Mit dem System für domainübergreifendes Identitätsmanagement (SCIM) kannst du die Bereitstellung und Verwaltung von Nutzern zwischen Miro und deinem Identitätsanbieter (IdP) automatisieren.
Verfügbar für: Enterprise-Preisplan
Eingerichtet von: Unternehmens-Admins
Neues Synchronisierungsmodell
Miro führt ein neues SCIM-Synchronisierungsmodell ein, bei dem eine SCIM-Gruppe nun einer Miro-Nutzergruppe entspricht und damit das vorherige Modell ersetzt, in dem eine SCIM-Gruppe einem Miro-Team zugeordnet wurde. Wir empfehlen, so bald wie möglich auf die SCIM-Synchronisierung auf Basis von Nutzergruppen umzusteigen.
Im Gegensatz zu Teams sind Nutzergruppen nicht auf ein einzelnes Team beschränkt, sodass du Organisationsstrukturen synchronisieren kannst, die sich über mehrere Teams erstrecken, statt auf eine 1:1-Zuordnung zu einem Team beschränkt zu sein. Nutzergruppen fügen sich außerdem direkt in dasselbe Berechtigungsmodell ein, das in Miro verwendet wird. Du kannst Boards und Bereiche mit einer Gruppe teilen, eine Gruppe in Kommentaren per @Erwähnung markieren, um alle ihre Mitglieder zu benachrichtigen, und Gruppen programmatisch über die User Groups API verwalten, sodass die Provisionierung über deinen Identitätsanbieter (IdP) jetzt mit der Art und Weise, wie das Teilen und der Zugriff in Miro bereits funktionieren, synchron bleibt.
Hinweis: Dies ist die aktuellste Version der API, in der eine SCIM-Gruppe einer Miro-Nutzergruppe entspricht. Wenn du Mitglieder einer SCIM-Gruppe hinzufügst oder entfernst, ändert sich dadurch die Mitgliedschaft der entsprechenden Miro-Nutzergruppe.
Wichtig zu wissen
- Single Sign-on auf SAML-Basis muss in deinem Enterprise-Preisplan ordnungsgemäß eingerichtet und funktionsfähig sein, bevor du mit der Konfiguration der automatisierten Bereitstellung beginnst. Siehe die Anleitung zur Konfiguration von Single Sign-on auf SAML-Basis.
- Das Synchronisieren der Gruppen des Identitätsanbieters (IdP) mit Miro-Nutzergruppen ist optional. Du kannst die Gruppen deines Identitätsanbieters optional mit Nutzergruppen in Miro verknüpfen und synchronisieren. Eine SCIM-Gruppe entspricht direkt einer Miro-Nutzergruppe — das Erstellen, Aktualisieren oder Löschen einer SCIM-Gruppe erstellt, aktualisiert oder löscht die entsprechende Nutzergruppe, und das Hinzufügen oder Entfernen von Mitgliedern ändert die Mitglieder dieser Nutzergruppe. Du kannst Nutzergruppen auch direkt über die User Groups API erstellen und verwalten. Im Gegensatz zu Teams ist eine Nutzergruppe nicht auf ein einzelnes Team beschränkt, sodass du Organisationsstrukturen synchronisieren kannst, die sich über mehrere Teams erstrecken. Weitere Informationen dazu, wie die SCIM-API dir das Verwalten von Gruppen ermöglicht, findest du in der Miro Developer documentation.
-
E-Mail-Adressänderungen in SCIM enthalten die folgenden Validierungsregeln:
- Prüfung verwalteter Nutzer: Wenn die aktuelle Domain des Nutzers nicht von der Organisation beansprucht wird, die die SCIM-Anfrage initiiert, wird die E-Mail-Aktualisierung blockiert und ein 400-Fehler zurückgegeben.
