Identity Provider konfigurieren
Entra ID oder Google Workspace verbinden — Nutzer-Import via OAuth, Gruppen-zu-Rollen-Mapping, Deaktivierung bei Entfernung.
Verbinden Sie Ihren Identity Provider mit Palveron und pflegen Sie die Mitgliederliste nicht mehr von Hand — Nutzer werden aus Ihrem Verzeichnis importiert, Gruppenzugehörigkeit mappt auf Berechtigungsstufen, und aus gemappten Gruppen entfernte Nutzer werden beim nächsten Sync deaktiviert.
Unterstützte Provider
| Provider | Verbindung | Nutzer-Sync |
|---|---|---|
| Microsoft Entra ID | OAuth (Read-only-Verzeichnis-Scopes) | ✅ Import + periodischer Sync |
| Google Workspace | OAuth (Read-only-Verzeichnis-Scopes) | ✅ Import + periodischer Sync |
| Okta | — | Roadmap — noch nicht verfügbar |
Palveron verbindet sich über eine Read-only-OAuth-Autorisierung Ihres Verzeichnisses (Nutzer und Gruppenzugehörigkeiten). SCIM-Push-Provisioning steht auf der Roadmap und ist noch nicht verfügbar — es gibt heute keinen SCIM-Endpoint und kein SCIM-Token. Wenn eine Anleitung danach fragt, ist sie veraltet.
Die Einrichtung dauert etwa 10–15 Minuten; laufende Pflege entfällt.
Genereller Ablauf (jeder Provider)
- Team → Identity Provider öffnen (sichtbar nur für
ownerundadmin). - Provider verbinden klicken und Entra ID oder Google Workspace wählen.
- Sie werden zu Ihrem Provider weitergeleitet, um Read-only-Verzeichniszugriff zu autorisieren.
- IdP-Gruppen auf Palveron-Berechtigungsstufen mappen.
- Synchronisierung starten klicken.
Die Plattform importiert Nutzer aus jeder gemappten Gruppe und hält sie periodisch synchron. Jeder Nutzer landet in der Rolle seiner IdP-Gruppe.
Entra ID (Azure AD)
- In Palveron Team → Identity Provider → Verbinden → Entra ID öffnen und die Directory (Tenant) ID eingeben.
- Sie werden zu Microsoft weitergeleitet, um Read-only-Graph-Scopes zu bestätigen (
User.Read.All,GroupMember.Read.All). - Die vom Flow genutzte OAuth-Redirect-URI ist
https://gateway.palveron.com/api/v1/integrations/oauth/callback— falls Ihre Organisation zugelassene Apps einschränkt, erlauben Sie diese URI. - Zurück in Palveron die zu synchronisierenden Gruppen zuweisen (typisch
Palveron Admins,Palveron Editors,Palveron Viewers).
Google Workspace
- In Palveron Team → Identity Provider → Verbinden → Google Workspace öffnen.
- Sie werden zu Google weitergeleitet, um Read-only-Admin-Directory-Scopes zu bestätigen (
admin.directory.user.readonly,admin.directory.group.readonly). Diesen Schritt sollte ein Workspace-Super-Admin ausführen. - Die vom Flow genutzte OAuth-Redirect-URI ist
https://gateway.palveron.com/api/v1/integrations/oauth/callback.
Der erste Sync läuft direkt nach dem Verbinden; danach synchronisiert Palveron periodisch. Einen sofortigen Sync stoßen Sie mit Jetzt synchronisieren an.
Gruppen auf Palveron-Stufen mappen
Nach erfolgreicher Verbindung listet Palveron jede lesbare IdP-Gruppe. Mappen Sie jede auf eine Berechtigungsstufe:
| IdP-Gruppe (Beispiel) | → Palveron-Stufe |
|---|---|
Palveron Admins | admin |
Compliance & Risk | editor |
Engineering | viewer |
Sales | viewer |
Ungemappte Gruppen erhalten standardmäßig viewer (niedrigste Berechtigung). Mitglieder mehrerer Gruppen erben die höchste gemappte Stufe.
Was Auto-Sync macht
Nach der Verbindung:
- Neuer Nutzer in gemappter Gruppe → erscheint in Palveron auf der gemappten Stufe (Status:
ACTIVE). - Nutzer aus allen gemappten Gruppen entfernt → wird beim nächsten Sync deaktiviert (kein Login mehr; Verantwortungsketten-Referenzen lösen Reassignment-Warnungen aus).
- Nutzer wechselt Gruppen → Rolle wird beim nächsten Sync aktualisiert.
- Profil im IdP geändert (Anzeigename, E-Mail) → Felder werden beim nächsten Sync aktualisiert.
Synchronisierte Nutzer tragen ein IdP-Badge in der Mitgliederliste. Sie können nicht manuell entfernt oder umgerollt werden — Verwaltung ausschließlich über den IdP.
IdP trennen
- Team → Identity Provider → Einstellungen (⚙️) → Trennen.
- Bestätigen.
Beim Trennen bleiben synchronisierte Nutzer in Palveron, werden aber zu manuell verwalteten Nutzern — IdP-Änderungen wirken nicht mehr. Die aktuelle Rolle bleibt erhalten. Sollen Nutzer vollständig entfernt werden: zuerst im IdP löschen, Deaktivierung propagieren lassen, dann trennen.
Audit-Trail
Jede Sync-Aktion (Nutzer hinzugefügt, Rolle geändert, deaktiviert) wird als TEAM_*-Governance-Event aufgezeichnet. Die vollständige Sync-Historie steht unter Monitoring → Governance Events.