SSO & SCIM bei Entra ID einrichten
Dieser Guide zeigt dir Schritt für Schritt, wie du zuerst SSO (Single Sign-On) und anschließend SCIM Provisioning mit Microsoft Entra ID einrichtest.
Empfohlene Reihenfolge:
- SSO einrichten
- SCIM Provisioning konfigurieren
Hinweis: Für die Einrichtung von SSO und SCIM Provisioning ist Administrator-Zugriff notwendig und das entsprechende Add-On.
Vorbereitung
Vor dem Start sollten folgende Punkte geklärt sein:
- Admin-Zugriff auf Lemontaps
- Admin-Zugriff auf Microsoft Entra ID
- SSO/SCIM ist im Lemontaps-Plan verfügbar
- Die gewünschte Domain ist bekannt
- Testnutzer in Entra ID sind vorhanden
- Die Nutzerattribute sind in Entra ID gepflegt, z. B. Vorname, Nachname, E-Mail, Position, Abteilung, Telefonnummer
Wichtig: Teste das Setup zuerst mit wenigen Testnutzern, bevor du es für alle Nutzer aktivierst.
Teil 1: SSO mit Microsoft Entra ID einrichten
1. Gehe zu Identity Provider und klicke "Jetzt Einrichtung starten"

-
> Get Started > Entra ID > Next
-
Folge der Anleitung in der Plattform für diese 4 Schritte:

-
Wichtig: Nutze Enterprise applications wenn du SSO und SCIM einrichtest. Wenn du nur SSO einrichtest nutze App registration (wie auf den Screenshots der Anleitung in der Plattform)
-
2. Enterprise Application in Entra ID erstellen
Gehe in Microsoft Entra ID zu: Enterprise Applications → New application

- Klicke auf "Create your own application"

- Vergib einen Namen (z. B. „Lemontaps“)
- Wähle "Non-gallery" (Integrate any other application you don’t find in the gallery)

- Klicke auf den "Create"-Button
Gehe in der App zu: Single sign-on > Go to application

Kopiere die folgenden Informationen (du brauchst diese gleich an anderer Stelle):
-
Application (client) ID
Gehe zu Manage > Authentication und erstelle eine "Redirect URL"
- Füge hier die Callback URI ein: https://app.lemontaps.com/login/callback)

Gehe zu Manage > Certificate & secrets
- Klicke auf "New client secret" (wähle einen Namen und Ablaufzeitraum)
- Kopiere direkt den Wert unter "Value" (der Value ist nur einmal sichtbar!)

3. Verbindung konfigurieren
Gebe hier bei Schritt 2 (Configure Connection) die folgenden Daten ein:
-
Microsoft Entra ID Domain
-
Client ID
-
Client Secret
- Callback URL
4. Zugriff zuweisen
Gehe in Microsoft Entra ID zu: Enterprise Applications und wähle deine neu erstellte Applikation
Gehe zu Manage > Users and Groups > Add user/group

Wähle die Nutzer und klicke "Assign"
5. SSO Verbindung testen
Klicke auf "Test Connection" (ein weiteres Fenster öffnet sich, das wieder geschlossen werden kann)

Anschließend erscheint, ob die Verbindung erfolgreich getestet wurde.
Klicke "Done".
Teil 2: SCIM User Provisioning einrichten
Nur Nutzer von verifizierten E-Mail-Domains können provisioniert werden. Bevor du SCIM einrichtest, musst du also die relevanten Domains verifizieren. Mehr dazu findest du im Artikel zur E-Mail-Domain-Verifizierung.
1. SCIM in Lemontaps aktivieren
Gehe in Lemontaps zu:
Organisation → Authentication → SSO / SCIM

Kicke auf "Jetzt Einrichtung starten" → "Weiter"
-
Kopiere die SCIM Base-URL und den API Key in Deinen Identity Provider. Trage "userName" als Unique Identifier ein, falls Du danach gefragt wirst.
2. Provisioning in Entra ID aktivieren
- Gehe in Entra ID zur gleichen App → Provisioning → New Configuration

- Trage bei Tenant URL die SCIM Base-URL ein und bei Secret Token den API Key

- Klicke auf "Test connection" → "Create"
- Klicke auf "Weiter" in der Lemontaps SCIM-Einrichtung

- Klicke auf "SCIM-Konfiguration speichern"
3. Attribute Mapping prüfen
Gehe zu:
Provisioning → Attribute Mapping → Provision Microsoft Entra ID Users

Prüfe:
- Sind alle benötigten Attribute vorhanden?
- Falls nicht: Add New Mapping
Beispiele:
- mail → emails
- jobTitle → title
- department → department
Add New Mapping:

- Wähle "Source attribute" und das passende "Target Attribute" und klicke "ok".

- Werden die richtigen Felder gemappt (z. B. title → jobTitle, emails → mail)?

Die linke Seite zeigt die Daten aus dem Quellsystem (Azure On-Prem) an, die rechte Seite die Attribute in Entra ID. Nur korrekt gemappte Attribute werden an Lemontaps übertragen. - Ist ein Attribut hier nicht vorhanden, kann es über die erweiterten Optionen (Show advanced options) hinzugefügt werden.

- Gehe dazu auf "Edit attribute list" und füge das fehlende Attribut im gleichen Format am Ende hinzu.
Beispiel: urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:academicDegree
- Klicke anschließend auf "Speichern" (Save)
- Weiter muss das Attribut dann in Lemontaps unter "Mapping bearbeiten" auch eingefügt werden.
Beispiel:
- Dann "Mapping erneut anwenden"
4. Nutzer oder Gruppen zuweisen
Gehe zu "Users and groups"
- Füge eine Testgruppe bzw. Nutzer (via Link "None Selected" → "Select" → "Assign") hinzu

5. Provisioning starten
Gehe zu "Provisioning" → "Start provisioning" → "Yes"

6. Daten in Lemontaps prüfen
Gehe zu:
Identity Provider → SCIM → Mapping bearbeiten → User Schema Analyzer
Hier siehst du für jeden Nutzer die ankommenden Attribute.
Bsp:

7. Mapping in Lemontaps prüfen
Gehe zum SCIM Set up in der Identity Provider Übersicht → Mapping bearbeiten


Prüfe: Sind die eingehenden Attribute den richtigen Lemontaps-Feldern zugeordnet?
- z.B. email → emails, position → title
Die linke Seite zeigt die Attribute in Lemontaps an, die rechte Seite die einkommenden SCIM Attribute aus Entra ID.
8. Mapping erneut anwenden
Wenn du Änderungen am Mapping vorgenommen hast, musst du diese auf alle Nutzer anwenden.
Aktion: → „Mapping erneut anwenden“ klicken

Dadurch werden die aktualisierten Zuordnungen auf bestehende User übertragen.