- Überprüfung der Ziel-E-Mail-Domain: Wenn die Ziel-E-Mail-Domain von einer anderen Organisation als der Organisation, die die SCIM-Anfrage initiiert, beansprucht wird, wird die E-Mail-Aktualisierung blockiert und ein 400-Fehler zurückgegeben. Wenn die Ziel-E-Mail-Domain hingegen von der Organisation beansprucht wird, die die SCIM-Anfrage initiiert, ist die E-Mail-Aktualisierung ohne Bestätigung der E-Mail-Adresse erlaubt. Audit-Protokolle protokollieren die Aktualisierung in jeder Organisation, in der der Nutzer Mitglied ist.
- Domainsteuerung und Single Sign-on (SSO): Änderungen der E-Mail-Adresse werden basierend auf einer Verifizierung der Domain durch Domainsteuerung (IDC) oder Single Sign-on (SSO) zugelassen. Wenn die Ziel-E-Mail-Domain von der initiierenden Organisation über CD oder SSO verifiziert ist, kann die Aktualisierung durchgeführt werden.
Ein Diagramm des Validierungs-Workflows für SCIM-E-Mail-Änderungen
Regeln, die Miro-SCIM zugrunde liegen
- Die mit SCIM synchronisierten Änderungen werden in erster Linie auf neu zugewiesene Nutzer angewendet. Mitgliedschaftsänderungen werden direkt und sofort übernommen: Bei den Mitgliedern einer SCIM-Gruppe führt eine Operation zum Hinzufügen, Entfernen oder Ersetzen dazu, dass dieses Mitglied der entsprechenden Miro-Nutzergruppe hinzugefügt oder daraus entfernt wird; ein separater "push"-Schritt ist nicht erforderlich. Zum Beispiel: a) Wenn ein Nutzer auf der Miro-Seite Mitglied der Nutzergruppe A ist und dein Identitätsanbieter ein Update sendet, das ihn zur Nutzergruppe B hinzufügt, bleibt seine Mitgliedschaft in Nutzergruppe A unverändert — er wird einfach zusätzlich Mitglied der Nutzergruppe B. b) Wenn dein Identitätsanbieter ein Update mit Änderungen an Nutzer1 sendet, sind die anderen Mitglieder der Nutzergruppe davon nicht betroffen.
- Allen unter SCIM eingerichteten Nutzern wird die Standardlizenz deines Abos zugewiesen: a) Bei Enterprise-Abos ohne flexibles Lizenzmodell: eine Volllizenz. Wenn in deinem Abo keine Lizenzen mehr vorhanden sind, werden die Nutzer mit einer kostenlosen eingeschränkten Lizenz eingerichtet. b) Bei Enterprise-Abos mit aktiviertem flexiblem Lizenzmodell: Free oder kostenlose eingeschränkte Lizenz, abhängig von der Standardlizenz des Abos.
Wenn du möchtest, dass einige Nutzer mit einer anderen Lizenz als der Standardlizenz eingerichtet werden: Wie oben beschrieben, erhalten alle Nutzer die Standardlizenz. Du kannst jedoch alle oder einige von ihnen sofort aktualisieren, indem du das Attribut UserTypeAttribut mit dem Wert „Full“. Nutzer, die mit diesem Attribut aktualisiert wurden, werden unmittelbar auf die Volllizenz hochgestuft, ohne dass es auf Nutzerseite zu Ausfallzeiten kommt. Hinweis: Das Hinzufügen eines Mitglieds zu einer Nutzergruppe via SCIM reaktiviert oder stellt dieses Mitglied neu her, falls es zuvor deaktiviert oder gelöscht wurde, und weist ihm die Volllizenz zu. - Alle unter SCIM eingerichteten Nutzer werden ebenfalls von der Funktion Domainsteuerung erfasst. Das bedeutet, dass ein Nutzer, der in deinem Identitätsanbieter nur einer Sicherheitsgruppe angehört, in deinen Einstellungen für die Domainsteuerung jedoch drei Teams als vorgesehen definiert sind, auch zu diesen drei Teams hinzugefügt wird.
