PalveronPalveronDocs
Benutzerhandbuch

Identity Provider konfigurieren

Entra ID oder Google Workspace verbinden — Nutzer-Import via OAuth, Gruppen-zu-Rollen-Mapping, Deaktivierung bei Entfernung.

Verbinden Sie Ihren Identity Provider mit Palveron und pflegen Sie die Mitgliederliste nicht mehr von Hand — Nutzer werden aus Ihrem Verzeichnis importiert, Gruppenzugehörigkeit mappt auf Berechtigungsstufen, und aus gemappten Gruppen entfernte Nutzer werden beim nächsten Sync deaktiviert.

Unterstützte Provider

ProviderVerbindungNutzer-Sync
Microsoft Entra IDOAuth (Read-only-Verzeichnis-Scopes)✅ Import + periodischer Sync
Google WorkspaceOAuth (Read-only-Verzeichnis-Scopes)✅ Import + periodischer Sync
OktaRoadmap — noch nicht verfügbar

Palveron verbindet sich über eine Read-only-OAuth-Autorisierung Ihres Verzeichnisses (Nutzer und Gruppenzugehörigkeiten). SCIM-Push-Provisioning steht auf der Roadmap und ist noch nicht verfügbar — es gibt heute keinen SCIM-Endpoint und kein SCIM-Token. Wenn eine Anleitung danach fragt, ist sie veraltet.

Die Einrichtung dauert etwa 10–15 Minuten; laufende Pflege entfällt.

Genereller Ablauf (jeder Provider)

  1. Team → Identity Provider öffnen (sichtbar nur für owner und admin).
  2. Provider verbinden klicken und Entra ID oder Google Workspace wählen.
  3. Sie werden zu Ihrem Provider weitergeleitet, um Read-only-Verzeichniszugriff zu autorisieren.
  4. IdP-Gruppen auf Palveron-Berechtigungsstufen mappen.
  5. Synchronisierung starten klicken.

Die Plattform importiert Nutzer aus jeder gemappten Gruppe und hält sie periodisch synchron. Jeder Nutzer landet in der Rolle seiner IdP-Gruppe.

Entra ID (Azure AD)

  1. In Palveron Team → Identity Provider → Verbinden → Entra ID öffnen und die Directory (Tenant) ID eingeben.
  2. Sie werden zu Microsoft weitergeleitet, um Read-only-Graph-Scopes zu bestätigen (User.Read.All, GroupMember.Read.All).
  3. Die vom Flow genutzte OAuth-Redirect-URI ist https://gateway.palveron.com/api/v1/integrations/oauth/callback — falls Ihre Organisation zugelassene Apps einschränkt, erlauben Sie diese URI.
  4. Zurück in Palveron die zu synchronisierenden Gruppen zuweisen (typisch Palveron Admins, Palveron Editors, Palveron Viewers).

Google Workspace

  1. In Palveron Team → Identity Provider → Verbinden → Google Workspace öffnen.
  2. Sie werden zu Google weitergeleitet, um Read-only-Admin-Directory-Scopes zu bestätigen (admin.directory.user.readonly, admin.directory.group.readonly). Diesen Schritt sollte ein Workspace-Super-Admin ausführen.
  3. Die vom Flow genutzte OAuth-Redirect-URI ist https://gateway.palveron.com/api/v1/integrations/oauth/callback.

Der erste Sync läuft direkt nach dem Verbinden; danach synchronisiert Palveron periodisch. Einen sofortigen Sync stoßen Sie mit Jetzt synchronisieren an.

Gruppen auf Palveron-Stufen mappen

Nach erfolgreicher Verbindung listet Palveron jede lesbare IdP-Gruppe. Mappen Sie jede auf eine Berechtigungsstufe:

IdP-Gruppe (Beispiel)→ Palveron-Stufe
Palveron Adminsadmin
Compliance & Riskeditor
Engineeringviewer
Salesviewer

Ungemappte Gruppen erhalten standardmäßig viewer (niedrigste Berechtigung). Mitglieder mehrerer Gruppen erben die höchste gemappte Stufe.

Was Auto-Sync macht

Nach der Verbindung:

  • Neuer Nutzer in gemappter Gruppe → erscheint in Palveron auf der gemappten Stufe (Status: ACTIVE).
  • Nutzer aus allen gemappten Gruppen entfernt → wird beim nächsten Sync deaktiviert (kein Login mehr; Verantwortungsketten-Referenzen lösen Reassignment-Warnungen aus).
  • Nutzer wechselt Gruppen → Rolle wird beim nächsten Sync aktualisiert.
  • Profil im IdP geändert (Anzeigename, E-Mail) → Felder werden beim nächsten Sync aktualisiert.

Synchronisierte Nutzer tragen ein IdP-Badge in der Mitgliederliste. Sie können nicht manuell entfernt oder umgerollt werden — Verwaltung ausschließlich über den IdP.

IdP trennen

  1. Team → Identity Provider → Einstellungen (⚙️) → Trennen.
  2. Bestätigen.

Beim Trennen bleiben synchronisierte Nutzer in Palveron, werden aber zu manuell verwalteten Nutzern — IdP-Änderungen wirken nicht mehr. Die aktuelle Rolle bleibt erhalten. Sollen Nutzer vollständig entfernt werden: zuerst im IdP löschen, Deaktivierung propagieren lassen, dann trennen.

Audit-Trail

Jede Sync-Aktion (Nutzer hinzugefügt, Rolle geändert, deaktiviert) wird als TEAM_*-Governance-Event aufgezeichnet. Die vollständige Sync-Historie steht unter Monitoring → Governance Events.

On this page