Automatisierte Bereitstellung mit Microsoft Entra und SCIM
Automatisierte Bereitstellung mit Microsoft Entra und SCIM
Diese Seite beschreibt, wie Sie automatisch Brainframe-Benutzer und/oder Brainframe-Kontakte (mit Gruppen-Tags) basierend auf Ihren in Microsoft Entra konfigurierten Identitätsanbieter-Benutzern und -Gruppen erstellen können.
Wir haben die SCIM-Benutzerbereitstellung so aufgebaut, dass keine Ihrer bestehenden Benutzer-/Gruppenkonfigurationen beeinträchtigt wird. Die IdP-Benutzer/-Gruppen werden unabhängig von bestehenden Entitäten synchronisiert, und das System „verknüpft" diese Identitäten basierend auf den in dieser Dokumentation erläuterten Regeln miteinander (z. B. wenn sie Teil der Gruppen brainframeUser oder brainframeContact in Ihrem IdP sind).
1️⃣ Die Anwendung erstellen
(dieser Schritt kann übersprungen werden, wenn Sie bereits eine Anwendung für SSO erstellt haben)
- Gehen Sie zum Entra-Admin-Center → https://entra.microsoft.com/#home und klicken Sie auf New application.

- Wählen Sie Create your own application.

- Geben Sie einen Namen für Ihre Anwendung ein, wählen Sie Non-gallery application, und klicken Sie auf Create.

2️⃣ Die Entra-Anwendung konfigurieren
- Gehen Sie zum Provisioning-Menü

- Klicken Sie auf New configuration

- Geben Sie die Tenant-URL und den Secret-Code aus den Brainframe-GRC-Einstellungen zur Benutzerbereitstellung ein
Gehen Sie zu Brainframe GRC > Arbeitsbereichseinstellungen > Benutzerbereitstellung, und aktivieren Sie SCIM. Dies zeigt Ihnen die SCIM-URL und das Token, die konfiguriert werden müssen. Diese ermöglichen es Ihrem IdP, sich bei Brainframe zu authentifizieren, um die automatisierte Bereitstellung der der Entra-Anwendung zugewiesenen IdP-Benutzer und -Gruppen durchzuführen.

Belassen Sie „Bearer authentication" als Authentifizierungsmethode und geben Sie die URL und das Token in Microsoft Entra ein. Klicken Sie dann auf Test connection, und wenn alles funktioniert hat, sollten Sie eine Erfolgsbestätigung erhalten.

Klicken Sie nun unten auf dem Bildschirm auf Create, wodurch der Bereitstellungsteil in Entra für diese Anwendung eingerichtet wird.

3️⃣ Die Bereitstellungszuordnung konfigurieren
Um die Werte Ihrer IdP-Benutzer und -Gruppen korrekt dem zuzuordnen, was in Brainframe GRC erwartet wird, müssen wir sicherstellen, dass die IdP-Attributzuordnung korrekt konfiguriert ist.
Attributzuordnung des Benutzers:
Wählen Sie Attribute Mapping aus der in den vorherigen Schritten erstellten Anwendung aus, und wählen Sie Provision Microsoft entra ID Users

Die nächste Seite enthält viele Details, die auf die Standardeinstellungen Ihres Unternehmens abgestimmt sind. Von Brainframe-Seite müssen Sie lediglich sicherstellen, dass die folgenden App-Attribute (Ziel, das an Brainframe gesendet wird) den Microsoft-Entra-ID-Attributen (Quelle aus Ihren Identitäten) zugeordnet sind.
Stellen Sie sicher, dass die folgenden Zielaktionen aktiviert sind: Create, Update und Delete
Brainframe-Zielattribut | Microsoft-Entra-ID-Quellattribut | Beschreibung |
|---|---|---|
userName | userPrincipalName | Wird typischerweise der E-Mail-Adresse Ihrer Benutzer zugeordnet |
externalId | objectId | Die eindeutige Kennung zur Verknüpfung von IdP-Benutzern zwischen den beiden Systemen |
active | accountEnabled | Gibt an, ob das Konto aktiviert ist, und deaktiviert Benutzer/entfernt Kontakte |
name.givenName | givenName | Der Vorname des Benutzers |
name.familyName | surname | Der Nachname des Benutzers |
emails[type eq "work"].value | Dies ist die E-Mail-Adresse, die für alle Kommunikationen sowie für die Zuordnung von Benutzername zu Arbeitsbereich beim Login verwendet wird | |
preferredLanguage | preferredLanguage |
Klicken Sie oben auf dem Bildschirm auf Save
Attributzuordnung der Gruppe:
Wählen Sie erneut Attribute Mapping aus der von Ihnen erstellten Anwendung, und wählen Sie Provision Microsoft entra ID Groups

