Zum Hauptinhalt springen

Gruppen-Synchronisation (OIDC)

Diese Seite erklärt fachlich, was in intraOnline passiert, wenn Sie in Microsoft Entra Gruppen einem Benutzer zuweisen oder entziehen.

Voraussetzungen​

SSO mit Microsoft Entra (oder einem anderen OIDC-Provider) ist aktiviert.

Damit intraOnline Gruppen automatisch zuordnen kann, muss in intraOnline unter Einstellungen → Single Sign-On (SSO) → Automatische Gruppen-Zuordnung mindestens eine Zuordnung gepflegt sein:

  • IntraOnline-Gruppe auswählen
  • Externe Gruppen-IDs hinterlegen (empfohlen: die Entra Group Object IDs)
  • Zugriff festlegen (Lesend oder Redakteur)

Beim Login liefert Entra die Gruppen-IDs (Claim groups), damit intraOnline sie zuordnen kann.

Wann wird synchronisiert?​

Die Auswertung passiert ausschließlich beim SSO-Login. Es gibt keinen Hintergrundabgleich – Änderungen in Entra greifen erst, wenn sich der betroffene Benutzer erneut per SSO anmeldet.

Was passiert bei Änderungen in Entra?​

AktionQuelleEffekt in intraOnlineZeitpunkt
SSO-LoginEntra liefert die Gruppen-IDsAutomatische Zuordnung/Entfernung der federated GruppenBeim jeweiligen SSO-Login
Gruppe in Entra zugewiesenEntraGruppe wird als federated hinzugefügt (Zugriff gemäß Zuordnung)Beim nächsten SSO-Login des Nutzers
Gruppe in Entra entzogenEntraFederated-Zuordnung wird entferntBeim nächsten SSO-Login des Nutzers
Gruppe in Entra gelöscht oder ID geändertEntraWirkt wie entzogen; neue ID greift erst, wenn sie in der Gruppen-Zuordnung gepflegt istBeim nächsten SSO-Login nach Anpassung
Entra liefert keine GruppenEntra / TokenKeine Neuzuordnung möglich; bestehende federated Gruppen werden entferntBeim jeweiligen SSO-Login

Welche Gruppen bleiben unberührt?​

Manuell vergebene Gruppen in intraOnline werden nicht verändert.

Wenn ein Benutzer bereits manuell Mitglied einer IntraOnline‑Gruppe ist, überschreibt die automatische Zuordnung diese Gruppe nicht.

Empfehlungen​

Liefern Sie nur die Gruppen, die in intraOnline tatsächlich benötigt werden, und pflegen Sie dafür stabile, eindeutige Gruppen-IDs (ideal: die Entra Group Object IDs). Nach Änderungen in Entra sollten sich betroffene Nutzer einmal neu per SSO anmelden, damit die Synchronisation wirksam wird.

Weitere Details zur Einrichtung der OIDC/Entra-SSO finden Sie unter Verwaltung → SSO (OIDC) → Microsoft Entra ID.