🔐 Single Sign-On & SCIM: Ablauf, Einrichtung und Voraussetzungen
Dieser Artikel beschreibt, wie die Einführung von Single Sign-On (SSO) mit SAML oder OAuth/OIDC sowie der automatisierten Benutzerbereitstellung (SCIM) in ValueStreamer abläuft. Sie erfahren, wie der gemeinsame Einführungsprozess aussieht, welche Informationen Sie bereitstellen und welche Daten Sie von ValueStreamer erhalten – von der Testphase bis zum Go-Live.
🔍 Inhalt
- Überblick: SAML vs. OAuth/OIDC vs. SCIM
- Voraussetzungen & Begriffe
- So läuft die Einführung ab (Prozessübersicht)
- SSO mit SAML einrichten
- SSO mit OAuth/OIDC einrichten
- SCIM (User Provisioning) konfigurieren
- Häufige Fehlerquellen
- Tipps & Best Practices
- FAQ
ℹ️ Hinweis: Die Einführung von SSO und SCIM erfolgt immer in Abstimmung mit dem ValueStreamer Support. Einzelne Schritte (z. B. Erstellung des Testmandanten, Bereitstellung des SCIM Secret Tokens, Umstellung des Produktivsystems) werden ausschließlich durch ValueStreamer durchgeführt.
👉 Help Desk Portal – Ticket erstellen
📧 Alternativ: support@valuestreamer.de
Überblick: SAML vs. OAuth/OIDC vs. SCIM
| Technologie | Zweck | Vorteil / Anwendungsfall |
|---|---|---|
| SAML | Authentifizierung (Login) | Enterprise-Standard, breite IdP-Unterstützung |
| OAuth/OIDC | Authentifizierung (Login) | Moderner Standard, geeignet für Microsoft Entra ID und Auth0 |
| SCIM | Benutzerbereitstellung | Automatisches Anlegen, Aktualisieren und Deaktivieren von Benutzern aus Ihrem IdP |
ℹ️ Hinweis: OAuth wird in Kombination mit OIDC verwendet, um Benutzerinformationen (Name, E-Mail-Adresse) an ValueStreamer zu übergeben.
⚠️ Achtung: SCIM setzt ein funktionierendes SSO (SAML oder OAuth/OIDC) voraus. Die Einführung erfolgt daher immer in der Reihenfolge: zuerst SSO, danach SCIM.
Voraussetzungen & Begriffe
- IdP: Identity Provider – Ihr Identitätsdienst (z. B. Microsoft Entra ID, Auth0)
- SP: Service Provider – hier: ValueStreamer
- Entity ID: Eindeutige Kennung eines Systems
- ACS URL / Reply URL (SAML): Zieladresse für SAML-Responses
- Redirect URI (OIDC): Rückleitungsadresse nach erfolgreichem Login
- Tenant URL (SCIM): API-Endpunkt für die Benutzersynchronisation
- Testmandant: Eine separate Testinstanz Ihres ValueStreamer-Systems unter
https://<tenant>-test.valuestreamer.de
✨ Tipp: Benennen Sie vor Projektstart eine Ansprechperson in Ihrer IT, die Zugriff auf Ihren Identity Provider hat. Das beschleunigt die Einrichtung erheblich.
✨ Tipp: Dokumentieren Sie alle relevanten URLs, IDs und Attribute zentral in Ihrem Projekt.
🛠️ So läuft die Einführung ab (Prozessübersicht)
Die Einführung von SSO und SCIM erfolgt in vier Phasen. So stellen wir sicher, dass Ihr Produktivsystem erst umgestellt wird, wenn alles nachweislich funktioniert.
Phase 1: Abstimmung
- Sie melden Ihren Bedarf beim ValueStreamer Support oder Ihrer Ansprechperson bei ValueStreamer an.
- Gemeinsam klären wir:
- SSO-Verfahren: SAML oder OAuth/OIDC?
- Identity Provider: Microsoft Entra ID, Auth0 oder ein anderer IdP?
- SCIM: Soll die automatisierte Benutzerbereitstellung genutzt werden?
- Ansprechpartner: Wer ist die zuständige Kontaktperson in Ihrer IT?
ℹ️ Hinweis: Die gesamte Kommunikation und der Austausch aller Konfigurationsdaten erfolgen über das Support-Ticket. So sind alle Informationen für beide Seiten nachvollziehbar dokumentiert.
Phase 2: Testphase mit Testmandant
- ValueStreamer erstellt einen Testmandanten unter
https://<tenant>-test.valuestreamer.de. Dieser wird mit einer Kopie Ihrer produktiven Datenbank verbunden. - Sie erhalten die passende Einrichtungsdokumentation und alle benötigten URLs für den Testmandanten.
