Mit dem System für domainübergreifendes Identitätsmanagement (SCIM) kannst du die Bereitstellung und Verwaltung von Nutzern für deine Miro-Instanz über deinen Identitätsanbieter (IdP) automatisieren.
Verfügbar für: Enterprise-Preisplan
Eingerichtet von: Unternehmens-Admins
Wichtig zu wissen
-
SAML-basiertes Single Sign-on (SSO) muss in deinem Enterprise-Preisplan ordnungsgemäß eingerichtet und funktionsfähig sein, bevor du mit der Konfiguration der automatisierten Bereitstellung beginnst.
Sieh dir die Anleitung zur Konfiguration von SAML-basiertem Single Sign-on (SSO). -
Das Synchronisieren von Identitätsanbieter-Gruppen mit Miro-Teams ist optional.
Du kannst deine Identitätsanbieter-Gruppen optional mit Miro-Teams verknüpfen und synchronisieren. Du kannst keine Teams über den Identitätsanbieter erstellen oder löschen. Du kannst Teams mit der Teams-API erstellen und verwalten. Weitere Informationen dazu, wie die SCIM API dir das Verwalten von Identitätsanbieter-Gruppen ermöglicht, findest du in der Miro Developer-Dokumentation. -
Änderungen der E-Mail-Adresse in SCIM unterliegen folgenden Validierungsregeln:
- Prüfung verwalteter Nutzer: Wenn die aktuelle Domain des Nutzers nicht von der Organisation beansprucht wird, die die SCIM-Anfrage initiiert, wird die E-Mail-Änderung blockiert und es wird ein 400-Fehler ausgelöst.
- Überprüfung der Ziel-E-Mail-Domain: Wenn die Ziel-E-Mail-Domain von einer anderen Organisation beansprucht wird als von der Organisation, die die SCIM-Anfrage initiiert, wird die E-Mail-Änderung blockiert und es wird ein 400-Fehler ausgelöst. Wenn die Ziel-E-Mail-Domain von der Organisation beansprucht wird, die die SCIM-Anfrage initiiert, ist die E-Mail-Änderung ohne Bestätigung per E-Mail erlaubt. Audit-Protokolle zeichnen die Änderung in jeder Organisation auf, in der der Nutzer Mitglied ist.
-
Domainsteuerung und Single Sign-on (SSO): E-Mail-Änderungen werden basierend auf der Domainverifizierung über Domainsteuerung (IDC) oder Single Sign-on (SSO) erlaubt. Wenn die Ziel-E-Mail-Domain von der initiierenden Organisation über CD oder SSO verifiziert ist, kann die Änderung durchgeführt werden.
Ein Diagramm des SCIM-Workflows zur Validierung von E-Mail-Änderungen
Regeln, die Miro-SCIM zugrunde liegen
- Die mit SCIM synchronisierten Änderungen werden in erster Linie auf neu zugewiesene Nutzer angewendet. Der Status derjenigen, die bereits unter deinem Abo sind, wird ergänzt, aber möglicherweise nicht überschrieben, da die Änderungen auf Gruppen-/Teamebene vorgenommen werden. Zum Beispiel:
a) Wenn ein Nutzer Mitglied von Team1 auf der Miro-Seite ist und dein Identitätsanbieter ein Update sendet, um ihn zu Team2 hinzuzufügen, bleibt sein Status in Team1 davon unberührt.
b) Wenn dein Identitätsanbieter sendet eine Aktualisierung mit Änderungen an Nutzer1, sind die anderen Teammitglieder davon nicht betroffen. Wie unter Unterstützte Funktionen > Gruppen synchronisieren und pushen erwähnt, initiiere einen neuen Push, um den Teamstatus zu überschreiben und alle Nutzer auf einmal neu zu synchronisieren.
- Allen unter SCIM eingerichteten Nutzern wird die Standardlizenz deines Abos zugewiesen:
a) Bei Enterprise-Abos ohne flexibles Lizenzmodell: eine Volllizenz. Wenn in deinem Abo keine Lizenzen mehr vorhanden sind, werden die Nutzer mit einer kostenlosen eingeschränkten Lizenz versehen.
b) Bei Enterprise-Abos mit aktiviertem flexiblem Lizenzmodell: Free oder kostenlose eingeschränkte Lizenz, abhängig von der Standardlizenz für das Abo.
