Artikel über: Arbeitsbereichskonfiguration
Dieser Artikel ist auch verfügbar in:

Automatisierte Bereitstellung mit Microsoft Entra und SCIM

Automatisierte Bereitstellung mit Microsoft Entra und SCIM

Diese Seite beschreibt, wie Sie automatisch Brainframe-Benutzer und/oder Brainframe-Kontakte (mit Gruppen-Tags) basierend auf Ihren in Microsoft Entra konfigurierten Identitätsanbieter-Benutzern und -Gruppen erstellen können.
Wir haben die SCIM-Benutzerbereitstellung so aufgebaut, dass keine Ihrer bestehenden Benutzer-/Gruppenkonfigurationen beeinträchtigt wird. Die IdP-Benutzer/-Gruppen werden unabhängig von bestehenden Entitäten synchronisiert, und das System „verknüpft" diese Identitäten basierend auf den in dieser Dokumentation erläuterten Regeln miteinander (z. B. wenn sie Teil der Gruppen brainframeUser oder brainframeContact in Ihrem IdP sind).


1️⃣ Die Anwendung erstellen

(dieser Schritt kann übersprungen werden, wenn Sie bereits eine Anwendung für SSO erstellt haben)


  1. Gehen Sie zum Entra-Admin-Centerhttps://entra.microsoft.com/#home und klicken Sie auf New application.



  1. Wählen Sie Create your own application.



  1. Geben Sie einen Namen für Ihre Anwendung ein, wählen Sie Non-gallery application, und klicken Sie auf Create.



📌 Tipp: Verwenden Sie einen aussagekräftigen Namen (z. B. Brainframe GRC SSO), damit er leicht identifizierbar ist.



2️⃣ Die Entra-Anwendung konfigurieren


  1. Gehen Sie zum Provisioning-Menü


  1. Klicken Sie auf New configuration


  1. Geben Sie die Tenant-URL und den Secret-Code aus den Brainframe-GRC-Einstellungen zur Benutzerbereitstellung ein

Gehen Sie zu Brainframe GRC > Arbeitsbereichseinstellungen > Benutzerbereitstellung, und aktivieren Sie SCIM. Dies zeigt Ihnen die SCIM-URL und das Token, die konfiguriert werden müssen. Diese ermöglichen es Ihrem IdP, sich bei Brainframe zu authentifizieren, um die automatisierte Bereitstellung der der Entra-Anwendung zugewiesenen IdP-Benutzer und -Gruppen durchzuführen.


Belassen Sie „Bearer authentication" als Authentifizierungsmethode und geben Sie die URL und das Token in Microsoft Entra ein. Klicken Sie dann auf Test connection, und wenn alles funktioniert hat, sollten Sie eine Erfolgsbestätigung erhalten.

Klicken Sie nun unten auf dem Bildschirm auf Create, wodurch der Bereitstellungsteil in Entra für diese Anwendung eingerichtet wird.


3️⃣ Die Bereitstellungszuordnung konfigurieren

Um die Werte Ihrer IdP-Benutzer und -Gruppen korrekt dem zuzuordnen, was in Brainframe GRC erwartet wird, müssen wir sicherstellen, dass die IdP-Attributzuordnung korrekt konfiguriert ist.


Attributzuordnung des Benutzers:
Wählen Sie Attribute Mapping aus der in den vorherigen Schritten erstellten Anwendung aus, und wählen Sie Provision Microsoft entra ID Users


Die nächste Seite enthält viele Details, die auf die Standardeinstellungen Ihres Unternehmens abgestimmt sind. Von Brainframe-Seite müssen Sie lediglich sicherstellen, dass die folgenden App-Attribute (Ziel, das an Brainframe gesendet wird) den Microsoft-Entra-ID-Attributen (Quelle aus Ihren Identitäten) zugeordnet sind.


