Kurzfassung

SCIM (System for Cross-domain Identity Management) ist ein offenes, REST/JSON-basiertes Protokoll, das die Erstellung, Aktualisierung und Löschung von Accounts für Benutzeridentitäten in Cloud-Anwendungen automatisiert. Durch die direkte Verbindung von Identity-Anbietern mit Dienstanbietern (SaaS-Apps) optimiert SCIM die Verwaltung des Lebenszyklus von Benutzer:innen, reduziert IT-Offboarding-Risikofenster auf null und senkt die Anzahl der Tickets zum Zurücksetzen von Passwörtern um bis zu 50 %.

SCIM, oder System for Cross-domain Identity Management, ist ein offener Standard, der die Benutzer-Provisionierung automatisiert. Es wurde 2011 entwickelt, als die cloudbasierte Architektur zum Branchenstandard wurde. SCIM überträgt Benutzeridentitätsdaten zwischen Identity Providern (IdPs) – Systemen, die Benutzeridentitäten verwalten – und Service Providern (SPs) – Anwendungen, die Identitätsdaten nutzen (wie z. B. Enterprise-SaaS-Apps).

SCIM: Zentrale Spezifikationen und technischer Überblick

AttributMehr
Vollständiger NameSystem for Cross-Domain Identity Management
Aktueller StandardSCIM 2.0 (IETF-Spezifikationen: RFC 7642, RFC 7643, RFC 7644)
ArchitekturRESTful APIs mit JSON-Payload-Formaten
KernfunktionAutomatisierte CRUD-Operationen (Erstellen, Lesen, Aktualisieren, Löschen) für Benutzerprofile und Gruppen
HauptakteureIdP (SCIM-Client), SP (SCIM-Server)

Ansehen: Was ist SCIM?

Vidyard video

Warum sollten Unternehmen SCIM für das Identity-Management nutzen?

SCIM macht Benutzerdaten sicherer und steigert die Benutzerfreundlichkeit durch ein automatisiertes Lifecycle Management der Benutzeridentität. 

Hauptvorteile von SCIM

  • Automatisiert die Provisionierung und Deprovisionierung von Benutzer:innen: Eliminiert die manuelle Erstellung und Löschung von Accounts
  • Reduziert den IT-Aufwand: Befreit IT-Abteilungen von der Entwicklung und Wartung benutzerdefinierter Integrationen
  • Verbessert die Sicherheits-Compliance: Gewährleistet eine konsistente Durchsetzung von Sicherheitsrichtlinien in allen Anwendungen
  • Reduziert das Fehlerrisiko: Die automatische Datenübertragung minimiert menschliche Fehler
  • Ermöglicht Single Sign-On (SSO): Optimiert die Workflows der Mitarbeiter:innen und reduziert Anfragen zum Zurücksetzen von Passwörtern um bis zu 50 %
  • Skaliert mit dem Unternehmenswachstum: Verwaltet eine wachsende Anzahl von Benutzer-Accounts, wenn Organisationen expandieren

Wenn Unternehmen wachsen, Neuerungen einführen und Mitarbeiterfluktuation verzeichnen, steigt die Anzahl der Benutzerkonten rasant an. Für alles von der Verwaltung von Kundenbeziehungen bis hin zur Team-Zusammenarbeit benötigen Mitarbeiter ein Benutzerkonto. Anfragen zum Hinzufügen oder Löschen von Benutzern, Ändern von Berechtigungen und Hinzufügen neuer Kontotypen beanspruchen wertvolle Zeit der IT-Abteilung.

Mit SCIM können IT-Teams Benutzeridentitäten direkt in einem Tool wie Okta erstellen oder sie von externen Systemen wie HR-Software oder Active Directory importieren. Da SCIM ein offener Standard ist, speichern und übermitteln Anwendungen Benutzerdaten konsistent über verschiedene Tools hinweg. Dies ermöglicht es IT-Abteilungen, die Provisionierung und Deprovisionierung zu automatisieren und gleichzeitig die Verwaltung von Berechtigungen und Gruppen zu zentralisieren. Zudem wird das Fehlerrisiko reduziert, da Daten automatisch übertragen werden.

IT-Abteilungen müssen keine maßgeschneiderten Integrationen zur Verbindung von Unternehmensverzeichnissen mit externen Anwendungen mehr entwickeln und laufend aktualisieren. Mitarbeiter:innen außerhalb der IT können SSO nutzen, um ihre Workflows zu optimieren und Anfragen zum Zurücksetzen von Passwörtern um bis zu 50 % zu reduzieren.

