Das System für domainübergreifendes Identitätsmanagement (SCIM) ermöglicht dir, die Bereitstellung und Verwaltung von Nutzern zwischen Miro und deinem Identitätsanbieter (IdP) zu automatisieren.
Verfügbar für: Enterprise-Preisplan
Eingerichtet von: Unternehmens-Admins
Neues Synchronisierungsmodell
Miro führt ein neues SCIM-Synchronisierungsmodell ein, bei dem eine SCIM-Gruppe jetzt einer Miro-Nutzergruppe entspricht und damit das vorherige Modell ersetzt, in dem eine SCIM-Gruppe einem Miro-Team zugeordnet war. Wir empfehlen, so bald wie möglich auf die SCIM-Synchronisierung auf Basis von Nutzergruppen umzustellen.
Im Gegensatz zu Teams sind Nutzergruppen nicht auf ein einzelnes Team beschränkt, sodass du Organisationsstrukturen synchronisieren kannst, die sich über mehrere Teams erstrecken, statt auf eine 1:1-Team-Abbildung beschränkt zu sein. Nutzergruppen fügen sich außerdem direkt in dasselbe Berechtigungsmodell ein, das in Miro verwendet wird. Du kannst Boards und Bereiche mit einer Gruppe teilen, eine Gruppe in Kommentaren mit @Erwähnung markieren, um alle ihre Mitglieder zu benachrichtigen, und Gruppen programmgesteuert über die User Groups API verwalten, sodass die Bereitstellung über deinen Identitätsanbieter jetzt mit der Art und Weise, wie Teilen und Zugriff bereits in Miro funktionieren, synchron bleibt.
Hinweis: Dies ist die aktuellste Version der API, bei der eine SCIM-Gruppe einer Miro-Nutzergruppe entspricht. Das Hinzufügen oder Entfernen von Mitgliedern in einer SCIM-Gruppe ändert die Mitgliedschaft der Miro-Nutzergruppe.
Wichtig zu wissen
- Single Sign-on (SSO) auf SAML-Basis muss in deinem Enterprise-Preisplan ordnungsgemäß eingerichtet und funktionsfähig sein, bevor du mit der Konfiguration der automatisierten Bereitstellung beginnst. Sieh dir die Anleitung zur Konfiguration von Single Sign-on (SSO) auf SAML-Basis an.
- Das Synchronisieren von Identitätsanbieter-Gruppen mit Nutzergruppen in Miro ist optional. Du kannst optional deine Gruppen im Identitätsanbieter mit Nutzergruppen in Miro verknüpfen und synchronisieren. Eine SCIM-Gruppe entspricht direkt einer Miro-Nutzergruppe — das Erstellen, Aktualisieren oder Löschen einer SCIM-Gruppe erstellt, aktualisiert bzw. löscht die entsprechende Nutzergruppe, und das Hinzufügen oder Entfernen von Mitgliedern ändert die Mitgliedschaft dieser Nutzergruppe. Du kannst Nutzergruppen auch direkt über die User-Groups-API erstellen und verwalten. Im Gegensatz zu Teams ist eine Nutzergruppe nicht auf ein einzelnes Team beschränkt, sodass du Organisationsstrukturen synchronisieren kannst, die sich über mehrere Teams erstrecken. Weitere Informationen dazu, wie du mit der SCIM-API Gruppen verwalten kannst, findest du in der Miro-Developer-Dokumentation.
-
E-Mail-Adressänderungen in SCIM unterliegen folgenden Validierungsregeln:
- Prüfung verwalteter Nutzer: Wenn die aktuelle Domain des Nutzers nicht von der Organisation beansprucht wird, die die SCIM-Anfrage stellt, wird die Aktualisierung der E-Mail-Adresse blockiert und es wird ein 400-Fehler zurückgegeben.
