RMM Labs
Integrationen 4 Min. Lesezeit 28. September 2026 Von Fred

Single Sign-on und SCIM in Xcellerate AIG einrichten (Entra ID, Okta, Google Workspace, Keycloak, Auth0)

Mitarbeitende melden sich mit ihrem Firmenkonto an der AIG-Konsole an, Ihr Verzeichnis steuert die Rollen, und SCIM sperrt ausscheidende Personen sofort.

Verbinden Sie Xcellerate AIG mit Ihrem Identity Provider, und Ihre Mitarbeitenden melden sich mit ihrem Firmenkonto an der AIG-Verwaltungskonsole an. Ihr Verzeichnis entscheidet, wer welche Rolle bekommt. Mit SCIM erhalten neue Mitarbeitende automatisch ein Konto, und ausscheidende Personen verlieren den Zugang, sobald Sie sie deaktivieren.

TL;DR

  • AIG unterstützt Single Sign-on über OpenID Connect (OIDC), mit Voreinstellungen für Microsoft Entra ID, Okta, Google Workspace, Keycloak und Auth0 sowie einer generischen OIDC-Option.
  • Rollen stammen aus Gruppen- oder App-Rollen-Zuordnungen und werden bei jeder Anmeldung angewendet.
  • Optionales SCIM-2.0-Provisioning legt Konten aus Ihrem Verzeichnis an, aktualisiert und deaktiviert sie.

Bevor Sie beginnen

  • Sie haben in AIG die Rolle Admin.
  • Sie haben bei Ihrem Identity Provider eine OIDC-App-Registrierung (Typ Web) mit Client-ID und Client-Secret.
  • Sie kennen die Redirect URI, die AIG anzeigt. Sie hat die Form https://<your-gateway>/sso/callback und basiert auf der Base URL in den allgemeinen Einstellungen. Stellen Sie diese also zuerst korrekt ein.
  • Wenn Sie Single Sign-on verpflichtend machen wollen, brauchen Sie mindestens einen aktiven Benutzer, den Sie als Break-Glass-Konto (Notfallkonto) markieren.

Single Sign-on einrichten

1. App beim Identity Provider registrieren

Legen Sie eine App-Registrierung vom Typ Web an und tragen Sie die Redirect URI genau so ein, wie AIG sie anzeigt. Notieren Sie Client-ID, Client-Secret und Issuer-URL. Je Anbieter:

  • Microsoft Entra ID: Issuer https://login.microsoftonline.com/<tenant-id>/v2.0, Scopes email profile, Gruppen-Claim roles. Arbeiten Sie mit App-Rollen: Der Gruppen-Claim von Entra enthält Objekt-IDs, keine Namen.
  • Okta: Issuer https://<your-domain>.okta.com/oauth2/default, Scopes email profile groups. Fügen Sie dem Authorization Server einen Claim „groups“ hinzu.
  • Google Workspace: Issuer https://accounts.google.com. Google sendet keine Gruppen. Nutzen Sie die Standardrolle und vergeben Sie Rollen in AIG.
  • Keycloak: Issuer https://<host>/realms/<realm>. Fügen Sie einen Group-Membership-Mapper hinzu, mit ausgeschaltetem Full Path.
  • Auth0: Issuer https://<your-tenant>.eu.auth0.com/, inklusive abschließendem Schrägstrich. Fügen Sie per Login-Action einen Rollen-Claim mit Namespace hinzu.
  • Andere Anbieter mit Discovery-Dokument: Wählen Sie Generic OpenID Connect.

2. Verbindung in AIG eintragen

Öffnen Sie Administration → All screens → Single sign-on (Administration → Alle Bildschirme → Single Sign-on) und klicken Sie auf Set up single sign-on (Single Sign-on einrichten). Wählen Sie den Provider (Anbieter); die Voreinstellung füllt Scopes und Groups claim (Gruppen-Claim) aus. Fügen Sie Issuer, Client ID und Client secret ein und speichern Sie. Die Anmeldung ändert sich noch nicht.

3. Verbindung testen

Klicken Sie auf Test connection (Verbindung testen). AIG ruft das Discovery-Dokument des gespeicherten Issuers ab. Das Client-Secret wird dabei nicht geprüft. Die Anmeldeseite zeigt jetzt eine SSO-Schaltfläche: Melden Sie sich einmal in einem privaten Fenster an, um alles zu bestätigen.

4. Rollen zuordnen

Ordnen Sie unter Group to role mapping (Gruppen-Rollen-Zuordnung) Claim-Werte wie Gruppennamen oder App-Rollen den AIG-Rollen zu. Legen Sie eine Default role (Standardrolle) fest und entscheiden Sie, ob Sie Create an account on first sign-in (Konto bei erster Anmeldung anlegen) einschalten.

