Zum Hauptinhalt springen

SCIM-Integration in Sally AI einrichten

SCIM (System for Cross-domain Identity Management) verbindet Sally automatisch mit deinem Identity Provider (IdP). So bleiben Benutzer und Gruppen immer synchron, ganz ohne manuelle Aktualisierungen.

Schnellnavigation

  1. Was ist SCIM und warum mit Sally AI nutzen?
  2. Wie richte ich SCIM in Sally AI ein?
  3. Wo gebe ich die SCIM-Zugangsdaten in meinem IdP ein?
  4. Welche Felder erwartet Sally?
  5. Stolpersteine je Anbieter
  6. Was ist der letzte Konfigurationsschritt in Sally?
  7. Fehlermeldungen und was sie bedeuten
  8. Was passiert beim Deaktivieren und Löschen von Nutzern?
  9. FAQ: SCIM in Sally

1. Was ist SCIM und warum mit Sally AI nutzen?

SCIM ist ein offener Standard für die Bereitstellung von Benutzern und Gruppen. Er ermöglicht es dir, Kontoinformationen automatisch von deinem Identity Provider nach Sally zu übertragen.

Anstatt Benutzer manuell anzulegen, zu aktualisieren oder zu entfernen, sorgt SCIM dafür, dass:

  • Neue Mitarbeiter sofort Zugriff auf Sally erhalten.
  • Bestehende Benutzerdaten aktuell bleiben.
  • Mitarbeiter, die das Unternehmen verlassen, automatisch entfernt werden.

Mit einer einmaligen Verbindung über SCIM wird dein IdP zur „Single Source of Truth“. Gruppen und Lizenzen können weiterhin in deinem IdP verwaltet werden, während Sally immer den aktuellen Stand widerspiegelt. Das reduziert den Administrationsaufwand, verhindert Fehler und sorgt für sicheren, konsistenten Zugriff deines Teams.


2. Wie richte ich SCIM in Sally AI ein?

  1. Öffne Einstellungen unten in der linken Seitenleiste.
Sally Kalenderansicht mit dem markierten Eintrag Einstellungen unten links in der Seitenleiste
Abbildung 1: Einstellungen öffnen
  1. Wähle unter Verwaltung den Punkt Benutzerverwaltung.
  2. Klicke oben rechts über der Mitgliederliste auf SCIM-Integration.
Benutzerverwaltung mit dem markierten Button SCIM-Integration oben rechts
Abbildung 2: Die SCIM-Einrichtung öffnen
  1. Rechts öffnet sich SCIM-Integration verbinden. Wähle unter Identity-Provider dein System und klicke auf SCIM einrichten, mit Abbrechen brichst du ab.
Bereich SCIM-Integration verbinden mit der Auswahl des Identity-Providers und dem Button SCIM einrichten
Abbildung 3: Identity-Provider wählen und die Einrichtung starten
Verfügbare Integrationen
  • Microsoft Entra (Azure AD)
  • Google Workspace
  • Okta
  • OneLogin
  • PingOne
  1. Sally legt die Zugangsdaten an und öffnet SCIM-Verwaltung: Identity-Provider. Unter Zugangsdaten stehen die SCIM-Tenant-URL und der Bearer-Token, jeweils mit einem Symbol zum Kopieren. Kopiere beides, du brauchst es im nächsten Schritt in deinem Identity Provider.
Bereich SCIM-Verwaltung mit den markierten Zugangsdaten SCIM-Tenant-URL und Bearer-Token
Abbildung 4: SCIM-Tenant-URL und Bearer-Token kopieren
Weiter im IdP

Nun trägst du die Zugangsdaten in deinem Identity Provider ein.
Springe direkt zur Anleitung für dein Tool:


3. Wo gebe ich die SCIM-Zugangsdaten in meinem IdP ein?

Bis dieser Schritt erledigt ist, erscheinen keine Gruppen in Sally, da dein IdP die Synchronisierung noch nicht gestartet hat.

