Aktivieren der SCIM-Bereitstellungs-API in der Microsoft Entra-ID

In diesem Artikel wird beschrieben, wie Sie das SCIM-Bereitstellungs-API-Feature im Microsoft Entra Admin Center aktivieren. Nach der Aktivierung können Sie das SCIM 2.0-Protokoll verwenden, um die Verwaltung von Benutzern und Gruppen in Ihrem Microsoft Entra ID-Mandanten zu automatisieren.

Hinweis

Durch die Aktivierung dieses Features fungiert Microsoft Entra-ID als SCIM-Dienstanbieter (Server), sodass externe SCIM-kompatible Clients wie HR-Apps, Identitätsplattformen, Orchestrierungstools oder benutzerdefinierte Automatisierungsframeworks bereitgestellt und verwaltet werden können, um Benutzer und Gruppen in Entra mithilfe standardmäßiger SCIM-Vorgänge im großen Maßstab bereitzustellen und zu verwalten. Dieses Feature ist für den direkten programmgesteuerten Zugriff auf die SCIM-API vorgesehen; Wenn Sie die integrierte App-Bereitstellung, die HR-gesteuerte Bereitstellung oder API-gesteuerteBereitstellungsfunktionen von Entra-ID verwenden möchten, müssen Sie sie nicht aktivieren. Weitere Informationen finden Sie unter SCIM-Support in entra ID.

Die vollständige API-Referenz finden Sie in der Microsoft Entra ID SCIM-API-Referenz.

Voraussetzungen

  • Eine Entra ID P1-Lizenz oder eine beliebige Lizenz, die Entra ID P1 enthält (z. B. Entra ID P2, Microsoft 365 E3, Microsoft 365 E5 usw.)
  • Ein aktives Azure-Abonnement für die Verknüpfung mit der Abrechnung.
  • Ein Administrator mit der Rolle "Anwendungsadministrator" oder "Cloudanwendungsadministrator ", um eine App-Registrierung mit den zum Aufrufen der SCIM-API erforderlichen Berechtigungen zu erstellen.
  • Ein Administrator mit der Rolle "Abrechnungsadministrator ", um die SCIM-API-Abrechnung zu aktivieren und das Azure-Abonnement zu verknüpfen.

Lizenz und Abrechnung

Die SCIM-Bereitstellungs-API ist ein kostenpflichtiges Add-On, das eine Abonnement- und Abrechnungskonfiguration erfordert:

  • Kosten: Siehe API-Aufrufpreise.
  • Abrechnung: Monatlich über ein verknüpftes Azure-Abonnement.

Aktivieren der SCIM-Bereitstellungs-API

Führen Sie die folgenden Schritte aus, um die SCIM-Bereitstellungs-API über das Microsoft Entra Admin Center zu aktivieren.

  1. Melden Sie sich beim Microsoft Entra Admin Center an.

  2. Erweitern Sie in der linken Navigationsleiste ID-Governance und wählen Sie Dashboard aus.

  3. Suchen Sie auf der Seite "Dashboard" die Kachel "SCIM-Bereitstellungs-API" , und wählen Sie "Erste Schritte" aus. Wenn das Feature zuvor konfiguriert wurde, zeigt die Kachel stattdessen den aktuellen Status und eine Schaltfläche " Bearbeiten " an.

  4. In dem SCIM-Bereitstellungs-API-Bereich, der auf der rechten Seite geöffnet wird:

    1. Wählen Sie unter Abonnement verknüpfen ein Azure-Abonnement aus der Dropdownliste aus.

    2. Wählen Sie eine vorhandene Ressourcengruppe aus, oder wählen Sie " Neu erstellen" aus, um eine gruppe zu erstellen.

    3. Prüfen Sie die Details der Abrechnungseinheit. Jeder SCIM-Bereitstellungs-API-Aufruf wird abgerechnet.

    4. Wählen Sie Aktivieren aus.

  5. Nachdem das Feature aktiviert wurde, wird die SCIM-Bereitstellungs-API-Kachel auf dem Dashboard aktualisiert, um zu zeigen, dass die SCIM-Bereitstellungs-API aktiviert ist.

Einrichten von Anmeldeinformationen für den SCIM-API-Client

Nachdem Sie die SCIM-Bereitstellungs-API aktiviert haben, richten Sie die Anmeldeinformationen ein, die Ihr SCIM-Client zur Authentifizierung verwendet. Sie können eine der folgenden Optionen auswählen.