Stellen Sie sicher, dass die folgenden Zielaktionen aktiviert sind: Create, Update und Delete


Brainframe-Zielattribut

Microsoft-Entra-ID-Quellattribut

Beschreibung

userName

userPrincipalName

Wird typischerweise der E-Mail-Adresse Ihrer Benutzer zugeordnet

externalId

objectId

Die eindeutige Kennung zur Verknüpfung von IdP-Benutzern zwischen den beiden Systemen

active

accountEnabled

Gibt an, ob das Konto aktiviert ist, und deaktiviert Benutzer/entfernt Kontakte

name.givenName

givenName

Der Vorname des Benutzers

name.familyName

surname

Der Nachname des Benutzers

emails[type eq "work"].value

mail

Dies ist die E-Mail-Adresse, die für alle Kommunikationen sowie für die Zuordnung von Benutzername zu Arbeitsbereich beim Login verwendet wird

preferredLanguage

preferredLanguage





Klicken Sie oben auf dem Bildschirm auf Save


Attributzuordnung der Gruppe:
Wählen Sie erneut Attribute Mapping aus der von Ihnen erstellten Anwendung, und wählen Sie Provision Microsoft entra ID Groups

Stellen Sie sicher, dass die folgenden Zielaktionen aktiviert sind: Create, Update und Delete


Brainframe-Zielattribut

Microsoft-Entra-ID-Quellattribut

Beschreibung

displayName

displayName

Dies ist der Name der Gruppe, wie er in Brainframe unter SCIM-Gruppen angezeigt wird (die dann mit Brainframe-Gruppen verknüpft werden können)

externalId

ObjectId

Die eindeutige Kennung zur Verknüpfung von IdP-Gruppen zwischen den beiden Systemen

members

members

Liste der Mitglieder der Gruppe



4️⃣ Dedizierte Brainframe-Gruppen in Ihrem IdP erstellen

Die automatisierte Bereitstellung wird verwendet, um einen Brainframe-Benutzer und/oder einen Brainframe-Kontakt zu erstellen, je nachdem, ob der Benutzer Teil einer Gruppe namens „brainframeUser" und/oder „brainframeContact" ist.

Wenn Benutzer keiner dieser Gruppen angehören, werden sie zwar synchronisiert, aber in Brainframe passiert dann nichts


Erstellen Sie weiterhin in Microsoft Entra 2 Gruppen „brainframeUser" und „brainframeContact", indem Sie auf All groups > New group mit Standardwerten klicken (es müssen noch keine Benutzer zugewiesen werden, das erledigen wir im untenstehenden Testschritt)



Öffnen Sie nun erneut die Enterprise-App, die Sie zu Beginn dieses Dokuments erstellt haben, und weisen Sie dieser Anwendung diese beiden Gruppen zu, indem Sie auf „Users and groups" > „Add user/group" klicken


Fügen Sie dann beide Gruppen „brainframeUser" und „brainframeContact" hinzu und klicken Sie auf select





5️⃣ Die Erstellung von Brainframe-Kontakten testen

In diesem Abschnitt zeigen wir Ihnen, wie Sie einen Kontakt erstellen können, der (automatische) Distributionen empfangen kann. Diese Kontakte können sich niemals anmelden, es sei denn, sie sind auch Teil der brainframeUser-Gruppe
Wählen Sie innerhalb der Enterprise-Anwendung erneut Users and groups aus, und klicken Sie auf brainframeContact.


Fügen Sie einzelne Benutzer hinzu, oder für Kontakte könnte es interessant sein

Wählen Sie erneut Ihre Enterprise-Anwendung aus, und wählen Sie das Provisioning-Menü




Um die Bereitstellung der brainframeContact-Gruppe testweise zu erzwingen, wählen Sie „Provision on demand" und wählen Sie die Gruppe „brainframeContact" aus


Aktivieren Sie dann das Kontrollkästchen für die tatsächlich zu synchronisierenden Mitglieder und klicken Sie unten auf der Seite auf provision


Bei Erfolg sehen Sie den Benutzer nun in Brainframe im Menü Arbeitsbereichseinstellungen > Benutzerbereitstellung. Die IDP-Gruppe brainframeContact wird nicht angezeigt, da es sich um eine spezielle Gruppe handelt, die nicht Brainframe-Gruppen zugeordnet werden kann

Der Benutzer wurde nun auch zu den Brainframe-Kontakten hinzugefügt (möglicherweise müssen Sie die Seite aktualisieren, um sie zu sehen)


Beachten Sie oben, dass die Tags leer sind. Wenn Sie eine andere Unternehmensabteilungsgruppe (z. B. HR oder Entwicklung) auswählen und der Enterprise-Anwendung zuweisen, werden diese automatisch synchronisiert und als Tags am Kontakt erstellt. Diese Tags ermöglichen es Ihnen dann, automatisch den Versand einer Distributions-E-Mail an Personen einer bestimmten Abteilung auszulösen.


