Diese Anleitung führt dich durch die Konfiguration der automatisierten Bereitstellung von Nutzern und Nutzergruppen zwischen Okta und deinem Miro-Enterprise-Konto mithilfe von SCIM.
Verfügbar für: Enterprise-Preisplan
Einrichtung durch: Unternehmens-Admins⚠️ Hinweis: Dieser Leitfaden beschreibt nur die Konfigurationsschritte. Für unterstützte Funktionen, Synchronisierungsregeln und Fehlerbehebung siehe die SCIM-Übersicht. Für die SCIM-API-Referenz siehe die Entwicklerdokumentation.
Hinweis: SCIM-Gruppen, die über diese Integration konfiguriert werden, werden direkt mit Miro Benutzergruppen synchronisiert, nicht mit Teams. Siehe Neues Synchronisierungsmodell für Details.
Wenn deine Organisation das flexibles Lizenzmodell verwendet, siehe stattdessen unseren detaillierten Leitfaden zur Bereitstellung für diese Einrichtung.
Voraussetzungen
Bevor du die automatisierte Bereitstellung konfigurierst, erledige Folgendes:
- Richte SAML-basiertes Single Sign-on (SSO) ein und bestätige, dass es in deinem Miro Enterprise-Plan funktioniert. Weitere Anweisungen findest du unter Okta-SSO konfigurieren.
- Erstelle ein API-Token. Die SCIM-API benötigt für jede Anfrage ein Token. Aktiviere SCIM in Enterprise Integrations > SSO > SCIM-Einstellungen, um ein Token zu erstellen.
- Sieh dir im SCIM-Überblick Wichtig zu wissen und Regeln, die Miro zugrunde liegen an, um Verbindungsfehler während der Synchronisierung zu vermeiden.
Konfiguration
Verbinde Okta mit der SCIM-API von Miro, damit Okta seine Provisioning-Anfragen authentifizieren kann.
- Auf der Seite mit den App-Einstellungen wechsle zum Bereitstellung Tab, dann klicke auf API-Integration konfigurieren:
Registerkarte Bereitstellung in der vorkonfigurierten Miro-App - Setze das Kästchen API-Integration aktivieren, gib dann die Base URL (https://miro.com/api/v1/scim/) und dein eindeutiges API Token (verfügbar im Sicherheit Abschnitt der Miro-Einstellungen) ein, und klicke anschließend auf Anmeldeinformationen testen.
Wenn die Verbindung erfolgreich ist, siehst du die Benachrichtigung "Miro wurde erfolgreich verifiziert":
Provisioning-Tab, Integrationsbereich
Wenn du die Bestätigung nicht siehst, prüfe, ob die Base URL https://miro.com/api/v1/scim/ nicht durch Firewalls oder andere Netzwerkfilter blockiert wird, und bestätige, dass der API Token korrekt ist. - Speichere die Konfiguration.
Nutzerattribute zuordnen
Die SCIM-API von Miro verwendet eine Teilmenge der Metadaten, die Okta Nutzern und Gruppen zuordnet. Dieser Abschnitt behandelt die erforderlichen Zuordnungen zwischen der Miro-SCIM-API und den Okta-Attributen.
- Wechsle auf der Seite Anwendungseinstellungen zum Tab Bereitstellung > To App. Klicke auf Bearbeiten und aktiviere dann die Kästchen neben Nutzer erstellen, Nutzerattribute aktualisieren und Nutzer deaktivieren:
„To App“-Tab in der vorkonfigurierten Miro-App - Scrolle nach unten und bestätige, dass der Benutzername auf In den Anmeldeeinstellungen konfiguriert gesetzt ist:
Tab „Attributzuordnungen“ in der vorkonfigurierten Miro-App - Um eines der unterstützten Attribute hinzuzufügen, klicke auf Profileditor öffnen, wähle dann Attribut hinzufügen:
Die Liste der aktiven Attribute im Profileditor
In unserer SCIM-Dokumentation findest du die vollständige Liste der unterstützten Attribute.
Nutzer zuweisen und Gruppen synchronisieren
Mithilfe der Miro SCIM-Bereitstellung kannst du Nutzer in deinem Miro-Enterprise-Preisplan bereitstellen, sie automatisch auf Nutzergruppen verteilen und bei Bedarf deaktivieren.
⚠️ Gruppen aus Okta müssen zugewiesen werden, selbst wenn ihre Nutzer bereits einzeln zugewiesen sind, und anschließend der App Push-Gruppen hinzugefügt werden. Beide folgenden Schritte sind erforderlich.