-
Um den Dienst zu schützen, begrenzt Miro die Anzahl der verfügbaren API-Anfragen alle 30 Sekunden:
Art der Anfrage Limitstufe GET scim/users
GET scim/users/{userId}1. Rate-Limit-Stufe (Level 1) POST scim/users/{userId}
PUT scim/users/{userId}
PATCH scim/users/{userId}
DELETE scim/users/{userId}3. Rate-Limit-Stufe (Level 3) GET scim/Groups
PATCH scim/Groups/{groupId}4. Rate-Limit-Stufe (Level 4) GET scim/Groups/{groupId} 3. Rate-Limit-Stufe (Level 4) Für Details zu den Limitstufen siehe hier. Wenn die Anzahl der Anfragen das Limit überschreitet, gibt Miro die Standardmeldung 429 Too many requests zurück.
Unterstützte Funktionen
Das detaillierte Miro SCIM-Schema findest du hier. Detaillierte Informationen zu den Endpunkten der Groups-(Benutzergruppen-)API findest du in der Groups API-Dokumentation.
Miro unterstützt die folgenden Bereitstellungsfunktionen:
-
Neue Nutzer erstellen
Neue Nutzer, die der Miro-App im Identitätsanbieter zugewiesen werden, werden in deinem Miro Enterprise-Abo als Enterprise-Mitglieder angelegt. Nutzer, die zu einer Gruppe im Identitätsanbieter hinzugefügt werden, die mit einer Miro-Nutzergruppe synchronisiert ist, werden direkt als Mitglieder dieser Nutzergruppe hinzugefügt.
-
Profilaktualisierungen übertragen
Welche Attribute und Änderungen unterstützt werden, findest du weiter unten.
-
Identitätsanbieter-Gruppen mit Nutzergruppen synchronisieren
Synchronisiere deine Identitätsanbieter-Gruppen mit den Nutzergruppen in deinem Miro Enterprise-Abo, um die Mitgliedschaften automatisch zu verwalten. Da eine SCIM Group direkt einer Miro-Nutzergruppe entspricht, wirken sich Hinzufügungs- und Entfernungsoperationen im Identitätsanbieter sofort auf die Mitgliedschaft der Nutzergruppe aus – es ist kein separater Push- oder Überschreibeschritt nötig.
-
Nutzer aus IdP-Gruppe/Miro-Benutzergruppe entfernen (nicht aus dem Enterprise-Abo, siehe unten) Wenn du einen Nutzer aus einer IdP-Gruppe entfernst, wird er sofort aus der entsprechenden Miro-Benutzergruppe entfernt. Dabei wird der Nutzer nur aus der Benutzergruppe entfernt. Es entfernt ihn nicht aus einem Team oder aus der Organisation, überträgt nicht die Eigentümerschaft an Boards und ändert nicht seine Lizenz. Für Benutzergruppen gibt es keine Last-Admin-Beschränkung, und das Entfernen eines Nutzers, der noch kein Mitglied ist, hat keine Auswirkung.
-
Nutzer deaktivieren
Das Deaktivieren/Löschen eines Nutzers oder das Deaktivieren des Zugriffs eines Nutzers auf die App in deinem Identitätsanbieter führt zur Deaktivierung des Nutzers in deinem Enterprise-Preisplan bei Miro. Der Nutzer wechselt vom Status Aktiv in den Status Deaktiviert (auch im Nutzerbereich) und belegt keine Lizenz mehr. Die Deaktivierung allein ändert weder die Mitgliedschaften des Nutzers in Nutzergruppen noch weist sie die Board-Eigentümerschaft neu zu.