- Sie richten die Test-App in Ihrem IdP ein und stellen uns die benötigten Daten über das Support-Ticket bereit (siehe Abschnitte zu SAML bzw. OAuth/OIDC).
- ValueStreamer aktiviert SSO auf dem Testmandanten und informiert Sie über das Support-Ticket.
✨ Tipp: Sie können die Test-App in Ihrem IdP bereits anlegen, bevor der Testmandant erstellt wurde – die URLs folgen einem festen Schema (siehe unten).
Phase 3: Test durch Sie
- Testen Sie den Login auf dem Testmandanten mit einem bereits angelegten Benutzer (z. B. Ihrem Key User).
- Prüfen Sie, ob der Login zuverlässig funktioniert und die Benutzerdaten korrekt übernommen werden.
- Melden Sie das Testergebnis über das Support-Ticket zurück.
⚠️ Achtung: Erst nach einem erfolgreichen Test auf dem Testmandanten wird das Produktivsystem umgestellt.
Phase 4: Go-Live
- Sie legen die produktive App in Ihrem IdP an (identisches Vorgehen wie in der Testphase, jedoch mit den Produktiv-URLs ohne
-test). - Sie stellen uns die Daten der produktiven App über das Support-Ticket bereit.
- Gemeinsam stimmen wir 1–2 Termine für die Umstellung des Produktivmandanten ab.
- Zum vereinbarten Termin stellt ValueStreamer Ihren Produktivmandanten auf SSO um.
⚠️ Achtung: Während der Umstellung sind einzelne Funktionen (z. B. Login, Anlegen von Benutzern) vorübergehend eingeschränkt. Planen Sie den Termin daher außerhalb kritischer Nutzungszeiten.
🛠️ SSO mit SAML einrichten
Zuständigkeiten: Wer liefert was?
🔹 Bereitgestellt durch ValueStreamer:
| Parameter | Testphase | Produktiv |
|---|---|---|
| SP Entity ID | https://<tenant>-test.valuestreamer.de |
https://<tenant>.valuestreamer.de |
| Reply URL (ACS URL) | https://api-<tenant>-test.valuestreamer.de/saml/SSO |
https://api-<tenant>.valuestreamer.de/saml/SSO |
Hinterlegen Sie diese Werte in der SAML-Konfiguration Ihres IdP. Die Reply URL dient als Ziel für die Rückleitung der SAML-Response nach erfolgreichem Login.
⚠️ Achtung: Die URLs müssen exakt übernommen werden – achten Sie auf die genaue Schreibweise.
🔸 Bereitgestellt durch Sie:
- Metadata-URL Ihres Identity Providers
- Bezeichnung in Microsoft Entra ID: App-Verbundmetadaten-URL
- Format:
https://login.microsoftonline.com/<tenant-id>/federationmetadata/2007-06/federationmetadata.xml
📸 Screenshot: SAML-Konfiguration in Microsoft Entra ID – Grün = von ValueStreamer bereitgestellt, Gelb = von Ihnen bereitgestellt-png.png?width=670&height=617&name=grafik-20240126-085302%20(2)-png.png)
Konfiguration durch ValueStreamer
Nach Erhalt Ihrer Metadata-URL übernimmt ValueStreamer:
- Import der Metadaten
- Mapping der Attribute:
NameIDuser.mailuser.givennameuser.surname
- Freigabe zum Login-Test
✨ Tipp: Testen Sie mit einem bereits in ValueStreamer angelegten Benutzer, bevor weitere Benutzer umgestellt werden.
🛠️ SSO mit OAuth/OIDC einrichten
🗂️ Variante A: Microsoft Entra ID
📌 Diese Daten stellen Sie ValueStreamer bereit:
- Authentifizierungs-URL:
https://login.microsoftonline.com/<tenant-id> - Application (Client) ID: Wird bei der App-Registrierung generiert (Format:
xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx)
🛠️ Schritt-für-Schritt-Anleitung:
- Anwendung registrieren Navigieren Sie in Microsoft Entra ID zu App registrations und klicken Sie auf New registration.
📸 Screenshot: Entra ID Portal – App Registration öffnen („New registration“)
- Redirect URI konfigurieren Gehen Sie im Menü zu Authentication und tragen Sie die Redirect URI unter Single-page application ein:
- Testphase:
https://<tenant>-test.valuestreamer.de/ - Produktiv:
https://<tenant>.valuestreamer.de/⚠️ Achtung: Die Redirect URI muss exakt übereinstimmen – inklusive Schrägstrich am Ende. 📸 Screenshot: Redirect URI konfigurieren im Bereich „Authentication“
- Testphase:
- Client-ID kopieren Nach der Registrierung finden Sie die Application (client) ID in den App-Details.