Schritt 1: Gruppen zuweisen
Nutze den Tab Zuweisungen, um Gruppen der Miro-App zuzuweisen. Zugewiesene Nutzer können sich an diesem Punkt per Miro-SSO authentifizieren, werden aber noch keiner Miro-Nutzergruppe zugewiesen.
Schritt 2: Push-Gruppen konfigurieren
Konfiguriere die Push-Gruppen, um deine Okta-Gruppen mit deinen Miro-Nutzergruppen zu synchronisieren.
- Wähle den Tab Push Groups auf der Einstellungsseite der App und klicke dann auf Refresh App Groups:
Push groups in der vorkonfigurierten Miro-App
So kann Okta die Nutzergruppen in deinem Miro-Abo finden und mit ihnen synchronisieren. Das Herunterladen der Liste kann je nach Anzahl deiner Nutzergruppen einige Minuten dauern. - Klicke auf Push-Gruppen > Gruppen nach Namen finden:
Gepushte Gruppen einrichten
Gib einen Okta-Gruppennamen in das Suchfeld ein und wähle ihn aus der Vorschlagsliste aus. Okta zeigt die Gruppe an, die der entsprechenden Miro-Nutzergruppe entspricht, basierend auf der Liste, die du im vorherigen Schritt heruntergeladen hast:
Okta-Gruppen und Miro-Nutzergruppen verknüpfen
Wenn keine passende Miro-Nutzergruppe existiert, wähle Gruppe erstellen. Okta legt die Miro-Nutzergruppe für dich an, sodass du die Nutzergruppen nicht vorher in Miro erstellen musst. - Wenn einige Nutzer bereits direkt zu deinem Miro Enterprise-Preisplan hinzugefügt wurden, statt über Okta, gehe zum Importieren-Tab und klicke auf Jetzt importieren. Damit importierst du deine bestehenden Miro-Nutzer in Okta, wo du wählen kannst, wie du mit ihnen verfahren möchtest:
So verhinderst du Unstimmigkeiten bei Nutzern zwischen den beiden Systemen, die sonst dazu führen könnten, dass sich jemand nach der Aktivierung von SSO nicht anmelden kann. - Speichere deine Änderungen. Du siehst nun die Liste der Gruppen, die an Miro übertragen wurden, sowie deren Sync-Status, der als Active (grün) angezeigt werden sollte. Alle Nutzer in den ausgewählten Gruppen werden der entsprechenden Miro-Nutzergruppe zugewiesen und fortlaufend synchron gehalten.
Der Zugriff auf Boards und Bereiche erfolgt nicht automatisch durch die Mitgliedschaft in einer Nutzergruppe. Gib die entsprechenden Boards und Bereiche der Nutzergruppe oder ihren einzelnen Mitgliedern separat frei, um Zugriff zu gewähren.
Fehlerbehebung
-
Nutzer werden nicht nach Miro übertragen.
Prüfe, ob die in Okta konfigurierte Push-Gruppe korrekt der App zugewiesen ist. Der Status Aktiv für die Push-Gruppen-Synchronisierung in Okta kann manchmal ungenau sein. Um Synchronisierungsfehler zu beheben, hebe die Zuweisung der Gruppe zur App auf, entferne sie aus den Push-Gruppen, weise sie anschließend wieder zu und füge sie erneut zu den Push-Gruppen hinzu. Das Neuanlegen der Synchronisierungsverbindung kann das Problem lösen, selbst wenn sich sonst nichts geändert hat. -
Nutzer werden nicht gelöscht.
Die SCIM-Prozesse beinhalten keine Nutzer Löschung. Um einem Nutzer den Zugriff zu entziehen, deaktiviere ihn in Okta oder entferne seine Zuordnung zur App in Okta. Eine dieser Aktionen sendet eine Anfrage an Miro, die den Nutzer auf den Status „Deaktiviert“ setzt. Um einen Nutzer vollständig zu löschen, siehe unseren Leitfaden zum Löschen eines Nutzers. -
Nutzerdaten werden nicht aktualisiert.
Das Attribut Benutzername sollte NICHT über Anwendung > Zuweisungen aktualisiert werden:
Aktualisiere das Attribut Benutzername zusammen mit anderen Attributen über die Option Bearbeiten im Nutzerprofil: -
Nutzer werden nicht bereitgestellt aufgrund der Meldung „Conflict. Errors reported by remote server: DomainAddress is not whitelisted“.
