STACKIT Provisionierung von User und Gruppen per SCIM.

Warum Identitäten manuell verwalten, wenn Provisionierung das automatisch erledigt?

Identitäten sollten in STACKIT nicht isoliert gepflegt werden müssen. Die Provisionierung kann auch von dem bestehenden IdP seiner Wahl übernommen werden. Während Single Sign-On (SSO) den Zugriff vereinfacht, kümmert sich SCIM (System for Cross-domain Identity Management) um den nächsten logischen Schritt, die automatisierte Bereitstellung von Benutzern und Gruppen.

So entsteht ein durchgängiger Identity Lifecycle: vom Anlegen über Änderungen bis hin zur Deaktivierung, ohne manuelle Eingriffe in STACKIT.

Warum ist das wichtig?
In STACKIT sind User Accounts entkoppelt von den Organisationen. Das heißt, anders als beispielsweise in Microsoft Entra ID existieren die User Accounts in STACKIT nicht nativ unter einem Verzeichnisdienst je Kunde, sondern sind unabhängig voneinander. User Accounts können frei erstellt werden und sind nativ mit keinen STACKIT Organisationen bzw. Ressourcen assoziiert. Dafür ist erst ein Roleassignment nötig.

Weitere Vorteile der STACKIT Provisionierung mit SCIM

1. Automatisierte Benutzer- und Gruppenverwaltung

Neue Mitarbeitende, Rollenwechsel oder Austritte werden direkt aus dem führenden Identity Provider übernommen. Benutzer und Gruppen erscheinen automatisch in STACKIT bzw. werden an Änderungen angepasst oder gelöscht.

2. Konsistente Berechtigungsstrukturen

Gruppen aus dem Identity Provider lassen sich in STACKIT direkt für Role Bindings verwenden. Dadurch entstehen klare, wiederverwendbare Zugriffsmuster statt individueller Einzelberechtigungen.

3. Weniger Fehler, mehr Governance

Durch die zentrale Pflege im Identity Provider gibt es eine eindeutige Quelle für Identitäten. Das reduziert Inkonsistenzen und verbessert Auditierbarkeit sowie Compliance.

Warum STACKIT für die Provisionierung auf SCIM setzt

STACKIT trennt bewusst zwischen Authentifizierung und Identitätsverwaltung:

  • Authentifizierung erfolgt über externe Identity Provider (z. B. via SSO)
  • Autorisierung und Zugriffskontrolle findet in STACKIT statt
  • Benutzer- und Gruppenobjekte werden über SCIM bereitgestellt

Diese Architektur vermeidet doppelte Datenhaltung und sorgt dafür, dass Identitäten immer aus einer zentralen Quelle stammen.

Was wird über SCIM in STACKIT bereitgestellt?

Der STACKIT SCIM-Endpunkt unterstützt die wichtigsten Ressourcen für modernes Identity Management:

  • Benutzer (Users)
  • Gruppen (Groups)

Besonders relevant: Heute existieren noch keine STACKIT Gruppen Objekte. Durch die Verwendung von SCIM wird in STACKIT die Möglichkeit gegeben, Gruppen überhaupt erst zu nutzen. Durch SCIM können Gruppenmitgliedschaften dynamisch aktualisiert werden. Damit lassen sich Zugriffe indirekt über Gruppen steuern, was einen entscheidender Vorteil für skalierbare IAM-Konzepte darstellt.

Wie SCIM und SSO zusammenspielen

SSO und SCIM erfüllen unterschiedliche, aber komplementäre Aufgaben:

  • SSO: Wer darf sich anmelden?
  • SCIM: Wer existiert im System und in welchen Gruppen?

Erst die Kombination ermöglicht ein sauberes Betriebsmodell:

Ein Benutzer wird im Identity Provider angelegt → per SCIM nach STACKIT provisioniert → authentifiziert sich per SSO → erhält Zugriff über Gruppen und Rollen:Grafik STACKIT Provisionierung mit SCIM

STACKIT Provisionierung per SCIM: Implementation am Beispiel von Microsoft Entra ID

  1. Erstellen Sie eine neue Enterprise Application im Entra ID. Sie können auch etwaig bestehende Enterprise Applications (z.B. STACKIT SSO) hierfür wiederverwenden. Wählen Sie „Create your own Application“.
    Tipp: Eine Auftrennung in mehrere Enterprise Applications macht in der Regel nur dann Sinn, wenn sich das Publikum für die SSO Authentifizierung und SCIM Provisionierung unterscheiden müssen.