📸 Screenshot: Übersicht mit Application (Client) ID
- Scopes definieren
openid,profile,email - Daten an ValueStreamer übermitteln Stellen Sie Authentifizierungs-URL und Client-ID über das Support-Ticket bereit. ValueStreamer übernimmt die Konfiguration auf Systemseite und meldet die Aktivierung zurück.
🗂️ Variante B: Auth0
📌 Diese Daten stellen Sie ValueStreamer bereit:
- Auth0 Domain: z. B.
mycompany.auth0.com - Client ID: Wird bei der App-Registrierung generiert
In Auth0 konfigurieren Sie:
- Allowed Callback URLs:
- Testphase:
https://<tenant>-test.valuestreamer.de - Produktiv:
https://<tenant>.valuestreamer.de
- Testphase:
- Allowed Logout URLs: Optional
- Allowed Web Origins: Optional
📸 Screenshot: Auth0 – Eingabemaske für Callback URLs
🛠️ SCIM (User Provisioning) konfigurieren
⚠️ Achtung: Voraussetzung für SCIM ist ein funktionierendes SSO über SAML oder OAuth/OIDC. Die SCIM-Einrichtung startet ebenfalls zuerst auf dem Testmandanten.
Ablauf mit ValueStreamer
- ValueStreamer aktiviert SCIM auf Ihrem Testmandanten.
- Sie erhalten den Secret Token über einen sicheren, zeitlich begrenzten Freigabe-Link im Support-Ticket.
- Sie richten SCIM in Ihrem IdP ein (siehe Anleitung unten) und testen die Verbindung sowie die Benutzersynchronisation.
- Nach erfolgreichem Test stimmen wir den Go-Live-Termin ab. Für das Produktivsystem erhalten Sie einen neuen Secret Token, und ValueStreamer aktiviert SCIM zum vereinbarten Zeitpunkt auf dem Produktivmandanten.
ℹ️ Hinweis: Secret Tokens werden ausschließlich über sichere Freigabe-Links im Support-Ticket geteilt – niemals per E-Mail.
1. Enterprise Application vorbereiten (Microsoft Entra ID)
In der Regel existiert bereits eine Enterprise Application für ValueStreamer, da SSO zuvor eingerichtet wurde.
✨ Tipp: Falls noch keine App vorhanden ist, erstellen Sie unter Microsoft Entra ID → Enterprise Applications eine neue Anwendung („Create your own application“, Option „Non-gallery“).
📸 Screenshot: Create your own application – Name eingeben und „Non-gallery“ auswählen
2. Automatisches Provisioning aktivieren
Öffnen Sie die Enterprise Application → Provisioning → Modus: Automatic.
📸 Screenshot: Provisioning Mode auf „Automatic“ setzen, Felder ausfüllen
Tragen Sie ein:
| Feld | Testphase | Produktiv |
|---|---|---|
| Tenant URL | https://api-<tenant>-test.valuestreamer.de/scim/v2/ |
https://api-<tenant>.valuestreamer.de/scim/v2/ |
| Secret Token | Wird von ValueStreamer über das Support-Ticket bereitgestellt | Wird von ValueStreamer über das Support-Ticket bereitgestellt |
Klicken Sie anschließend auf Test connection.
📸 Screenshot: Erfolgreiche Testverbindung (grüne Statusmeldung)
3. Benutzer-Attribute mappen
Öffnen Sie Edit Attribute Mappings → Provision Azure Active Directory Users.
📸 Screenshot: Übersicht Attribut-Mapping aufrufen
📸 Screenshot: Mapping externalId → objectId und weitere relevante Attribute-png.png?width=670&height=483&name=grafik-20240523-124434%20(1)-png.png)
| Zielattribut (ValueStreamer) | Quellattribut (Entra ID) |
|---|---|
externalId |
objectId |
mail |
mail |
givenName |
givenName |
surname |
surname |
⚠️ Achtung: Verwenden Sie ausschließlich die aufgeführten Attribute. Zusätzliche, nicht unterstützte Attribute führen zu Fehlern bei der Synchronisation.
ℹ️ Hinweis: Die E-Mail-Adresse im IdP (Typ: „work“) muss mit der E-Mail-Adresse/dem Benutzernamen in ValueStreamer übereinstimmen. Darüber werden bestehende Benutzer eindeutig zugeordnet.