Stell sicher, dass die Domainadresse des Nutzers in deinen Freigaberichtlinien zugelassen ist. -
Nach der Verwendung der Push Now-Option wurden einige Nutzer unerwartet aus einer Nutzergruppe entfernt.
Mit dieser Option sendet Okta eine PATCH-Anfrage, um alle Mitglieder der Nutzergruppe zu ersetzen, d. h. es synchronisiert die Liste der Nutzer in Miro mit der Nutzerliste in Okta. Wenn ein Timeout eintritt, bevor der Vorgang abgeschlossen ist, bleiben in Miro nur die Nutzer erhalten, die bis zum Zeitpunkt des Timeouts verfügbar waren; die übrigen Nutzer werden aus der Nutzergruppe entfernt. Das Entfernen eines Nutzers aus einer Nutzergruppe wirkt sich nur auf die Mitgliedschaft in dieser Gruppe aus: Der Nutzer wird dadurch nicht aus einem Team oder aus der Organisation entfernt, und Besitzrechte an Boards oder Projekten werden nicht übertragen. Die Operation weist Inhalte also nicht neu zu. Wenn nach einer Push Now-Aktion Mitglieder fehlen, wiederhole die Synchronisierung, damit die komplette Nutzerliste angewendet wird. -
Die Anzahl der gescannten Nutzer, die durch die Option „Jetzt importieren“ bereitgestellt werden, stimmt nicht mit der Anzahl der Nutzer in meinem Miro-Abo überein.
Diese Zahl beinhaltet weder deaktivierte Nutzer noch Nicht-Team-Nutzer. Die Ergebnisse können außerdem abweichen, wenn Okta seit dem letzten Import kürzliche Änderungen enthält (z. B. die Änderung „1 Nutzer entfernt“, wie unten gezeigt). Führe den Import-Befehl mindestens zweimal aus, um eine genaue Anzahl zu erhalten. -
Einige Daten meiner Nutzer werden nicht aktualisiert.
Prüfe, ob alle konfigurierten Attribute, insbesondere benutzerdefinierte wie ProfilePicture oder UserType, auf der Profilseite des Nutzers vorhanden und ausgefüllt sind: -
Die Änderungen werden wegen eines Link-/Push-Gruppen-Timeouts nicht an Miro gesendet:
"Fehlgeschlagen am 06-14-2021 12:16:29PM UTC: Ziel-App-Gruppe <Group Name> der Group-Push-Abbildung konnte nicht aktualisiert werden: Fehler beim Erstellen der Benutzergruppe <Group Name>: Zeitüberschreitung beim Lesen".Dieser Zeitüberschreitungsfehler kann auftreten, wenn du bestehende Gruppen verknüpfst oder eine neue Gruppe mit einer großen Anzahl von Mitgliedern pushst.
Wenn du eine neue Gruppe gepusht hast, überprüfe, ob die SCIM-Anfrage von Okta vor oder nach der Erstellung der Zielgruppe in Miro abgelaufen ist. Wenn die Zielgruppe nicht in Miro erstellt wurde, kannst du die Operation „Push Group“ erneut versuchen:
Wenn du bestehende Gruppen verknüpft hast oder die Zielgruppe erst nach der ersten Push-Operation in Miro erstellt wurde, musst du die Verbindung zwischen den Gruppen in Okta und Miro wiederherstellen:
- Verknüpfung der gepushten Gruppe aufheben (im Dialogfeld Gruppe in Ziel-App belassen ankreuzen):
- Klicke auf App-Gruppen aktualisieren, damit Okta die Liste der Gruppen in Miro abruft:
- Klicke auf Gruppen übertragen, wähle dann Gruppen nach Namen finden.
- Finde die Gruppe, die du pushen möchtest, indem du ihren Namen in das Suchfeld eingibst und sie aus dem Dropdown auswählst. Okta zeigt sie mit der Option Gruppe verknüpfen deaktiviert an, so:
- Klicke auf Speichern. Okta synchronisiert die Zielgruppe mithilfe von PATCH-/Groups-SCIM-Anfragen.
- Wenn nicht alle Mitglieder der Okta-Gruppe der entsprechenden Nutzergruppe in Miro zugewiesen wurden, überprüfe den Tab „Directory → Tasks“ in Okta und versuche die fehlgeschlagenen Vorgänge erneut:
- Verknüpfung der gepushten Gruppe aufheben (im Dialogfeld Gruppe in Ziel-App belassen ankreuzen):