3.1 Microsoft Entra (Azure AD)

So verbindest du Sally per SCIM mit Microsoft Entra:

  1. Gehe im Azure-Portal zu „Enterprise Applications“ und klicke auf „+ Neue Anwendung“.
Neue Anwendung erstellen
Abbildung 5: Neue Enterprise Application anlegen
  1. Wähle „Eigene Anwendung erstellen“.
Eigene Anwendung erstellen
Abbildung 6: Eigene Anwendung anlegen
  1. Gib der App einen Namen (z. B. Sally AI SCIM Integration) und wähle „Andere Anwendung integrieren (Nicht-Galerie)“. Klicke anschließend auf Erstellen.
Anwendung benennen
Abbildung 7: Anwendung benennen und Nicht-Galerie-Integration auswählen
  1. Öffne die erstellte Anwendung und gehe zu Provisioning.
Microsoft Entra Enterprise Application mit geöffnetem Menüpunkt Provisioning
Abbildung 8: Zum Bereich Provisioning wechseln
  1. Klicke auf „+ Neue Konfiguration“.
Neue Konfiguration hinzufügen
Abbildung 9: Neue Provisioning-Konfiguration starten
  1. Trage im neuen Fenster die Tenant-URL und das Token aus Sally ein. Klicke auf „Verbindung testen“ und danach auf Erstellen.
Tenant-URL und Token eingeben
Abbildung 10: Zugangsdaten aus Sally eintragen und Verbindung testen
  1. Bevor du die Bereitstellung startest, prüfe die Feldzuordnung. Öffne dazu links unter Verwalten den Punkt Bereitstellung, danach Attributzuordnung und wechsle auf den Reiter Benutzende. Die Liste zeigt alle Zuordnungen, links das Quellattribut aus Entra, rechts das Zielattribut in Sally.

  2. Suche die Zeile, deren Zielattribut externalId ist. In der Voreinstellung steht als Quellattribut mailNickname, und das passt nicht zu Sally. Klicke am Ende der Zeile auf den Stift.

Liste der Attributzuordnungen in Microsoft Entra mit der markierten Zeile mailNickname zu externalId und dem Stift zum Bearbeiten
Abbildung 11: Die Zeile mit dem Zielattribut externalId suchen und über den Stift öffnen
  1. Ändere unter Attributzuordnung bearbeiten das Quellattribut von mailNickname auf objectId. Der Zuordnungstyp bleibt Direkt.
Dialog Attributzuordnung bearbeiten in Microsoft Entra mit objectId im markierten Feld Quellattribut und externalId als Zielattribut
Abbildung 12: Das Quellattribut von mailNickname auf objectId umstellen
Warum dieser Schritt wichtig ist

externalId ist die unveränderliche Kennung, an der Sally einen Nutzer beim Anmelden wiedererkennt. Bleibt dort der Alias mailNickname stehen, greift der Abgleich nicht und bereitgestellte Nutzer bekommen beim Anmelden womöglich ein zweites, leeres Konto. Mehr dazu unter Warum Sally diese Kennung braucht.

  1. Lass Objekte mit diesem Attribut abgleichen ausgeschaltet. userName bleibt das Übereinstimmungsattribut, ein zweites würde den Abgleich zerstören.

  2. Bestätige mit OK und klicke über der Liste auf Speichern.

  3. Prüfe gleich in derselben Liste die erste Zeile: Beim Zielattribut userName sollte als Quellattribut userPrincipalName stehen.

Du stellst das an einer laufenden Bereitstellung um?

Eine Änderung an den Zuordnungen löst bei Entra beim nächsten Durchlauf einen vollständigen Abgleich aus. Alle bereits bereitgestellten Nutzer bekommen ihre Objekt-ID also nachträglich mitgeliefert, niemand muss neu angelegt werden. Der nächste Durchlauf startet je nach Einstellung innerhalb von etwa 40 Minuten. Wenn es schneller gehen soll, nutze Bereitstellung bei Bedarf für einen einzelnen Nutzer oder Bereitstellung neu starten für alle. Ob die Umstellung angekommen ist, siehst du in den Bereitstellungsprotokollen von Entra: Öffne einen Eintrag und sieh im Reiter mit den übertragenen Attributen nach. Bei externalId sollte jetzt die Objekt-ID stehen und nicht mehr der Alias.

  1. Ordne dem Profil jetzt die Gruppen zu, die nach Sally übertragen werden sollen.
Hinweis

Es werden nur Gruppen unterstützt, keine einzelnen Benutzer.

  1. Starte die Provisionierung mit einem Klick auf „Provisioning starten“.
Microsoft Entra Provisioning-Seite mit hervorgehobenem Button 'Provisioning starten'
Abbildung 13: Provisioning aktivieren, um Gruppen-Sync nach Sally zu starten
  1. Nach dem Start der Provisionierung kehre zu Sally zurück und schließe die Einrichtung ab, indem du Gruppen und Lizenzen zuweist. Details findest du im Abschnitt Letzter Schritt in Sally.

