Dieser Leitfaden zeigt dir, wie du die automatisierte Bereitstellung von Nutzern und Nutzergruppen zwischen Entra ID und deinem Miro Enterprise-Konto mithilfe von SCIM konfigurierst.
Verfügbar für: Enterprise-Preisplan
Einrichtung durch: Unternehmens-Admin⚠️ Dieser Leitfaden behandelt nur die Konfigurationsschritte. Informationen zu unterstützten Funktionen, Synchronisierungsregeln und zur Fehlerbehebung findest du in der SCIM-Übersicht. Die SCIM-API-Referenz findest du in der Entwicklerdokumentation.
Hinweis: SCIM-Gruppen, die über diese Integration konfiguriert werden, synchronisieren direkt mit Miro-Benutzergruppen, nicht mit Teams. Details findest du im Artikel „Neues Synchronisationsmodell“.
Wenn deine Organisation das flexibles Lizenzmodell verwendet, lies stattdessen unseren detaillierten Leitfaden zur Bereitstellung für diese Einrichtung.
Voraussetzungen
Bevor du die automatisierte Bereitstellung konfigurierst, erledige Folgendes:
- Richte das SAML-basierte Single Sign-on (SSO) in deinem Miro Enterprise-Preisplan ein und bestätige, dass es funktioniert. Siehe Entra ID SSO konfigurieren für Anweisungen.
- Sieh dir im SCIM-Überblick „Wichtig zu wissen“ und „Regeln, die Miro zugrunde liegen“ an, um Verbindungsfehler während der Synchronisierung zu vermeiden.
Konfiguration
Verbinde Entra ID mit der SCIM-API von Miro, damit es seine Bereitstellungsanfragen authentifizieren kann. Sobald die App während der SSO-Konfiguration erstellt wurde, siehst du ihre Einstellungen:
Einstellungen der Miro-App
- Wähle Bereitstellung im linken Feld und ändere dann den Bereitstellungsmodus von Manuell auf Automatisch.
- Gib deine Admin-Anmeldeinformationen an:
- Verwende
https://miro.com/api/v1/scim/als Tenant-URL. - Gib den Secret Token ein, den du im SSO-Bereich deiner Miro-Einstellungen findest.
- Klicke auf Verbindung testen, direkt unter dem Feld Geheimer Schlüssel. Wenn die Verbindung erfolgreich ist, siehst du diese Benachrichtigung:
Benachrichtigung: Verbindungstest erfolgreich
Wenn du die Bestätigung nicht siehst, prüfe, ob die Tenant-URL nicht durch Firewalls oder andere Netzwerkfilter blockiert wird, und bestätige, dass der API-Token korrekt ist.
- Verwende
- Speichere die Konfiguration:
Speichern der Konfiguration
Attribute zuordnen
Die SCIM-API von Miro nutzt einen Teil der Metadaten, die Entra ID den Nutzern und Gruppen zuordnet. Dieser Abschnitt behandelt die erforderlichen Zuordnungen zwischen der Miro-SCIM-API und den Entra-ID-Attributen.
Nutzer
- Wähle den Provisioning-Tab und klicke dann auf Entra Active Directory-Nutzer mit Miro synchronisieren:
Aktivierung der Synchronisierung - Die Standardzuordnungen sollten in den meisten Fällen ausreichen. Vergewissere dich, dass die Synchronisierung für die Nutzer aktiviert ist und dass alle erforderlichen Methoden (Erstellen, Aktualisieren, Löschen) eingeschaltet sind:
Zuordnung der Attribute
Bitte beachte, dass Miro Entra-Nutzer im SP-initiierten Ablauf nur anhand ihrer UPNs erkennt.
Um ein unterstütztes Attribut hinzuzufügen, klicke auf Erweiterte Optionen anzeigen, und wähle dann Attributliste für Miro bearbeiten:
Erweiterte Optionen
Gib den Namen des Attributs ein, das du zuordnen möchtest, und speichere es. In unserer SCIM-Dokumentation findest du die vollständige Liste der unterstützten Attribute.
Miro-Nutzerattribute
Wähle Neue Zuordnung hinzufügen und wähle das neue Attribut aus, das du gerade hinzugefügt hast:
Um ein neues Attribut zuzuordnen, aktiviere diese Option zuerst, indem du Entra über die folgende URL aufrufst:
https://portal.azure.com/?Microsoft_AAD_Connect_Provisioning_forceSchemaEditorEnabled=true
Weitere Informationen zum Hinzufügen neuer Attribute findest du in der Microsoft-Dokumentation zum Anpassen von App-Attributen und zum Erstellen eines Erweiterungsattributs.
⚠️ Das Attribut „ProfilePicture“ wird von Entra nicht unterstützt. Du kannst diese Funktion auf User Voice anfragen, um ihre Entwicklung zu priorisieren.
Gruppen
- Wähle den Tab Bereitstellung und klicke dann auf Entra Active Directory-Gruppen mit Miro synchronisieren.
- Bestätige, dass die Synchronisierung für Gruppen aktiviert ist, und wähle dann, ob du Erstellen und Löschen aktivieren möchtest:
- Klicke auf Speichern.
⚠️ Die SCIM-API von Miro unterstützt jetzt das Erstellen und Löschen von Nutzergruppen. Wenn du Erstellen aktivierst, legt Entra beim ersten Zuweisen einer passenden Gruppe zur App automatisch die entsprechende Miro-Nutzergruppe an, sodass du Nutzergruppen in Miro nicht vorab erstellen musst. Wenn du Löschen aktivierst, entfernt das Aufheben der Gruppen-Zuweisung in Entra die entsprechende Miro-Nutzergruppe — aktiviere diese Option also nur, wenn du genau dieses Verhalten möchtest. Wenn du die Erstellung und Löschung von Nutzergruppen lieber manuell verwalten willst, lasse beide Optionen deaktiviert.
