Thema
In diesem Artikel wird erläutert, wie Sie Benutzeridentitäten über das System für bereichsübergreifendes Identitätsmanagement (SCIM) mit NinjaOne verwalten können.
Umgebung
- NinjaOne-Plattform
- NinjaOne-Integrationen
- Microsoft Entra ID
Beschreibung
Integrieren Sie Ihren Identitätsanbieter (IdP) über SCIM, um Techniker und Endbenutzer in NinjaOne automatisch zu erstellen und zu löschen.
Dieser Artikel dient als Ausgangspunkt für die SCIM-Konfiguration in NinjaOne. Die Konfiguration hängt von Ihrer spezifischen Microsoft Entra-Einrichtung ab. Wir empfehlen daher, den Abschnitt „Zusätzliche Ressourcen“ zu lesen, um relevante Verfahren zu finden.
So integrieren Sie Microsoft Entra, Teil 2 (NinjaOne, Inc., 04:33) – Teil 1 finden Sie unter „NinjaOne-Integrationen: Konfiguration der Security Assertion Markup Language (SAML) für Microsoft Entra ID “
Kapitel
- 0 bis 0:34 – Einführung – Sehen Sie sich zuerst Teil 1 an!
- 0:35 bis 1:02 – App-Rollen erstellen
- 1:03 bis 1:31 – App-Rollen Benutzergruppen zuweisen
- 1:32 bis 1:59 – SCIM konfigurieren in NinjaOne
- 2:00 bis 2:47 – Erstellen und Zuordnen des Attributs „userType“
- 2:48 bis 3:16 – Endbenutzer bestimmten Organisationen zuordnen
- 3:17 bis 3:35 – Erweiterte Attributzuordnung
- 3:36 bis 3:47 – Provisionierung
- 3:48 bis 4:00 – Zuordnung von Kartengruppen zu Rollen
- 4:01 bis 4:10 – Nutzer deaktivieren
- 4:11 bis zum Ende – Intune-Integration
Index
Auswählen Sie ein Thema, um mehr zu erfahren:
- Wichtige Hinweise
- SCIM-Konfiguration
- Gruppen-Mapping in NinjaOne
- SSO und SCIM deaktivieren
- SCIM- und SSO-Aktivitäten anzeigen
- Zusätzliche Ressourcen
Wichtige Hinweise
Beachten Sie Folgendes:
- Wenn Sie einen IdP für einen Anbieter erstellen, der die Verwendung von Gruppen nicht unterstützt, erhalten Sie eine Fehlermeldung, wenn Sie versuchen, die Gruppenzuordnung für SCIM zu konfigurieren.
- Über SCIM verwaltete Benutzer können in NinjaOne nicht bearbeitet oder gelöscht werden, es sei denn, SCIM wird vorübergehend deaktiviert. Sie können jedoch die Telefonnummer, die Sprache und andere kleinere Einstellungen ändern, die nicht von SCIM verwaltet werden. Das Löschen und Bearbeiten von Benutzern muss im IdP erfolgen.
- Über SCIM bereitgestellte Benutzer erhalten keine Einladung zur Einrichtung ihres Passworts oder der Multi-Faktor-Authentifizierung (MFA), da ihre E-Mail-Adressen vom Identitätsanbieter bereits als aktiviert gelten.
- Beim Widerrufen von SCIM-Tokens oder beim Deaktivieren von Single Sign-On (SSO) wird der Benutzer aufgefordert, die MFA durch Eingabe des zeitabhängigen Codes zu verifizieren.
- Sie können keine Systemadministratoren über SCIM zuweisen. Sie müssen diese manuell in NinjaOne zuweisen. Anweisungen zum Hinzufügen eines Systemadministrators finden Sie unter „NinjaOne-Plattform: Erstellen eines Technikers“.
- Wenn Nutzer nicht mehr Mitglieder des Unternehmens sind, markiert der IdP sie in NinjaOne automatisch als „Inaktiv “. Sie erscheinen jedoch weiterhin in der Liste der Nutzer.
SCIM-Konfiguration
Die folgenden Anweisungen verwenden Microsoft Entra ID als Beispiel. Wenn Sie Okta als Ihren IdP verwenden möchten, lesen Sie „NinjaOne Identity Access Management (IAM): SCIM für Ihren Identitätsanbieter aktivieren“. Die Anweisungen in diesem Artikel setzen voraus, dass Ihr IdP SCIM unterstützt. Sie sollten eine hybride SSO-Konfiguration testen, bevor Sie sie über NinjaOne aktivieren.
Um SCIM zu aktivieren und den geheimen SCIM-Token zu generieren, führen Sie die folgenden Schritte aus:
- Erstellen Sie eine Microsoft Entra ID Enterprise-Anwendung in Microsoft Azure und konfigurieren Sie diese als IdP in NinjaOne. Anweisungen hierzu finden Sie unter „NinjaOne-Integrationen: Konfigurieren der Security Assertion Markup Language (SAML) für Microsoft Entra ID “.
- Navigieren Sie zu „Administration“ → „Accounts“ → „Identitätsanbieter“ und öffnen Sie den Eintrag für den Microsoft Entra ID-Anbieter, den Sie im vorherigen Schritt erstellt haben.
- Klicken Sie auf „Aktivieren“ für das System für bereichsübergreifendes Identitätsmanagement (SCIM).