3.2 Google Workspace

  1. Öffne die Admin-Konsole → Apps → Web- und mobile Apps.
  2. Füge eine neue benutzerdefinierte SCIM-App hinzu.
  3. Trage Tenant-URL und Token ein.
  4. Weise Gruppen zur Provisionierung zu.
  5. Kehre anschließend zu Sally zurück und schließe die Einrichtung im Abschnitt Letzter Schritt in Sally ab.

3.3 Okta

  1. Gehe zu Applications → wähle deine Sally-App.
  2. Öffne den Tab Provisioning.
  3. Trage Tenant-URL und Token ein.
  4. Aktiviere die Provisioning-Funktionen (Benutzer erstellen, aktualisieren, deaktivieren).
  5. Kehre anschließend zu Sally zurück und schließe die Einrichtung im Abschnitt Letzter Schritt in Sally ab.

3.4 OneLogin

  1. Gehe zu Apps → SCIM Provisioning.
  2. Füge Sallys Tenant-URL und Token ein.
  3. Ordne Gruppen zu und speichere.
  4. Kehre anschließend zu Sally zurück und schließe die Einrichtung im Abschnitt Letzter Schritt in Sally ab.

3.5 PingOne

  1. Gehe zu Connections → Provisioning.
  2. Füge eine neue SCIM-Verbindung hinzu.
  3. Trage Tenant-URL und Token ein.
  4. Teste und aktiviere die Verbindung.
  5. Kehre anschließend zu Sally zurück und schließe die Einrichtung im Abschnitt Letzter Schritt in Sally ab.

4. Welche Felder erwartet Sally?

Die Anleitungen oben zeigen, wo du die Verbindung herstellst. Damit die Bereitstellung danach auch durchläuft, muss die Feldzuordnung in deinem Identity Provider zu den Feldern passen, die Sally kennt. Genau hier entstehen die meisten Fehler: Zeigt ein Pflichtfeld auf eine Quelle, die bei einem Teil der Konten leer ist, schlägt die Bereitstellung für genau diese Konten fehl, ohne dass jemand weiß, wo er suchen soll.

4.1 Pflichtfelder beim Anlegen eines Nutzers

Die zwei Felder, auf die es ankommt

Sally braucht aus deinem Identitätsanbieter zwei Angaben in einer bestimmten Form. Stimmt eine davon nicht, läuft die Bereitstellung scheinbar durch, aber der Nutzer wird entweder gar nicht angelegt oder er bekommt beim ersten Anmelden ein zweites, leeres Konto statt des bereits bereitgestellten.

1. userName muss eine E-Mail-Adresse sein.

Sally übernimmt den Wert aus userName eins zu eins als E-Mail-Adresse des Nutzers und speichert ihn kleingeschrieben. Empfohlen ist der Benutzerprinzipalname (userPrincipalName), weil er bei jedem Konto gefüllt ist.

Schickt dein Anbieter hier etwas anderes, zum Beispiel eine GUID oder einen Benutzernamen ohne Domäne, dann kann Sally den Nutzer weder anlegen noch bei der nächsten Abfrage wiederfinden. Die Abfrage ist dabei der leise Teil: Sally antwortet korrekt mit „kein Treffer“, im Protokoll fällt nichts auf. Der Versuch, den Nutzer anzulegen, scheitert dagegen sichtbar, mit userName muss eine gültige E-Mail-Adresse sein. im Bereitstellungsprotokoll deines Anbieters, siehe Fehlermeldungen.

2. externalId muss die unveränderliche Kennung des Nutzers sein.

Das ist die technische Kennung, die dein Identitätsanbieter dem Nutzer dauerhaft gibt. Sie ändert sich weder bei einer Namensänderung noch bei einem Adresswechsel. In Microsoft Entra ID ist das die Objekt-ID (objectId), in der Form f47ac10b-58cc-4372-a567-0e02b2c3d479.

Genau diese Kennung schickt dein Anbieter auch mit, wenn sich ein Nutzer bei Sally anmeldet. Sally vergleicht beides und erkennt den Nutzer dadurch zweifelsfrei wieder, unabhängig davon, welche Adresse er im Anmeldefenster eingibt und ob seine Adresse sich zwischenzeitlich geändert hat.

Wichtig für Microsoft Entra ID

Die Voreinstellung von Entra ist hier nicht die Objekt-ID, sondern mailNickname. Diese Voreinstellung musst du einmalig auf objectId umstellen, sonst greift der Abgleich nicht. Die Schritte dafür stehen in der Anleitung zu Microsoft Entra (Azure AD).