Hier ist ein Beispiel nach der Durchführung eines Provision on demand für eine Gruppe „Human resources", wie wir es zuvor getan haben

Dies führt dazu, dass die IDP-Gruppe synchronisiert wird: Ein Tag wird dem Kontakt hinzugefügt (da der Benutzer Teil der brainframeContact-Gruppe ist), was möglicherweise eine automatisierte Distribution auslösen kann, wenn dieses Tag in der Distribution mit automatischem Versand konfiguriert ist



6️⃣ Die Erstellung von Brainframe-Benutzern testen


Achtung: Über die Aktionen in diesem Abschnitt erstellte Brainframe-Benutzer können nicht entfernt werden, da wir nur das Deaktivieren erstellter Benutzer zulassen. Testen Sie dies daher zunächst mit einzelnen Benutzern


In diesem Abschnitt zeigen wir Ihnen, wie Sie einen tatsächlichen Brainframe-Benutzer erstellen können.
Ähnlich wie in Schritt 4 müssen Sie lediglich einen bestimmten Benutzer zur brainframeUser-Gruppe hinzufügen und eine Bereitstellung auf Anfrage auslösen.




Zunächst fügen wir den Benutzer zur brainframeUser-Gruppe hinzu


Anschließend müssen wir die brainframeUser-Gruppe zur Enterprise-Anwendung hinzufügen (sonst werden Benutzer aus dieser Gruppe nicht synchronisiert)






Anschließend können wir die Bereitstellung dieser brainframeUser-Gruppe auf derselben Enterprise-Anwendung auslösen, um die Ergebnisse an Brainframe zu übertragen.




Achtung: Im nächsten Schritt erhält der Benutzer sofort eine Einladung zum Arbeitsbereich per E-Mail. Stellen Sie daher sicher, dass auch LDAP SSO konfiguriert ist, damit er sich tatsächlich anmelden kann. Er darf sich nicht mit Benutzername/Passwort anmelden und kann seine Anmeldedaten nicht zurücksetzen. Falls der Benutzer bereits im Arbeitsbereich existierte, wird der IDP-Benutzer mit dem bestehenden Brainframe-Benutzer verknüpft, ohne dass Änderungen daran vorgenommen werden (war die Passwortanmeldung zuvor aktiviert, bleibt sie erhalten).


Wählen Sie dann den bereitzustellenden Benutzer aus und klicken Sie auf provision

Wenn alles gut gelaufen ist, sollte der Benutzer nun mit deaktivierter Passwortanmeldung zum IDP hinzugefügt/verknüpft worden sein (möglicherweise müssen Sie die Seite aktualisieren, um die Aktualisierung zu sehen)



7️⃣ IDP-SCIM-Gruppenzuordnung zu Brainframe-Gruppen

Da Brainframe-Gruppen mit Ordnerberechtigungen verknüpft sind, die auf verschiedene Arbeitsbereiche repliziert werden können, und da jedes Unternehmen unterschiedliche IdP-Gruppennamen hat, haben wir die Gruppenzuordnung über die SCIM-Bereitstellung so aufgebaut, dass Sie pro Arbeitsbereich konfigurieren können, welche IdP-Gruppe welcher Brainframe-Gruppe zugeordnet wird.



Indem Sie auf die Bearbeiten-Schaltfläche rechts neben der IdP-Gruppe „Human resources" klicken, können Sie diese IdP-Gruppe einer Brainframe-Gruppe zuordnen.

Aktualisiert am: 15/07/2026

War dieser Beitrag hilfreich?

Teilen Sie Ihr Feedback mit

Stornieren

Danke!