Zum Inhalt springen
DeutschlandGPT
Organisation

SSO & SCIM

SAML 2.0 Single Sign-On und SCIM-Benutzerbereitstellung über eine einzige Microsoft-Entra-Unternehmensanwendung einrichten

Leiten Sie die Anmeldung mit SAML 2.0 Single Sign-On über Ihren Identity-Provider und halten Sie Ihre Benutzerliste optional per SCIM-Bereitstellung automatisch synchron. Beides wird über eine einzige Microsoft-Entra-Unternehmensanwendung konfiguriert — Sie legen sie einmal für SSO an und aktivieren SCIM anschließend für dieselbe Anwendung.

Verfügbar für Organisationen der Enterprise-Stufe (vertriebsverwaltet) und nur für Nutzer mit der Berechtigung general_enterprise_settings (Update). Die SCIM-Bereitstellung ist eine zusätzliche Funktion, die DeutschlandGPT für Ihre Organisation freischaltet.

1. Unternehmensanwendung in Microsoft Entra anlegen

  1. Melden Sie sich im Microsoft Entra Admin Center an.
  2. Gehen Sie zu Identität → Anwendungen → Unternehmensanwendungen → Neue Anwendung → Eigene Anwendung erstellen.
  3. Benennen Sie sie (z. B. „DeutschlandGPT"), wählen Sie Beliebige andere, nicht im Katalog gefundene Anwendung integrieren (Non-Gallery) und erstellen Sie sie.

Auf dieser Anwendung konfigurieren Sie unten SAML-SSO und — falls genutzt — SCIM auf derselben Anwendung.

2. SAML Single Sign-On konfigurieren

Domain verifizieren (in DeutschlandGPT)

SSO bleibt gesperrt, bis mindestens eine Domain verifiziert ist. Fügen Sie auf der Seite Single Sign-On jede Domain hinzu, mit der sich Ihre Nutzer anmelden (z. B. example.com), veröffentlichen Sie den angezeigten TXT-Eintrag bei Ihrem DNS-Anbieter und prüfen Sie erneut.

AktionBeschreibung
Domain hinzufügenDomain eingeben und den TXT-Eintrag bei Ihrem DNS-Anbieter setzen
Erneut prüfenNach dem Veröffentlichen eine frische DNS-Abfrage ausführen
EntfernenVerifizierte Domain entfernen. Nur möglich, solange SSO deaktiviert ist

DeutschlandGPT in Entra registrieren

Öffnen Sie in Ihrer Unternehmensanwendung Single Sign-On → SAML und tragen Sie in der SAML-Basiskonfiguration die schreibgeschützten Service-Provider-Werte von DeutschlandGPT ein (auf der SSO-Seite angezeigt):

Entra-Feld (SAML-Basiskonfiguration)DeutschlandGPT-Wert
Bezeichner (Entity ID)Entity ID
Antwort-URL (ACS-URL)ACS-URL
Anmelde-URLSign-on-URL

Identity-Provider verbinden (in DeutschlandGPT)

Fügen Sie auf der SSO-Seite die Verbundmetadaten-URL Ihrer Entra-App ein (empfohlen — befüllt die Felder automatisch) oder tragen Sie die Werte manuell ein.

FeldBeschreibung
IdP-Metadaten-URLURL zur SAML-Metadaten-XML Ihres IdP. Befüllt die Felder automatisch
SSO-Login-URLDer SAML-2.0-Endpunkt Ihres IdP
IdP Entity IDIssuer oder Entity ID aus Ihrem IdP
Öffentliches IdP-ZertifikatSignaturzertifikat Ihres IdP, im PEM-Format

SSO aktivieren

Klicken Sie auf SAML 2.0 aktivieren. Sie benötigen eine verifizierte Domain und müssen zwei Kontrollkästchen bestätigen.

Stellen Sie sicher, dass der IdP erreichbar und die Konfiguration korrekt ist, bevor Sie aktivieren — sonst können sich Nutzer möglicherweise nicht anmelden. Bestehende Sitzungen bleiben aktiv; neue Anmeldungen laufen über den IdP. Um aktuelle Sitzungen sofort zu beenden, nutzen Sie unten Alle Sitzungen abmelden.

3. SCIM-Bereitstellung aktivieren (dieselbe Anwendung)

SCIM hält Ihre Benutzerliste automatisch synchron: Neue Mitarbeiter werden angelegt, sobald sie in Entra zugewiesen werden, ausscheidende werden deaktiviert. SCIM setzt SSO voraus — richten Sie zuerst SSO ein (oben) und verwenden Sie dieselbe Unternehmensanwendung.

Solange SCIM aktiv ist, sind manuelle Benutzereinladungen in DeutschlandGPT deaktiviert — die gesamte Benutzerverwaltung läuft über Entra.

SCIM-Token erstellen (in DeutschlandGPT)

Erstellen Sie auf der Seite SCIM den Microsoft-Entra-Bereitstellungstoken und kopieren Sie die SCIM-URL (die Tenant-URL) sowie den geheimen Token. Der Token wird nur einmal angezeigt — bewahren Sie ihn sicher auf.

Entra mit DeutschlandGPT verbinden

Öffnen Sie in Ihrer Unternehmensanwendung Bereitstellung → Ihre Anwendung verbinden und tragen Sie ein:

  1. Tenant-URL — die SCIM-URL aus DeutschlandGPT.
  2. Geheimer Token — der geheime Token aus DeutschlandGPT.
  3. Klicken Sie auf Verbindung testen und dann auf Speichern.

Attributzuordnung

Öffnen Sie Bereitstellung → Zuordnungen → Microsoft-Entra-ID-Benutzer bereitstellen. Behalten Sie nur die folgenden Zuordnungen und löschen Sie alle anderen Standardzuordnungen — Entra liefert Extras (Personalnummer usw.), die DeutschlandGPT ignoriert.

DeutschlandGPT-Attribut (SCIM)Entra-Quelle
userNameuserPrincipalName
activeSwitch([IsSoftDeleted], , "False", "True", "True", "False")
displayNamedisplayName
emails[type eq "work"].valuemail
name.givenNamegivenName
name.familyNamesurname
name.formattedJoin(" ", [givenName], [surname])
externalIdmailNickname

Speichern Sie die Zuordnungen, weisen Sie der Anwendung die gewünschten Nutzer und Gruppen zu und setzen Sie die Bereitstellung auf Ein.

Ausscheidende Mitarbeiter (Deprovisionierung)

Wenn Sie in Entra die App-Zuweisung entfernen, das Konto deaktivieren oder den Nutzer löschen, deaktiviert SCIM das Konto in DeutschlandGPT und gibt die belegte Lizenz automatisch wieder frei. Der Eintrag bleibt in der Mitgliederliste als Inaktiv sichtbar — inaktive Mitglieder können sich nicht anmelden und belegen keine Lizenz.

Ein inaktives Konto können Sie unter Einstellungen → Organisation → Mitglieder endgültig löschen (erfordert die Berechtigung „Benutzer löschen"). Gelöschte Konten verlieren sofort jeden Zugriff und werden nach 30 Tagen mit allen Daten unwiderruflich entfernt.

Solange SCIM aktiv ist, lassen sich nur Mitglieder löschen, die in Entra bereits deprovisioniert wurden (Status Inaktiv). Entziehen Sie den Zugriff also zuerst in Entra — andernfalls legt der nächste Synchronisationslauf das Konto einfach neu an.

SAML-Anfragen signieren (optionale Härtung)

Aktivieren Sie AuthnRequests signieren, damit der Service Provider ausgehende Authentifizierungsanfragen mit dem privaten Schlüssel der Plattform signiert. Das ist nur möglich, wenn serverseitig ein Signaturschlüssel konfiguriert ist.

Aktivieren Sie Signierte SAML-Assertions verlangen, um jede unsigniert eintreffende Assertion Ihres IdP abzulehnen.

Alle Sitzungen abmelden

Melden Sie alle aktiven Sitzungen der Organisation auf einmal ab. Nutzen Sie dies nach einem vermuteten Zugangsdaten-Leak oder wenn Sie eine Richtlinienänderung erzwingen müssen.

War diese Seite hilfreich?