---
title: "Automatisierte Benutzer-Provisionierung und -Deprovisionierung (SCIM 2.0)"
description: "SCIM 2.0 verbindet Ihren Identitätsanbieter mit Talkspirit und automatisiert das Erstellen, Aktualisieren und Deaktivieren von Mitgliederkonten."
category: administration-security
section: authentication-and-sso
tags: [admin]
type: Tutorial
lastUpdated: 2026-09-11
locale: de
canonical: https://support.talkspirit.com/de/administration-security/automated-user-provisioning-and-de-provisioning-scim-20
---

# Automatisierte Benutzer-Provisionierung und -Deprovisionierung (SCIM 2.0)


SCIM 2.0 verbindet Ihren Identitätsanbieter (IdP) mit Talkspirit, sodass Mitgliederkonten automatisch erstellt, aktualisiert und deaktiviert werden. Sie konfigurieren es unter **Administration → Authentifizierung → SCIM**: Erzeugen Sie ein Provisionierungstoken und übergeben Sie dieses Token samt Ihrem SCIM-Endpunkt an Ihren IdP. SCIM funktioniert neben Single Sign-on über SAML oder eigenständig.

**Bevor Sie beginnen:** Sie benötigen Administratorzugang zu Talkspirit und einen Identitätsanbieter, der SCIM 2.0 unterstützt, etwa Okta oder Microsoft Entra ID.

## Was SCIM automatisiert

Einmal konfiguriert, hält SCIM Talkspirit im Gleichschritt mit dem Verzeichnis Ihres Unternehmens, ohne dass eine Administratorin oder ein Administrator manuell eingreift:

- Eine neue Beschäftigte oder ein neuer Beschäftigter, die dem Verzeichnis hinzugefügt werden, erhalten automatisch ein Talkspirit-Konto.
- Wer das Unternehmen verlässt oder die Rolle wechselt, dem wird der Talkspirit-Zugang gesperrt oder entzogen, sobald die IT die Person zentral deaktiviert. Das schließt die Lücke, in der eine ausgeschiedene Person noch Zugriff auf Unternehmenswerkzeuge behält.

Talkspirit speichert die Konfiguration und stellt den Endpunkt bereit. Die Synchronisierung selbst führt es nicht aus: Der SCIM-Konnektor Ihres Identitätsanbieters übernimmt die laufenden Aufrufe zum Erstellen, Aktualisieren und Deaktivieren. SCIM deckt **nur Benutzerkonten** ab; Gruppen werden nicht provisioniert (siehe Einschränkungen unten).

## Wie aktiviere ich die SCIM-Provisionierung?

1. Gehen Sie zu **Administration → Authentifizierung**.
2. Öffnen Sie den Tab **SCIM**.
3. Wählen Sie **Token erzeugen**.
4. Wählen Sie das Anzeigesymbol und kopieren Sie dann das **Provisionierungstoken**.

Das Provisionierungstoken ist die Anmeldeinformation, mit der Ihr IdP seine SCIM-Anfragen authentifiziert: Halten Sie es geheim. Geben Sie es nur an die Personen weiter, die den Konnektor des Identitätsanbieters konfigurieren, über einen vertrauenswürdigen Kanal, und erneuern Sie es, wenn Sie ein Leck vermuten.

> **Warnung:** Das Neuerzeugen oder Deaktivieren des Tokens macht das aktuelle sofort ungültig. Ihr IdP stellt die Provisionierung ein, bis Sie das neue Token dort einfügen: Aktualisieren Sie daher beide Seiten gemeinsam.

![Tab Administration → Authentifizierung → SCIM mit einem erzeugten und angezeigten Provisionierungstoken sowie den Zeilen Benutzerabgleich, Willkommens-E-Mail, Deprovisionierung und Beispiel-Endpunkt-URL](/images/administration-security/automated-user-provisioning-and-de-provisioning-scim-20/01-authentication-scim-provisioning-token.png)

## Wie konfiguriere ich meinen Identitätsanbieter?

Geben Sie im SCIM-Konnektor Ihres IdP ein:

- **SCIM-URL (Basis-URL):** `https://IHRE_DOMAIN/scim/v2`, wobei `IHRE_DOMAIN` Ihr Talkspirit-Host ist. Das Beispiel der **Endpunkt-URL** im Tab SCIM zeigt die vollständige Adresse.
- **Bearer-Token:** das von Ihnen erzeugte Provisionierungstoken.