- Aktivieren Sie im Konfigurationsdialog den Schalter „SCIM-Bereitstellung aktivieren “ und klicken Sie anschließend auf „Token generieren“. Lassen Sie diesen Konfigurationsdialog geöffnet, damit Sie die Daten für die folgenden Schritte kopieren können.
SCIM-Bereitstellung
Führen Sie die folgenden Schritte aus, um die SCIM-Bereitstellung zu verwalten:
- Navigieren Sie im Microsoft Entra-Verwaltungscenter zu „Unternehmensanwendungen“ → „Alle Anwendungen“ und suchen Sie die NinjaOne-Anwendung, die Sie für den IdP-SSO-Prozess erstellt haben.
- Auswählen Sie unter „Erste Schritte“ die Option „3. Benutzerkonten bereitstellen“ aus.

- Klicken Sie auf „Anwendung verbinden“.
- Kopieren Sie in NinjaOne die SCIM-API-Endpunkt-URL (Tenant-URL) und fügen Sie sie in das Feld „Tenant-URL“ im Microsoft Entra-Admincenter ein.
- Kopieren Sie in NinjaOne den Geheimen SCIM-Token und fügen Sie ihn in das Feld „Geheimtoken“ im Microsoft Entra-Verwaltungscenter ein.
- Klicken Sie auf „Verbindung testen “ und anschließend auf „Erstellen“.
Attribute konfigurieren
Führen Sie die folgenden Schritte aus, um Attribute für Ihren Identitätsanbieter zu konfigurieren:
- Wählen Sie in Ihrer NinjaOne-Anwendung im Microsoft Entra-Verwaltungscenter „Attributzuordnung “ aus und klicken Sie auf „Microsoft Entra ID-Benutzer bereitstellen“.
- Scrollen Sie zum Abschnitt „Attributzuordnungen “. Klicken Sie auf „Bearbeiten“, um die folgenden Attribute wie in der folgenden Tabelle beschrieben zu konfigurieren.
| Attribut „customappsso“ | Azure Active Directory-Attribute |
|---|---|
| Benutzername | userPrincipalName |
| Aktiv | Switch([IsSoftDeleted], , „Falsch“, „Wahr“, „Wahr“, „Falsch“) |
| name.givenName | Vorname |
| name.familyName | Nachname |
| externalId | Objekt-ID |
- Klicken Sie auf „Löschen“, um alle anderen Attribute aus der Zuordnung zu entfernen, da diese nicht in Gebrauch sind.
- Aktivieren Sie das Kontrollkästchen „Erweitete Optionen einblenden “ und klicken Sie anschließend auf „Attributliste für customappsso bearbeiten“.

- Scrollen Sie zum Ende der Liste der Attribute und fügen Sie Folgendes hinzu:
- Name: urn:ietf:params:scim:schemas:extension:ninjaone:2.0:User:organizationId
- Typ: Zeichenfolge
- Erforderlich?: Wählen Sie diese Option aus
- Lassen Sie alle anderen Optionen leer und klicken Sie auf „Speichern“.
- Wenn Sie NinjaOne-Techniker mit SCIM anlegen, fügen Sie das folgende Attribut für „Name“ hinzu:
urn:ietf:params:scim:schemas:extension:ninjaone:2.0:User:userTypeEndnutzer zuordnen
Sie können Endnutzer bestimmten Organisationen in NinjaOne zuweisen oder sie als globale Endnutzer definieren, die keiner bestimmten Gruppe zugewiesen sind. In den meisten Fällen sollten Sie Ausdrücke verwenden, um Endnutzer dynamisch den richtigen Organisationen zuzuweisen.
- Navigieren Sie in Ihrem Microsoft Entra-Konto zu „Provisioning“ → „Attribute mapping “ → „Provision Microsoft Entra ID Users“.
- Öffnen Sie NinjaOne in einem separaten Tab oder Fenster und navigieren Sie zu „Administration → Organisationen“. Bewegen Sie den Mauszeiger über das Menü „Aktionen“ am rechten Rand der Zeile „Organisation“ und wählen Sie „Org-ID kopieren“ aus.
- Kehren Sie zu Ihrem Microsoft Entra-Konto zurück und klicken Sie auf „Zu neuem Mapping hinzufügen“.

