt es nicht.

War diese Seite hilfreich?