Stellen Sie sicher, dass die folgenden Zielaktionen aktiviert sind: Create, Update und Delete
Brainframe-Zielattribut | Microsoft-Entra-ID-Quellattribut | Beschreibung |
|---|---|---|
displayName | displayName | Dies ist der Name der Gruppe, wie er in Brainframe unter SCIM-Gruppen angezeigt wird (die dann mit Brainframe-Gruppen verknüpft werden können) |
externalId | ObjectId | Die eindeutige Kennung zur Verknüpfung von IdP-Gruppen zwischen den beiden Systemen |
members | members | Liste der Mitglieder der Gruppe |
4️⃣ Dedizierte Brainframe-Gruppen in Ihrem IdP erstellen
Die automatisierte Bereitstellung wird verwendet, um einen Brainframe-Benutzer und/oder einen Brainframe-Kontakt zu erstellen, je nachdem, ob der Benutzer Teil einer Gruppe namens „brainframeUser" und/oder „brainframeContact" ist.
Wenn Benutzer keiner dieser Gruppen angehören, werden sie zwar synchronisiert, aber in Brainframe passiert dann nichtsErstellen Sie weiterhin in Microsoft Entra 2 Gruppen „brainframeUser" und „brainframeContact", indem Sie auf All groups > New group mit Standardwerten klicken (es müssen noch keine Benutzer zugewiesen werden, das erledigen wir im untenstehenden Testschritt)

Öffnen Sie nun erneut die Enterprise-App, die Sie zu Beginn dieses Dokuments erstellt haben, und weisen Sie dieser Anwendung diese beiden Gruppen zu, indem Sie auf „Users and groups" > „Add user/group" klicken

Fügen Sie dann beide Gruppen „brainframeUser" und „brainframeContact" hinzu und klicken Sie auf select

5️⃣ Die Erstellung von Brainframe-Kontakten testen
In diesem Abschnitt zeigen wir Ihnen, wie Sie einen Kontakt erstellen können, der (automatische) Distributionen empfangen kann. Diese Kontakte können sich niemals anmelden, es sei denn, sie sind auch Teil der brainframeUser-Gruppe
Wählen Sie innerhalb der Enterprise-Anwendung erneut Users and groups aus, und klicken Sie auf brainframeContact.

Fügen Sie einzelne Benutzer hinzu, oder für Kontakte könnte es interessant sein

Wählen Sie erneut Ihre Enterprise-Anwendung aus, und wählen Sie das Provisioning-Menü

Um die Bereitstellung der brainframeContact-Gruppe testweise zu erzwingen, wählen Sie „Provision on demand" und wählen Sie die Gruppe „brainframeContact" aus

Aktivieren Sie dann das Kontrollkästchen für die tatsächlich zu synchronisierenden Mitglieder und klicken Sie unten auf der Seite auf provision

Bei Erfolg sehen Sie den Benutzer nun in Brainframe im Menü Arbeitsbereichseinstellungen > Benutzerbereitstellung. Die IDP-Gruppe brainframeContact wird nicht angezeigt, da es sich um eine spezielle Gruppe handelt, die nicht Brainframe-Gruppen zugeordnet werden kann

Der Benutzer wurde nun auch zu den Brainframe-Kontakten hinzugefügt (möglicherweise müssen Sie die Seite aktualisieren, um sie zu sehen)

Hier ist ein Beispiel nach der Durchführung eines Provision on demand für eine Gruppe „Human resources", wie wir es zuvor getan haben

Dies führt dazu, dass die IDP-Gruppe synchronisiert wird: Ein Tag wird dem Kontakt hinzugefügt (da der Benutzer Teil der brainframeContact-Gruppe ist), was möglicherweise eine automatisierte Distribution auslösen kann, wenn dieses Tag in der Distribution mit automatischem Versand konfiguriert ist
6️⃣ Die Erstellung von Brainframe-Benutzern testen
In diesem Abschnitt zeigen wir Ihnen, wie Sie einen tatsächlichen Brainframe-Benutzer erstellen können.
Ähnlich wie in Schritt 4 müssen Sie lediglich einen bestimmten Benutzer zur brainframeUser-Gruppe hinzufügen und eine Bereitstellung auf Anfrage auslösen.
Zunächst fügen wir den Benutzer zur brainframeUser-Gruppe hinzu

Anschließend müssen wir die brainframeUser-Gruppe zur Enterprise-Anwendung hinzufügen (sonst werden Benutzer aus dieser Gruppe nicht synchronisiert)


Anschließend können wir die Bereitstellung dieser brainframeUser-Gruppe auf derselben Enterprise-Anwendung auslösen, um die Ergebnisse an Brainframe zu übertragen.

Wählen Sie dann den bereitzustellenden Benutzer aus und klicken Sie auf provision

Wenn alles gut gelaufen ist, sollte der Benutzer nun mit deaktivierter Passwortanmeldung zum IDP hinzugefügt/verknüpft worden sein (möglicherweise müssen Sie die Seite aktualisieren, um die Aktualisierung zu sehen)
7️⃣ IDP-SCIM-Gruppenzuordnung zu Brainframe-Gruppen
Da Brainframe-Gruppen mit Ordnerberechtigungen verknüpft sind, die auf verschiedene Arbeitsbereiche repliziert werden können, und da jedes Unternehmen unterschiedliche IdP-Gruppennamen hat, haben wir die Gruppenzuordnung über die SCIM-Bereitstellung so aufgebaut, dass Sie pro Arbeitsbereich konfigurieren können, welche IdP-Gruppe welcher Brainframe-Gruppe zugeordnet wird.
Indem Sie auf die Bearbeiten-Schaltfläche rechts neben der IdP-Gruppe „Human resources" klicken, können Sie diese IdP-Gruppe einer Brainframe-Gruppe zuordnen.
Aktualisiert am: 15/07/2026
Danke!