- Überprüfung der Ziel-E-Mail-Domain: Wenn die Ziel-E-Mail-Domain von einer anderen Organisation als der Organisation beansprucht wird, die die SCIM-Anfrage stellt, wird die Aktualisierung der E-Mail-Adresse blockiert und es wird ein 400-Fehler zurückgegeben. Wenn die Ziel-E-Mail-Domain hingegen von der Organisation beansprucht wird, die die SCIM-Anfrage stellt, ist die Aktualisierung der E-Mail-Adresse erlaubt, ohne dass eine Bestätigung per E-Mail erforderlich ist. Audit-Protokolle erfassen das Update in jeder Organisation, in der der Nutzer Mitglied ist.
- Domainsteuerung und Single Sign-on (SSO): E-Mail-Änderungen werden basierend auf der Domain-Verifizierung durch Domainsteuerung (IDC) oder Single Sign-on (SSO) erlaubt. Wenn die Ziel-E-Mail-Domain von der auslösenden Organisation über CD oder Single Sign-on (SSO) verifiziert ist, kann die Aktualisierung durchgeführt werden.
Ein Diagramm des SCIM-Workflows zur Validierung von E-Mail-Änderungen
Regeln, die Miro-SCIM zugrunde liegen
- Die mit SCIM synchronisierten Änderungen werden in erster Linie auf neu zugewiesene Nutzer angewendet. Mitgliedschaftsänderungen werden direkt und sofort übernommen: eine Add-, Remove- oder Replace-Operation an den Mitgliedern einer SCIM-Gruppe fügt dieses Mitglied der entsprechenden Miro-Nutzergruppe hinzu oder entfernt es, ein separater „Push“-Schritt ist nicht erforderlich. Zum Beispiel: a) Wenn ein Nutzer auf der Miro-Seite Mitglied der Nutzergruppe A ist und dein Identitätsanbieter eine Aktualisierung sendet, die ihn zur Nutzergruppe B hinzufügt, bleibt seine Mitgliedschaft in Nutzergruppe A unverändert – er wird einfach zusätzlich Mitglied der Nutzergruppe B. b) Wenn dein Identitätsanbieter eine Aktualisierung mit Änderungen an Nutzer1 sendet, sind andere Mitglieder der Nutzergruppe nicht betroffen.
- Allen unter SCIM eingerichteten Nutzern wird die Standardlizenz deines Abos zugewiesen: a) Bei Enterprise-Abos ohne flexibles Lizenzmodell: eine Collaborate- oder Full (legacy)-Lizenz. Wenn in deinem Abo keine Lizenzen mehr vorhanden sind, erhalten die Nutzer eine kostenlose eingeschränkte Lizenz. b) Bei Enterprise-Abos mit aktiviertem flexiblem Lizenzmodell: Free oder kostenlose eingeschränkte Lizenz, abhängig von der Standardlizenz des Abos.
Wenn du möchtest, dass einige Nutzer unter einer anderen Lizenz als der Standardlizenz bereitgestellt werden: Wie oben beschrieben, erhalten alle Nutzer die Standardlizenz. Du kannst jedoch alle oder einige von ihnen sofort mit dem Attribut UserTypeAttribut mit einem Collaborate- oder Full-(legacy)-Wert. Nutzer, die mit diesem Attribut aktualisiert werden, werden ohne Ausfallzeiten auf die Collaborate- oder Full-(legacy)-Lizenz hochgestuft. Hinweis: Wenn du per SCIM ein Mitglied zu einer Nutzergruppe hinzufügst, wird dieses Mitglied auch reaktiviert oder neu erstellt, falls es zuvor deaktiviert oder gelöscht wurde, und seine Lizenz wird auf Collaborate oder Full (legacy) hochgestuft. - Alle unter SCIM eingerichteten Nutzer werden ebenfalls von der Funktion Domainsteuerung erfasst. Das bedeutet, dass ein Nutzer, der in deinem Identitätsanbieter nur Mitglied einer Sicherheitsgruppe ist, aber in deinen Einstellungen für die Domainsteuerung drei Teams als vorgesehen definiert sind, auch zu diesen drei Teams hinzugefügt wird.