- Wählen Sie den Mapping-Typ je nachdem aus, ob Sie Endnutzer einer einzelnen oder mehreren Organisationen zuordnen:
- Wählen Sie „Konstante“, wenn Sie die Endbenutzer einer einzelnen Organisation zuordnen. Fügen Sie anschließend die ID der einzelnen Organisation in das Feld „Konstanter Wert “ ein.
- Wählen Sie „Ausdruck“, wenn Sie Endbenutzer mehreren Organisationen zuordnen. Erstellen Sie anschließend einen Ausdruck, der auf die Ziel-Organisations-IDs in NinjaOne verweist, und geben Sie diesen in das Feld „Konstanter Wert“ ein. Die Zuordnung der Endbenutzer erfolgt auf der Grundlage der Ergebnisse dieses Ausdrucks. Weitere Informationen zum Erstellen von Ausdrücken für die Organisationszuordnung finden Sie unter „Referenz zum Schreiben von Ausdrücken für Attributzuordnungen in Microsoft Entra Application Provisioning – Microsoft Entra ID | Microsoft Learn“ (externer Link).
- Geben Sie Folgendes in das Feld „Zielattribut“ ein, um Endbenutzer ihrer jeweiligen NinjaOne-Organisations-ID zuzuordnen:
urn:ietf:params:scim:schemas:extension:ninjaone:2.0:User:organizationId - Verwenden Sie „All“ als Organisations-ID des Endbenutzers, um einen globalen Endbenutzer zu erstellen.

- Klicken Sie auf „Ok“ und anschließend auf „Speichern“.
Einstellen des Benutzertyps für Endbenutzer oder Techniker
Standardmäßig erstellt Entra ID SCIM-verwaltete Benutzer als Endbenutzerkonten. Wenn Sie das optionale Attribut „Benutzertyp“ wie in Schritt 6 des Abschnitts „Attribute konfigurieren“ beschrieben zu Ihrer SCIM-Konfiguration hinzugefügt haben, können Sie nun Technikerkonten über SCIM erstellen.
- Navigieren Sie in Ihrem Microsoft Entra-Konto zu „Bereitstellung “ → „Attributzuordnung“ → „Microsoft Entra ID-Benutzer bereitstellen“.
- Klicken Sie auf „Neues Mapping hinzufügen“.
- Wählen Sie den Mapping-Typ je nachdem aus, ob Sie Endbenutzer oder Techniker anlegen:
- Wählen Sie „Konstante“ aus, wenn Sie Technikerkonten erstellen. Geben Sie anschließend „technician“ (Groß-/Kleinschreibung beachten) in das Feld „Konstanter Wert“ ein.
- Wählen Sie „Ausdruck“, wenn Sie Endbenutzer - und Techniker-Konten erstellen. Erstellen Sie anschließend einen Ausdruck, der Endbenutzer-Konten den Wert „endUser“ und Techniker-Konten den Wert „technician“ zuweist. Bei Ausdrücken wird die Groß-/Kleinschreibung beachtet. Weitere Informationen zum Erstellen von Ausdrücken für die Organisationszuordnung finden Sie unter „Referenz zum Schreiben von Ausdrücken für Attributzuordnungen in Microsoft Entra Application Provisioning – Microsoft Entra ID | Microsoft Learn“ (externer Link).
- Geben Sie Folgendes in das Feld „Zielattribut“ ein, um Endbenutzer ihrem jeweiligen Benutzertyp zuzuordnen:
urn:ietf:params:scim:schemas:extension:ninjaone:2.0:User:userType
- Klicken Sie auf „OK“ und anschließend auf „Speichern“.
Konfiguration speichern
Kehren Sie zur Seite „Bereitstellung“ zurück, aktivieren Sie den Bereitstellungsstatus und klicken Sie anschließend auf „Speichern“. NinjaOne stellt die Benutzer automatisch bereit.
Gruppen-Mapping in NinjaOne
Nachdem Sie die Gruppe in Ihrem IdP bereitgestellt haben, wird sie im Abschnitt „Gruppenzuordnung“ auf der Seite „Identitätsanbieter“ in NinjaOne angezeigt. Die Gruppenzuordnung ermöglicht es Ihnen, einer Identitätsgruppe Endbenutzer- oder Technikerrollen zuzuweisen, einschließlich globaler Endbenutzer; Sie können jedoch die Berechtigung „Systemadministrator“ nicht als Gruppe über SCIM zuweisen.
- Identitätsgruppe: Vom Identitätsanbieter gemappte Gruppen
- Benutzerrollen: Der Gruppe zugewiesene Rollen
Um das Gruppen-Mapping für Ihren Identitätsanbieter zu ändern, führen Sie die folgenden Schritte aus:
- Wenn Sie Systemadministrator sind, können Sie den Benutzern in jeder Gruppe Funktionen hinzufügen, indem Sie auf „Bearbeiten“ klicken.

