Unterstützte Identitätsanbieter

Written By Sam Walton (Super Administrator)

Updated at July 16th, 2026

Die nachfolgende Identitätsarchitektur bietet einen Überblick über die Identitätsverbindungen zwischen den verschiedenen Komponenten der IBSS -Lösung und dem Drittanbieter-Identitätsanbieter (IDP).

Identitätsverbindungen

Eine typische IBSS -Implementierung verfügt über vier Arten von Verbindungen zum Identitätsanbieter:

  • IBSS Core – Data Digital Twin: synchronisiert die Benutzer und Gruppen, die Zugriffsrechte auf die Lösung haben.
  • IBSS In-Building Apps: Überprüfen ihre Anmeldeinformationen beim Identitätsanbieter.
  • Lokale Datensysteme: Wenn ein Edge-Gateway-Gerät Steuerungsfunktionen für die In-Building IBSS Anwendungen bereitstellt, synchronisiert es die Benutzer und Gruppen, die Zugriffsrechte auf die lokalen Kontrollpunkte besitzen.
  • IBSS Benutzer-Apps: Überprüfen ihre Anmeldeinformationen beim Identitätsanbieter.

Die IBSS Lösung ist so konzipiert, dass sie einen externen Identitätsanbieter nutzt, um sich nahtlos in die Unternehmensinfrastruktur zu integrieren. IBSS unterstützt derzeit die folgenden externen Identitätsanbieter:

  • Microsoft Entra ID
  • Microsoft Entra ID B2C
  • Okta

Microsoft Entra ID

Die IBSS Lösung nutzt folgende Funktionen von Microsoft Entra ID:

  • Benutzer- und Rollensynchronisierung
  • Anmeldevalidierung
  • SCIM-Einrichtung
    ⚠️ Wichtig : Um SCIM einzurichten, müssen Sie zuerst eine neue Unternehmensanwendung erstellen. Wenn Sie diesen Schritt nicht ausführen und anschließend eine Anwendungsregistrierung erstellen, können Sie nicht mehr zu Unternehmensanwendungen zurückkehren und die SCIM-Benutzersynchronisierung nutzen.
    ⚠️ Wichtig : Bei der Benutzerzuordnung ist es wichtig, das Attribut Source für externalId vom Standardwert mailNickname auf objectId zu ändern.

Graph-API-Berechtigungen

Folgende Berechtigungen der Graph-API sind für den Betrieb der IBSS -Plattform erforderlich:

Erlaubnis
Warum es benötigt wird
Wo
Benutzer.Lesen.Alle
Benutzer von Microsoft Entra ID mit IBSS synchronisieren.
Cloud-Dienste
Gruppenmitglied.Alle lesen.
Gruppen von Microsoft Entra ID mit IBSS synchronisieren.
Cloud-Dienste
Benutzer.Lesen
Ermöglichen Sie dem Benutzer die Anmeldung über seine Microsoft Enterprise ID.
Client-Apps
Calendars.ReadWrite (Delegiert)
Erlauben Sie der App, Kalendereinträge zum Kalender des Benutzers hinzuzufügen.
Client-Apps
Calendars.ReadWrite (Anwendung)
Ermöglichen Sie dem Backend die Synchronisierung mit den Kalendern der Besprechungsräume und die Verwaltung von Kalendereinträgen für automatische Stornierungen.
Cloud-Dienste

DeviceManagementManagedAppsReadWrite

(Delegiert)

Um den Microsoft Intune-App-Schutz (MAM) zu verwenden.  
Ein Screenshot eines Computers  KI-generierte Inhalte können fehlerhaft sein.

Okta

Die IBSS Lösung unterstützt die Verbindung zu Okta über OpenID Connect (OIDC). Die IBSS Lösung nutzt die folgenden Funktionen von Okta:

  • Benutzer- und Rollensynchronisierung
  • Anmeldevalidierung

Einschränkungen

Sowohl Microsoft Entra ID als auch Okta unterstützen Gastkonten (d. h. Konten mit einer anderen E-Mail-Domäne als die „normalen“ Benutzer) im Rahmen ihrer Identitätsbereitstellung. Damit dies jedoch innerhalb von IBSS funktioniert, müssen die folgenden Bedingungen erfüllt sein.

  • Die verwendete E-Mail-Adresse muss eine Standard-E-Mail-Adresse sein.
  • Der eindeutige Name darf nur alphanumerische Zeichen (a-zA-Z0-9), einen Punkt (.) und das @-Zeichen enthalten.
  • Jede E-Mail-Adresse kann nur einmal verwendet werden. Wenn also mehrere Identitätsanbieter verwendet werden, muss sichergestellt werden, dass ein normales Konto bei einem Identitätsanbieter nicht das Gastkonto bei einem anderen Identitätsanbieter ist.

SCIM-Beschränkungen

  • Die bedarfsgesteuerte Bereitstellung von Gruppen unterstützt die gleichzeitige Aktualisierung von bis zu fünf Mitgliedern. Die API für bedarfsgesteuerte Bereitstellungsanfragen kann jeweils nur eine Gruppe mit maximal fünf Mitgliedern verarbeiten.
  • Die bedarfsgesteuerte Bereitstellung unterstützt die Bereitstellung eines Benutzers nach dem anderen über das Microsoft Entra Admin Center.
  • Das Wiederherstellen eines zuvor im Zielmandanten vorläufig gelöschten Benutzers mit On-Demand-Bereitstellung wird nicht unterstützt. Wenn Sie versuchen, einen Benutzer mit On-Demand-Bereitstellung vorläufig zu löschen und ihn anschließend wiederherzustellen, kann dies zu doppelten Benutzerkonten führen.
  • Die bedarfsgesteuerte Bereitstellung von Rollen wird nicht unterstützt.
  • Die bedarfsgesteuerte Bereitstellung unterstützt das Deaktivieren von Benutzern, die der Anwendung entzogen wurden. Sie unterstützt jedoch nicht das Deaktivieren oder Löschen von Benutzern, die bereits in Microsoft Entra ID deaktiviert oder gelöscht wurden. Diese Benutzer werden bei der Benutzersuche nicht angezeigt.
  • Die bedarfsgesteuerte Bereitstellung unterstützt keine verschachtelten Gruppen, die nicht direkt der Anwendung zugewiesen sind.
  • Das Entfernen einer Benutzergruppe entfernt nicht automatisch Benutzer, die bereits einer anderen Gruppe angehören. Wenn die Benutzer nur dieser einen Gruppe angehören, werden sie beim nächsten Synchronisierungszyklus entfernt.