---
title: "Entra ID SCIM-Provisionierung"
description: "Nutzer automatisch aus Microsoft Entra ID anlegen, aktualisieren und deaktivieren"
canonical_url: "https://meingpt.com/docs/admin-guide/entra-scim-provisioning"
language: de
---

# Entra ID SCIM-Provisionierung

Mit **SCIM** (System for Cross-domain Identity Management) verwaltet Microsoft Entra ID die Mitglieder Deines Workspaces automatisch: Neue Mitarbeitende werden angelegt, Namens- und E-Mail-Änderungen übernommen und ausgeschiedene Personen deaktiviert — ohne dass Du in meinGPT manuell einlädst oder entfernst.

Die Einstellung findest Du unter **Einstellungen → Zugang**, Abschnitt **SCIM-Provisionierung**. Sie ist nur für Workspace-Admins sichtbar. Die Entra-ID-Seite der Einrichtung beschreibt Microsoft ausführlich in seiner [Dokumentation zur SCIM-Provisionierung](https://learn.microsoft.com/de-de/entra/identity/app-provisioning/use-scim-to-provision-users-and-groups); diese Seite konzentriert sich auf die meinGPT-spezifischen Schritte.

## SCIM oder SSO — was ist der Unterschied?

Beide binden Entra ID an, lösen aber zwei verschiedene Aufgaben. Du kannst sie unabhängig voneinander oder zusammen nutzen.

| | Single Sign-On (SSO) | SCIM-Provisionierung |
| --- | --- | --- |
| Beantwortet | **Wie** melden sich Nutzer an? | **Wer** existiert und mit welchem Status? |
| Legt Nutzer an | Beim ersten Login | Vorab und laufend aus Entra ID |
| Entfernt Nutzer | Nein | Ja — Deaktivierung beim Ausscheiden |
| Team-Zuordnung | Ja, über Entra-Gruppen | Nein (v1 ist Nutzer-only) |

Login und Gruppen-Team-Zuordnung richtest Du unter [Access & Login Security](/docs/admin-guide/access-and-login-security) ein. Diese Seite behandelt nur die Nutzer-Provisionierung.

**SCIM ist die führende Quelle.** Sobald Du SCIM aktivierst, löscht meinGPT alle offenen E-Mail-Einladungen endgültig und setzt Deine Beitritts-Links zurück — das ist keine vorübergehende Sperre, sondern eine echte Löschung beziehungsweise Neugenerierung. Domain-Auto-Beitritt und das manuelle Anlegen von Nutzern werden zusätzlich deaktiviert, solange SCIM aktiv ist. Mitglieder werden dann ausschließlich über Entra ID verwaltet. Das ist gewollt — plane es ein, bevor Du SCIM aktivierst, sonst wundern sich Admins, warum Einladungen plötzlich nicht mehr funktionieren.

## Voraussetzungen

- **Mindestens eine verifizierte E-Mail-Domain.** meinGPT legt nur Nutzer an, deren E-Mail auf einer verifizierten Domain Deines Workspaces liegt — das schützt davor, dass eine falsch konfigurierte Entra-Anwendung fremde Adressen in Deinen Workspace schreibt. Domain verifizieren: siehe [Access & Login Security](/docs/admin-guide/access-and-login-security). Ohne verifizierte Domain lässt sich SCIM nicht aktivieren.
- **SCIM ist für Deinen Workspace freigeschaltet.** Ist das nicht der Fall, wende Dich an den Support.
- **Workspace-Admin-Rechte** in meinGPT und Administrator-Rechte in Entra ID.

## Einrichtung

**In meinGPT das Token erzeugen.** Unter **Einstellungen → Zugang → SCIM-Provisionierung** den Schalter **SCIM-Provisionierung aktivieren** einschalten. meinGPT erzeugt ein Token und zeigt es einmalig an — **kopiere es sofort, es lässt sich nicht erneut anzeigen**. Kopiere Dir außerdem die **Mandanten-URL** aus demselben Abschnitt.