Das Entfernen eines Nutzers aus dem Enterprise-Abo wird standardmäßig nicht unterstützt. Du kannst jedoch die Funktionalität manuell über die API hinzufügen, um den Nutzer vollständig aus dem Abo zu entfernen, anstatt ihn in den Status Deaktiviert Status. In diesem Szenario werden die Inhalte den jeweiligen Teammitgliedern neu zugewiesen. Es ist nicht möglich festzulegen, welche Admins die Eigentümerschaft an automatisch neu zugewiesenen Inhalten erhalten, aber das kannst du einstellen, wenn du einen Nutzer manuell in den Miro-Einstellungen deaktivierst. Das Entfernen eines Nutzers aus einer Nutzergruppe (siehe oben) löst niemals automatisch eine Neu-Zuweisung von Inhalten aus.
-
Nutzer reaktivieren
Die erneute Zuweisung von Nutzern zu der App oder die erneute Aktivierung des Nutzerprofils beim Identitätsanbieter reaktiviert sie in deinem Enterprise-Abo von Miro, wenn sie zuvor bereitgestellt und deaktiviert wurden.
-
Automatisierung der Zuordnung zu Abrechnungsgruppen
Mit SCIM kannst du neue Nutzer automatisch Abrechnungsgruppen zuordnen. Sobald dein Identitätsanbieter (IdP) eingerichtet ist, verknüpfe deine Kostenstellen mit deinen Abrechnungsgruppen. Dadurch wird sichergestellt, dass jeder aktuelle und zukünftige Nutzer aus diesen Kostenstellen automatisch der richtigen Abrechnungsgruppe zugeordnet wird.
-
Boards und Bereiche mit einer Gruppe teilen Da sich eine Miro-Nutzergruppe in dasselbe Berechtigungsmodell einfügt, das Miro nutzt, kannst du Boards und Bereiche direkt mit einer aus deinem Identitätsanbieter (IdP) synchronisierten Nutzergruppe teilen, anstatt Mitglieder einzeln hinzuzufügen.
-
@Erwähnung einer Gruppe in Kommentaren Erwähne eine Nutzergruppe in Board-Kommentaren, um alle ihre Mitglieder gleichzeitig zu benachrichtigen.
- Gruppen programmatisch verwalten Erstelle, aktualisiere und lösche Nutzergruppen direkt über die User Groups API, unabhängig von der Synchronisierung mit deinem Identitätsanbieter.
Du kannst Nutzer auch aus deinem Enterprise-Preisplan entfernen, indem du einen direkten API-Aufruf zum Löschen sendest – siehe die Dokumentation hier. Bitte beachte, dass nur direkte Aufrufe zur Löschung der Nutzer führen. Löschvorgänge, die von deiner Identitätslösung initiiert werden, werden als Anfrage zur Deaktivierung behandelt.
Unterstützte Attribute
Hinweis: Die E-Mail-Adresse (der primäre Parameter / die eindeutige Kennung / der Benutzername) ist der einzige von Miro benötigte Wert und muss im Format einer E-Mail-Adresse vorliegen. Die Aktualisierung der E-Mail-Adresse ist nur für bereits synchronisierte Nutzer möglich — die erste Synchronisierung muss erfolgen, wenn ihre E-Mail-Adresse im Identitätsanbieter und in Miro identisch ist; andernfalls erkennt Miro den Nutzer nicht und es wird unter der neuen E-Mail-Adresse ein dupliziertes Miro-Profil erstellt. Die Aktualisierung der E-Mail-Adresse muss im Profil des Nutzers beim Identitätsanbieter erfolgen, nicht in der Zuweisungsliste. Anders als bei anderen Attributen löst die Aktualisierung der E-Mail-Adresse eine Benachrichtigung aus: Sowohl die alte als auch die neue E-Mail-Adresse erhalten eine Nachricht, die den Nutzer darüber informiert, dass er sich nun mit seiner neuen E-Mail-Adresse bei Miro anmelden soll.
