Benutzerbereitstellung (SCIM)
Mit SCIM hält dein Identity-Provider PeekHire mit deinem Verzeichnis synchron. Weise jemandem die PeekHire-App zu, und das Konto wird angelegt. Ändere den Namen, und er wird aktualisiert. Entferne die Person, und sie verliert den Zugriff, ohne dass sich dafür jemand bei PeekHire anmelden muss.
Damit ist die Frage zur Deaktivierung beim Austritt geklärt: Wenn eine Person das Unternehmen verlässt, endet ihr Zugriff dort, wo auch alle anderen Zugriffe enden.
Die Benutzerbereitstellung ist im Business-Plan enthalten und während der 7-tägigen Testphase verfügbar. Owner und Admins können sie einrichten.
Bevor du startest
Richte zuerst Single Sign-On ein und bestätige mindestens eine E-Mail-Domain. Die Bereitstellung betrifft ausschließlich Adressen auf einer Domain, deren Besitz du nachgewiesen hast. Ohne bestätigte Domain kann sie also nichts tun.
Identity-Provider verbinden
Gehe zu Konto → Single Sign-On und suche nach Automatische Benutzerbereitstellung (SCIM).
- Kopiere die Basis-URL. Sie endet auf
/scim/v2. - Erstelle ein Token. Gib ihm einen Namen, den du später wiedererkennst, zum Beispiel den Namen des Providers und der Umgebung. Das Token wird nur einmal angezeigt. Kopiere es jetzt.
- Füge beides in deinem Provider ein. In Okta findest du die Einstellungen im Tab „Provisioning“ der Anwendung. Wähle dort SCIM connector base URL und HTTP Header als Authentifizierungsmethode. In Microsoft Entra findest du sie im Bereich „Provisioning“ unter Tenant URL und Secret Token. Verwende anschließend die Schaltfläche Test Connection deines Providers.
- Wähle aus, was synchronisiert werden soll. Es empfiehlt sich, Erstellen, Aktualisieren und Deaktivieren zu aktivieren.
Was synchronisiert wird
| Aus deinem Verzeichnis | In PeekHire |
|---|---|
userName oder primäre E-Mail-Adresse | Die E-Mail-Adresse des Mitglieds |
name.givenName, name.familyName | Vor- und Nachname |
active | Ob sich die Person anmelden kann |
externalId | Wird gespeichert, damit dein Provider die Person wiederfinden kann |
Neue Personen treten als Mitglieder bei. Weise allen, die mehr Berechtigungen brauchen, unter Konto → Mitglieder die Admin-Rolle zu. Rollen werden nicht aus Verzeichnisgruppen übernommen. Eine Rolle, die du in PeekHire festlegst, wird also bei einer Synchronisierung nie überschrieben.
Deaktivieren und entfernen
Wenn dein Provider eine Person deaktiviert oder sie aus der Anwendung entfernt, kann sie sich über keinen Weg mehr anmelden: weder über Single Sign-On noch mit einem Passwort oder über Google oder Microsoft. Bewertungen, Notizen und Kommentare bleiben den zugehörigen Bewerbungen zugeordnet. Außerdem belegt die Person keinen Platz mehr.
Wenn du die Person in deinem Provider wieder aktivierst, erhält sie mit demselben Konto erneut Zugriff.
Auch beim Löschen über deinen Provider wird das Konto aus demselben Grund deaktiviert, nicht gelöscht. Um das Konto und seine personenbezogenen Daten vollständig zu entfernen, entferne das Mitglied unter Konto → Mitglieder.
Was die Bereitstellung nicht tut
Sie betrifft nicht den Workspace-Owner. Der Versuch, den Owner zu deaktivieren, wird abgelehnt. Übertrage zuerst die Inhaberschaft, wenn der Owner das Unternehmen verlässt.
Sie betrifft keine Adressen außerhalb deiner bestätigten Domains. Eine Adresse auf einer anderen Domain wird abgelehnt, selbst wenn dein Provider sie anfordert.
Sie übernimmt keine Adresse, die zu einem anderen Workspace gehört. Du erhältst einen Konflikthinweis, und die Person behält ihr bestehendes Konto.
Sie synchronisiert keine Gruppen. Das Übertragen von Gruppen wird nicht unterstützt. Weise Personen statt Gruppen die Anwendung zu oder lass deinen Provider Gruppen in einzelne Zuweisungen auflösen.
Token rotieren
Erstelle ein zweites Token, füge es in deinem Provider ein, bestätige, dass die Synchronisierung weiterhin funktioniert, und widerrufe dann das alte Token. Beide sind gleichzeitig gültig, sodass keine Lücke entsteht.
Widerrufe ein Token sofort, wenn es möglicherweise offengelegt wurde. Bei Widerrufen musst du den Vorgang bestätigen. Danach wird die Bereitstellung sofort gestoppt; die Anmeldung ist davon nicht betroffen.
Fehlerbehebung
Dein Provider meldet 401. Das Token ist falsch oder wurde widerrufen. Erstelle ein neues Token und füge es erneut ein.
Dein Provider meldet 403. Entweder ist der Workspace nicht mehr im Business-Plan oder die Synchronisierung hat versucht, den Owner zu deaktivieren.
Dein Provider meldet für eine Person 400. Die Adresse gehört nicht zu einer bestätigten Domain. Überprüfe die Domain unter Single Sign-On.
Dein Provider meldet für eine Person 409. Entweder hat diese Adresse bereits ein Konto in einem anderen PeekHire-Workspace oder in deinem Workspace ist kein Platz mehr frei. Gib einen Platz frei oder wechsle zu einem höheren Plan.