Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
In diesem Artikel wird beschrieben, wie Sie das SCIM-Bereitstellungs-API-Feature im Microsoft Entra Admin Center aktivieren. Nach der Aktivierung können Sie das SCIM 2.0-Protokoll verwenden, um die Verwaltung von Benutzern und Gruppen in Ihrem Microsoft Entra ID-Mandanten zu automatisieren.
Hinweis
Durch die Aktivierung dieses Features fungiert Microsoft Entra-ID als SCIM-Dienstanbieter (Server), sodass externe SCIM-kompatible Clients wie HR-Apps, Identitätsplattformen, Orchestrierungstools oder benutzerdefinierte Automatisierungsframeworks bereitgestellt und verwaltet werden können, um Benutzer und Gruppen in Entra mithilfe standardmäßiger SCIM-Vorgänge im großen Maßstab bereitzustellen und zu verwalten. Dieses Feature ist für den direkten programmgesteuerten Zugriff auf die SCIM-API vorgesehen; Wenn Sie die integrierte App-Bereitstellung, die HR-gesteuerte Bereitstellung oder API-gesteuerteBereitstellungsfunktionen von Entra-ID verwenden möchten, müssen Sie sie nicht aktivieren. Weitere Informationen finden Sie unter SCIM-Support in entra ID.
Die vollständige API-Referenz finden Sie in der Microsoft Entra ID SCIM-API-Referenz.
Voraussetzungen
- Eine Entra ID P1-Lizenz oder eine beliebige Lizenz, die Entra ID P1 enthält (z. B. Entra ID P2, Microsoft 365 E3, Microsoft 365 E5 usw.)
- Ein aktives Azure-Abonnement für die Verknüpfung mit der Abrechnung.
- Ein Administrator mit der Rolle "Anwendungsadministrator" oder "Cloudanwendungsadministrator ", um eine App-Registrierung mit den zum Aufrufen der SCIM-API erforderlichen Berechtigungen zu erstellen.
- Ein Administrator mit der Rolle "Abrechnungsadministrator ", um die SCIM-API-Abrechnung zu aktivieren und das Azure-Abonnement zu verknüpfen.
Lizenz und Abrechnung
Die SCIM-Bereitstellungs-API ist ein kostenpflichtiges Add-On, das eine Abonnement- und Abrechnungskonfiguration erfordert:
- Kosten: Siehe API-Aufrufpreise.
- Abrechnung: Monatlich über ein verknüpftes Azure-Abonnement.
Aktivieren der SCIM-Bereitstellungs-API
Führen Sie die folgenden Schritte aus, um die SCIM-Bereitstellungs-API über das Microsoft Entra Admin Center zu aktivieren.
Melden Sie sich beim Microsoft Entra Admin Center an.
Erweitern Sie in der linken Navigationsleiste ID-Governance und wählen Sie Dashboard aus.
Suchen Sie auf der Seite "Dashboard" die Kachel "SCIM-Bereitstellungs-API" , und wählen Sie "Erste Schritte" aus. Wenn das Feature zuvor konfiguriert wurde, zeigt die Kachel stattdessen den aktuellen Status und eine Schaltfläche " Bearbeiten " an.
In dem SCIM-Bereitstellungs-API-Bereich, der auf der rechten Seite geöffnet wird:
Wählen Sie unter Abonnement verknüpfen ein Azure-Abonnement aus der Dropdownliste aus.
Wählen Sie eine vorhandene Ressourcengruppe aus, oder wählen Sie " Neu erstellen" aus, um eine gruppe zu erstellen.
Prüfen Sie die Details der Abrechnungseinheit. Jeder SCIM-Bereitstellungs-API-Aufruf wird abgerechnet.
Wählen Sie Aktivieren aus.
Nachdem das Feature aktiviert wurde, wird die SCIM-Bereitstellungs-API-Kachel auf dem Dashboard aktualisiert, um zu zeigen, dass die SCIM-Bereitstellungs-API aktiviert ist.
Einrichten von Anmeldeinformationen für den SCIM-API-Client
Nachdem Sie die SCIM-Bereitstellungs-API aktiviert haben, richten Sie die Anmeldeinformationen ein, die Ihr SCIM-Client zur Authentifizierung verwendet. Sie können eine der folgenden Optionen auswählen.
Hinweis
SCIM-APIs arbeiten ausschließlich im Anwendungskontext (Nur-App-Token) und unterstützen keine delegierten Szenarien im Namen des Benutzers. Daher können Eigenschaften, die delegierte Autorisierung erfordern, wie assignedLabels, nicht über SCIM aktualisiert werden.