Was Sally je Anbieter in externalId erwartet

AnbieterSetze externalId aufBeispielwert
Microsoft Entra IDobjectId, die Objekt-ID des Nutzersf47ac10b-58cc-4372-a567-0e02b2c3d479
Google Workspacedie unveränderliche Nutzer-ID von Google104928374651029384756
Okta, OneLogin, PingOnedie unveränderliche Nutzer-ID des jeweiligen Anbieters00u1a2b3c4d5E6f7G8h9
Anmeldung und Bereitstellung über verschiedene Anbieter?

Der Abgleich über die Kennung greift dann, wenn die Anmeldung bei Sally über denselben Anbieter läuft, der auch die Bereitstellung macht. Stellst du zum Beispiel über Okta bereit, deine Nutzer melden sich aber mit ihrem Microsoft-Konto an, dann sind das zwei verschiedene Kennungen. Sally fällt in dem Fall automatisch auf den Vergleich über die E-Mail-Adresse zurück, dafür musst du nichts tun.

Alle Felder, die Sally beim Anlegen liest

SCIM-Feldwird in Sally zuPflicht
userNameE-Mail-Adresse, kleingeschriebenja, muss ein @ enthalten
externalIdunveränderliche Kennung an der Mitgliedschaftdringend empfohlen, siehe oben
name.givenNameVornamenein
name.familyNameNachnamenein
activeZugang gesperrt ja oder neinnein, Vorgabe ist aktiv
Wichtig

userName muss auf ein Feld gemappt sein, das bei jedem Konto gefüllt ist. Üblich ist der Benutzerprinzipalname beziehungsweise die primäre E-Mail-Adresse. Zeigt die Zuordnung auf ein Feld wie mail, schlagen alle Konten ohne Postfach fehl, etwa Funktions- und Ressourcenkonten.

4.2 Warum Sally diese Kennung braucht

Ohne die Kennung bleibt Sally nur die E-Mail-Adresse, um beim Anmelden zu erkennen, wer da kommt. Das geht in den meisten Fällen gut, hat aber drei Lücken:

  • Ein Nutzer meldet sich mit einer anderen Adresse an, als über SCIM bereitgestellt wurde, zum Beispiel mit einem Alias oder mit seiner alten Adresse nach einer Umbenennung.
  • Eine Adresse wird später an einen anderen Nutzer vergeben.
  • Dein Anbieter schickt beim Anmelden eine Adresse mit, die im Verzeichnis so nicht hinterlegt ist.

In all diesen Fällen findet Sally das bereitgestellte Konto nicht und legt dem Nutzer ein neues, leeres Konto an. Der Nutzer sieht dann weder seine Lizenz noch seine Rolle noch seine Aufzeichnungen.

Mit der Kennung passiert das nicht. Sally vergleicht die Kennung aus der Anmeldung mit der externalId aus der Bereitstellung und landet direkt auf dem richtigen Konto. Die Adresse ist dann nur noch der Rückfallweg.

Ist die externalId erkennbar keine unveränderliche Kennung, zum Beispiel ein Alias oder eine Adresse, dann nutzt Sally sie für die Anmeldung nicht und arbeitet weiter über den Adressvergleich. Es geht dadurch nichts kaputt, du verlierst nur die zusätzliche Sicherheit.

4.3 Felder, die Sally annimmt und ignoriert

Sally nimmt die folgenden Felder entgegen, speichert sie aber bewusst nicht:

  • phoneNumbers
  • sämtliche Felder der Enterprise-Erweiterung, zum Beispiel department, manager und employeeNumber

Dafür kommt keine Fehlermeldung, die Werte werden nur nicht gespeichert, weil Sally keine Felder dafür hat. Suche also nicht nach Daten, die gar nicht ankommen sollen.