Hinweis

SCIM-APIs arbeiten ausschließlich im Anwendungskontext (Nur-App-Token) und unterstützen keine delegierten Szenarien im Namen des Benutzers. Daher können Eigenschaften, die delegierte Autorisierung erfordern, wie assignedLabels, nicht über SCIM aktualisiert werden.

Option 1: Registrieren einer Anwendung (Client-Credentials-Fluss)

Registrieren Sie eine Anwendung in Ihrem Microsoft Entra-Mandanten, erteilen Sie die erforderlichen Anwendungsberechtigungen, und verwenden Sie den Fluss zur Gewährung von OAuth 2.0-Clientanmeldeinformationen , um ein Zugriffstoken abzurufen.

  1. Registrieren einer Anwendung bei der Microsoft Identity Platform. Speichern Sie die folgenden Werte aus der App-Registrierung:

    • Die Anwendungs-ID (im Microsoft Entra Admin Center als Objekt-ID bezeichnet).
    • Ein geheimer Clientschlüssel (Anwendungskennwort), ein Zertifikat oder anmeldeinformationen für eine Verbundidentität.
  2. Wählen Sie unter API-BerechtigungenMicrosoft Graph>Anwendungsberechtigungen aus, und erteilen Sie je nach Verwendung der SCIM-APIs mindestens eine der folgenden Berechtigungen:

    Erlaubnis Beschreibung
    User.Read.All Schreibgeschützter Zugriff auf Benutzer.
    User.ReadWrite.All Lese- und Schreibzugriff für Benutzer.
    User-Mail.ReadWrite.All Mindestrechte zum Aktualisieren von E-Mails[type eq "other"].value, die der Benutzereigenschaft otherMails zugeordnet sind
    User-Phone.ReadWrite.All Berechtigung mit den geringsten Rechten zum Aktualisieren von phoneNumbers[type eq "mobile"].value und phoneNumbers[type eq "work"].value, die den Benutzereigenschaften mobilePhone bzw. businessPhones zugeordnet sind
    User.EnableDisableAccount.All Mindestberechtigung zum Aktualisieren von aktiven SCIM-Attributen, die der Benutzereigenschaft accountEnabled zugeordnet sind.
    Group.Read.All Schreibgeschützter Zugriff auf Gruppen.
    Group.ReadWrite.All Lese- und Schreibzugriff auf Gruppen.
    CustomSecAttributeAssignment.Read.All Schreibgeschützter Zugriff auf benutzerdefinierte Sicherheitsattribute für Benutzer.
    CustomSecAttributeAssignment.ReadWrite.All Lese- und Schreibzugriff auf benutzerdefinierte Sicherheitsattribute für Benutzer.
    CustomSecAttributeDefinition.Read.All Lesezugriff auf das Schema "Benutzerdefinierte Sicherheitsattribute".
    User-LifeCycleInfo.ReadWrite.All Aktualisieren von Lebenszyklusattributen wie employeeLeaveDateTime.
  3. Erteilen Sie die Administratorzustimmung für alle zugewiesenen Berechtigungen.

  4. Verwenden Sie die folgende HTTP-Anforderung, um ein Zugriffstoken abzurufen, wobei die Platzhalterwerte ersetzt werden, um Ihrer Konfiguration zu entsprechen. Für die Produktionsverwendung wird dringend empfohlen, Clientzertifikate oder verwaltete Identitäten für die Authentifizierung zu verwenden.

    Anforderung:

    POST https://login.microsoftonline.com/{tenant_id}/oauth2/v2.0/token HTTP/1.1
    Host: login.microsoftonline.com
    Content-Type: application/x-www-form-urlencoded
    
    client_id={client_id}&scope=https%3A%2F%2Fgraph.microsoft.com%2F.default&client_secret={client_secret}&grant_type=client_credentials
    

    Antwort (200 OK):

    {
      "token_type": "Bearer",
      "expires_in": 3599,
      "access_token": "eyJhbGciOiJIUzI1NiJ9…"
    }
    
  5. Schließen Sie das Zugriffstoken in den Authorization Header (Bearer-Schema) ein, wenn Sie die SCIM-API aufrufen.

Option 2: Verwenden einer verwalteten Identität

Weisen Sie der Azure-Ressource, die Ihren SCIM-Client hostt, eine verwaltete Identität (vom System zugewiesene oder vom Benutzer zugewiesene) zu, und erteilen Sie ihm die gleichen Microsoft Graph-Anwendungsberechtigungen, die in Option 1 aufgeführt sind.

