Das System für bereichsübergreifendes Identitätsmanagement (SCIM) ermöglicht es dir, die Bereitstellung und Verwaltung von Nutzern zwischen Miro und deinem Identitätsanbieter (IdP) zu automatisieren.
Verfügbar für:Enterprise-Preisplan
Einrichtung durch: Unternehmens-Admins
Wichtig zu wissen
-
SAML-basiertes Single Sign-on (SSO) muss in deinem Enterprise-Preisplan korrekt eingerichtet und funktionsfähig sein, bevor du mit der Konfiguration der automatisierten Bereitstellung beginnst.
Sieh dir die Anleitung zur Konfiguration von SAML Single Sign-on (SSO) an. -
Das Synchronisieren von IdP-Gruppen mit Teams in Miro ist optional.
Du kannst deine IdP-Gruppen optional mit Teams in Miro verknüpfen und synchronisieren. Teams kannst du nicht über den IdP erstellen oder löschen. Teams kannst du über die Teams-API erstellen und verwalten. Für weitere Informationen darüber, wie die SCIM-API dir das Verwalten von IdP-Gruppen ermöglicht, siehe die Miro Developer-Dokumentation. -
Änderungen der E-Mail-Adresse in SCIM unterliegen den folgenden Validierungsregeln:
- Prüfung verwalteter Nutzer: Wenn die aktuelle Domain des Nutzers nicht von der Organisation beansprucht wird, die die SCIM-Anfrage stellt, wird die Aktualisierung der E-Mail-Adresse blockiert und ein 400-Fehler zurückgegeben.
- Überprüfung der Ziel-E-Mail-Domain: Wenn die Ziel-E-Mail-Domain von einer anderen Organisation als der Organisation beansprucht wird, die die SCIM-Anfrage stellt, wird die Aktualisierung der E-Mail-Adresse blockiert und ein 400-Fehler zurückgegeben. Wenn die Ziel-E-Mail-Domain von der Organisation beansprucht wird, die die SCIM-Anfrage stellt, ist die Aktualisierung der E-Mail-Adresse ohne Bestätigung per E-Mail zulässig. Die Audit-Protokolle verzeichnen die Aktualisierung in jeder Organisation, in der der Nutzer Mitglied ist.
-
Domainsteuerung und Single Sign-on (SSO): E-Mail-Änderungen werden basierend auf der Domain-Verifizierung durch Domainsteuerung (IDC) oder Single Sign-on (SSO) zugelassen. Wenn die Ziel-E-Mail-Domain von der anfragenden Organisation über IDC oder Single Sign-on (SSO) verifiziert wurde, kann die Aktualisierung durchgeführt werden.
Ein Diagramm des Validierungs-Workflows für SCIM-E-Mail-Adressänderungen
Regeln, die Miro-SCIM zugrunde liegen
-
Die mit SCIM synchronisierten Änderungen werden in erster Linie auf neu zugewiesene Nutzer angewendet. Der Status derjenigen, die bereits unter deinem Abo sind, wird ergänzt, aber möglicherweise nicht überschrieben, da die Änderungen auf Gruppen-/Teamebene vorgenommen werden. Zum Beispiel:
a) Wenn ein Nutzer Mitglied von Team1 auf der Miro-Seite ist und dein Identitätsanbieter ein Update sendet, um ihn zu Team2 hinzuzufügen, bleibt sein Status in Team1 davon unberührt.
b) Wenn dein Identitätsanbieter ein Update sendet, das Änderungen an Nutzer1 enthält, sind die anderen Teammitglieder davon nicht betroffen. Wie unter Unterstützte Funktionen > Gruppen synchronisieren und pushen erwähnt, initiiere einen neuen Push, um den Teamstatus zu überschreiben und alle Nutzer auf einmal neu zu synchronisieren.
- Allen unter SCIM eingerichteten Nutzern wird die Standardlizenz deines Abos zugewiesen:
a) Bei Enterprise-Abos ohne flexibles Lizenzmodell: eine Volllizenz. Wenn in deinem Abo keine Lizenzen mehr vorhanden sind, erhalten die Nutzer eine kostenlose eingeschränkte Lizenz.
b) Bei Enterprise-Abos mit aktiviertem flexiblem Lizenzmodell: Free- oder kostenlose eingeschränkte Lizenz, abhängig von der Standardlizenz deines Abos.