Option 1: Registrieren einer Anwendung (Client-Credentials-Fluss)
Registrieren Sie eine Anwendung in Ihrem Microsoft Entra-Mandanten, erteilen Sie die erforderlichen Anwendungsberechtigungen, und verwenden Sie den Fluss zur Gewährung von OAuth 2.0-Clientanmeldeinformationen , um ein Zugriffstoken abzurufen.
Registrieren einer Anwendung bei der Microsoft Identity Platform. Speichern Sie die folgenden Werte aus der App-Registrierung:
- Die Anwendungs-ID (im Microsoft Entra Admin Center als Objekt-ID bezeichnet).
- Ein geheimer Clientschlüssel (Anwendungskennwort), ein Zertifikat oder anmeldeinformationen für eine Verbundidentität.
Wählen Sie unter API-BerechtigungenMicrosoft Graph>Anwendungsberechtigungen aus, und erteilen Sie je nach Verwendung der SCIM-APIs mindestens eine der folgenden Berechtigungen:
Erlaubnis Beschreibung User.Read.AllSchreibgeschützter Zugriff auf Benutzer. User.ReadWrite.AllLese- und Schreibzugriff für Benutzer. User-Mail.ReadWrite.AllMindestrechte zum Aktualisieren von E-Mails[type eq "other"].value, die der Benutzereigenschaft otherMails zugeordnet sind User-Phone.ReadWrite.AllBerechtigung mit den geringsten Rechten zum Aktualisieren von phoneNumbers[type eq "mobile"].value und phoneNumbers[type eq "work"].value, die den Benutzereigenschaften mobilePhone bzw. businessPhones zugeordnet sind User.EnableDisableAccount.AllMindestberechtigung zum Aktualisieren von aktiven SCIM-Attributen, die der Benutzereigenschaft accountEnabled zugeordnet sind. Group.Read.AllSchreibgeschützter Zugriff auf Gruppen. Group.ReadWrite.AllLese- und Schreibzugriff auf Gruppen. CustomSecAttributeAssignment.Read.AllSchreibgeschützter Zugriff auf benutzerdefinierte Sicherheitsattribute für Benutzer. CustomSecAttributeAssignment.ReadWrite.AllLese- und Schreibzugriff auf benutzerdefinierte Sicherheitsattribute für Benutzer. CustomSecAttributeDefinition.Read.AllLesezugriff auf das Schema "Benutzerdefinierte Sicherheitsattribute". User-LifeCycleInfo.ReadWrite.AllAktualisieren von Lebenszyklusattributen wie employeeLeaveDateTime.Erteilen Sie die Administratorzustimmung für alle zugewiesenen Berechtigungen.
Verwenden Sie die folgende HTTP-Anforderung, um ein Zugriffstoken abzurufen, wobei die Platzhalterwerte ersetzt werden, um Ihrer Konfiguration zu entsprechen. Für die Produktionsverwendung wird dringend empfohlen, Clientzertifikate oder verwaltete Identitäten für die Authentifizierung zu verwenden.
Anforderung:
POST https://login.microsoftonline.com/{tenant_id}/oauth2/v2.0/token HTTP/1.1 Host: login.microsoftonline.com Content-Type: application/x-www-form-urlencoded client_id={client_id}&scope=https%3A%2F%2Fgraph.microsoft.com%2F.default&client_secret={client_secret}&grant_type=client_credentialsAntwort (200 OK):
{ "token_type": "Bearer", "expires_in": 3599, "access_token": "eyJhbGciOiJIUzI1NiJ9…" }Schließen Sie das Zugriffstoken in den
AuthorizationHeader (Bearer-Schema) ein, wenn Sie die SCIM-API aufrufen.
Option 2: Verwenden einer verwalteten Identität
Weisen Sie der Azure-Ressource, die Ihren SCIM-Client hostt, eine verwaltete Identität (vom System zugewiesene oder vom Benutzer zugewiesene) zu, und erteilen Sie ihm die gleichen Microsoft Graph-Anwendungsberechtigungen, die in Option 1 aufgeführt sind.
Aktivieren Sie eine verwaltete Identität in Ihrer Azure-Ressource (z. B. einen virtuellen Computer oder eine Azure-Funktion).
Gewähren Sie der verwalteten Identität die erforderlichen Microsoft Graph-Anwendungsberechtigungen, die in der Tabelle in Option 1 aufgeführt sind.