- Fügen Sie jedem Dropdown-Menü nach Bedarf eine oder mehrere Rollen hinzu. Als Endbenutzer gekennzeichnete Benutzer erhalten Endbenutzerrollen, und als Techniker gekennzeichnete Benutzer erhalten Technikerrollen.

NinjaOne zeigt jeden Benutzer und dessen Rolle auf der NinjaOne-Kontokonfigurationsseite an, sodass Sie die Zuordnung nachverfolgen oder bei Bedarf bearbeiten können.
- Die Spalte „Quelle“ auf der Seite der Konfiguration des Kontos im Abschnitt „Rollen“ geben an, ob eine Rolle manuell oder über SCIM zugewiesen wurde. Rollen mit der Kennzeichnung „Nativ“ wurden manuell zugewiesen.
- Über SCIM zugewiesene Rollen können Sie in NinjaOne nicht bearbeiten. Sie müssen sie über den Identitätsanbieter (IdP) aktualisieren, der für die ursprüngliche Zuweisung der Rollen verwendet wurde. In den in diesem Artikel verwendeten Beispielen würden Sie die Rollen in Microsoft Entra aktualisieren.
SSO und SCIM deaktivieren
Auf der Seite „Single Sign On“ können Sie SSO und die SCIM-Bereitstellung deaktivieren sowie Tokens widerrufen.
SSO deaktivieren
Um SSO als Anbieter zu deaktivieren, führen Sie die folgenden Schritte aus:
- Navigieren Sie zu „Administration“ → „Konten “ → „Identitätsanbieter“.
- Bewegen Sie den Mauszeiger über den Identitätsanbieter und klicken Sie auf die Schaltfläche für das Aktionsmenü. Wählen Sie „SSO deaktivieren“.
SCIM deaktivieren
Um die SCIM-Bereitstellung zu deaktivieren, führen Sie die folgenden Schritte aus:
- Navigieren Sie zu „Administration“ → „Konten“ → „Identitätsanbieter“ und klicken Sie auf den Namen des Anbieters, um die Einstellungen zu bearbeiten.
- Klicken Sie im Abschnitt „System für bereichsübergreifendes Identitätsmanagement (SCIM) “ auf „Bearbeiten “.
- Klicken Sie im Dropdown-Menü auf „SCIM deaktivieren “.
Token widerrufen
Um ein Token zu widerrufen, führen Sie die folgenden Schritte aus:
- Navigieren Sie zu „Administration“ → „Konten“ → „Identitätsanbieter“ und klicken Sie auf den Namen des Anbieters, um die Einstellungen zu bearbeiten.
- Klicken Sie im Abschnitt „System für bereichsübergreifendes Identitätsmanagement (SCIM) “ auf „Bearbeiten “.
- Klicken Sie auf „Token widerrufen “ und anschließend im Bestätigungsfenster erneut auf „Token widerrufen “.
- Klicken Sie auf „Schließen“.
SCIM- und SSO-Aktivitäten anzeigen
- Navigieren Sie in NinjaOne zum System- oder Organisations-Dashboard → „Aktivitäten “ → „Alle“.
- Wählen Sie im Dropdown-Menü „Aktivitätstyp“ die Option „SSO“ aus.
Verwenden Sie das Dropdown-Menü „Status“, um die Ergebnisse weiter zu filtern. Für die folgenden Aktivitäten stehen Optionen zur Verfügung:
- SCIM:
- SCIM-Endbenutzer erstellt
- SCIM-Endbenutzer gelöscht
- Endnutzer über SCIM gelöscht
- Endbenutzer über SCIM aktualisiert
- SCIM Deaktiviert
- SCIM Aktiviert
- SCIM-Token erstellt
- SCIM-Token entfernt
- SSO erstellt
- SSO Gelöscht
- SSO Deaktiviert
- SSO Aktiviert
Zusätzliche Ressourcen
Die folgenden Ressourcen enthalten weitere Informationen zu NinjaOne SCIM:









