Unternehmens-SSO und SCIM-Bereitstellung
Verbinden Sie den Identitätsanbieter Ihres Unternehmens (Okta, Azure AD, Google Workspace), um Benutzer automatisch bereitzustellen (SCIM) und Single Sign-on (SSO) zu aktivieren.
Unternehmen mit einem Identitätsanbieter (IdP) wie Okta, Microsoft Entra/Azure AD oder Google Workspace können diesen auf zwei einander ergänzende Arten mit diesem CRM integrieren: automatische Benutzerbereitstellung (SCIM) und Single Sign-on (SSO). Beide sind unabhängig voneinander: Sie können nur SCIM, nur SSO oder beides nutzen.
Voraussetzungen
- Ein mit SCIM 2.0 und/oder SAML 2.0 / OIDC kompatibler Identitätsanbieter (IdP), zum Beispiel Okta, Microsoft Entra ID (Azure AD) oder Google Workspace.
- Administratorrechte im IdP, um die Anwendung/den Connector zu erstellen und die Bereitstellung und SSO zu konfigurieren.
- In Sellio Administratorzugriff, um das SCIM-Token zu erzeugen und die SSO-Metadaten unter Einstellungen → Integrationen zu speichern.
- Empfohlen: ein Enterprise-Plan. Die eigentliche Aktivierung von SSO erfolgt auf Projektebene durch die Plattform (via Supabase SSO), stimmen Sie sich dazu mit dem Support ab.
SCIM 2.0: automatische Benutzerbereitstellung
Mit SCIM erstellt, aktualisiert und deaktiviert Ihr IdP Benutzer in diesem CRM automatisch, ohne manuelle Kontoerstellung. Wenn jemand der Gruppe/Anwendung im IdP hinzugefügt wird, wird der Benutzer hier mit einer Standardrolle erstellt; verlässt er die Gruppe, deaktiviert der IdP den Zugriff. Der Benutzer wird immer DEAKTIVIERT, niemals gelöscht, damit die Historie erhalten bleibt.
So aktivieren Sie SCIM
- Öffnen Sie Einstellungen → Integrationen und gehen Sie zur Karte „Benutzerbereitstellung (SCIM 2.0)“.
- Legen Sie die Standardrolle für bereitgestellte Benutzer fest (z. B. sales_operator) und speichern Sie.
- Klicken Sie auf „SCIM-Token erzeugen“. Das Token erscheint EINMALIG, kopieren Sie es also sofort (es wird verschlüsselt gespeichert und nicht erneut angezeigt).
- Kopieren Sie außerdem die auf der Karte angezeigte SCIM-Basis-URL (sie endet auf /api/scim/v2).
- Konfigurieren Sie in Ihrem IdP die SCIM-Anwendung: Geben Sie die Basis-URL und das Token im Header Authorization: Bearer <token> ein. Aktivieren Sie die Benutzerbereitstellung (Erstellen/Aktualisieren/Deaktivieren).
Ab diesem Zeitpunkt ruft der IdP die /Users-Endpunkte der Basis-URL auf, um Benutzer zu erstellen (POST), zu aktualisieren (PATCH/PUT), aufzulisten (GET) und zu deaktivieren (DELETE oder active:false). Jedes Token gehört zu genau einem Mandanten: Der IdP eines Unternehmens stellt niemals Benutzer für ein anderes bereit.
SSO (SAML/OIDC): Single Sign-on
Mit SSO melden sich Ihre Benutzer mit demselben Unternehmenskonto aus dem IdP am CRM an, ohne separates Passwort. Auf der Karte „Enterprise SSO (SAML/OIDC)“ geben Sie die Metadaten Ihres IdP ein: für SAML die Entity ID, die SSO-URL und das X.509-Zertifikat; für OIDC den Issuer, die Client ID und das Client Secret (verschlüsselt gespeichert).
- Öffnen Sie Einstellungen → Integrationen und gehen Sie zur Karte „Enterprise SSO (SAML/OIDC)“.
- Wählen Sie das Protokoll (SAML 2.0 oder OIDC) und füllen Sie die Felder Ihres IdP aus.
- Speichern Sie. Die Daten werden gespeichert (das Client Secret wird verschlüsselt).
Wichtig: Das Speichern dieser Daten hier ist nur die KONFIGURATION. Die tatsächliche AKTIVIERUNG der SSO-Anmeldung erfolgt aus Sicherheitsgründen durch die Plattform, auf Projektebene (via Supabase SSO): Die Anwendung stellt SSO-Sitzungen nicht selbst aus oder validiert sie. Senden Sie die Daten nach dem Speichern an den Support, um die Aktivierung der Anmeldung abzuschließen.
So testen Sie es
- SCIM: Verwenden Sie in Ihrem IdP die Schaltfläche „Test Connection“ (Okta/Entra) der SCIM-App; sie ruft die Basis-URL mit dem Bearer-Token auf und sollte einen Erfolg zurückgeben.
- SCIM: Weisen Sie im IdP einen Testbenutzer der Anwendung zu und bestätigen Sie, dass er unter Einstellungen → Benutzer in Sellio mit der Standardrolle erscheint. Entfernen Sie die Zuweisung anschließend und bestätigen Sie, dass der Benutzer DEAKTIVIERT (nicht gelöscht) wurde.
- SSO: Melden Sie sich nach Abschluss der Aktivierung auf Projektebene durch den Support über die SSO-Option an und bestätigen Sie, dass Sie sich mit Ihrem Unternehmenskonto anmelden, ohne separates Passwort.
Fehlerbehebung
- 401 bei SCIM (Test Connection schlägt fehl): Das Token ist falsch oder wurde nicht als „Authorization: Bearer <token>“ gesendet. Erzeugen Sie auf der Karte ein neues Token (es erscheint einmalig) und fügen Sie es in den IdP ein.
- 404 / Endpunkt nicht gefunden: Die SCIM-Basis-URL ist unvollständig. Sie muss auf /api/scim/v2 enden, und der IdP ruft von dort /Users auf.
- Benutzer wird nicht erstellt: Bestätigen Sie, dass er der App im IdP zugewiesen ist und dass die Bereitstellung (Create Users) aktiviert ist. Jedes Token gehört zu genau einem Mandanten, verwenden Sie also das in DIESEM Sellio erzeugte Token.
- SSO leitet nicht weiter / Metadatenfehler: Überprüfen Sie Entity ID, SSO-URL und X.509-Zertifikat (SAML) bzw. Issuer/Client ID/Client Secret (OIDC). Denken Sie daran, dass das Speichern hier nur die Konfiguration ist; die Aktivierung der Anmeldung erfolgt durch die Plattform, senden Sie die Daten also an den Support.