Unter **Benutzerabgleich** verknüpft Talkspirit jedes provisionierte Konto mit einem bestehenden Mitglied über **E-Mail-Adresse** oder **Externe ID**, wie im Tab SCIM gezeigt. Bevorzugen Sie die **Externe ID**, wenn Ihr Identitätsanbieter eine stabile Kennung senden kann, die sich nicht ändert, wenn sich die E-Mail einer Person ändert; andernfalls verwenden Sie die **E-Mail-Adresse**. Eine Abweichung zwischen dem, was Ihr IdP sendet, und dem, worauf Talkspirit abgleicht, ist die häufigste Ursache für doppelte oder falsch verknüpfte Konten.

Ordnen Sie anschließend die Attribute Ihres IdP den Feldern zu, die Talkspirit liest:

- `userName` (der Abgleichswert; eine gültige E-Mail-Adresse beim Abgleich per E-Mail)
- `emails` (markieren Sie einen Eintrag als primär)
- `name.givenName` und `name.familyName`
- `displayName`
- `title` (die Position des Mitglieds)
- `locale` (Sprache) und `timezone`
- `phoneNumbers` (Typ `work` oder `mobile`)
- `addresses` (Typ `work`, gespeichert als Standort des Mitglieds)
- `userType` (`Member` oder `Guest`)
- `externalId`

Jedes Attribut, das Talkspirit nicht liest, wird ignoriert.

## Wie ändere ich die E-Mail-Adresse eines Mitglieds?

Eine Adressänderung muss Talkspirit als vollständige Aktualisierung erreichen, als SCIM-`PUT`. Das `PATCH` von Talkspirit trägt überhaupt kein `emails`-Attribut, ein `PATCH` mit einer Adresse darin gelingt also und lässt die Adresse unverändert. Prüfen Sie, was der Konnektor Ihres Identitätsanbieters bei einer Adressänderung sendet: mehrere senden für jede Aktualisierung ein `PATCH`.

Im `PUT`-Körper müssen `userName` und der primäre E-Mail-Eintrag beide die neue Adresse tragen, wenn der **Benutzerabgleich** über die **E-Mail-Adresse** läuft. Sonst weist Talkspirit die Anfrage ab und meldet, dass die primäre E-Mail dem `userName` entsprechen muss. Beim Abgleich über die **Externe ID** gilt die Regel nicht.

Was dann geschieht, hängt davon ab, in welchen Organisationen das Konto der Person existiert:

- **Nur in Ihrer Organisation.** Die Adresse ändert sich sofort, und die Person meldet sich mit der neuen an.
- **In mehreren Organisationen, unter demselben Konto.** Die Änderung wird noch nicht angewendet. Talkspirit hält sie als Vorschlag fest, das Mitglied behält seine bisherige Adresse, und es wird bei der nächsten Anmeldung gebeten, die neue zu bestätigen. Bei Annahme wechselt die Adresse in allen seinen Organisationen zugleich, und die Person meldet sich damit erneut an. Bei Ablehnung ändert sich nichts: es wird keine E-Mail versendet, nichts verfällt, und die nächste Synchronisation Ihres Identitätsanbieters schlägt dieselbe Adresse erneut vor.

In beiden Fällen gelingt die SCIM-Anfrage selbst, ein Erfolg im Protokoll Ihres Konnektors bedeutet also nicht, dass die Adresse bereits gewechselt hat.

## Wie funktioniert die Deprovisionierung?

Wählen Sie das Verhalten unter **Wenn ein Benutzer deprovisioniert wird** im Tab SCIM:

- **Konto sperren** (Standard): Das Mitglied behält seine Daten, kann sich aber nicht mehr anmelden. Das ist umkehrbar: Eine Administratorin oder ein Administrator von Talkspirit, oder eine spätere erneute Synchronisierung von Ihrem IdP, kann das Konto mit allem Intakten reaktivieren.
- **Konto anonymisieren**: Die personenbezogenen Daten des Mitglieds werden dauerhaft und unwiderruflich entfernt. Seine Beiträge bleiben sichtbar, sind aber nicht mehr mit identifizierenden Informationen verknüpft.

Wenn Ihr IdP das Attribut `active` eines Benutzers auf `false` setzt (der übliche Offboarding-Ablauf der meisten Konnektoren), sperrt oder anonymisiert Talkspirit das Konto gemäß dieser Einstellung.