Nutzer und Gruppen zuweisen
Die Miro-SCIM-Bereitstellung unterstützt dich dabei, Nutzer in deinem Enterprise-Abo bereitzustellen und wieder zu entfernen sowie sie automatisch auf Nutzergruppen zu verteilen.
Nutzer oder Gruppen aus Entra Active Directory müssen der App Miro SCIM Provisioner zugewiesen werden, damit sie automatisch in Miro verwaltet werden. Um Nutzer und Gruppen der App zuzuordnen, gehe wie folgt vor:
- Wähle den Bereitstellung-Tab. Im Abschnitt Einstellungen vergewissere dich, dass der Geltungsbereich so eingestellt ist, wie er mit Miro synchronisiert werden soll. Wähle „Synchronisiere nur zugewiesene Nutzer und Gruppen“.
- Wähle den Nutzer und Gruppen-Tab, klicke dann auf Nutzer hinzufügen:
Tab „Nutzer und Gruppen“ - Auf dem Zuweisung hinzufügen-Bildschirm wähle den Nutzer und Gruppen-Tab und wähle dann Nutzer und Gruppen aus der Liste aus. Wenn du Erstellen für die Gruppensynchronisation nicht aktiviert hast, stelle sicher, dass eine passende Miro-Nutzergruppe bereits existiert, bevor du sie hier zuweist.
- Klicke auf Auswählen, dann auf Zuweisen.
- Zugewiesene Nutzer und Gruppen erscheinen in der Liste.
✏️ Das Entfernen der Zuweisung einer Gruppe in Entra ID entfernt deren Nutzer nicht aus der synchronisierten Nutzergruppe in Miro und deaktiviert sie nicht. Um einen Nutzer vollständig zu deprovisionieren, entferne ihn aus allen Entra ID-Gruppen, die mit Miro verbunden sind.
Einen Nutzer downgraden
Um einen Nutzer zu downgraden, gehe wie folgt vor:
- In Entra-ID:
- Entferne den Nutzer aus der Gruppe, in der die App-Rolle Full zugewiesen ist.
- Stelle sicher, dass der Nutzer Mitglied einer anderen Gruppe ist, in der die App-Rolle User zugewiesen ist.
- Aktualisiere in Miro die Lizenz des Nutzers auf Kostenlos eingeschränkt.
⚠️ Wenn du einen Nutzer aus allen Entra ID-Gruppen entfernst, die der Miro-App zugewiesen sind, deaktiviert Miro ihn und er verliert den Zugriff auf die App. Wenn ein Nutzer nach einem Downgrade weiterhin mit einer kostenlosen eingeschränkten Lizenz auf Miro zugreifen muss, stelle sicher, dass er Mitglied einer Entra ID-Gruppe bleibt, der die Rolle Nutzer zugewiesen ist.
✏️ Das Downgraden eines Nutzers von einer Vollversion auf eine kostenlose eingeschränkte Lizenz über SCIM-Provisioning wird noch nicht unterstützt.
Aktivieren und Deaktivieren der Bereitstellung
Sobald die Ersteinrichtung abgeschlossen ist, aktiviere die Bereitstellung:
- Wähle den Bereitstellung-Tab aus.
- Setze den Bereitstellungsstatus-Umschalter auf Ein:
Bereitstellungsstatus - Klicke auf Speichern. Damit beginnt die anfängliche Bereitstellung, die einige Zeit dauern kann. Kehre in etwa 20 Minuten zurück und überprüfe unten auf der Seite den Status.
Um die Bereitstellung zu deaktivieren, setze den Umschalter auf Aus. Entra aktualisiert die Daten in unregelmäßigen Abständen. Wenn du eine dringende Aktualisierung brauchst, deaktiviere die Bereitstellung und aktiviere sie anschließend erneut. Die erneute Synchronisierung erfolgt sofort und umfasst alle ausstehenden Änderungen.
Fehlerbehebung
Probleme bei der Änderung der Nutzer-E-Mails
Wenn du die E-Mail-Adresse eines Nutzers aktualisiert hast, die Änderung aber in Miro nicht siehst, prüfe, welches Attribut aktualisiert wurde. Dieses Problem tritt normalerweise auf, wenn du emails[type eq "work"] verwendest.
emails[type eq "work"] ist ein Standardattribut in Entra und wird von Miro unterstützt, aber nur als schreibgeschütztes Feld, das dynamisch aus userName erstellt wird. Beim Lesen von Nutzern gibt Miro Folgendes zurück:
Da emails[type eq "work"] auf Miro-Seite schreibgeschützt ist, ignoriert Miro alle Versuche, es zu ändern. Bei Miro ist die E-Mail-Adresse eines Nutzers seine primäre ID, der Bezeichner, mit dem er erkannt wird, deshalb unterstützt Miro keine zusätzlichen E-Mail-Adressen. Die SCIM-Struktur verlangt ein E-Mail-Array, daher unterstützt Miro dessen Existenz, jedoch nicht als bearbeitbares Feld.
Um die E-Mail-Adresse eines Nutzers zu ändern, sende die Aktualisierung an userName, nicht an emails[type eq "work"]:
Fehler „Nutzer-Update fehlgeschlagen“
Die Entra-Logs zeigen den Status Failed an:
Statusgrund: "Failed to update user: Attribute emails does not have a multi-valued or complex value"
Fehlercode: SystemForCrossDomainIdentityManagementServiceIncompatible