-
Um den Dienst zu schützen, begrenzt Miro die Anzahl der verfügbaren API-Aufrufe alle 30 Sekunden:
Art der Anfrage Limitstufe GET scim/users
GET scim/users/{userId}Erste Rate-Limit-Stufe 1 POST scim/users/{userId}
PUT scim/users/{userId}
PATCH scim/users/{userId}
DELETE scim/users/{userId}Dritte Rate-Limit-Stufe 3 GET scim/Groups
PATCH scim/Groups/{groupId}Vierte Rate-Limit-Stufe 4 GET scim/Groups/{groupId} Dritte Rate-Limit-Stufe 4 Weitere Informationen zu den Limitstufen findest du hier. Wenn die Anzahl der Anfragen das Limit überschreitet, gibt Miro die Standardmeldung 429 Too many requests zurück.
Unterstützte Funktionen
Das detaillierte Miro SCIM-Schema findest du hier. Detaillierte Informationen zu den Endpunkten für Groups (Nutzergruppen) findest du in der Groups-API-Dokumentation.
Miro unterstützt die folgenden Bereitstellungsfunktionen:
-
Neue Nutzer erstellen
Neue Nutzer, die der Miro-App im Identitätsanbieter zugewiesen werden, werden in deinem Miro-Enterprise-Abo als Enterprise-Mitglieder angelegt. Nutzer, die einer Identitätsanbieter-Gruppe hinzugefügt werden, die mit einer Miro-Nutzergruppe synchronisiert ist, werden direkt als Mitglieder dieser Nutzergruppe aufgenommen.
-
Profilupdates übertragen
Siehe unten für die unterstützten Attribute und Änderungen.
-
Identitätsanbieter-Gruppen mit Nutzergruppen synchronisieren
Synchronisiere deine Identitätsanbieter-Gruppen mit den Nutzergruppen in deinem Miro-Enterprise-Abo, um die Mitgliedschaften automatisch zu verwalten. Da eine SCIM Group direkt einer Miro-Nutzergruppe entspricht, wirken sich Hinzufüge- und Entfernen-Operationen im Identitätsanbieter sofort auf die Mitgliedschaft der Nutzergruppe aus — ein separater Push-/Überschreibeschritt ist nicht nötig.
-
Entfernen von Nutzern aus einer Gruppe im Identitätsanbieter/Miro-Benutzergruppe (nicht aus dem Enterprise-Abo, siehe unten) Das Entfernen eines Nutzers aus einer Gruppe im Identitätsanbieter entfernt ihn sofort aus der entsprechenden Miro-Benutzergruppe. Dadurch wird der Nutzer nur aus der Benutzergruppe entfernt. Es entfernt ihn nicht aus einem Team oder aus der Organisation, überträgt nicht die Board-Eigentümerschaft und ändert seine Lizenz nicht. Für Benutzergruppen gibt es keine Einschränkung, die das Entfernen des letzten Admins verhindert, und das Entfernen eines Nutzers, der noch kein Mitglied ist, hat keine Auswirkung.
-
Nutzer deaktivieren
Das Deaktivieren oder Löschen eines Nutzers oder das Sperren des Zugriffs eines Nutzers auf die App im Identitätsanbieter führt zur Deaktivierung des Nutzers in deinem Enterprise-Preisplan bei Miro. Der Nutzer wechselt vom Status Aktiv in den Status Deaktiviert (auch im Nutzerbereich) und nimmt keine Lizenz mehr in Anspruch. Die Deaktivierung allein ändert weder die Mitgliedschaften des Nutzers in Nutzergruppen noch überträgt sie die Eigentümerschaft von Boards.
Das Entfernen eines Nutzers aus dem Enterprise-Abo wird standardmäßig nicht unterstützt. Du kannst die Funktionalität jedoch manuell über die API hinzufügen, um den Nutzer vollständig aus dem Abo zu entfernen, anstatt ihn in den Status Deaktiviert Status. In diesem Szenario werden die Inhalte den jeweiligen Teammitgliedern neu zugewiesen. Es ist nicht möglich festzulegen, welche Admins die Eigentümerschaft an automatisch neu zugewiesenen Inhalten erhalten, aber das kannst du festlegen, wenn du einen Nutzer manuell in den Miro-Einstellungen deaktivierst. Das Entfernen eines Nutzers aus einer Nutzergruppe (siehe oben) löst niemals automatisch eine Neuverteilung von Inhalten aus.
