Microsoft Entra ID: SCIM-Bereitstellung konfigurieren und testen

Eine Schritt-für-Schritt-Anleitung zur Konfiguration und Validierung der SCIM-Benutzerlebenszyklusverwaltung für eine Apidog-Organisation.

Oliver Kingsley

Oliver Kingsley

31 August 2026

Microsoft Entra ID: SCIM-Bereitstellung konfigurieren und testen

Apidog für Unternehmen

On-Premises Bereitstellung

SSO & RBAC

SOC 2 konform

Apidog Enterprise entdecken

SCIM verbindet einen Identitätsanbieter mit einer Apidog-Organisation, sodass Administratoren Organisationsbenutzer während des gesamten Identitätslebenszyklus hinzufügen und entfernen können. Bereitgestellte Benutzer bleiben inaktiv, bis sie sich mit der SSO-Identität der Organisation anmelden.

Dieses Tutorial konfiguriert Microsoft Entra ID für Apidog SCIM, überprüft die Bereitstellung und bietet einen kontrollierten Test für die Benutzerentfernung.

Bevor Sie beginnen

Sie benötigen:

Die aktuelle Apidog-Dokumentation listet die folgende SCIM-Unterstützung auf:

Operation Unterstützung
Organisationsbenutzer hinzufügen Unterstützt
Organisationsbenutzer entfernen Unterstützt
Benutzerattribute aktualisieren Nicht unterstützt
SCIM-Gruppen Nicht unterstützt

SAML-Gruppenzuordnung ist eine separate Funktion zur Zuordnung von Identitätsanbietergruppen zu Apidog-Teams.

Schritt 1: SAML-Bezeichner bestätigen

Microsoft Entra muss einen stabilen Bezeichner verwenden, der der SCIM-Zuordnung entspricht.

In der für Apidog verwendeten Entra Unternehmensanwendung:

  1. Einmaliges Anmelden öffnen;
  2. Attribute & Ansprüche bearbeiten;
  3. Eindeutiger Benutzerbezeichner (Name ID) öffnen;
  4. das Name-ID-Format auf Persistent setzen;
  5. das Quellattribut auf user.objectid setzen;
  6. die Änderung speichern.

Wenn die Anwendung bereits in Gebrauch ist, testen Sie diese Änderung mit einem Pilotbenutzer, bevor Sie sie umfassend anwenden.

Schritt 2: SCIM-Token in Apidog generieren

  1. Die Apidog-Organisationseinstellungen öffnen.
  2. Zur Seite SAML SSO gehen.
  3. SCIM-Token generieren auswählen.
  4. Das SCIM-Token kopieren.
  5. Die SCIM API Endpunkt-URL kopieren.
Apidog SAML SSO-Einstellungen mit der Option, ein SCIM-Token zu generieren

Generieren Sie das Token von der Organisation, die Microsoft Entra bereitstellen soll.

Behandeln Sie das SCIM-Token als Anmeldeinformation. Speichern Sie es im genehmigten Geheimnisverwaltungssystem und platzieren Sie es nicht in Screenshots, Tickets oder geteilten Notizen.

Schritt 3: Automatische Bereitstellung in Microsoft Entra ID konfigurieren

  1. In Microsoft Entra ID, Unternehmensanwendungen öffnen.
  2. Die für Apidog verwendete Anwendung auswählen.
  3. Benutzerkonten bereitstellen öffnen, dann Erste Schritte auswählen.
  4. Bereitstellungsmodus auf Automatisch setzen.
  5. Den Apidog SCIM API Endpunkt in das Feld für die Mandanten-URL einfügen.
  6. Das SCIM-Token in das Feld für das geheime Token einfügen.
  7. Die Verbindung testen.
  8. Erst nach erfolgreichem Verbindungstest speichern.
Microsoft Entra automatische Bereitstellungskonfiguration für den Apidog SCIM-Endpunkt

Verwenden Sie den Endpunkt und das Token, die von derselben Apidog-Organisation generiert wurden.

Schritt 4: Die Attributzuordnungen konfigurieren

Öffnen Sie die Bereitstellungszuordnungen für die Unternehmensanwendung.

  1. Gruppenzuordnung deaktivieren.
  2. Benutzerzuordnung öffnen.
  3. Die Standardzuordnung für externalId entfernen.
  4. Entra objectId auf SCIM externalId mit einer Abgleichspriorität von 1 zuordnen.
  5. Eine Zuordnung von userPrincipalName zu userName hinzufügen.
  6. Die anderen Zuordnungen entfernen, sodass nur die erforderlichen Zuordnungen übrig bleiben.
  7. Die Konfiguration speichern.
Microsoft Entra Benutzerattributzuordnungen für Apidog SCIM

Die dokumentierte Zuordnung verwendet objectId für externalId und userPrincipalName für userName.

Aktivieren Sie für diese Integration nicht den SCIM-Gruppen-Push. Apidog unterstützt derzeit keine SCIM-Gruppen.

Schritt 5: Bereitstellung starten und Benutzer überprüfen

  1. Zur Entra-Bereitstellungsübersicht zurückkehren.
  2. Bereitstellung starten auswählen.
  3. Den Wegwerf-Testbenutzer der Anwendung zuweisen, falls dies durch Ihre Entra-Konfiguration erforderlich ist.
  4. Auf den Bereitstellungszyklus warten oder einen genehmigten On-Demand-Test verwenden.
  5. Die Mitgliederliste der Apidog-Organisation öffnen.
  6. Bestätigen, dass der Benutzer im Status "bereitgestellt" oder "inaktiv" erscheint.
Bereitgestellte Benutzer in der Apidog-Organisationsmitgliederliste angezeigt

Ein bereitgestellter Benutzer belegt keinen bezahlten Platz, bis er sich über SSO anmeldet und aktiv wird.