5. Stolpersteine je Anbieter

5.1 Microsoft Entra (Azure AD)

  • externalId steht auf mailNickname. Das ist die Voreinstellung von Entra und der häufigste Grund dafür, dass ein Nutzer beim Anmelden ein zweites Konto bekommt, obwohl er über SCIM längst bereitgestellt wurde. mailNickname ist der Alias vor dem @-Zeichen und ändert sich bei einer Umbenennung mit. Stelle das Quellattribut auf objectId um, siehe Schritt 7 bis 12 unter Microsoft Entra (Azure AD).
  • userName ist auf eine technische Kennung gemappt. Steht in userName keine E-Mail-Adresse, sondern eine GUID oder ein Kürzel, kann Sally den Nutzer nicht anlegen und findet ihn auch bei späteren Abfragen nie wieder. Im Protokoll deines Anbieters sieht die Abfrage nicht nach einem Fehler aus, weil Sally korrekt mit „kein Treffer“ antwortet.
  • Die Zuordnung für userName muss auf den Benutzerprinzipalnamen zeigen. Steht dort mail, scheitern alle Konten ohne Postfach.
  • Entra sendet zusätzlich das Schema urn:ietf:params:scim:schemas:extension:enterprise:2.0:User. Das ist normal, Sally nimmt es an und ignoriert es.
  • Der Geltungsbereich steht üblicherweise auf „nur zugewiesene Nutzer und Gruppen“. Eine Gruppe, die zwar gemappt, der Unternehmensanwendung aber nicht zugewiesen ist, wird nicht übertragen.
  • Nach einer Korrektur greift die Änderung erst im nächsten Lauf, also nach etwa 40 Minuten. Wiederholt fehlschlagende Objekte kommen in Quarantäne, dann hilft nur ein Neustart der Bereitstellung.

5.2 Google Workspace

Prüfe in der Zuordnung, dass userName auf die primäre E-Mail-Adresse zeigt und dieses Feld bei allen bereitgestellten Konten gefüllt ist.

5.3 Okta

Prüfe in der Zuordnung, dass userName auf die primäre E-Mail-Adresse zeigt und dieses Feld bei allen bereitgestellten Konten gefüllt ist.

5.4 OneLogin

Prüfe in der Zuordnung, dass userName auf die primäre E-Mail-Adresse zeigt und dieses Feld bei allen bereitgestellten Konten gefüllt ist.

5.5 PingOne

Prüfe in der Zuordnung, dass userName auf die primäre E-Mail-Adresse zeigt und dieses Feld bei allen bereitgestellten Konten gefüllt ist.


6. Was ist der letzte Konfigurationsschritt in Sally?

Nachdem du die Tenant-URL und das Token in deinem Identity Provider eingetragen und die Provisionierung gestartet hast, ist die Verbindung aktiv.

Nun musst du die Einrichtung in Sally abschließen, indem du festlegst, welche Gruppen und Lizenzen verwendet werden sollen. So stellst du sicher, dass Benutzer aus deinem IdP automatisch die richtigen Rollen und Lizenzen in Sally erhalten.

In Sally kannst du mehrere IdP-Gruppen pro Rolle und pro Lizenzstufe zuweisen. Du musst also nicht alles in eine einzige große Sammelgruppe stecken, sondern kannst mehrere Gruppen aus deinem IdP derselben Kategorie zuordnen und die Kategorien auch kombinieren. Eine Gruppe kann zum Beispiel gleichzeitig Mitglieder als Standardnutzer aktivieren und ihnen eine Pro-Lizenz vergeben.

So gehst du vor:

  1. Öffne die Benutzerverwaltung und klicke oben rechts auf SCIM verwalten. Sobald SCIM eingerichtet ist, heißt der Button so.
  2. Unter Aktive Nutzer + Admin-Rolle ordnest du deine IdP-Gruppen den Sally-Rollen zu:
Info
  • Aktive Sally-Nutzer-Gruppe → Wähle eine oder mehrere Gruppen aus, deren Mitglieder als Standardnutzer Zugriff bekommen sollen.
  • Admin-Gruppe → Wähle eine oder mehrere Gruppen aus, deren Mitglieder Administratorrechte in Sally haben sollen.
  1. Unter Lizenz-Zuweisung verknüpfst du IdP-Gruppen mit Starter-Lizenz, Pro-Lizenz oder Enterprise-Lizenz. Auch hier kannst du mehrere Gruppen je Lizenzstufe auswählen. So wird die Lizenz automatisch anhand der Gruppenzugehörigkeit vergeben.
Bereich SCIM-Verwaltung mit den Abschnitten Aktive Nutzer plus Admin-Rolle und Lizenz-Zuweisung
Abbildung 14: Gruppen für Rollen und Lizenzen zuordnen
Wichtig

Wenn die zugewiesenen Gruppen zusammen mehr Benutzer enthalten, als Lizenzen verfügbar sind, kauft Sally automatisch zusätzliche Lizenzen. Diese werden sofort abgerechnet. Achte daher darauf, dass deine Gruppengrößen zu deinem Abo passen.