  1. Aktivieren Sie eine verwaltete Identität in Ihrer Azure-Ressource (z. B. einen virtuellen Computer oder eine Azure-Funktion).

  2. Gewähren Sie der verwalteten Identität die erforderlichen Microsoft Graph-Anwendungsberechtigungen, die in der Tabelle in Option 1 aufgeführt sind.

  3. Erwerben Sie zur Laufzeit ein Zugriffstoken vom Endpunkt der verwalteten Identität, und fügen Sie es beim Aufrufen der SCIM-API in den Authorization Header ein.

Weitere Informationen zum Abrufen von Token mit einer verwalteten Identität finden Sie unter Verwenden verwalteter Identitäten für Azure-Ressourcen auf einer Azure-VM zum Abrufen eines Zugriffstokens.

Aufrufen von SCIM-API-Endpunkten

Nachdem Sie Anmeldeinformationen eingerichtet und ein Zugriffstoken abgerufen haben, können Sie mit dem Aufrufen von SCIM-API-Endpunkten beginnen. Im folgenden Beispiel wird die Dienstanbieterkonfiguration für die Microsoft Entra ID SCIM-Implementierung abgerufen.

Anforderung:

GET https://graph.microsoft.com/rp/scim/serviceproviderconfig HTTP/1.1
Authorization: Bearer <access_token>
Accept: application/json
Host: graph.microsoft.com

Antwort (200 OK):

{
  "schemas": ["urn:ietf:params:scim:schemas:core:2.0:ServiceProviderConfig"],
  "documentationUri": "/graph/overview",
  "pagination": {
    "cursor": true,
    "index": false,
    "defaultPaginationMethod": "cursor",
    "defaultPageSize": 100,
    "maxPageSize": 1000
  },
  "patch": {
    "supported": true
  },
  "bulk": {
    "supported": false,
    "maxOperations": 0,
    "maxPayloadSize": 0
  },
  "filter": {
    "supported": true,
    "maxResults": 200
  }
}

Eine vollständige Liste der unterstützten SCIM-Vorgänge, einschließlich Benutzer- und Gruppenverwaltung, finden Sie in der Microsoft Entra ID SCIM-API-Referenz.

Anzeigen von SCIM-API-Abrechnungsinformationen

Die SCIM-API-Nutzung wird über das Azure-Abonnement und die Ressourcengruppe in Rechnung gestellt, die Sie verknüpft haben, wenn Sie das Feature aktiviert haben. Sie können akkumulierte Kosten und Nutzungsprognosen im Azure-Portal mithilfe des Blatts "Kostenanalyse " anzeigen.

Voraussetzungen für die Anzeige der Abrechnung

Sie müssen über eine der folgenden Azure-Rollen in der verknüpften Ressourcengruppe verfügen, um auf die Kostenanalyse zuzugreifen:

  • Owner
  • Mitwirkender
  • Reader
  • Cost Management-Leser

Schritte zum Anzeigen der Abrechnung

  1. Melden Sie sich im Azure-Portal an.

  2. Suchen Sie in der oberen Suchleiste nach Ressourcengruppen , und wählen Sie sie aus.

  3. Wählen Sie in der Liste der Ressourcengruppen die Ressourcengruppe aus, die Sie beim Aktivieren der SCIM-API-Abrechnung verknüpft haben.

  4. Erweitern Sie im linken Navigationsbereich " Kostenverwaltung ", und wählen Sie "Kostenanalyse" aus.

  5. In der Ansicht Kostenanalyse:

    • Legen Sie den Bereich auf Ihre Ressourcengruppe fest.
    • Legen Sie die Ansicht auf Gesamtkosten fest.
    • Legen Sie den Datumsbereich auf den Monat fest, den Sie überprüfen möchten.
  6. Das Diagramm zeigt Ihre gesammelten SCIM-API-Ausgaben für den ausgewählten Zeitraum. Die Zusammenfassungskarten oben zeigen:

    • Ist-Kosten (USD) – Gebühren, die bisher in der aktuellen Periode in Rechnung gestellt wurden.
    • Prognose – projizierte Gesamtkosten für den Zeitraum basierend auf der aktuellen Nutzung.
  7. Verwenden Sie die Aufschlüsselungskacheln unten, um Kosten nach Dienstname, Standort und Ressource anzuzeigen. SCIM-API-Gebühren werden unter Microsoft Entra als Dienstname angezeigt.

Nächste Schritte