> **Warnung:** Die Anonymisierung ist nicht rückgängig zu machen. Wählen Sie **Sperren**, wenn Sie eine Person später möglicherweise reaktivieren müssen; wählen Sie **Anonymisieren** nur, wenn eine Richtlinie zur Datenaufbewahrung oder ein „Recht auf Vergessenwerden“ das dauerhafte Löschen der personenbezogenen Daten einer ausgeschiedenen Person verlangt.

Eine SCIM-`DELETE`-Anfrage verhält sich anders als die Einstellung oben: Sie **anonymisiert** das Konto immer, unabhängig davon, ob Sie Sperren oder Anonymisieren gewählt haben. Sie entfernt den Datensatz nicht physisch, sodass Beiträge erhalten bleiben, ohne Zuordnung. Eine Organisationseigentümerin oder ein Organisationseigentümer kann auf diese Weise nicht deaktiviert werden.

Verwenden Sie den Schalter **Willkommens-E-Mail**, um festzulegen, ob ein neu provisioniertes Mitglied die Willkommens-E-Mail erhält.

## Was sind die aktuellen Einschränkungen?

- **Gruppen werden nicht provisioniert.** Senden Sie nur Benutzer; Gruppenanfragen liefern ein leeres Ergebnis. Die Mitgliedschaft in Kreisen und Rollen bleibt innerhalb von Talkspirit verwaltet.
- **Ein provisioniertes Konto braucht eine gültige E-Mail.** Beim Abgleich per E-Mail muss der von Ihrem IdP gesendete `userName` eine gültige E-Mail-Adresse sein, sonst wird die Anfrage abgelehnt. Ordnen Sie das E-Mail-Attribut Ihres IdP, etwa `userPrincipalName`, dem `userName` zu.

## Fehlerbehebung

| Symptom | Erste Prüfungen |
| --- | --- |
| Eine neue beschäftigte Person wurde in Talkspirit nicht erstellt | Bestätigen Sie, dass der SCIM-Konnektor des IdP läuft und auf das aktuelle Provisionierungstoken zeigt. Ein in Talkspirit erneuertes Token muss auch auf der IdP-Seite aktualisiert werden. |
| Eine ausgeschiedene Person hat noch ein aktives Konto | Prüfen Sie, ob die Deaktivierung auf der IdP-Seite tatsächlich ausgelöst wurde (außerhalb der Sichtbarkeit von Talkspirit), und bestätigen Sie dann, dass das Deaktivierungsverhalten (Sperren oder Anonymisieren) Ihren Erwartungen entspricht. |
| Konten sind falsch verknüpft oder doppelt | Prüfen Sie die Wahl beim **Benutzerabgleich** (E-Mail oder Externe ID). Eine Abweichung zwischen dem, was der IdP sendet, und dem, worauf Talkspirit abgleicht, ist die übliche Ursache. |
| Eine E-Mail-Adresse hat sich in Ihrem IdP geändert, in Talkspirit aber nicht | Prüfen Sie, ob der Konnektor die Änderung als vollständige Aktualisierung (`PUT`) sendet: ein `PATCH` mit einer E-Mail-Adresse gelingt und wird ignoriert. Sendet er tatsächlich ein `PUT`, hält die Person dasselbe Konto womöglich in mehreren Organisationen, dann wartet die Änderung auf ihre Bestätigung bei der nächsten Anmeldung. |
| Sie müssen das Token nach einem vermuteten Leck erneuern | Erzeugen Sie ein neues Token in Talkspirit und aktualisieren Sie dann sofort denselben Wert im Konnektor des IdP. Die Provisionierung schlägt fehl, bis beide Seiten übereinstimmen. |
| Der Tab SCIM ist nicht sichtbar | Administrationsseiten erfordern die Rolle der Organisationsadministration. Bitten Sie eine bestehende Administratorin oder einen bestehenden Administrator, sie Ihnen zu erteilen. |

## Nächste Schritte

- [SAML-Authentifizierung konfigurieren](/de/administration-security/saml-authentication)
- [Okta-SSO in Talkspirit einrichten](/de/administration-security/set-up-okta-sso)
- [Wege, neue Mitglieder zu Ihrer Organisation hinzuzufügen](/de/administration-security/how-do-i-add-new-members-to-my-organization)
- [Mitglied bearbeiten, sperren, entsperren oder entfernen](/de/administration-security/how-to-edit-suspend-restore-or-delete-a-member-from-my-organization)
