Zu Content springen
Deutsch
  • Es gibt keine Vorschläge, da das Suchfeld leer ist.

SSO & SCIM bei Entra ID einrichten

Dieser Guide zeigt dir Schritt für Schritt, wie du zuerst SSO (Single Sign-On) und anschließend SCIM Provisioning mit Microsoft Entra ID einrichtest.

Empfohlene Reihenfolge:

  1. SSO einrichten
  2. SCIM Provisioning konfigurieren

Hinweis: Für die Einrichtung von SSO und SCIM Provisioning ist Administrator-Zugriff notwendig und das entsprechende Add-On. 


Vorbereitung

Vor dem Start sollten folgende Punkte geklärt sein:

  • Admin-Zugriff auf Lemontaps
  • Admin-Zugriff auf Microsoft Entra ID
  • SSO/SCIM ist im Lemontaps-Plan verfügbar
  • Die gewünschte Domain ist bekannt
  • Testnutzer in Entra ID sind vorhanden
  • Die Nutzerattribute sind in Entra ID gepflegt, z. B. Vorname, Nachname, E-Mail, Position, Abteilung, Telefonnummer

Wichtig: Teste das Setup zuerst mit wenigen Testnutzern, bevor du es für alle Nutzer aktivierst.



Teil 1: SSO mit Microsoft Entra ID einrichten

1. Gehe zu Identity Provider und klicke "Jetzt Einrichtung starten"

  • > Get Started > Entra ID > Next

  • Folge der Anleitung in der Plattform für diese 4 Schritte:

    • Wichtig: Nutze Enterprise applications wenn du SSO und SCIM einrichtest. Wenn du nur SSO einrichtest nutze App registration (wie auf den Screenshots der Anleitung in der Plattform)


2. Enterprise Application in Entra ID erstellen

Gehe in Microsoft Entra ID zu: Enterprise Applications → New application

  • Klicke auf "Create your own application"
  • Vergib einen Namen (z. B. „Lemontaps“)
  • Wähle "Non-gallery" (Integrate any other application you don’t find in the gallery)

  • Klicke auf den "Create"-Button

 

Gehe in der App zu: Single sign-on > Go to application

Kopiere die folgenden Informationen (du brauchst diese gleich an anderer Stelle):

  • Application (client) ID

Gehe zu Manage > Authentication und erstelle eine "Redirect URL"

  • Füge hier die Callback URI ein: https://app.lemontaps.com/login/callback)

Gehe zu Manage > Certificate & secrets

  • Klicke auf "New client secret" (wähle einen Namen und Ablaufzeitraum)
  • Kopiere direkt den Wert unter "Value" (der Value ist nur einmal sichtbar!)



3. Verbindung konfigurieren

Gebe hier bei Schritt 2 (Configure Connection) die folgenden Daten ein:

  • Microsoft Entra ID Domain

  • Client ID

  • Client Secret

  • Callback URL


4. Zugriff zuweisen

Gehe in Microsoft Entra ID zu: Enterprise Applications und wähle deine neu erstellte Applikation

Gehe zu Manage > Users and Groups > Add user/group

Wähle die Nutzer und klicke "Assign"



5. SSO Verbindung testen

Klicke auf "Test Connection" (ein weiteres Fenster öffnet sich, das wieder geschlossen werden kann)

Anschließend erscheint, ob die Verbindung erfolgreich getestet wurde.

Klicke "Done".



Teil 2: SCIM User Provisioning einrichten

Nur Nutzer von verifizierten E-Mail-Domains können provisioniert werden. Bevor du SCIM einrichtest, musst du also die relevanten Domains verifizieren. Mehr dazu findest du im Artikel zur E-Mail-Domain-Verifizierung.


1. SCIM in Lemontaps aktivieren

Gehe in Lemontaps zu:
Organisation → Authentication → SSO / SCIM

Kicke auf "Jetzt Einrichtung starten" → "Weiter"

  • Kopiere die SCIM Base-URL und den API Key in Deinen Identity Provider. Trage "userName" als Unique Identifier ein, falls Du danach gefragt wirst.

2. Provisioning in Entra ID aktivieren

  • Gehe in Entra ID zur gleichen App → Provisioning → New Configuration

  • Trage bei Tenant URL die SCIM Base-URL ein und bei Secret Token den API Key
  • Klicke auf "Test connection" "Create"
  • Klicke auf "Weiter" in der Lemontaps SCIM-Einrichtung
  • Klicke auf "SCIM-Konfiguration speichern"


3. Attribute Mapping prüfen

Gehe zu:
Provisioning → Attribute Mapping → Provision Microsoft Entra ID Users

image-png-Apr-22-2026-09-56-54-8413-AM

Prüfe:

  • Sind alle benötigten Attribute vorhanden?
  • Falls nicht: Add New Mapping

Beispiele:

  • mail → emails
  • jobTitle → title
  • department → department


Add New Mapping:

  • Wähle "Source attribute" und das passende "Target Attribute" und klicke "ok".

  • Werden die richtigen Felder gemappt (z. B. title jobTitle, emails mail)?


    Die linke Seite zeigt die Daten aus dem Quellsystem (Azure On-Prem) an, die rechte Seite die Attribute in Entra ID. Nur korrekt gemappte Attribute werden an Lemontaps übertragen.
  • Ist ein Attribut hier nicht vorhanden, kann es über die erweiterten Optionen (Show advanced options) hinzugefügt werden.

  • Gehe dazu auf "Edit attribute list" und füge das fehlende Attribut im gleichen Format am Ende hinzu.
    Beispiel: urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:academicDegree
  • Klicke anschließend auf "Speichern" (Save)
  • Weiter muss das Attribut dann in Lemontaps unter "Mapping bearbeiten" auch eingefügt werden.
    Beispiel:
  • Dann "Mapping erneut anwenden"

 

4. Nutzer oder Gruppen zuweisen

Gehe zu "Users and groups"

  • Füge eine Testgruppe bzw. Nutzer (via Link "None Selected" "Select" → "Assign") hinzu

 

5. Provisioning starten

Gehe zu "Provisioning" → "Start provisioning" "Yes"

 

6. Daten in Lemontaps prüfen

Gehe zu:
Identity Provider → SCIM → Mapping bearbeiten → User Schema Analyzer

Hier siehst du für jeden Nutzer die ankommenden Attribute.

Bsp: 

 

7. Mapping in Lemontaps prüfen

Gehe zum SCIM Set up in der Identity Provider Übersicht Mapping bearbeiten

Bildschirmfoto 2026-04-22 um 12.13.04

Prüfe: Sind die eingehenden Attribute den richtigen Lemontaps-Feldern zugeordnet? 

  • z.B. email emails, position title

Die linke Seite zeigt die Attribute in Lemontaps an, die rechte Seite die einkommenden SCIM Attribute aus Entra ID.

 

8. Mapping erneut anwenden

Wenn du Änderungen am Mapping vorgenommen hast, musst du diese auf alle Nutzer anwenden.

Aktion: → „Mapping erneut anwenden“ klicken

Dadurch werden die aktualisierten Zuordnungen auf bestehende User übertragen.