- Wenn du möchtest, dass einige Nutzer eine andere Lizenz als die Standardlizenz erhalten:
Wie oben beschrieben, erhalten alle Nutzer eine Standardlizenz. Du kannst jedoch alle oder einige von ihnen sofort aktualisieren, indem du das Attribut UserType mit dem Wert „Full“ setzt. Nutzer, die mit diesem Attribut aktualisiert werden, werden ohne Ausfallzeiten auf die Volllizenz hochgestuft. - Alle unter SCIM eingerichteten Nutzer werden außerdem von der Funktion Domainsteuerung erfasst. Das bedeutet, dass, wenn ein Nutzer in deinem Identitätsanbieter nur Mitglied einer Sicherheitsgruppe ist, deine Einstellungen zur Domainsteuerung jedoch drei Teams als vorgesehen definieren, dieser Nutzer auch zu diesen drei Teams hinzugefügt wird.
-
Um den Dienst zu schützen, begrenzt Miro die Anzahl der verfügbaren API-Aufrufe alle 30 Sekunden:
Art der AnfrageLimit LevelGET scim/users
GET scim/users/{userId}
Erste Rate-Limit-Stufe 1 POST scim/users/{userId}
PUT scim/users/{userId}
PATCH scim/users/{userId}
DELETE scim/users/{userId}
Dritte Rate-Limit-Stufe 3 GET scim/Groups
PATCH scim/Groups/{groupId}
4. Rate-Limit-Stufe (Level 4) GET scim/Groups/{groupId}
3. Rate-Limit-Stufe (Level 4)
Details zu den Limitstufen findest du hier. Wenn die Anzahl der Anfragen das Limit überschreitet, gibt Miro die Standardmeldung 429 Too many requests zurück.
Unterstützte Funktionen
Das detaillierte Miro SCIM-Schema findest du hier.
Miro unterstützt die folgenden Bereitstellungsfunktionen:
-
Neue Nutzer erstellen
Neue Nutzer, die der Miro-App im Identitätsanbieter zugewiesen sind, werden in deinem Miro Enterprise-Abo als Enterprise-Mitglieder angelegt. Nutzer, die einer Gruppe im Identitätsanbieter hinzugefügt werden, die mit einem Miro-Team mit demselben Namen synchronisiert ist, werden dem Team als Teammitglieder hinzugefügt. -
Nutzerprofil-Updates pushen
Die unterstützten Attribute und Änderungen findest du weiter unten.
-
Sync und Push von Identitätsanbieter -Gruppen
Synchronisiere deine Identitätsanbieter-Gruppen und ihre Mitglieder mit den Teams in deinem Miro Enterprise-Abo, um die Mitgliedschaft der Nutzer automatisch zu verwalten. Die fortlaufende Synchronisierung sendet bestimmte Aktualisierungen zu den Nutzern deiner Identitätsanbieter-Gruppe an das synchronisierte Miro-Team, während ein Push den Status des Teams überschreibt und die Identitätsanbieter-Gruppe als Quelle der Wahrheit behandelt (falls es manuelle Änderungen durch deine Unternehmens-Admins auf der Miro-Seite gab).
-
Namen der Identitätsanbieter-Gruppe und des Miro-Teams entkoppeln
Miro synchronisiert Identitätsanbieter Gruppen und Miro-Teams anhand des Namens, daher müssen sie exakt denselben Namen haben. Nach der ersten Synchronisierung kannst du jedoch der einen oder beiden einen Namen geben, der dir am besten passt. Ein Beispiel für die Entkopplung findest du hier -
Nutzer aus Identitätsanbieter-Gruppe/Miro-Team entfernen (nicht aus dem Enterprise-Abo, siehe unten)
Wenn du einen Nutzer aus einer Identitätsanbieter-Gruppe entfernst, wird er beim nächsten Gruppen-Push aus dem synchronisierten Miro-Team entfernt -
Nutzer deaktivieren
Das Deaktivieren/Löschen eines Nutzers oder das Sperren des Zugriffs eines Nutzers auf die App im Identitätsanbieter wird den Nutzer deaktivieren in deinem Miro Enterprise-Preisplan. Je nach den Umständen kann die Deaktivierung eines Nutzers dazu führen, dass seine Inhalte den ältesten Team-Admins neu zugewiesen werden:
- wenn du den Nutzer im Identitätsanbieter Seite, sie aber der Miro-App zugeordnet bleiben, ändert sich ihre Team-Mitgliedschaft auf der Miro-Seite nicht und ihre Inhalte werden nicht neu zugewiesen - sie werden einfach von Aktiv auf Deaktiviert gesetzt (bzw. in den entsprechenden Nutzerbereich) und verbrauchen keine Lizenz mehr.