Als Nächstes lassen Sie den Testbenutzer sich über den SSO-Einstiegspunkt der Organisation anmelden. Bestätigen Sie, dass das Konto mit der SSO-Identität verknüpft ist, aktiv wird und einen Platz belegt.

Das Synchronisierungsintervall von Microsoft ist von Apidog mit ca. 40 Minuten dokumentiert. Betrachten Sie dies als Schätzung, nicht als Service-Level-Garantie.

Schritt 6: Benutzerentfernung vor der Einführung testen

Identitätsanbieter können mehrere Offboarding-Aktionen bereitstellen, darunter Entzuweisung, Deaktivierung und Löschung. Gehen Sie nicht davon aus, dass diese Aktionen dieselbe SCIM-Anfrage erzeugen.

Verwenden Sie einen kontrollierten Test:

  1. Bestätigen, dass der Wegwerfbenutzer in der vorgesehenen Apidog-Organisation aktiv ist;
  2. die Organisations- und Teammitgliedschaften des Benutzers aufzeichnen;
  3. die genaue Microsoft Entra Offboarding-Aktion anwenden, die Ihre Organisation zu verwenden plant;
  4. auf die Verarbeitung der Bereitstellung warten;
  5. das Bereitstellungsergebnis in Entra bestätigen;
  6. bestätigen, dass der verknüpfte Benutzer aus der entsprechenden Apidog-Organisation entfernt wurde;
  7. die Audit-Protokolle der Organisation auf das SCIM-Deprovisioning- oder Mitgliederentfernungsereignis überprüfen;
  8. bestätigen, dass der Benutzer über SSO nicht mehr auf diese Organisation zugreifen kann.

Die allgemeine SCIM-Dokumentation von Apidog besagt, dass, wenn ein Unternehmensadministrator einen Benutzer aus dem Identitätsanbieter löscht, ein verknüpfter Benutzer aus der entsprechenden Apidog-Organisation entfernt wird. Die aktuelle Microsoft Entra Einrichtungsseite dokumentiert nicht das Ergebnis jeder Entra Offboarding-Aktion. Validieren Sie die von Ihrem Mandanten verwendete Aktion, bevor Sie SCIM zur einzigen Offboarding-Kontrolle machen.

Die Entfernung aus einer Apidog-Organisation ist nicht dasselbe wie das Löschen des gesamten Apidog-Kontos der Person oder das Entfernen des Zugriffs von unabhängigen Organisationen und externen Systemen.

Den Lifecycle-Workflow überprüfen

Vor der Produktionseinführung alle vier Zustände mit Wegwerf-Konten überprüfen:

Test Erwarteter Nachweis
Einen neuen Benutzer bereitstellen Entra-Bereitstellung erfolgreich und ein bereitgestelltes/inaktives Apidog-Mitglied
Erste SSO-Anmeldung Aktives Apidog-Mitglied, verknüpft mit der SSO-Identität
Zugriff entfernen Entra-Bereitstellungsergebnis und Entfernung aus der entsprechenden Apidog-Organisation
Abgleichen Mitgliederliste, SSO-Zugriffstest und relevante Audit-Log-Ereignisse stimmen überein

Definieren Sie auch einen manuellen Entfernungspfad für fehlgeschlagene oder verzögerte Bereitstellung.

Fehlerbehebung

Problem Was zu prüfen ist
Der Verbindungstest schlägt fehl Bestätigen Sie, dass der Endpunkt und das Token von der richtigen Apidog-Organisation stammen und dass das Token ohne zusätzliche Leerzeichen kopiert wurde.
Ein Benutzer wird nicht bereitgestellt Überprüfen Sie die Zuweisung der Unternehmens-App, den Bereitstellungsbereich, die Bereitstellungsprotokolle und die erforderlichen Attributzuordnungen.
Der Benutzer ist bereitgestellt, kann sich aber nicht anmelden Überprüfen Sie SAML SSO, Persistent Name ID, user.objectid und die Zuweisung des Benutzers zur SSO-Anwendung.
Der Benutzer bleibt nach einer Offboarding-Aktion bestehen Prüfen Sie, welche SCIM-Anfrage Entra gesendet hat, überprüfen Sie die Bereitstellungsprotokolle und verwenden Sie den getesteten manuellen Entfernungspfad.
Gruppenmitgliedschaft wird nicht synchronisiert SCIM-Gruppen werden nicht unterstützt. Konfigurieren Sie die SAML-Gruppenzuordnung für die Teammitgliedschaft.

Wichtige Einschränkungen

SCIM verwaltet die Mitgliedschaft in der entsprechenden Apidog-Organisation. Es entfernt keine von anderen Systemen ausgestellten Anmeldeinformationen, Repository-Zugriffe, Cloud-Rollen, Gateway-Berechtigungen oder Produktions-API-Schlüssel. Nehmen Sie diese Systeme in dieselbe Offboarding-Checkliste auf.

Verwandte Tutorials zur API-Governance:

Diese Tutorials behandeln ergänzende Kontrollen zur Verwaltung eines Enterprise-API-Arbeitsbereichs:

Verwandte offizielle Dokumentation:

Praktizieren Sie API Design-First in Apidog

Entdecken Sie eine einfachere Möglichkeit, APIs zu erstellen und zu nutzen