![Abschnitt SCIM-Provisionierung unter Einstellungen → Zugang mit dem Schalter zum Aktivieren](/images/admin-guide/entra-scim/scim-provisioning-toggle-de.png)

![Dialog „Dein SCIM-Token" — das Token wird nur einmal angezeigt und muss sofort kopiert werden](/images/admin-guide/entra-scim/scim-token-de.png)

**In Entra ID die Anwendung anlegen.** Microsoft Entra ID → **Unternehmensanwendungen → Neue Anwendung → Eigene Anwendung erstellen** (Nicht-Katalog).

**Provisionierung verbinden.** In der Anwendung unter **Bereitstellung** den Modus **Automatisch** wählen, die **Mandanten-URL** und das **Token** aus Schritt 1 eintragen und **Verbindung testen**.

**Attribut-Mapping anpassen.** `externalId` muss auf `objectId` zeigen — der Entra-Standard `mailNickname` funktioniert nicht. `userName` zeigt auf die E-Mail-Adresse Deiner verifizierten Domain (`userPrincipalName` oder `mail`).

**Nutzer zuweisen und starten.** Der Anwendung die zu synchronisierenden Benutzer (oder Gruppen) zuweisen und die **Bereitstellung starten**.

Für den ersten Lauf empfiehlt sich **eine kleine Testgruppe** statt der ganzen Belegschaft. Entra ID stellt einzelne Nutzer über **Bei Bedarf bereitstellen** sofort zu — so siehst Du das Ergebnis, ohne auf den 40-Minuten-Zyklus zu warten.

## Was dabei passiert

- **Anlegen und Zusammenführen.** Existiert die E-Mail-Adresse noch nicht, wird ein Nutzer angelegt. Existiert sie bereits, wird die bestehende Mitgliedschaft übernommen — die bisherige Rolle bleibt erhalten, Chats und Assistenten gehen nicht verloren.
- **Deaktivieren statt Löschen.** Deaktivierst Du eine Person in Entra ID, wird ihre Mitgliedschaft in meinGPT **deaktiviert, nicht gelöscht**. In der Mitgliederliste erscheint das Badge **Deaktiviert**. Daten bleiben erhalten, ein deaktiviertes Mitglied belegt keinen Sitzplatz.
- **Name.** meinGPT übernimmt Vor- und Nachname aus den Entra-Feldern `givenName` und `surname` — **nicht** aus dem Anzeigenamen. Sind diese Felder in Entra leer, bleibt der Name in meinGPT leer, obwohl der Anzeigename gesetzt ist.
- **Nur Nutzer.** v1 synchronisiert Nutzer, keine Gruppen-zu-Team-Zuordnung. Die Team-Zuordnung läuft über die Entra-Gruppen-Synchronisierung ([Access & Login Security](/docs/admin-guide/access-and-login-security)).
- **Audit-Log.** Jede Anlage, Änderung und Deaktivierung erscheint im [Audit-Log](/docs/admin-guide/compliance-controls) als `scim.user.*`, mit dem betroffenen Nutzer und den geänderten Feldern.
- **Kennzeichnung in der Mitgliederliste.** Von Entra ID verwaltete Mitglieder tragen in der Mitgliederliste das Entra-ID-Symbol am rechten Rand — so erkennst Du auf einen Blick, wer automatisch provisioniert wird und daher nicht manuell bearbeitet werden sollte.
- **Seat und Rolle.** Neu über SCIM angelegte Nutzer werden zunächst als Betrachter ohne Seat angelegt. Ist der Toggle „[Seats automatisch an neue Mitglieder vergeben](/docs/admin-guide/member-management#seats-automatisch-an-neue-mitglieder-vergeben)" aktiviert, erhalten sie automatisch einen Seat und werden Mitglied — genauso wie bei einem Beitritt per E-Mail-Einladung, Einladungslink oder verifizierter Domain. Ist der Toggle deaktiviert, bleiben sie Betrachter, bis ein Admin ihnen manuell einen Seat zuweist.