- Wenn du möchtest, dass einige Nutzer eine andere Lizenz als die Standardlizenz erhalten:
Wie oben beschrieben, erhalten alle Nutzer eine Standardlizenz. Du kannst jedoch alle oder einige von ihnen sofort aktualisieren, indem du das UserType-Attribut mit dem Wert „Full“ verwendest. Nutzer, die mit diesem Attribut aktualisiert werden, werden ohne Ausfallzeiten auf die Volllizenz geupgradet. - Alle unter SCIM eingerichteten Nutzer werden ebenfalls von der Funktion Domainsteuerung erfasst. Das bedeutet, dass, falls ein Nutzer in deinem Identitätsanbieter nur Mitglied einer Sicherheitsgruppe ist, in deinen Einstellungen für die Domainsteuerung jedoch drei Teams als vorgesehen definiert sind, dieser Nutzer auch zu diesen drei Teams hinzugefügt wird.
-
Um den Dienst zu schützen, begrenzt Miro die Anzahl der verfügbaren API-Aufrufe alle 30 Sekunden:
Art der AnfrageLimitstufeGET scim/users
GET scim/users/{userId}
Erste Rate-Limit-Stufe 1 POST scim/users/{userId}
PUT scim/users/{userId}
PATCH scim/users/{userId}
DELETE scim/users/{userId}
Dritte Rate-Limit-Stufe 3 GET scim/Groups
PATCH scim/Groups/{groupId}
Vierte Rate-Limit-Stufe 4 GET scim/Groups/{groupId}
Dritte Rate-Limit-Stufe 4
Für Details zu den Limitstufen siehe hier. Wenn die Anzahl der Anfragen das Limit überschreitet, gibt Miro die Standardmeldung 429 Too many requests zurück.
Unterstützte Funktionen
Das detaillierte Miro SCIM-Schema findest du hier.
Miro unterstützt die folgenden Bereitstellungsfunktionen:
-
Neue Nutzer erstellen
Neue Nutzer, die der Miro-App im Identitätsanbieter zugewiesen werden, werden in deinem Miro Enterprise-Abo als Enterprise-Mitglieder angelegt. Nutzer, die einer Identitätsanbieter-Gruppe hinzugefügt werden, die mit einem Miro-Team mit demselben Namen synchronisiert ist, werden dem Team als Teammitglieder hinzugefügt. -
Profil-Updates übermitteln
Im Folgenden findest du die unterstützten Attribute und Änderungen.
-
Synchronisieren und pushen Identitätsanbieter Gruppen
Synchronisiere deine Identitätsanbieter-Gruppen und ihre Mitglieder mit den Teams in deinem Miro Enterprise-Abo, um die Mitgliedschaften der Nutzer automatisch zu verwalten. Die fortlaufende Synchronisierung sendet bestimmte Aktualisierungen zu den Nutzern deiner Identitätsanbieter-Gruppe an das synchronisierte Miro-Team, während ein Push den Status des Teams überschreibt und die Identitätsanbieter-Gruppe als Quelle der Wahrheit behandelt (falls deine Unternehmens-Admins manuelle Änderungen auf der Miro-Seite vorgenommen haben).
-
Namen der IdP-Gruppe/des Miro-Teams entkoppeln
Miro synchronisiert IdP-Gruppen und Miro-Teams anhand des Namens, sodass sie exakt denselben Namen haben müssen. Nach der ersten Synchronisierung kannst du ihnen jedoch einem oder sogar beiden einen Namen geben, der dir am besten passt. Ein Beispiel für die Entkopplung findest du hier -
Nutzer aus IdP-Gruppe/Miro-Team entfernen (nicht aus dem Enterprise-Abo, siehe unten)
Wenn du einen Nutzer aus einer IdP-Gruppe entfernst, wird er beim nächsten Gruppen-Push aus dem synchronisierten Miro-Team entfernt -
Nutzer deaktivieren
Das Deaktivieren/Löschen eines Nutzers oder das Deaktivieren des Zugriffs eines Nutzers auf die App im Identitätsanbieter führt dazu, dass der Nutzer in deinem Miro Enterprise-Preisplan deaktiviert wird. Je nach den Umständen kann die Deaktivierung eines Nutzers dazu führen, dass seine Inhalte den ältesten Team-Admins neu zugewiesen werden:- Wenn du den Nutzer beim Identitätsanbieter deaktivierst, ihn aber der Miro-App zugewiesen lässt, wird seine Team-Mitgliedschaft auf der Miro-Seite nicht geändert und seine Inhalte werden nicht neu zugewiesen - er wird einfach von einem aktiven in einen deaktivierten Zustand (bzw. in den entsprechenden Nutzerbereich) verschoben und verbraucht keine Lizenz mehr.