-
Nutzer downgraden
Du kannst Nutzer nur zwischen kostenpflichtigen Lizenzen downgraden. Zum Beispiel kannst du einen Nutzer von einem Accelerate-userType auf einen Collaborate-userType downgraden.
-
Nutzer reaktivieren
Die erneute Zuweisung eines Nutzers zur App oder die Reaktivierung des Nutzerprofils beim Identitätsanbieter reaktiviert ihn in deinem Enterprise-Abo von Miro, wenn er zuvor bereitgestellt und deaktiviert wurde.
-
Die Zuordnung von Abrechnungsgruppen automatisieren
Mit SCIM kannst du neue Nutzer automatisch Abrechnungsgruppen zuordnen. Verknüpfe deine Kostenstellen mit deinen Abrechnungsgruppen, sobald dein Identitätsanbieter (IdP) eingerichtet ist. Dadurch wird sichergestellt, dass jeder aktuelle und zukünftige Nutzer aus diesen Kostenstellen automatisch in die richtige Abrechnungskategorie einsortiert wird.
-
Boards und Bereiche mit einer Gruppe freigeben Da sich eine Miro-Nutzergruppe in dasselbe Berechtigungsmodell einfügt, das in ganz Miro verwendet wird, kannst du Boards und Bereiche direkt mit einer aus deinem Identitätsanbieter synchronisierten Nutzergruppe freigeben, statt Mitglieder einzeln hinzuzufügen.
-
@Erwähnung einer Gruppe in Kommentaren @Erwähne eine Nutzergruppe in Board-Kommentaren, um alle ihre Mitglieder gleichzeitig zu benachrichtigen.
- Gruppen programmatisch verwalten Erstelle, aktualisiere und lösche Nutzergruppen direkt über die User Groups API, unabhängig von der Synchronisation mit deinem Identitätsanbieter.
Du kannst Nutzer auch aus deinem Enterprise-Preisplan entfernen, indem du einen direkten API-Aufruf zum Löschen sendest – siehe die Dokumentation hier. Bitte beachte, dass nur direkte Aufrufe die Nutzer entfernen. Löschvorgänge, die von deiner Identitätslösung initiiert werden, werden als Anfrage zur Deaktivierung behandelt.
Unterstützte Attribute
Hinweis: Die E-Mail-Adresse (der primäre Parameter / die eindeutige Kennung / der Benutzername) ist der einzige von Miro benötigte Wert und muss im Format einer E-Mail-Adresse vorliegen. Die Aktualisierung der E-Mail-Adresse ist nur für bereits synchronisierte Nutzer möglich — die erste Synchronisierung muss erfolgen, wenn die E-Mail-Adresse im Identitätsanbieter und in Miro identisch ist, andernfalls erkennt Miro den Nutzer nicht und es wird ein dupliziertes Miro-Profil unter der neuen E-Mail-Adresse erstellt. Die E-Mail-Aktualisierung muss im Profil im Identitätsanbieter des Nutzers erfolgen, nicht in der Zuweisungsliste. Anders als bei anderen Attributen löst die Aktualisierung der E-Mail-Adresse eine Benachrichtigung aus: Sowohl die alte als auch die neue E-Mail-Adresse erhalten eine E-Mail, die den Nutzer darüber informiert, dass er sich nun mit seiner neuen E-Mail-Adresse bei Miro anmelden soll.