![Mitgliederliste mit Entra-verwalteten Nutzern, jeweils mit dem Entra-ID-Symbol am rechten Rand](/images/admin-guide/entra-scim/scim-users-list-de.png)

## SCIM wieder abschalten

Über **SCIM deaktivieren** gibst Du die manuelle Verwaltung wieder frei: Du kannst wieder per E-Mail einladen, und Domain-Auto-Beitritt funktioniert wieder. Der Beitritts-Link, den meinGPT dabei erzeugt, ist neu — der alte, beim Aktivieren zurückgesetzte Link kommt nicht zurück, und bereits verschickte, aber noch nicht angenommene Einladungen musst Du erneut versenden. Bestehende Mitglieder — auch deaktivierte — bleiben erhalten. Ein erneut eingeladenes, zuvor deaktiviertes Mitglied wird dabei reaktiviert.

Das Token kannst Du jederzeit **rotieren**. Das alte Token funktioniert dann sofort nicht mehr, und Du musst das neue in Entra ID hinterlegen, sonst schlägt die Provisionierung fehl.

## Wenn etwas nicht klappt

- **`Domain … is not verified for this organization`.** meinGPT lehnt Nutzer ab, deren E-Mail-Domain nicht verifiziert ist. Verifiziere die Domain unter [Access & Login Security](/docs/admin-guide/access-and-login-security) und starte die Bereitstellung erneut.
- **Einladungen funktionieren nicht mehr.** Das ist kein Fehler: Bei aktivem SCIM sind alle manuellen Beitrittswege gesperrt (siehe Hinweis oben). Um wieder manuell einzuladen, musst Du SCIM deaktivieren.
- **Namen bleiben leer.** Setze in Entra ID die Felder `givenName` und `surname` — der Anzeigename allein reicht nicht.
- **Verbindungstest schlägt fehl.** Prüfe, ob Mandanten-URL und Token exakt aus dem SCIM-Abschnitt übernommen wurden. Nach einer Token-Rotation muss das neue Token in Entra ID hinterlegt sein.

## Häufige Fragen

**Brauche ich zusätzlich SSO?**

Nein, beide sind unabhängig. SCIM legt Nutzer an und deaktiviert sie; SSO regelt den Login und die Team-Zuordnung. Viele Organisationen nutzen beides — muss aber nicht sein.

**Was passiert mit bestehenden Mitgliedern, wenn ich SCIM aktiviere?**

Sie bleiben unverändert. Beim ersten Sync werden Nutzer, deren E-Mail zu einem in Entra provisionierten Konto passt, mit dem bestehenden meinGPT-Konto zusammengeführt (Rolle und Inhalte bleiben). Manuelle Beitrittswege sind ab dann gesperrt.

**Ich habe jemanden in Entra ID gelöscht — ist der Account in meinGPT weg?**

Nein. SCIM deaktiviert die Mitgliedschaft, löscht sie aber nie. Der Account bleibt als deaktiviertes Mitglied erhalten und kann später wieder reaktiviert werden.

**Zählen deaktivierte Mitglieder für die Abrechnung?**

Nein. Deaktivierte Mitglieder belegen keinen Sitzplatz und fließen nicht in die Sitzplatz-Abrechnung ein.

**Kann ich weitere Attribute wie Jobtitel oder Telefonnummer synchronisieren?**

Nein. SCIM übernimmt ausschließlich Vor- und Nachname, E-Mail-Adresse und Aktiv-Status; weitere Entra-Felder wie Jobtitel, Telefonnummer oder Abteilung werden weder gelesen noch in meinGPT gespeichert. Die Team-Zuordnung läuft getrennt über die Gruppen-Synchronisierung (siehe „Nur Nutzer" oben) — auch sie überträgt keine weiteren Profildaten.

**Braucht ein Nutzer trotz SSO (ohne SCIM) noch eine E-Mail-Einladung?**

Ja, außer eine verifizierte E-Mail-Domain hat den Auto-Beitritt aktiviert. Die Anmeldung per Microsoft authentifiziert die Person nur und legt ihr meinGPT-Konto an — sie fügt sie nicht Deinem Workspace hinzu. Ohne SCIM braucht die Person weiterhin einen der drei üblichen Beitrittswege: eine E-Mail-Einladung, einen Invite Link oder eine verifizierte Auto-Beitritts-Domain (siehe [Nutzerverwaltung](/docs/admin-guide/member-management)). Trifft nichts davon zu, kann sich die Person zwar per SSO anmelden, landet aber in keinem Workspace — einen Zustand „angemeldet, aber Zugang ausstehend" gibt es nicht.