5. Single Sign-on verpflichtend machen (optional)

Markieren Sie zuerst auf dem Bildschirm Users (Benutzer) ein Break-Glass-Konto. Schalten Sie dann Require single sign-on (Single Sign-on erzwingen) ein und übernehmen Sie die Änderung.

6. SCIM-Provisioning hinzufügen (optional)

Klicken Sie unten auf dem Bildschirm unter Directory provisioning (SCIM) (Verzeichnis-Provisioning) auf Create token (Token erstellen). Das Token wird nur einmal angezeigt, kopieren Sie es also sofort. Tragen Sie in der SCIM-2.0-Provisioning-App Ihres Verzeichnisses die SCIM base URL (SCIM-Basis-URL, https://<your-gateway>/scim/v2) und das Token ein.

Was nach dem Verbinden passiert

  • Bei jeder Anmeldung werden die Rollen anhand Ihrer Zuordnungen ersetzt. Ohne Zuordnungen vergeben Sie Rollen manuell, und die Standardrolle gilt nur für Benutzer ohne Rolle.
  • Benutzer werden über die stabile Subject-ID des Identity Providers erkannt. Eine geänderte E-Mail-Adresse erzeugt also kein Duplikat. Ein bestehendes lokales Konto wird einmalig anhand der E-Mail-Adresse übernommen.
  • Mit SCIM fließen Benutzer und Gruppen aus Ihrem Verzeichnis nach AIG. Gruppen werden zu Teams und können Rollen vergeben. Ein Löschen im Verzeichnis deaktiviert das Konto, löscht es aber nie. Die Deaktivierung beendet offene Sitzungen auf allen Knoten.
  • Manuell angelegte lokale Konten erhalten durch die Synchronisation nie andere Rollen.

Gut zu wissen

  • AIG arbeitet ausschließlich mit OpenID Connect. SAML 2.0 wird nicht unterstützt.
  • Der Issuer muss exakt übereinstimmen, inklusive abschließendem Schrägstrich.
  • Single Sign-on lässt sich erst erzwingen, wenn ein aktives Break-Glass-Konto existiert.

Fehlerbehebung

  • „Single sign-on did not complete. Contact an administrator.“ Alle fehlgeschlagenen Anmeldungen sehen absichtlich gleich aus. Prüfen Sie, ob der Benutzer existiert oder die Kontoanlage bei erster Anmeldung aktiv ist und ob das Konto nicht deaktiviert ist.
  • „Set an issuer first.“ oder „The provider did not answer as an OpenID Connect issuer.“ Prüfen Sie die Issuer-URL, auch den abschließenden Schrägstrich.
  • „Mark an active user as a break-glass account before requiring single sign-on.“ Markieren Sie zuerst ein Break-Glass-Konto unter Users.
  • SCIM antwortet mit 401 „The credentials presented are not valid.“: Das Token ist widerrufen oder unbekannt. Erstellen Sie ein neues.

Mehr über SSO, SCIM und Rollen und über virtuelle Schlüssel für Ihre Anwendungen.

Sie möchten Single Sign-on mit Ihrem eigenen Identity Provider sehen, bevor Sie es ausrollen? Sprechen Sie mit uns über AIG.

Häufig gestellte Fragen

Unterstützt Xcellerate AIG SAML?
Nein. AIG nutzt OpenID Connect für Single Sign-on, mit Voreinstellungen für Entra ID, Okta, Google Workspace, Keycloak und Auth0 sowie einer generischen OIDC-Option.
Was passiert, wenn jemand das Unternehmen verlässt?
Mit SCIM deaktiviert die Deaktivierung im Verzeichnis auch das AIG-Konto und beendet offene Sitzungen auf allen Knoten. Konten werden deaktiviert, nie gelöscht.
Kann Google Workspace Rollen in AIG festlegen?
Nein, Google sendet keine Gruppen. Nutzen Sie die Standardrolle und vergeben Sie Rollen direkt in AIG.
Quellen: Verified against the Xcellerate AIG source code by the product team on 2026-09-28. Feature pages: https://rmmlabs.io/de/contact; https://rmmlabs.io/de/products/aig/features/sso; https://rmmlabs.io/de/products/aig/features/virtual-keys.

Bereit, die Zeiterfassungs-Compliance zu lösen?

Xcellerate OPS deckt die belgischen Zeiterfassungsvorgaben ab 2027 standardmäßig ab — ohne zusätzliches Modul.

Verwandte Artikel