openideurope.eu

SCIM erklärt: automatische Benutzerverwaltung (RFC 7644)

SCIM legt Benutzerkonten in Apps automatisch an, ändert und löscht sie. So funktionieren RFC 7643 und 7644, mit Beispielen, Risiken und Grenzen des Standards.

StandardsVeröffentlicht

SCIM ist ein einheitlicher Weg, mit dem ein System einem anderen mitteilt, welche Benutzerkonten existieren sollen. Wird ein neuer Mitarbeiter ins Firmenverzeichnis aufgenommen, kann SCIM sein Konto im E-Mail-System, im Chat-Tool und in der Projektsoftware gleichzeitig anlegen; scheidet er aus, kann es diese Konten abschalten. Definiert hat den Standard die IETF in RFC 7642, RFC 7643 und RFC 7644, veröffentlicht im September 2015.

Was leistet SCIM?

SCIM automatisiert den Lebenszyklus eines Benutzers, oft als Joiner-Mover-Leaver zusammengefasst:

  • Eintritt. Eine Person wird im Identitätsanbieter angelegt und erscheint mit den richtigen Gruppen in jeder angebundenen App.
  • Wechsel. Die Person wechselt das Team; Attribute und Gruppenmitgliedschaften werden überall aktualisiert.
  • Austritt. Das Konto wird in allen Apps deaktiviert oder gelöscht, idealerweise sofort.

Ohne Automatisierung braucht jede App einen manuellen Schritt. Vergessene Konten ehemaliger Beschäftigter sind eine bekannte Sicherheitslücke.

Wie funktioniert das?

SCIM besteht aus zwei Teilen.

Das Schema (RFC 7643). Es definiert gängige Ressourcentypen in JSON, vor allem User und Group, mit Standardattributen wie userName, name, emails, active und groups sowie einer Möglichkeit für eigene Erweiterungen. Ein Benutzer sieht etwa so aus:

{
  "schemas": ["urn:ietf:params:scim:schemas:core:2.0:User"],
  "userName": "m.beispiel@firma.example",
  "name": { "givenName": "Max", "familyName": "Beispiel" },
  "emails": [{ "value": "m.beispiel@firma.example", "primary": true }],
  "active": true
}

Das Protokoll (RFC 7644). Es ist eine REST-Schnittstelle über HTTPS. Der Service Provider, die Anwendung, die Konten führt, stellt Endpunkte wie /Users und /Groups bereit. Der Client, meist der Identitätsanbieter, nutzt Standard-HTTP-Methoden:

  • POST /Users legt ein Konto an,
  • GET /Users?filter=... sucht,
  • PUT ersetzt und PATCH ändert ein Konto,
  • DELETE entfernt es.

Weitere Endpunkte beschreiben die Fähigkeiten (/ServiceProviderConfig, /Schemas, /ResourceTypes), und ein optionaler Endpunkt /Bulk erlaubt viele Vorgänge in einer Anfrage. Die Nutzdaten tragen den Medientyp application/scim+json.

Wo wird SCIM eingesetzt?

Große Identitätsanbieter und Business-Anwendungen unterstützen SCIM, weshalb es in vielen Admin-Oberflächen als Reiter „Provisioning“ auftaucht. Typisch sind Identitätsplattformen für Belegschaften von Microsoft und Okta, die sich mit Hunderten SaaS-Produkten verbinden. Prüfen Sie immer die Herstellerdokumentation, denn die Unterstützung variiert: Manche Apps bieten SCIM nur in teureren Tarifen an, manche setzen nur Teile der Spezifikation um.

SCIM, SSO und Föderation

SCIM wird oft mit Single Sign-on verwechselt, löst aber ein anderes Problem.

Frage Beantwortet durch
Wer darf ein Konto haben? SCIM
Wer meldet sich gerade an? SAML oder OpenID Connect
Wie vertrauen Organisationen den Logins der anderen? Identitätsföderation

Eine typische Umgebung nutzt SSO zur Authentifizierung und SCIM zur Bereitstellung. Die Anmeldeseite behandelt unsere Seite zu Single Sign-on.

Ist SCIM für die EUDI-Wallet relevant?

Nicht direkt. Die Wallet ist ein Werkzeug für Einzelpersonen, um Nachweise zu halten und zu teilen; ihre Protokolle sind OpenID for Verifiable Credential Issuance und Presentations sowie die Formate ISO mdoc und SD-JWT. SCIM ist ein Back-Office-Standard für Organisationen mit vielen Konten. Der Bezug ist indirekt: Führen Arbeitgeber wallet-basierte oder föderierte Anmeldung ein, bleibt ihr Bedarf an sauberen, aktuellen Konten bestehen. Die Bürgerseite beschreibt die Übersicht zur EUDI-Wallet.

Typische Grenzen

SCIM beschreibt, wie Benutzer- und Gruppendatensätze ausgetauscht werden, aber nicht jede Geschäftsregel. Lizenzzuweisung, app-spezifische Rollen und eigene Felder brauchen oft herstellerspezifische Erweiterungen, und zwei Produkte, die beide „SCIM unterstützen“, arbeiten nicht zwingend vollständig zusammen. Passwörter sind bewusst nicht Teil des vorgesehenen Ablaufs, weil der Identitätsanbieter die Authentifizierung übernimmt. Rechnen Sie damit, die SCIM-Hinweise jedes Herstellers zu lesen und die Kombinationen zu testen, auf die Sie sich verlassen.

Beispiele

  • Onboarding. Die Personalabteilung legt eine neue Kraft im Verzeichnis an; binnen Minuten hat sie Konten und Gruppen in zehn Apps.
  • Offboarding. Am letzten Arbeitstag wird das Konto überall deaktiviert, und der Zugang, der sonst nachlaufen würde, endet.
  • Schuljahreswechsel. Eine Schule aktualisiert Klassengruppen im Verzeichnis, die Lernplattform zieht nach.

Einführung planen

Bevor Sie das Provisioning einschalten, legen Sie fest, welches System die maßgebliche Quelle ist, meist das Personalsystem oder das Verzeichnis. Definieren Sie, welche Attribute wohin fließen und welche Gruppen welchen App-Rollen entsprechen. Testen Sie mit einer kleinen Pilotgruppe, denn eine falsche Zuordnung kann echte Konten deaktivieren oder in großem Maßstab falsche Berechtigungen vergeben. Viele Produkte bieten zuerst einen Probelauf oder eine manuelle Synchronisierung; nutzen Sie sie. Entscheiden Sie auch, was „Austritt“ je App bedeutet: Sofortiges Löschen kann Daten vernichten, die die Organisation aufbewahren muss, daher ist Deaktivieren mit anschließender Aufbewahrungsfrist oft der sicherere Standard.

Sicherheitsaspekte

  • SCIM-Zugangsdaten schützen. Ein Bearer-Token, das Benutzer anlegen kann, kann auch Administratoren anlegen. Bewahren Sie es als Geheimnis auf, begrenzen Sie seine Rechte und tauschen Sie es regelmäßig aus.
  • Erst deaktivieren, dann prüfen. Eine Deaktivierung entfernt bereits ausgegebene Zugriffstoken oder App-Passwörter nicht automatisch. Prüfen Sie, wie jede App Sitzungen nach der Deprovisionierung behandelt.
  • Attribute sparsam halten. Stellen Sie nur bereit, was eine App braucht; jedes zusätzliche Feld ist Datenmaterial, das abfließen kann.
  • Protokollieren und überwachen. Provisioning-Ereignisse zeigen, wer welches Konto anlegte oder änderte; protokollieren Sie sie und schlagen Sie bei ungewöhnlichen Massenänderungen Alarm.
  • Teilumsetzungen einplanen. Testen Sie Filter, Gruppenbehandlung und PATCH-Verhalten, die sich zwischen Produkten unterscheiden.

Kleine Teams können mit den Hinweisen in unserem Leitfaden zur Login-Sicherheit in kleinen Unternehmen beginnen. Für Organisationen in Deutschland, Österreich und der Schweiz gilt zusätzlich: Prüfen Sie, wo ein Anbieter die Verzeichnisdaten speichert, denn Personaldaten unterliegen der DSGVO.

Stand im Oktober 2026

SCIM 2.0 ist seit 2015 stabil, und die Kern-RFCs bleiben die Referenz. Spätere Erweiterungen sind eigene Dokumente; verlassen Sie sich daher auf RFC 7643 und 7644, sofern ein Hersteller nichts anderes dokumentiert.

Häufige Fragen

Wofür steht SCIM?

Ursprünglich „Simple Cloud Identity Management“, heute offiziell „System for Cross-domain Identity Management“. Die Version 2.0 erschien im September 2015 als RFC 7643 und RFC 7644, RFC 7642 beschreibt Konzepte und Anforderungen.

Meldet SCIM Nutzer an?

Nein. SCIM verwaltet nur die Kontodatensätze: wer existiert, mit welchen Attributen und in welchen Gruppen. Die Anmeldung übernimmt ein separates Protokoll wie SAML oder OpenID Connect, weshalb beide fast immer zusammen eingesetzt werden.

Brauche ich SCIM als kleines Unternehmen?

Nur wenn Sie einen Identitätsanbieter und Apps nutzen, die beides unterstützen, und wenn Sie so oft Personal einstellen oder verabschieden, dass Handarbeit zum Risiko wird. Für fünf Personen reicht oft eine Checkliste; ab einigen Dutzend Nutzern lohnt sich Automatisierung.

Ist SCIM sicher?

Das Protokoll stützt sich auf HTTPS und in der Praxis auf OAuth-2.0-Bearer-Token oder API-Schlüssel. Die Sicherheit hängt daher davon ab, wie diese Zugangsdaten gespeichert und eingegrenzt werden, denn ein Token mit vollen SCIM-Rechten kann Administratoren anlegen oder Nutzer löschen.

Mehr aus Standards