Zum Hauptinhalt springen

SCIM-Provisionierung in caralegal

Überblick

System for Cross-domain Identity Management (SCIM) ermöglicht die automatisierte Verwaltung des Benutzerlebenszyklus zwischen Ihrem Identity Provider (IdP) und caralegal.

Nach der Einrichtung wird Ihr Identity Provider zur einzigen zentralen Verwaltungsstelle für Benutzer. Das Anlegen, Aktualisieren, Deaktivieren oder Reaktivieren von Benutzern in Ihrem IdP wird automatisch in caralegal übernommen – manuelle Verwaltung entfällt, und das Risiko veralteter Benutzerkonten wird minimiert.

caralegal unterstützt den SCIM 2.0-Standard und kann mit Identity Providern wie Microsoft Entra ID, Okta, Keycloak, SailPoint und anderen SCIM-kompatiblen Lösungen integriert werden.


Was über SCIM provisioniert werden kann

Je nach Anforderung kann SCIM folgende Informationen synchronisieren:

  • Benutzerkonten

  • Benutzerprofilinformationen (Name, E-Mail-Adresse, etc.)

  • Aktivierung und Deaktivierung von Benutzern

  • Rollen

  • Primäre Organisationseinheit

  • Weitere Organisationseinheiten

Sie können mit der einfachen Benutzerprovisionierung beginnen und Rollen- oder Organisationszuordnungen bei Bedarf später hinzufügen.


Empfohlene Identitätskonfiguration

Eine der wichtigsten Entscheidungen bei der Implementierung ist, wie Benutzer eindeutig identifiziert werden.

caralegal empfiehlt ausdrücklich, einen unveränderlichen Bezeichner (z. B. die Microsoft Entra Object ID) statt der E-Mail-Adresse des Benutzers zu verwenden.

Empfohlene Konfiguration

SCIM-Attribut

Empfohlener Wert

externalId

Unveränderliche Object ID

userName

E-Mail-Adresse des Benutzers

Mit dieser Konfiguration:

  • werden E-Mail-Adressänderungen automatisch synchronisiert

  • behalten Benutzer ihre Identität während ihres gesamten Lebenszyklus

  • ist nach Namens- oder E-Mail-Änderungen kein manueller Eingriff erforderlich

  • werden doppelte Benutzerkonten vermieden

Für alle neuen Kundenimplementierungen empfiehlt caralegal, die automatische E-Mail-Adress-Aktualisierung zu aktivieren und den unveränderlichen Bezeichner als primäres Abgleichattribut zu verwenden.


Benutzerlebenszyklus

SCIM unterstützt den vollständigen Benutzerlebenszyklus.

Folgende Ereignisse können automatisch synchronisiert werden:

  • Neue Benutzer anlegen

  • Benutzerinformationen aktualisieren

  • Benutzer deaktivieren

  • Benutzer reaktivieren

Änderungen in Ihrem Identity Provider werden beim nächsten Provisionierungszyklus automatisch in caralegal übernommen.


Rollen-Provisionierung

Bei Bedarf können Benutzerrollen direkt über Ihren Identity Provider verwaltet werden.

So bleiben Berechtigungen stets synchronisiert, und manuelle Rollenzuweisungen innerhalb von caralegal entfallen.

Ist keine Rollenzuordnung konfiguriert, weist caralegal neu provisionierten Benutzern die Standard-Rolle des Mandanten zu.


Organisationseinheiten-Zuordnung

caralegal unterstützt die Zuweisung von Benutzern zu Organisationseinheiten während der Provisionierung.

Zwei Attribute stehen zur Verfügung:

  • Primäre Organisationseinheit – die primäre organisatorische Zuordnung des Benutzers.

  • Weitere Organisationseinheiten – zusätzliche Mitgliedschaften in Organisationseinheiten.

Die vom Identity Provider übermittelten Werte für Organisationseinheiten werden den entsprechenden Einheiten in caralegal zugeordnet.


Beispiel für Attribut-Mapping in Entra


Vorbereitung

Für eine reibungslose Implementierung empfehlen wir, folgende Punkte vor der SCIM-Konfiguration zu klären:

  • Ihr Identity Provider unterstützt SCIM 2.0.

  • Ein Testbenutzer steht zur Validierung bereit.

  • Sie haben geprüft, ob Rollen-Provisionierung erforderlich ist.

  • Sie haben geprüft, ob Organisationseinheiten-Mapping erforderlich ist.

  • Ihr caralegal-Mandant wurde für die SCIM-Provisionierung vorbereitet.

Ihr caralegal-Implementierungsteam stellt Ihnen die SCIM Base URL, das Authentifizierungstoken und Implementierungshinweise zur Verfügung.


Best Practices

Für eine erfolgreiche Implementierung empfehlen wir folgende Vorgehensweise:

  1. Zunächst die einfache Benutzerprovisionierung konfigurieren.

  2. Den vollständigen Benutzerlebenszyklus validieren (Anlegen, Aktualisieren, Deaktivieren und Reaktivieren).

  3. Bei Bedarf die Rollen-Provisionierung konfigurieren.

  4. Bei Bedarf das Organisationseinheiten-Mapping konfigurieren.

  5. User Acceptance Tests durchführen, bevor die Produktivsynchronisierung aktiviert wird.

Diese Reihenfolge vereinfacht die Fehlersuche und trägt zu einer erfolgreichen Einführung bei.


Support

Bei Fragen während Ihrer SCIM-Implementierung wenden Sie sich bitte an den caralegal Support. Unser Team unterstützt Sie bei der Mandantenvorbereitung, dem Attribut-Mapping, der Validierung und der Fehleranalyse während Ihres gesamten Onboarding-Prozesses.

Hat dies deine Frage beantwortet?