| Name des Attributs | SCIM-Attribut (Claim) |
|---|---|
| E-Mail-Adresse | Username. Muss vorhanden sein und ein E-Mail-Format aufweisen |
| Die unten aufgeführten Attribute sind nicht erforderlich und werden von Miro akzeptiert, wenn sie vorhanden sind (andere an Miro gesendete Attribute werden ignoriert). | |
| Vollständiger Name | displayName; formatted; givenName + " " + familyName; userName |
| Benutzertyp | userType — unterstützte Werte: "Full", "Standard", "Collaborate", "Accelerate", "Advanced" Hinweis: Standard und Advanced sind beides veraltete Benutzertypen. |
| Aktiv | active — unterstützter Wert: „wahr“ oder „falsch“ |
| Profilbild | photos.^[type=='photo'].value oder photos.^[type==photo].value (Okta); photos[type eq "photo"].value (Entra). Muss eine Text-URL zum Bild sein. Unterstützte Dateitypen: jpg, jpeg, bmp, png, gif. Die maximale Dateigröße zum Herunterladen beträgt: 31457280 Bytes. |
| Nutzerrolle | roles.^[primary==true].value (Okta); roles[primary eq "True"].value (Entra) — unterstützte Werte: ORGANIZATION_INTERNAL_ADMIN, ORGANIZATION_INTERNAL_USER |
| Mitarbeiternummer | employeeNumber |
| Kostenstelle | costCenter |
| Organisation | organization |
| Bereich | division |
| Abteilung | department |
| Name des Vorgesetzten | manager.displayName |
| ID des Vorgesetzten | manager.value — "value" hat im SCIM-Standard den Typ String, das interne Feld managerId hat jedoch den Typ Long; nicht-numerische Werte werden ignoriert. |
⚠️ Passwortänderungen werden nicht unterstützt und es gibt keine unmittelbaren Pläne, diese Änderung zu unterstützen. ⚠️ Benutzername, UserType und roles.value können für deaktivierte Nutzer nicht aktualisiert werden.
Alle Attribute werden in der exportierten Nutzerliste (CSV-Format) angezeigt, die im Abschnitt Aktive Nutzer heruntergeladen werden kann.
Konfiguration von SCIM
Schritt 1: SCIM in Miro aktivieren
Um SCIM für deinen Miro Enterprise-Preisplan zu aktivieren, gehe zu den Unternehmenseinstellungen > Enterprise-Integrationen und aktiviere die Funktion SCIM-Bereitstellung. Dort erhältst du die Basis-URL und den API-Token zur Konfiguration deines Identitätsanbieters.
Schritt 2: Konfiguriere deinen Identitätsanbieter
Die Einrichtung hängt vom Identitätsanbieter ab, den du verwendest. Miro unterstützt vorkonfigurierte Okta und Entra ID. Du kannst jedoch jeden Identitätsanbieter deiner Wahl verwenden, solange er die Einrichtung von SCIM erlaubt.
OKTA: Die Anleitung zur Einrichtung findest du hier.
Entra ID: Die Anleitung zur Einrichtung findest du hier.
Neues Token generieren
- Gehe zu Unternehmenseinstellungen > Enterprise-Integrationen.
- Klicke im Abschnitt SCIM-Provisioning auf Neues Token generieren.
- Klicke im Fenster Neues SCIM-Token generieren auf Generieren.
- Nachdem du ein neues Token erstellt hast, musst du das neue Token in deinem Identitätsanbieter konfigurieren.
Mögliche Probleme und wie du sie löst
1. Nutzer werden wegen eines Fehlers in der Zulassungsliste nicht bereitgestellt.
Vergewissere dich, dass die Domain-Adresse des Nutzers zu deiner Zulassungsliste in den Sicherheitseinstellungen hinzugefügt wurde.
2. Wenn du deine Nutzer mit einem Identitätsanbieter (IDP1) authentifizierst, SCIM aber über einen anderen (IDP2) aktivieren möchtest, ist das unter zwei Bedingungen möglich:
- IDP2 kann API-Aufrufe mit dem Bearer-Token durchführen.
- Beide Identitätsanbieter sind synchronisiert (d. h. SCIM-Nutzer sind auch im IDP1 vorhanden und können sich daher bei Miro authentifizieren).
Weitere Informationen zu SCIM-Fehlern findest du in unserer Dokumentation. Wenn das Problem weiterhin besteht, kannst du dich an das Support-Team von Miro wenden.