Umgekehrt gilt: Ist ein Nutzer in keiner Lizenzgruppe, wird er trotzdem angelegt, bekommt aber keine Lizenz und kann nicht aufzeichnen. Ordne deshalb jede Gruppe, die Zugriff bekommt, auch einer Lizenzstufe zu.

  1. Scrolle im Panel weiter nach unten zum Bereich Verhalten. Mit Welcome-Mail beim Anlegen senden entscheidest du, ob Sally neu bereitgestellten Nutzern eine Willkommens-E-Mail schickt.
  2. Über SCIM-Sync aktiv legst du die Verbindung zum Identity Provider bei Bedarf vorübergehend still, ohne den Token zurückzusetzen.
  3. Klicke auf Speichern, um die Konfiguration zu übernehmen. Laut Hinweis oben im Bereich gelten die Änderungen beim Speichern auch für bestehende Mitgliedschaften.
Unterer Teil des Panels mit dem Bereich Verhalten, den Schaltern Welcome-Mail und SCIM-Sync aktiv sowie dem Button Speichern
Abbildung 15: Der Bereich Verhalten und der Button Speichern
Noch keine Gruppen zu sehen?

Solange keine Gruppen aus deinem Identity Provider angekommen sind, steht in jedem Feld: „Keine Teams in diesem Unternehmenskonto. Lege zuerst ein Team an oder warte auf den nächsten SCIM-Group-Sync deines IdP."

  1. Nach dem Speichern erscheinen alle per SCIM bereitgestellten Mitglieder in deiner Benutzerliste in Sally.
Empfehlung: So strukturierst du deine Gruppen

Da Sally mehrere Gruppen pro Kategorie unterstützt, brauchst du keine überdimensionierte Sammelgruppe für das ganze Unternehmen. Einige Muster, die sich in der Praxis bewährt haben:

  • Nach Abteilung oder Team gruppieren: Halte getrennte IdP-Gruppen für Sales, Marketing, Support usw. vor. Weise sie alle als Aktive Sally-Nutzer-Gruppe zu und, falls sie dieselbe Lizenz nutzen, auch als passende Lizenzgruppe. Ein neues Team später hinzuzufügen, ist dann nur eine neue Gruppe, keine neue Konfiguration.
  • Eine eigene Admin-Gruppe nutzen: Halte deine Sally-Administratoren in einer kleinen, fokussierten Gruppe (z. B. Sally Admins oder IT Leads). Mitglieder dieser Gruppe erhalten zusätzlich zur regulären Nutzerrolle Admin-Rechte.
  • Lizenzstufen als explizite Gruppen abbilden: Lege IdP-Gruppen wie Sally Starter, Sally Pro oder Sally Enterprise an. Ein Upgrade eines Nutzers ist dann nur eine Mitgliedschafts-Änderung in deinem IdP, ohne Anpassung in Sally.
  • Beide Ansätze kombinieren: Nutze Abteilungsgruppen, um den Zugriff zu steuern. Darüber eine kleinere Lizenzgruppe (z. B. Sally Pro) obendrauf, um ausgewählte Power-User auf eine höhere Lizenzstufe zu bringen.

Je granularer deine Gruppen sind, desto einfacher lassen sich Zugriffe oder Lizenzen später ändern, komplett aus deinem IdP heraus.

Benutzerverwaltung mit drei neuen Mitgliedern im Status Eingeladen und ohne Lizenz
Abbildung 16: Neue Mitglieder in der Liste, noch ohne Namen und Lizenz

In der Liste stehen die neuen Personen zunächst ohne Namen, mit Eingeladen in der Spalte Status und None in der Spalte Lizenz. Name und Lizenz füllen sich, sobald die Person die Einladung annimmt.


7. Fehlermeldungen und was sie bedeuten

Schlägt die Bereitstellung fehl, zeigt dein Identity Provider im Bereitstellungsprotokoll die Antwort von Sally an. Das sind die Meldungen, die Sally zurückgibt, und was jeweils dahintersteckt.