Erwerben Sie zur Laufzeit ein Zugriffstoken vom Endpunkt der verwalteten Identität, und fügen Sie es beim Aufrufen der SCIM-API in den
AuthorizationHeader ein.
Weitere Informationen zum Abrufen von Token mit einer verwalteten Identität finden Sie unter Verwenden verwalteter Identitäten für Azure-Ressourcen auf einer Azure-VM zum Abrufen eines Zugriffstokens.
Aufrufen von SCIM-API-Endpunkten
Nachdem Sie Anmeldeinformationen eingerichtet und ein Zugriffstoken abgerufen haben, können Sie mit dem Aufrufen von SCIM-API-Endpunkten beginnen. Im folgenden Beispiel wird die Dienstanbieterkonfiguration für die Microsoft Entra ID SCIM-Implementierung abgerufen.
Anforderung:
GET https://graph.microsoft.com/rp/scim/serviceproviderconfig HTTP/1.1
Authorization: Bearer <access_token>
Accept: application/json
Host: graph.microsoft.com
Antwort (200 OK):
{
"schemas": ["urn:ietf:params:scim:schemas:core:2.0:ServiceProviderConfig"],
"documentationUri": "/graph/overview",
"pagination": {
"cursor": true,
"index": false,
"defaultPaginationMethod": "cursor",
"defaultPageSize": 100,
"maxPageSize": 1000
},
"patch": {
"supported": true
},
"bulk": {
"supported": false,
"maxOperations": 0,
"maxPayloadSize": 0
},
"filter": {
"supported": true,
"maxResults": 200
}
}
Eine vollständige Liste der unterstützten SCIM-Vorgänge, einschließlich Benutzer- und Gruppenverwaltung, finden Sie in der Microsoft Entra ID SCIM-API-Referenz.
Anzeigen von SCIM-API-Abrechnungsinformationen
Die SCIM-API-Nutzung wird über das Azure-Abonnement und die Ressourcengruppe in Rechnung gestellt, die Sie verknüpft haben, wenn Sie das Feature aktiviert haben. Sie können akkumulierte Kosten und Nutzungsprognosen im Azure-Portal mithilfe des Blatts "Kostenanalyse " anzeigen.
Voraussetzungen für die Anzeige der Abrechnung
Sie müssen über eine der folgenden Azure-Rollen in der verknüpften Ressourcengruppe verfügen, um auf die Kostenanalyse zuzugreifen:
- Owner
- Mitwirkender
- Reader
- Cost Management-Leser
Schritte zum Anzeigen der Abrechnung
Melden Sie sich im Azure-Portal an.
Suchen Sie in der oberen Suchleiste nach Ressourcengruppen , und wählen Sie sie aus.
Wählen Sie in der Liste der Ressourcengruppen die Ressourcengruppe aus, die Sie beim Aktivieren der SCIM-API-Abrechnung verknüpft haben.
Erweitern Sie im linken Navigationsbereich " Kostenverwaltung ", und wählen Sie "Kostenanalyse" aus.
In der Ansicht Kostenanalyse:
- Legen Sie den Bereich auf Ihre Ressourcengruppe fest.
- Legen Sie die Ansicht auf Gesamtkosten fest.
- Legen Sie den Datumsbereich auf den Monat fest, den Sie überprüfen möchten.
Das Diagramm zeigt Ihre gesammelten SCIM-API-Ausgaben für den ausgewählten Zeitraum. Die Zusammenfassungskarten oben zeigen:
- Ist-Kosten (USD) – Gebühren, die bisher in der aktuellen Periode in Rechnung gestellt wurden.
- Prognose – projizierte Gesamtkosten für den Zeitraum basierend auf der aktuellen Nutzung.
Verwenden Sie die Aufschlüsselungskacheln unten, um Kosten nach Dienstname, Standort und Ressource anzuzeigen. SCIM-API-Gebühren werden unter Microsoft Entra als Dienstname angezeigt.
Nächste Schritte
- Deaktivieren Sie die SCIM-Bereitstellungs-API – Erfahren Sie, wie Sie die SCIM-Bereitstellungs-API deaktivieren, um den gesamten API-Zugriff und die Abrechnung zu beenden.
- Microsoft Entra ID SCIM-API-Referenz – Erfahren Sie mehr über die unterstützten SCIM-API-Endpunkte, Anforderungsformate und Einschränkungen.
- Problembehandlung bei SCIM-API-Fehlern – Beheben häufiger Fehler beim Aufrufen der SCIM-APIs.