SSO & SCIM
SAML 2.0 Single Sign-On und SCIM-Benutzerbereitstellung über eine einzige Microsoft-Entra-Unternehmensanwendung einrichten
Leiten Sie die Anmeldung mit SAML 2.0 Single Sign-On über Ihren Identity-Provider und halten Sie Ihre Benutzerliste optional per SCIM-Bereitstellung automatisch synchron. Beides wird über eine einzige Microsoft-Entra-Unternehmensanwendung konfiguriert — Sie legen sie einmal für SSO an und aktivieren SCIM anschließend für dieselbe Anwendung.
Verfügbar für Organisationen der Enterprise-Stufe (vertriebsverwaltet) und nur für Nutzer mit der
Berechtigung general_enterprise_settings (Update). Die SCIM-Bereitstellung ist eine zusätzliche
Funktion, die DeutschlandGPT für Ihre Organisation freischaltet.
1. Unternehmensanwendung in Microsoft Entra anlegen
- Melden Sie sich im Microsoft Entra Admin Center an.
- Gehen Sie zu Identität → Anwendungen → Unternehmensanwendungen → Neue Anwendung → Eigene Anwendung erstellen.
- Benennen Sie sie (z. B. „DeutschlandGPT"), wählen Sie Beliebige andere, nicht im Katalog gefundene Anwendung integrieren (Non-Gallery) und erstellen Sie sie.
Auf dieser Anwendung konfigurieren Sie unten SAML-SSO und — falls genutzt — SCIM auf derselben Anwendung.
2. SAML Single Sign-On konfigurieren
Domain verifizieren (in DeutschlandGPT)
SSO bleibt gesperrt, bis mindestens eine Domain verifiziert ist. Fügen Sie auf der Seite Single Sign-On jede Domain hinzu, mit der sich Ihre Nutzer anmelden (z. B. example.com), veröffentlichen Sie den angezeigten TXT-Eintrag bei Ihrem DNS-Anbieter und prüfen Sie erneut.
| Aktion | Beschreibung |
|---|---|
| Domain hinzufügen | Domain eingeben und den TXT-Eintrag bei Ihrem DNS-Anbieter setzen |
| Erneut prüfen | Nach dem Veröffentlichen eine frische DNS-Abfrage ausführen |
| Entfernen | Verifizierte Domain entfernen. Nur möglich, solange SSO deaktiviert ist |
DeutschlandGPT in Entra registrieren
Öffnen Sie in Ihrer Unternehmensanwendung Single Sign-On → SAML und tragen Sie in der SAML-Basiskonfiguration die schreibgeschützten Service-Provider-Werte von DeutschlandGPT ein (auf der SSO-Seite angezeigt):
| Entra-Feld (SAML-Basiskonfiguration) | DeutschlandGPT-Wert |
|---|---|
| Bezeichner (Entity ID) | Entity ID |
| Antwort-URL (ACS-URL) | ACS-URL |
| Anmelde-URL | Sign-on-URL |
Identity-Provider verbinden (in DeutschlandGPT)
Fügen Sie auf der SSO-Seite die Verbundmetadaten-URL Ihrer Entra-App ein (empfohlen — befüllt die Felder automatisch) oder tragen Sie die Werte manuell ein.
| Feld | Beschreibung |
|---|---|
| IdP-Metadaten-URL | URL zur SAML-Metadaten-XML Ihres IdP. Befüllt die Felder automatisch |
| SSO-Login-URL | Der SAML-2.0-Endpunkt Ihres IdP |
| IdP Entity ID | Issuer oder Entity ID aus Ihrem IdP |
| Öffentliches IdP-Zertifikat | Signaturzertifikat Ihres IdP, im PEM-Format |
SSO aktivieren
Klicken Sie auf SAML 2.0 aktivieren. Sie benötigen eine verifizierte Domain und müssen zwei Kontrollkästchen bestätigen.
Stellen Sie sicher, dass der IdP erreichbar und die Konfiguration korrekt ist, bevor Sie aktivieren — sonst können sich Nutzer möglicherweise nicht anmelden. Bestehende Sitzungen bleiben aktiv; neue Anmeldungen laufen über den IdP. Um aktuelle Sitzungen sofort zu beenden, nutzen Sie unten Alle Sitzungen abmelden.
3. SCIM-Bereitstellung aktivieren (dieselbe Anwendung)
SCIM hält Ihre Benutzerliste automatisch synchron: Neue Mitarbeiter werden angelegt, sobald sie in Entra zugewiesen werden, ausscheidende werden deaktiviert. SCIM setzt SSO voraus — richten Sie zuerst SSO ein (oben) und verwenden Sie dieselbe Unternehmensanwendung.
Solange SCIM aktiv ist, sind manuelle Benutzereinladungen in DeutschlandGPT deaktiviert — die gesamte Benutzerverwaltung läuft über Entra.
SCIM-Token erstellen (in DeutschlandGPT)
Erstellen Sie auf der Seite SCIM den Microsoft-Entra-Bereitstellungstoken und kopieren Sie die SCIM-URL (die Tenant-URL) sowie den geheimen Token. Der Token wird nur einmal angezeigt — bewahren Sie ihn sicher auf.
Entra mit DeutschlandGPT verbinden
Öffnen Sie in Ihrer Unternehmensanwendung Bereitstellung → Ihre Anwendung verbinden und tragen Sie ein:
- Tenant-URL — die SCIM-URL aus DeutschlandGPT.
- Geheimer Token — der geheime Token aus DeutschlandGPT.
- Klicken Sie auf Verbindung testen und dann auf Speichern.
Attributzuordnung
Öffnen Sie Bereitstellung → Zuordnungen → Microsoft-Entra-ID-Benutzer bereitstellen. Behalten Sie nur die folgenden Zuordnungen und löschen Sie alle anderen Standardzuordnungen — Entra liefert Extras (Personalnummer usw.), die DeutschlandGPT ignoriert.
| DeutschlandGPT-Attribut (SCIM) | Entra-Quelle |
|---|---|
| userName | userPrincipalName |
| active | Switch([IsSoftDeleted], , "False", "True", "True", "False") |
| displayName | displayName |
| emails[type eq "work"].value | mail |
| name.givenName | givenName |
| name.familyName | surname |
| name.formatted | Join(" ", [givenName], [surname]) |
| externalId | mailNickname |
Speichern Sie die Zuordnungen, weisen Sie der Anwendung die gewünschten Nutzer und Gruppen zu und setzen Sie die Bereitstellung auf Ein.
Ausscheidende Mitarbeiter (Deprovisionierung)
Wenn Sie in Entra die App-Zuweisung entfernen, das Konto deaktivieren oder den Nutzer löschen, deaktiviert SCIM das Konto in DeutschlandGPT und gibt die belegte Lizenz automatisch wieder frei. Der Eintrag bleibt in der Mitgliederliste als Inaktiv sichtbar — inaktive Mitglieder können sich nicht anmelden und belegen keine Lizenz.
Ein inaktives Konto können Sie unter Einstellungen → Organisation → Mitglieder endgültig löschen (erfordert die Berechtigung „Benutzer löschen"). Gelöschte Konten verlieren sofort jeden Zugriff und werden nach 30 Tagen mit allen Daten unwiderruflich entfernt.
Solange SCIM aktiv ist, lassen sich nur Mitglieder löschen, die in Entra bereits deprovisioniert wurden (Status Inaktiv). Entziehen Sie den Zugriff also zuerst in Entra — andernfalls legt der nächste Synchronisationslauf das Konto einfach neu an.
SAML-Anfragen signieren (optionale Härtung)
Aktivieren Sie AuthnRequests signieren, damit der Service Provider ausgehende Authentifizierungsanfragen mit dem privaten Schlüssel der Plattform signiert. Das ist nur möglich, wenn serverseitig ein Signaturschlüssel konfiguriert ist.
Aktivieren Sie Signierte SAML-Assertions verlangen, um jede unsigniert eintreffende Assertion Ihres IdP abzulehnen.
Alle Sitzungen abmelden
Melden Sie alle aktiven Sitzungen der Organisation auf einmal ab. Nutzen Sie dies nach einem vermuteten Zugangsdaten-Leak oder wenn Sie eine Richtlinienänderung erzwingen müssen.