- wenn du die Deaktivierung durch Löschen des Nutzers im Identitätsanbieter oder durch Entfernen aus der Miro-App auslöst, während der Nutzer Mitglied einiger synchronisierter Teams ist, wird der Nutzer zusätzlich aus diesen Miro-Teams entfernt und seine Inhalte in diesen Teams werden den ältesten Team-Admins neu zugewiesen.
- wenn du die Deaktivierung durch Löschen des Nutzers im Identitätsanbieter oder Entfernen des Nutzers aus der Miro App, wenn der Nutzer kein Mitglied irgendeines synchronisierten Teams ist, wird die Teamzugehörigkeit des Nutzers nicht geändert und seine Inhalte werden nicht neu zugewiesen.
Das Entfernen eines Nutzers aus dem Enterprise-Abo wird standardmäßig nicht unterstützt. Trotzdem kannst du die Funktionalität manuell über die API hinzufügen, um den Nutzer vollständig aus dem Abo zu entfernen, anstatt ihn auf den Status Deaktiviert zu setzen. In diesem Szenario werden die Inhalte den jeweiligen Teammitgliedern neu zugewiesen. Es ist nicht möglich, festzulegen, welche Admins das Eigentum an automatisch neu zugewiesenen Inhalten erhalten. Das lässt sich aber einstellen, wenn du einen Nutzer in den Miro-Einstellungen manuell deaktivierst. -
Nutzer reaktivieren
Wenn du einen Nutzer wieder der App zuweist oder sein Profil beim Identitätsanbieter reaktivierst, wird er in deinem Miro Enterprise-Abo wieder aktiviert, wenn er zuvor bereitgestellt und deaktiviert wurde. -
Die Zuordnung von Abrechnungsgruppen automatisieren
Mit SCIM kannst du neue Nutzer automatisch Abrechnungsgruppen zuweisen. Verknüpfe deine Kostenstellen mit deinen Abrechnungsgruppen, sobald dein Identitätsanbieter (IdP) eingerichtet ist. Dadurch wird sichergestellt, dass jeder aktuelle und zukünftige Nutzer aus diesen Kostenstellen automatisch in die richtige Abrechnungskategorie einsortiert wird.
Du kannst Nutzer auch aus deinem Enterprise-Preisplan entfernen, indem du einen direkten API-Aufruf zum Löschen sendest – siehe die Dokumentation hier. Bitte beachte, dass nur direkte Aufrufe die Nutzer entfernen. Löschvorgänge, die von deiner Identitätslösung initiiert werden, werden als Anfrage zur Deaktivierung behandelt.
Unterstützte Attribute
⚠️ Beachte, dass:
- E-Mail-Adresse / Der primäre Parameter / eindeutige Kennung / Benutzername) ist der einzige Wert, der von Miro benötigt wird und muss in Form einer E-Mail-Adresse vorliegen.
- Die Aktualisierung der E-Mail-Adresse ist nur für bereits synchronisierte Nutzer möglich. Mit anderen Worten: Die erste Synchronisierung muss erfolgen, wenn die E-Mail-Adresse im Identitätsanbieter und in Miro gleich ist, andernfalls erkennt Miro den Nutzer nicht und es wird ein dupliziertes Miro-Profil unter der neuen E-Mail-Adresse erstellt.
- Die Aktualisierung der E-Mail-Adresse muss im Identitätsanbieter-Profil des Nutzers erfolgen, nicht in der Zuweisungsliste.