4. Gruppen-Mapping deaktivieren
Öffnen Sie Edit Attribute Mappings → Provision Azure Active Directory Groups.
📸 Screenshot: Gruppen-Mapping öffnen

Deaktivieren Sie die Checkboxen für Create, Update und Delete und speichern Sie die Einstellungen.
📸 Screenshot: Checkboxen deaktivieren und speichern
⚠️ Achtung: ValueStreamer unterstützt keine Gruppenbereitstellung. Ein aktives Gruppen-Mapping führt zu Synchronisationsfehlern.
Häufige Fehlerquellen
⚠️ Achtung – diese Punkte verursachen die meisten Support-Anfragen:
- Fehlende Attribute (z. B.
externalIdnicht aufobjectIdgemappt) - Zusätzliche, nicht unterstützte Attribute im Mapping
- Ungenaue Redirect-, Reply- oder ACS-URLs (Tippfehler, fehlender Schrägstrich,
-testvergessen oder fälschlich übernommen) - Abgelaufene oder falsch übertragene Secret Tokens
- E-Mail-Adresse im IdP stimmt nicht mit dem Benutzernamen in ValueStreamer überein
⚠️ Einschränkung: Microsoft Entra ID unterstützt keine verschachtelten Gruppen (Nested Groups) für Provisioning und SSO – nur direkt zugewiesene Benutzer werden synchronisiert. 📸 Screenshot: Hinweistext zu Nested Groups (Microsoft Entra Dokumentation) 
✨ Tipp: Achten Sie darauf, dass die Systemuhren zwischen IdP und den beteiligten Systemen synchron laufen.
✨ Tipps & Best Practices
- Test-App früh anlegen: Da alle URLs einem festen Schema folgen, können Sie die App in Ihrem IdP bereits vor der Erstellung des Testmandanten konfigurieren.
- Getrennte Apps für Test und Produktiv: Legen Sie für die Testphase und den Produktivbetrieb jeweils eine eigene App in Ihrem IdP an. So bleibt die Testumgebung auch nach dem Go-Live nutzbar.
- Farbcode-Dokumentation: Kennzeichnen Sie in Ihrer internen Dokumentation, welche Werte von ValueStreamer (grün) und welche von Ihnen (gelb) stammen – das vermeidet Missverständnisse bei Zuständigkeiten.
- Key User zuerst: Testen Sie Login und Provisionierung immer zuerst mit einem einzelnen, bereits angelegten Benutzer, bevor Sie weitere Benutzer zuweisen.
- Alles über das Support-Ticket: Übermitteln Sie Konfigurationsdaten ausschließlich über das Support-Ticket. So sind alle Informationen dokumentiert und für beide Seiten nachvollziehbar.
❓ FAQ
Wie unterscheidet sich OAuth von OIDC?
OIDC ist eine Identitätsschicht auf Basis von OAuth, die Login-Informationen wie E-Mail-Adresse und Name an ValueStreamer übermittelt.
Warum wird zuerst ein Testmandant eingerichtet?
Die Umstellung auf SSO betrifft den Login aller Benutzer. Über den Testmandanten wird die Konfiguration vollständig geprüft, bevor das Produktivsystem umgestellt wird – ohne Risiko für den laufenden Betrieb.
Kann ich mehrere SSO-Methoden parallel konfigurieren?
Ja, z. B. SAML für interne Benutzer und OAuth/OIDC für externe Anwendungen. Sprechen Sie das gewünschte Szenario mit dem ValueStreamer Support ab.
Werden Gruppen via SCIM synchronisiert?
Nein. ValueStreamer unterstützt keine Gruppenbereitstellung – das Gruppen-Mapping muss in Ihrem IdP deaktiviert werden.
Was passiert bei einer Benutzerlöschung im IdP?
Bei aktivem SCIM wird der Benutzer auch in ValueStreamer entfernt bzw. deaktiviert.
Wie oft synchronisiert Microsoft Entra ID?
Das Standardintervall liegt bei ca. 40 Minuten.
Wie erhalte ich den SCIM Secret Token?
Der Token wird von ValueStreamer über einen sicheren, zeitlich begrenzten Freigabe-Link im Support-Ticket bereitgestellt – jeweils separat für Test- und Produktivmandant.
🔹 Hilfe benötigt?
ℹ️ Hinweis: Für die Erstellung des Testmandanten, die Aktivierung von SSO/SCIM und die Bereitstellung des Secret Tokens ist ein Austausch mit dem ValueStreamer Support erforderlich:
👉 Help Desk Portal – Ticket erstellen
📧 Alternativ: support@valuestreamer.de