- Wenn du die Deaktivierung auslöst, indem du den Nutzer im Identitätsanbieter löschst oder ihm die Zuweisung der Miro-App entziehst, und der Nutzer Mitglied einiger synchronisierter Teams ist, wird der Nutzer zusätzlich aus diesen Miro-Teams entfernt und seine Inhalte in den genannten Teams werden den ältesten Team-Admins neu zugewiesen.
- Wenn du die Deaktivierung auslöst, indem du den Nutzer im Identitätsanbieter löschst oder seine Zuweisung in der Miro-App aufhebst, wird die Team-Mitgliedschaft des Nutzers nicht geändert und seine Inhalte werden nicht neu zugewiesen, wenn er kein Mitglied eines synchronisierten Teams ist.
Das Entfernen eines Nutzers aus dem Enterprise-Abo wird standardmäßig nicht unterstützt. Du kannst die Funktionalität jedoch manuell über die API hinzufügen, um den Nutzer vollständig aus dem Abo zu entfernen, anstatt ihn in den Status Deaktiviert zu versetzen. In diesem Szenario werden die Inhalte den jeweiligen Teammitgliedern neu zugewiesen. Es ist nicht möglich, festzulegen, welche Admins das Eigentum an automatisch neu zugewiesenen Inhalten erhalten. Das kannst du jedoch einstellen, wenn du einen Nutzer in den Miro-Einstellungen deaktivieren.
- Wenn du den Nutzer beim Identitätsanbieter deaktivierst, ihn aber der Miro-App zugewiesen lässt, wird seine Team-Mitgliedschaft auf der Miro-Seite nicht geändert und seine Inhalte werden nicht neu zugewiesen - er wird einfach von einem aktiven in einen deaktivierten Zustand (bzw. in den entsprechenden Nutzerbereich) verschoben und verbraucht keine Lizenz mehr.
-
Nutzer reaktivieren
Die erneute Zuweisung eines Nutzers zur App oder die Reaktivierung des Nutzerprofils beim Identitätsanbieter (IdP) reaktiviert ihn in deinem Miro-Enterprise-Abo, wenn er zuvor bereitgestellt und deaktiviert wurde. -
Automatisierung der Zuordnung zu Abrechnungsgruppen
Neue Nutzer mit SCIM automatisch Abrechnungsgruppen zuordnen. Sobald dein Identitätsanbieter (IdP) eingerichtet ist, verknüpfe deine Kostenstellen mit deinen Abrechnungsgruppen. Dadurch wird sichergestellt, dass jeder aktuelle und zukünftige Nutzer aus diesen Kostenstellen automatisch in die richtige Abrechnungskategorie einsortiert wird.
du kannst Nutzer auch aus deinem Enterprise-Preisplan entfernen, indem du einen direkten API-Aufruf zum Löschen sendest – siehe die Dokumentation hier. Bitte beachte, dass nur direkte Aufrufe zur Löschung der Nutzer führen. Löschvorgänge, die von deiner Identitätslösung initiiert werden, werden als Anfrage zur Deaktivierung behandelt.
Unterstützte Attribute
⚠️ Bitte beachte Folgendes:
- E-Mail-Adresse / Der primäre Parameter / eindeutige Kennung / Benutzername) ist der einzige Wert, den Miro benötigt und muss in Form einer E-Mail-Adresse vorliegen.
- Die Aktualisierung der E-Mail-Adresse ist nur für bereits synchronisierte Nutzer möglich. Mit anderen Worten: Die erste Synchronisierung muss erfolgen, wenn ihre E-Mail-Adresse im Identitätsanbieter und in Miro gleich ist, andernfalls erkennt Miro den Nutzer nicht und es wird ein dupliziertes Miro-Profil unter der neuen E-Mail-Adresse erstellt.