  2. Erstellen Sie ein STACKIT Ticket, in dem Sie SCIM Zugangsdaten für Ihre Organisation beantragen.
  3. Navigieren Sie zum Enterprise Application Objekt der App-Registration und konfigurieren Sie die Einstellungen unter „Provisionieren“ wie folgt (Nutzen Sie den Client Identifier und Client Secret aus der Antwort vom Stackit Support aus Schritt 2):
  4. Fügen Sie jetzt einzelne Benutzer oder Gruppen zur Enterprise Application hinzu. Jede zur Enterprise Application hinzugefügte Identität wird auch zwingend in STACKIT provisioniert.
  5. Funktionstest & Bestätigung des STACKIT Tickets

Ansprechpartner

Buchen Sie einen Termin mit unseren Experten oder schreiben Sie uns eine Nachricht um mehr zu erfahren.
Tim-Szostakowski-Close-up_Shot_Rounded_Web.webp

Tim Szostakowski

Ihr Partner für IT-Beratung und Services.

Wir sind für Sie da
Erfolgreiche Projekte mit Rewion als Trusted Advisor
DHBW
stack it
Dr. Frontheim
IKK Kliniken
Landes Krankenhaus
AWO
Röchling
TÜV Rheinland
thyssenkrupp
SWR
Siemens
Schwarz Gruppe
Die Stuttgarter
LVM
FEIN
Kärcher
HSD
HITACHI
Frankfurt Airport
EF Eugster Frismag
dm Tech
dataport
Carthago
Bucher
DHBW
stack it
Dr. Frontheim
IKK Kliniken
Landes Krankenhaus
AWO
Röchling
TÜV Rheinland
thyssenkrupp
SWR
Siemens
Schwarz Gruppe
Die Stuttgarter
LVM
FEIN
Kärcher
HSD
HITACHI
Frankfurt Airport
EF Eugster Frismag
dm Tech
dataport
Carthago
Bucher
Deichmann
Bauwerk
Ritter Sport
Dürr
Ilm-Kreis-Kliniken
Robert-Bosch Krankenhaus
ARD
Fritz
RAPS
Bayrisches Staatsministerium
coop
BALLUFF
hr
NDR
MDR
Universitätsklinikum Freiburg
Konstruktionsgruppe Bauen
BIM Cluster
Bayern Tourismus
Bürger
Pflugfelder
GSG Neuwied
VRR
VOSS
Deichmann
Bauwerk
Ritter Sport
Dürr
Ilm-Kreis-Kliniken
Robert-Bosch Krankenhaus
ARD
Fritz
RAPS
Bayrisches Staatsministerium
coop
BALLUFF
hr
NDR
MDR
Universitätsklinikum Freiburg
Konstruktionsgruppe Bauen
BIM Cluster
Bayern Tourismus
Bürger
Pflugfelder
GSG Neuwied
VRR
VOSS

Technischer Support

Willkommen bei unserem exklusiven Support für Bestandskunden. Hier finden Sie alle nötigen Informationen, um schnell und unkompliziert Hilfe bei technischen Anfragen zu erhalten.

Support-Hotline

Für dringende Anfragen erreichen Sie uns telefonisch unter:

Support E-Mail

Senden Sie uns Ihr Anliegen mit allen relevanten Details an:

Fernwartung via TeamViewer

Für eine direkte Unterstützung per Fernwartung, laden Sie bitte unser TeamViewer-Modul herunter:

Bitte beachten Sie: Dieser Kanal ist speziell für technische Anfragen unserer Bestandskunden vorgesehen. Für allgemeine Anfragen, Informationen zu unseren Dienstleistungen oder eine Erstberatung nutzen Sie bitte unser Kontaktformular oder schreiben Sie eine E-Mail an [email protected].