MeldungBedeutungWas zu tun ist
userName ist Pflichtfeld.Feld fehlt in der AnfrageZuordnung prüfen, Quelle muss bei allen Konten gefüllt sein
userName muss eine gültige E-Mail-Adresse sein.Wert ohne @Zuordnung zeigt auf ein Namensfeld statt auf die Adresse
displayName ist Pflichtfeld.Gruppe ohne NamenGruppenzuordnung prüfen
User … nicht in Directory.Nutzer gehört nicht zu diesem Unternehmenskontomeist ein veralteter Token
DirectoryId in URL passt nicht zum Token.Adresse und Token gehören zu verschiedenen Kontenbeides gemeinsam neu kopieren

8. Was passiert beim Deaktivieren und Löschen von Nutzern?

8.1 Deaktivieren

Setzt der Verzeichnisdienst einen Nutzer auf inaktiv, wird sein Zugang zu diesem Unternehmenskonto gesperrt. Das Konto und seine Aufzeichnungen bleiben erhalten. Wird er wieder aktiv gesetzt, ist der Zugang sofort zurück.

8.2 Jemanden aus der SCIM-Gruppe entfernen

Sally entzieht den Zugang. Die Person wird gesperrt und verliert ihre Lizenz, kann sich also nicht mehr anmelden, und der Lizenzplatz ist sofort wieder frei für jemand anderen.

Ihre Inhalte bleiben erhalten: Aufzeichnungen, Zusammenfassungen und Aufgaben gehören dem Unternehmenskonto, nicht der einzelnen Person. Es wird nichts gelöscht.

Nimmst du die Person später wieder in die Gruppe auf, bekommt sie beim nächsten Abgleich Zugang und Lizenz automatisch zurück. Du musst nichts nachtragen.

Dasselbe gilt, wenn du die Person in deinem Identitätsanbieter ganz aus der Sally-Anwendung nimmst oder wenn du die Gruppe dort löschst.

Wen betrifft das nicht?

  • Mitglieder, die du von Hand in Sally angelegt hast. Die Regel greift ausschließlich für Mitglieder, die über SCIM hereingekommen sind. Wer nie über SCIM kam, bleibt unberührt und wird weiter von deinen Sally-Administratoren gepflegt.
  • Den Besitzer des Unternehmenskontos. Der wird nie ausgesperrt. Sonst könnte eine Änderung in deinem Identitätsanbieter euch aus eurem eigenen Konto aussperren.

8.3 Jemanden trotzdem in Sally behalten

Dann änderst du bei dieser Person einfach von Hand, was du brauchst: Status, Rolle oder Lizenz in der Benutzerverwaltung. Sobald du das tust, führt Sally sie dauerhaft als lokales Mitglied weiter. Der Verzeichnisdienst fasst sie danach nicht mehr an, deine Einstellung bleibt also stehen und wird nicht beim nächsten Abgleich wieder überschrieben. In der Spalte Quelle steht sie ab dann als Lokal.

Umgekehrt ist das gesperrt: Solange jemand in einer SCIM-Gruppe steht, kommen Rolle, Lizenz und Status aus deinem Verzeichnisdienst, und dort änderst du sie auch. Eine Änderung von Hand wäre sonst bis zum nächsten Abgleich wieder weg.

Kommt die Person später im Verzeichnisdienst zurück in eine Gruppe, übernimmt SCIM sie wieder.

8.4 Eine Person mitsamt ihren Daten löschen

Das ist bewusst ein eigener, manueller Schritt und passiert nie automatisch. In der Benutzerverwaltung gibt es dafür Endgültig entfernen. Ist die Person danach in keinem weiteren Sally-Konto mehr Mitglied, wird ihr Nutzerkonto unwiderruflich gelöscht. Das lässt sich nicht rückgängig machen, und der Verzeichnisdienst legt sie beim nächsten Lauf als neuen Nutzer an.

8.5 Welche Rollen über den Verzeichnisdienst vergeben werden

Ein Inhaber wird nie über den Verzeichnisdienst verwaltet. Sally vergibt darüber ausschließlich Administrator und Mitglied. So behält ein Konto immer jemanden, den eine Änderung im fremden System nicht aussperren kann.


9. FAQ: SCIM in Sally

9.1 Was passiert, wenn mehr Benutzer in einer Gruppe sind als Lizenzen verfügbar?

Wenn die einer Lizenzstufe zugeordneten Gruppen zusammen mehr Benutzer enthalten, als Lizenzen verfügbar sind, kauft Sally automatisch zusätzliche Lizenzen.
Diese werden sofort abgerechnet, damit alle Benutzer Zugriff erhalten.


9.2 Wie funktioniert die Lizenz-Priorität, wenn ein Benutzer in mehreren Gruppen ist?

Wenn ein Benutzer mehreren SCIM-Lizenzgruppen zugeordnet ist, weist Sally immer die niedrigste Lizenzstufe zu. Beispiel: Befindet sich ein Nutzer sowohl in der Starter- als auch in der Pro-Gruppe, erhält er automatisch die Starter-Lizenz.


