Entra ID SCIM-Provisionierung

Nutzer automatisch aus Microsoft Entra ID anlegen, aktualisieren und deaktivieren

Mit SCIM (System for Cross-domain Identity Management) verwaltet Microsoft Entra ID die Mitglieder Deines Workspaces automatisch: Neue Mitarbeitende werden angelegt, Namens- und E-Mail-Änderungen übernommen und ausgeschiedene Personen deaktiviert — ohne dass Du in meinGPT manuell einlädst oder entfernst.

Die Einstellung findest Du unter Einstellungen → Zugang, Abschnitt SCIM-Provisionierung. Sie ist nur für Workspace-Admins sichtbar. Die Entra-ID-Seite der Einrichtung beschreibt Microsoft ausführlich in seiner Dokumentation zur SCIM-Provisionierung; diese Seite konzentriert sich auf die meinGPT-spezifischen Schritte.

SCIM oder SSO — was ist der Unterschied?

Beide binden Entra ID an, lösen aber zwei verschiedene Aufgaben. Du kannst sie unabhängig voneinander oder zusammen nutzen.

Single Sign-On (SSO)SCIM-Provisionierung
BeantwortetWie melden sich Nutzer an?Wer existiert und mit welchem Status?
Legt Nutzer anBeim ersten LoginVorab und laufend aus Entra ID
Entfernt NutzerNeinJa — Deaktivierung beim Ausscheiden
Team-ZuordnungJa, über Entra-GruppenNein (v1 ist Nutzer-only)

Login und Gruppen-Team-Zuordnung richtest Du unter Access & Login Security ein. Diese Seite behandelt nur die Nutzer-Provisionierung.

Achtung

SCIM ist die führende Quelle. Sobald ein SCIM-Token aktiv ist, sind Einladungslinks, E-Mail-Einladungen, Domain-Auto-Beitritt und das manuelle Anlegen von Nutzern deaktiviert. Mitglieder werden dann ausschließlich über Entra ID verwaltet. Das ist gewollt — plane es ein, bevor Du SCIM aktivierst, sonst wundern sich Admins, warum Einladungen plötzlich nicht mehr funktionieren.

Voraussetzungen

  • Mindestens eine verifizierte E-Mail-Domain. meinGPT legt nur Nutzer an, deren E-Mail auf einer verifizierten Domain Deines Workspaces liegt — das schützt davor, dass eine falsch konfigurierte Entra-Anwendung fremde Adressen in Deinen Workspace schreibt. Domain verifizieren: siehe Access & Login Security. Ohne verifizierte Domain lässt sich SCIM nicht aktivieren.
  • SCIM ist für Deinen Workspace freigeschaltet. Ist das nicht der Fall, wende Dich an den Support.
  • Workspace-Admin-Rechte in meinGPT und Administrator-Rechte in Entra ID.

Einrichtung

In meinGPT das Token erzeugen. Unter Einstellungen → Zugang → SCIM-Provisionierung den Schalter SCIM-Provisionierung aktivieren einschalten. meinGPT erzeugt ein Token und zeigt es einmalig an — kopiere es sofort, es lässt sich nicht erneut anzeigen. Kopiere Dir außerdem die Mandanten-URL aus demselben Abschnitt.

Abschnitt SCIM-Provisionierung unter Einstellungen → Zugang mit dem Schalter zum Aktivieren

Dialog „Dein SCIM-Token" — das Token wird nur einmal angezeigt und muss sofort kopiert werden

In Entra ID die Anwendung anlegen. Microsoft Entra ID → Unternehmensanwendungen → Neue Anwendung → Eigene Anwendung erstellen (Nicht-Katalog).

Provisionierung verbinden. In der Anwendung unter Bereitstellung den Modus Automatisch wählen, die Mandanten-URL und das Token aus Schritt 1 eintragen und Verbindung testen.

Attribut-Mapping anpassen. externalId muss auf objectId zeigen — der Entra-Standard mailNickname funktioniert nicht. userName zeigt auf die E-Mail-Adresse Deiner verifizierten Domain (userPrincipalName oder mail).

Nutzer zuweisen und starten. Der Anwendung die zu synchronisierenden Benutzer (oder Gruppen) zuweisen und die Bereitstellung starten.

Für den ersten Lauf empfiehlt sich eine kleine Testgruppe statt der ganzen Belegschaft. Entra ID stellt einzelne Nutzer über Bei Bedarf bereitstellen sofort zu — so siehst Du das Ergebnis, ohne auf den 40-Minuten-Zyklus zu warten.