- Die Aktualisierung der E-Mail-Adresse muss im Profil des Nutzers beim Identitätsanbieter erfolgen, nicht in der Zuweisungsliste.
- Anders als bei anderen Attributen löst die Aktualisierung der E-Mail-Adresse eine Benachrichtigung aus: Sowohl die alte als auch die neue E-Mail-Adresse erhalten eine Nachricht, in der der Nutzer darüber informiert wird, dass er nun seine neue E-Mail-Adresse zur Anmeldung bei Miro verwenden soll.
Name des Attributs |
SCIM-Attribut (Claim) |
|---|---|
E-Mail-Adresse |
Username. Muss vorhanden und im E-Mail-Format sein |
| Die unten aufgeführten Attribute sind nicht erforderlich und werden von Miro akzeptiert, wenn sie vorhanden sind (andere an Miro gesendete Attribute werden ignoriert). | |
Name und Vorname |
displayName; formatted; givenName + " " + familyName; userName |
Benutzertyp |
userType Unterstützter Wert: "Volllizenz" |
Aktiv |
active Unterstützter Wert: "true" oder "false" |
Profilbild |
photos.^[type=='photo'].value oder Muss eine Text-URL zum Bild sein. Unterstützte Dateitypen: jpg, jpeg, bmp, png, gif
|
Nutzerrolle |
roles.^[primary==true].value (Okta) roles[primary eq "True"].value (Entra) unterstützte Werte: |
Personalnummer |
employeeNumber |
Kostenstelle |
costCenter |
| Organisation | organization |
| Division | division |
| Abteilung | department |
Vorgesetztenname |
manager.displayName |
Vorgesetzten-ID |
manager.value Das Feld "value" hat im SCIM-Standard den Typ String, aber das interne Miro-Feld managerId |
⚠️ Miro-Konten haben kein Passwort — die Anmeldung erfolgt über einen magischen Link, Single Sign-on (SSO) oder ein Social-Konto — daher gibt es kein Passwortattribut, das per SCIM synchronisiert werden kann.
⚠️ Username, UserType und roles.value können für deaktivierte Nutzer nicht aktualisiert werden.
Alle Attribute werden in der exportierten Nutzerliste (CSV-Format) angezeigt, die im Abschnitt Aktive Nutzer heruntergeladen werden kann.
Die Option, eine Liste der Nutzer herunterzuladen
Konfiguration von SCIM
Schritt 1: SCIM in Miro aktivieren
Um SCIM für deinen Miro Enterprise-Preisplan zu aktivieren, gehe zu den Unternehmenseinstellungen > Enterprise-Integrationen, und aktiviere die Funktion „SCIM Provisioning“. Dort erhältst du die Base URL und das API-Token, um deinen Identitätsanbieter zu konfigurieren.
Schritt 2: Konfiguriere deinen Identitätsanbieter
Die Einrichtung hängt von dem Identitätsanbieter ab, den du verwendest. Miro unterstützt vorkonfigurierte Okta und Entra ID. Du kannst jedoch jeden Identitätsanbieter deiner Wahl verwenden, solange er die Einrichtung von SCIM erlaubt.
OKTA - die Anleitung zur Einrichtung findest du hier.
Entra ID: Die Anleitung zur Einrichtung findest du hier.
Neues Token generieren
- Gehe zu den Unternehmenseinstellungen > Enterprise-Integrationen.
- Klicke im Abschnitt SCIM-Provisioning auf Neues Token generieren.
- Klicke im Fenster Neues SCIM-Token generieren auf Generieren.
- Nachdem du ein neues Token erstellt hast, musst du das neue Token in deinem Identitätsanbieter konfigurieren.
Mögliche Probleme und wie du sie löst
Bitte vergewissere dich, dass die Domain-Adresse des Nutzers zu deiner Zulassungsliste in den Sicherheitseinstellungen hinzugefügt wurde.
- IDP2 kann API-Aufrufe mit dem Bearer-Token durchführen.
- Beide Identitätsanbieter sind synchronisiert (d. h. SCIM-Nutzer sind auch im IDP1 vorhanden und können sich daher bei Miro authentifizieren).
Weitere Informationen zu SCIM-Fehlern findest du in unserer Dokumentation. Wenn das Problem weiterhin besteht, kannst du dich an das Support-Team von Miro wenden.