- Anders als bei anderen Attributen wird der Nutzer bei der Aktualisierung seiner E-Mail-Adresse benachrichtigt: Sowohl die alte als auch die neue E-Mail-Adresse erhalten eine Benachrichtigung, in der der Nutzer darüber informiert wird, dass er nun seine neue E-Mail-Adresse zur Anmeldung bei Miro verwenden soll.
Name des Attributs |
SCIM-Attribut (Claim) |
|---|---|
E-Mail-Adresse |
Benutzername. Muss vorhanden sein und dem E-Mail-Format entsprechen |
| Die unten aufgeführten Attribute sind nicht erforderlich und werden von Miro akzeptiert, wenn sie vorhanden sind (andere an Miro gesendete Attribute werden ignoriert). | |
Name und Vorname |
displayName; formatted; givenName + " " + familyName; userName |
Benutzertyp |
userType Unterstützter Wert: "Full" |
Aktiv |
active Unterstützter Wert: "true" oder "false" |
Profilbild |
photos.^[type=='photo'].value oder Muss eine Text-URL zum Bild sein. Unterstützte Dateitypen: jpg, jpeg, bmp, png, gif
|
Nutzerrolle |
roles.^[primary==true].value (Okta) roles[primary eq "True"].value (Entra) unterstützte Werte: |
Personalnummer |
employeeNumber |
Kostenstelle |
costCenter |
| Organisation | organization |
| Bereich | division |
| Abteilung | department |
Vorgesetztenname |
manager.displayName |
Vorgesetzten-ID |
manager.value Das Feld "value" hat im SCIM-Standard den Typ String, aber das interne |
⚠️ Passwortänderungen werden nicht unterstützt und es gibt derzeit keine Pläne, dies zu unterstützen.
⚠️ Username, UserType und roles.value können für deaktivierte Nutzer.
Alle Attribute werden in der exportierten Nutzerliste (CSV) angezeigt, die im Abschnitt Aktive Nutzer heruntergeladen werden kann.
Die Option, eine Liste der Nutzer herunterzuladen
Konfiguration von SCIM
Schritt 1: SCIM-Option in Miro aktivieren
Um SCIM für deinen Miro Enterprise-Preisplan zu aktivieren, gehe zu den Unternehmenseinstellungen > Enterprise-Integrationen, aktiviere die Funktion SCIM-Provisioning. Dort erhältst du die Basis-URL und das API-Token zur Konfiguration deines Identitätsanbieters.
Schritt 2: Konfiguriere deinen Identitätsanbieter
Die Einrichtung hängt vom Identitätsanbieter ab, den du verwendest. Miro unterstützt vorkonfigurierte Okta- und Entra-ID-Integrationen, du kannst jedoch jeden Identitätsanbieter verwenden, solange er die Einrichtung von SCIM erlaubt.
OKTA - die Anleitung zur Einrichtung findest du hier.
Entra ID - die Anleitung zur Einrichtung findest du hier.
Neues Token generieren
1. Gehe zu den Unternehmen Einstellungen > Enterprise-Integrationen.
2. Im SCIM-Provisioning Abschnitt, klicke Neues Token generieren.
2. Klicke im Neues SCIM-Token generieren Fenster auf Generieren.
3. Nachdem du ein neues Token erstellt hast, musst du es in deinem Identitätsanbieter konfigurieren.
Mögliche Probleme und wie du sie löst
1. Nutzer werden aufgrund eines Fehlers in der Zulassungsliste nicht bereitgestellt.
Vergewissere dich, dass die Domain-Adresse des Nutzers in deiner Zulassungsliste in den Sicherheitseinstellungen hinzugefügt wurde.
2. Wenn du deine Nutzer mit einer Identitätslösung (IDP1) authentifizierst, SCIM aber über eine andere (IDP2) aktivieren möchtest, ist dies unter zwei Bedingungen möglich:
- IDP2 kann API-Aufrufe mit dem Bearer-Token durchführen.
- Beide Identitätsanbieter sind synchronisiert (d. h. SCIM-Nutzer sind auch im IDP1 vorhanden und können sich daher bei Miro authentifizieren).