Was dabei passiert

  • Anlegen und Zusammenführen. Existiert die E-Mail-Adresse noch nicht, wird ein Nutzer angelegt. Existiert sie bereits, wird die bestehende Mitgliedschaft übernommen — die bisherige Rolle bleibt erhalten, Chats und Assistenten gehen nicht verloren.
  • Deaktivieren statt Löschen. Deaktivierst Du eine Person in Entra ID, wird ihre Mitgliedschaft in meinGPT deaktiviert, nicht gelöscht. In der Mitgliederliste erscheint das Badge Deaktiviert. Daten bleiben erhalten, ein deaktiviertes Mitglied belegt keinen Sitzplatz.
  • Name. meinGPT übernimmt Vor- und Nachname aus den Entra-Feldern givenName und surnamenicht aus dem Anzeigenamen. Sind diese Felder in Entra leer, bleibt der Name in meinGPT leer, obwohl der Anzeigename gesetzt ist.
  • Nur Nutzer. v1 synchronisiert Nutzer, keine Gruppen-zu-Team-Zuordnung. Die Team-Zuordnung läuft über die Entra-Gruppen-Synchronisierung (Access & Login Security).
  • Audit-Log. Jede Anlage, Änderung und Deaktivierung erscheint im Audit-Log als scim.user.*, mit dem betroffenen Nutzer und den geänderten Feldern.
  • Kennzeichnung in der Mitgliederliste. Von Entra ID verwaltete Mitglieder tragen in der Mitgliederliste das Entra-ID-Symbol am rechten Rand — so erkennst Du auf einen Blick, wer automatisch provisioniert wird und daher nicht manuell bearbeitet werden sollte.

Mitgliederliste mit Entra-verwalteten Nutzern, jeweils mit dem Entra-ID-Symbol am rechten Rand

SCIM wieder abschalten

Über SCIM deaktivieren gibst Du die manuelle Verwaltung wieder frei: Einladungslinks, E-Mail-Einladungen und Domain-Auto-Beitritt funktionieren danach wieder. Bestehende Mitglieder — auch deaktivierte — bleiben erhalten. Ein erneut eingeladenes, zuvor deaktiviertes Mitglied wird dabei reaktiviert.

Das Token kannst Du jederzeit rotieren. Das alte Token funktioniert dann sofort nicht mehr, und Du musst das neue in Entra ID hinterlegen, sonst schlägt die Provisionierung fehl.

Wenn etwas nicht klappt

  • Domain … is not verified for this organization. meinGPT lehnt Nutzer ab, deren E-Mail-Domain nicht verifiziert ist. Verifiziere die Domain unter Access & Login Security und starte die Bereitstellung erneut.
  • Einladungen funktionieren nicht mehr. Das ist kein Fehler: Bei aktivem SCIM sind alle manuellen Beitrittswege gesperrt (siehe Hinweis oben). Um wieder manuell einzuladen, musst Du SCIM deaktivieren.
  • Namen bleiben leer. Setze in Entra ID die Felder givenName und surname — der Anzeigename allein reicht nicht.
  • Verbindungstest schlägt fehl. Prüfe, ob Mandanten-URL und Token exakt aus dem SCIM-Abschnitt übernommen wurden. Nach einer Token-Rotation muss das neue Token in Entra ID hinterlegt sein.

Häufige Fragen

Brauche ich zusätzlich SSO?

Nein, beide sind unabhängig. SCIM legt Nutzer an und deaktiviert sie; SSO regelt den Login und die Team-Zuordnung. Viele Organisationen nutzen beides — muss aber nicht sein.

Was passiert mit bestehenden Mitgliedern, wenn ich SCIM aktiviere?

Sie bleiben unverändert. Beim ersten Sync werden Nutzer, deren E-Mail zu einem in Entra provisionierten Konto passt, mit dem bestehenden meinGPT-Konto zusammengeführt (Rolle und Inhalte bleiben). Manuelle Beitrittswege sind ab dann gesperrt.

Ich habe jemanden in Entra ID gelöscht — ist der Account in meinGPT weg?

Nein. SCIM deaktiviert die Mitgliedschaft, löscht sie aber nie. Der Account bleibt als deaktiviertes Mitglied erhalten und kann später wieder reaktiviert werden.

Zählen deaktivierte Mitglieder für die Abrechnung?

Nein. Deaktivierte Mitglieder belegen keinen Sitzplatz und fließen nicht in die Sitzplatz-Abrechnung ein.

War diese Seite hilfreich?