| Name des Attributs | SCIM-Attribut (Claim) |
|---|---|
| E-Mail-Adresse | Username. Muss vorhanden und im E-Mail-Format sein |
| Die unten aufgeführten Attribute sind nicht erforderlich und werden von Miro akzeptiert, wenn sie vorhanden sind (andere an Miro gesendete Attribute werden ignoriert). | |
| Name und Vorname | displayName; formatted; givenName + " " + familyName; userName |
| Benutzertyp | userType — unterstützter Wert: „Volllizenz“ |
| Aktiv | active — unterstützter Wert: „true“ oder „false“ |
| Profilbild | photos.^[type=='photo'].value or photos.^[type==photo].value (Okta); photos[type eq "photo"].value (Entra). Muss eine Text-URL zum Bild sein. Unterstützte Dateitypen: jpg, jpeg, bmp, png, gif. Die maximale Dateigröße zum Herunterladen beträgt 31.457.280 Bytes. |
| Rolle | roles.^[primary==true].value (Okta); roles[primary eq "True"].value (Entra) — unterstützte Werte: ORGANIZATION_INTERNAL_ADMIN, ORGANIZATION_INTERNAL_USER |
| Mitarbeiternummer | employeeNumber |
| Kostenstelle | costCenter |
| Organisation | organization |
| Bereich | division |
| Abteilung | department |
| Name des Managers | manager.displayName |
| Manager-ID | manager.value — "value" hat im SCIM-Standard den Typ String, das interne Feld managerId hat jedoch den Typ Long; nicht-numerische Werte werden ignoriert. |
⚠️ Das Ändern von Kennwörtern wird nicht unterstützt und es gibt keine unmittelbaren Pläne, diese Änderung zu unterstützen. ⚠️ Username, UserType und roles.value können für deaktivierte Nutzer nicht aktualisiert werden.
Alle Attribute werden in der exportierten Nutzerliste (CSV-Format) angezeigt, die im Abschnitt Aktive Nutzer heruntergeladen werden kann.
Konfiguration von SCIM
Schritt 1: SCIM in Miro aktivieren
Um SCIM für deinen Enterprise-Preisplan bei Miro zu aktivieren, gehe zu den Unternehmen-Einstellungen > Enterprise-Integrationen und aktiviere die Funktion SCIM-Bereitstellung. Dort erhältst du die Basis-URL und das API-Token zur Konfiguration deines Identitätsanbieters.
Schritt 2: Konfiguriere deinen Identitätsanbieter
Die Einrichtung hängt vom Identitätsanbieter ab, den du verwendest. Miro unterstützt vorkonfigurierte Okta- und Entra-ID-Integrationen. Du kannst jedoch jeden Identitätsanbieter verwenden, solange er die Einrichtung von SCIM ermöglicht.
OKTA – die Anleitung zur Einrichtung findest du hier.
Entra ID – die Anleitung zur Einrichtung findest du hier.
Neues Token generieren
- Gehe zu Unternehmenseinstellungen > Enterprise-Integrationen.
- Klicke im Abschnitt SCIM-Provisioning auf Neues Token generieren.
- Klicke im Fenster Neues SCIM-Token generieren auf Generieren.
- Nachdem du ein neues Token erstellt hast, musst du das neue Token in deinem Identitätsanbieter konfigurieren.
Mögliche Probleme und wie du sie löst
1. Nutzer werden wegen eines Fehlers in der Zulassungsliste nicht provisioniert.
Vergewissere dich, dass die Domain-Adresse des Nutzers zu deiner Zulassungsliste in den Sicherheitseinstellungen hinzugefügt wurde.
2. Wenn du deine Nutzer mit einem Identitätsanbieter (IDP1) authentifizierst, SCIM aber über einen anderen (IDP2) aktivieren möchtest, ist dies unter zwei Bedingungen möglich:
- IDP2 kann API-Aufrufe mit dem Bearer-Token durchführen.
- Beide Identitätsanbieter sind synchronisiert (d. h. per SCIM bereitgestellte Nutzer sind auch im IDP1 vorhanden und können sich daher bei Miro authentifizieren).
Weitere Informationen zu SCIM-Fehlern findest du in unserer Dokumentation. Wenn das Problem weiterhin besteht, kannst du dich an das Support-Team von Miro wenden.