9.3 Was passiert, wenn ein Nutzer in keiner Lizenzgruppe ist?

Ist ein Nutzer in keiner der Lizenzgruppen, wird er in Sally angelegt und kann sich anmelden, bekommt aber keine Lizenz. Ohne Lizenz kann er nicht aufzeichnen.
Prüfe deshalb, dass jede Gruppe, die du als aktive Sally-Nutzer-Gruppe zuweist, auch einer Lizenzstufe zugeordnet ist.


9.4 Kann ich einzelne Benutzer statt Gruppen zuordnen?

Nein. SCIM-Provisioning in Sally funktioniert ausschließlich mit Gruppen aus deinem Identity Provider.
Das sorgt für Konsistenz und verhindert manuelle Ausnahmen.


9.5 Muss ich SCIM neu konfigurieren, wenn neue Gruppen in meinem IdP angelegt werden?

Nein. Solange SCIM aktiv ist, kannst du neue Gruppen direkt in Sally unter Aktive Nutzer + Admin-Rolle oder Lizenz-Zuweisung ergänzen, ganz ohne erneute Einrichtung. Pro Kategorie kannst du beliebig viele Gruppen hinterlegen, neue Teams oder Lizenzstufen musst du also nur noch in der Mehrfachauswahl ergänzen.


9.6 Wie oft läuft die Synchronisierung?

Die Provisionierung läuft automatisch in Intervallen (abhängig von deinem IdP). In Microsoft Entra zum Beispiel erfolgt die Synchronisierung in der Regel alle 40 Minuten.
Änderungen im IdP (z. B. neue Benutzer oder entfernte Accounts) werden nach dem nächsten Zyklus in Sally übernommen.


9.7 Kann ich SCIM wieder deaktivieren, wenn es einmal aktiv ist?

Ja, dafür gibt es zwei Wege, beide im Panel der SCIM-Verwaltung:

  • SCIM-Sync aktiv im Bereich Verhalten ausschalten. Damit liegt die Verbindung vorübergehend still, der Token bleibt erhalten.
  • Verbindung trennen unten im Panel. Damit löscht Sally Provider, Token und alle Gruppen-Mappings.

Bereits bereitgestellte Benutzer bleiben in beiden Fällen bestehen, bis du sie manuell entfernst. Nach dem Trennen steuert dein Identity Provider die Statusänderungen in Sally nicht mehr. Was beim Deaktivieren und Löschen einzelner Nutzer passiert, steht im Abschnitt Deaktivieren und Löschen.


9.8 Warum bekommt ein Nutzer beim Anmelden ein neues, leeres Konto?

Mit hoher Wahrscheinlichkeit, weil die externalId nicht die unveränderliche Kennung des Nutzers enthält, oder weil er sich mit einer anderen Adresse anmeldet, als übertragen wurde. Stelle externalId wie unter Microsoft Entra (Azure AD) beschrieben auf die Objekt-ID um und lass die Bereitstellung einmal durchlaufen. Ist das zweite Konto bereits entstanden, melde dich bei uns, wir hängen die Anmeldung auf das richtige Konto um.


9.9 Muss ich meine Nutzer nach der Umstellung neu anlegen?

Nein. Eine Änderung an den Zuordnungen löst bei Entra automatisch einen vollständigen Abgleich aus, alle bestehenden Nutzer bekommen die Kennung nachgereicht. Bei anderen Anbietern startest du gegebenenfalls einmal einen vollständigen Abgleich von Hand.


9.10 Wir stellen über Okta bereit, melden uns aber mit Microsoft an. Was ist zu tun?

Nichts. Die beiden Kennungen sind in dem Fall verschieden, Sally erkennt das und arbeitet über den Vergleich der E-Mail-Adresse. Achte dann besonders darauf, dass die Adresse in userName dieselbe ist, mit der sich deine Nutzer anmelden.


9.11 Was passiert, wenn ich jemanden aus der SCIM-Gruppe entferne?

Sally sperrt den Zugang und gibt den Lizenzplatz frei, alle Inhalte bleiben aber erhalten. Nimmst du die Person wieder in die Gruppe auf, sind Zugang und Lizenz beim nächsten Abgleich zurück. Die Details, inklusive der Ausnahmen und wie du jemanden als lokales Mitglied behältst, stehen im Abschnitt Deaktivieren und Löschen.