Gleichzeitig reduziert die Einführung von SCIM viele der Sicherheitsrisiken, denen Unternehmen ausgesetzt sind. Wenn Mitarbeiter:innen sich nicht mehr an jedem ihrer Konten einzeln anmelden müssen, können Unternehmen die Einhaltung von Sicherheitsrichtlinien gewährleisten. Das senkt auch die Risiken im Zusammenhang mit Mitarbeiter:innen, die Passwörter für verschiedene Tools wiederverwenden. Wenn Teams neue Arbeitsabläufe entwickeln und neue Apps einführen, können Unternehmen diese Änderungen besser verfolgen und dabei den Überblick über die entsprechenden Konten behalten.

SCIM vs. manuelle Provisionierung: Operativer Vergleich

FeatureAutomatisierte SCIM-ProvisionierungManuelle IT-Provisionierung
GeschwindigkeitSofortige, automatisierte SynchronisierungZeitaufwendige, manuelle Eingabe
FehlerrateNiedrig (automatisierte Datenübertragung)Hoch (anfällig für menschliche Fehler)
SkalierbarkeitBewältigt problemlos Tausende von Benutzer:innenWird bei zunehmender Skalierung unüberschaubar
Offboarding-RisikoSofortige Deprovisionierung beim Ausscheiden von Mitarbeiter:innenVerzögerter Zugriffsentzug schafft Schwachstellen
IT-WorkloadMinimale laufende WartungErfordert ständige Aufmerksamkeit

Wie funktioniert SCIM zwischen Identitätsanbietern und SaaS-Apps?

SCIM ist ein Protokoll auf der Grundlage von REST und JSON, das Client- und Server-Rollen definiert. Der Client ist in der Regel ein IdP wie Okta, der ein zuverlässiges Verzeichnis von Benutzeridentitäten verwaltet. Der Service Provider (SP) ist in der Regel eine SaaS-App wie Box oder Slack, die eine Teilmenge an Informationen von diesen Identitäten benötigt.

Schritt-für-Schritt-Prozess

  1. Identity-Anbieter erstellt oder aktualisiert eine:n Benutzer:in: Ein:e Administrator:in fügt eine:n neue:n Mitarbeiter:in hinzu oder ändert bestehende Benutzerdaten im Identity-Anbieter
  2. Änderungen werden automatisch über das SCIM-Protokoll synchronisiert: Der Identity-Anbieter sendet das Update mithilfe standardisierter SCIM-API-Aufrufe an verbundene SPs
  3. Service Provider empfängt und übernimmt Änderungen: Der SP erstellt, aktualisiert oder entfernt den Benutzer-Account entsprechend
  4. Benutzer:in erhält nahtlosen Zugriff: Der Endbenutzer kann sofort auf Anwendungen mit aktuellen Profilen und Berechtigungen zugreifen

Der IDP kann auch Identitäten vom SP übernehmen, um sein Verzeichnis zu ergänzen und falsche Werte auf SP-Seite zu erkennen, die zu Sicherheitslücken führen könnten.

So implementieren Sie SCIM in Ihrer IT-Umgebung

Okta unterstützt Provisionierungsintegrationen– einschließlich SCIM-2.0-basierter Konnektoren – mit Hunderten von führenden Apps. Wir unterstützen außerdem SSO für Tausende von Apps und bieten vorgefertigte API-Integrationen für branchenführende Anwendungen, um Ihre Benutzerdaten schnell und sicher zu übertragen. 

Erfahren Sie, wie Okta Lifecycle Management Ihnen dabei helfen kann, das Identity-Management Ihrer Benutzer:innen zu optimieren.

Sind Sie Entwickler:in und möchten Ihre App in Okta integrieren?

Beschleunigen Sie Ihre Okta-Integration mit unserem Integrationsleitfaden für die SCIM-Provisionierung. Um Schritt für Schritt loszulegen, folgen Sie unserem Lernpfad zur Automatisierung der Benutzer-Provisionierung, um die SCIM-Provisionierung nahtlos in Ihren Anwendungen zu konfigurieren.

Häufig gestellte Fragen

SCIM steht für „System for Cross-domain Identity Management“.

Ja. SCIM verwendet sichere REST-API-Aufrufe über HTTPS und reduziert Sicherheitsrisiken, indem es die sofortige Deprovisionierung von Benutzer:innen bei deren Austritt automatisiert.

Tausende von Unternehmensanwendungen unterstützen SCIM, darunter beliebte SaaS-Apps wie Box, Slack, Salesforce und Microsoft 365.

SCIM 2.0 ist die aktuelle Version, definiert durch die IETF-Standards RFC 7642, RFC 7643 und RFC 7644.

SSO übernimmt die Authentifizierung (die Überprüfung der Identität von Benutzer:innen bei der Anmeldung), während SCIM die Provisionierung übernimmt (das Erstellen, Aktualisieren und Löschen von Benutzer-Accounts und Berechtigungen). Sie arbeiten für ein vollständiges Identity-Management zusammen.

Setzen Sie Ihre Identity Journey fort