Microsoft Entra verbinden
Synchronisiere dein Verzeichnis und wähle den Zugriff pro Arbeitsbereich.
Verfügbar in den Tarifen Pro und Team.
Verbinde dein Microsoft Entra-Verzeichnis, um Mitglieder mit Klang zu synchronisieren. Wähle alle synchronisierten Benutzer oder beschränke den Zugriff auf bestimmte Gruppen.
Klang kann stattdessen auch aus Okta, Google Workspace oder einem anderen SCIM-Dienst synchronisieren. Jeder Arbeitsbereich nutzt jeweils nur einen Anbieter. Eine Microsoft-Verbindung können sich mehrere Arbeitsbereiche teilen.
Bevor du beginnst
Du brauchst zwei Dinge:
- In Klang: Administrator in einem Arbeitsbereich mit Pro oder Enterprise
- In Microsoft Entra: die Berechtigung, eine Unternehmensanwendung anzulegen und die Bereitstellung zu konfigurieren
Gruppen sind optional. Plane Gruppen, wenn verschiedene Personen unterschiedliche Zugriffsrechte oder Rollen erhalten sollen.
Die Anwendung in Entra anlegen
- Öffne im Microsoft Entra Admin Center Enterprise applications
- Klicke auf New application und dann auf Create your own application
- Nenne sie
Klang - Wähle Integrate any other application you don’t find in the gallery (Non-gallery)
- Klicke auf Create

Die Zugangsdaten in Klang holen
- Öffne in Klang Einstellungen → Arbeitsbereich → Mitglieder → Mitgliedersynchronisierung
- Klicke auf der Karte SCIM-Verzeichnis auf Verbinden
- Wähle den Tab Microsoft Entra ID
- Klicke auf Speichern, um die Verbindung anzulegen und URL und Token anzuzeigen
Klang zeigt eine Tenant URL und ein Token, dazu die Schritte, die du in Entra ausführst.

Das Token wird einmal angezeigt. Kopiere es, bevor du den Dialog schließt. Geht es verloren, klicke auf Neues Token erstellen, um ein neues zu erzeugen, aber beachte: Das alte funktioniert sofort nicht mehr.
Wenn Verbindungseinstellungen angezeigt werden, lasse für eine neue Einrichtung Neue Verbindung erstellen ausgewählt. Um eine Verbindung wiederzuverwenden, wähle stattdessen einen von dir verwalteten Arbeitsbereich und klicke auf Speichern. Ein neues Token oder eine erneute Einrichtung beim Anbieter ist nicht nötig.
Um die Anleitung erneut zu lesen, öffne Weitere Optionen (⋮) auf der Verbindungskarte und wähle Einrichtung anzeigen. Die URL und die Anleitung für den Anbieter bleiben verfügbar. Das gespeicherte Token kann nicht erneut angezeigt werden. Schließen schließt die Anleitung, ohne die Verbindung zu ändern.
Die Zugangsdaten in Entra einfügen
- Öffne in deiner neuen Klang-Anwendung Provisioning
- Klicke auf Connect your application
- Lass Select authentication method auf Bearer authentication stehen
- Füge die Werte aus Klang in Tenant URL und Secret token ein
- Klicke auf Test connection
- Klicke auf Create
Schlägt der Test fehl, prüfe, ob du das gesamte Token kopiert hast und ob die Tenant URL keinen abschließenden Schrägstrich enthält.
Auswählen, welche Benutzer und Gruppen synchronisiert werden
Wenn Scope auf Sync only assigned users and groups steht, überträgt Entra die der Anwendung zugewiesenen Personen. Du kannst einzelne Benutzer oder Gruppen zuweisen.
- Öffne in der Klang-Anwendung Users and groups
- Klicke auf Add user/group und wähle die bereitzustellenden Benutzer oder Gruppen
- Gehe zurück zu Provisioning und klicke auf Start provisioning
Microsoft führt die erste Synchronisierung nach eigenem Zeitplan aus, das kann bis zu 40 Minuten dauern. Spätere Änderungen kommen in der Regel ebenfalls innerhalb von 40 Minuten an.
Mitglieder für diesen Arbeitsbereich auswählen
Alle synchronisierten Benutzer gewährt allen aktiven Benutzern, die über diese Verbindung übertragen werden, Mitgliedszugriff. Verwalte Administratoren in Klang. Dein Anbieter bestimmt weiterhin, welche Benutzer übertragen werden.
- Suche unter Mitgliedersynchronisierung den Abschnitt Wer soll Zugriff erhalten?
- Wähle Alle synchronisierten Benutzer oder Bestimmte Gruppen auswählen. Wähle bei bestimmten Gruppen, welche die Rolle Administrator oder Mitglied vergeben
- Klicke auf Anzeigen, wer dabei ist, um die Personen deiner Auswahl zu prüfen
- Sieh dir die zusätzlich nötigen Plätze an und klicke auf Speichern
Gruppen dürfen sich überschneiden; jede Person zählt einmal pro Arbeitsbereich. Aus einer neuen Verbindung erhält niemand Zugriff, bevor du eine Auswahl gespeichert hast.

Die Verbindung in einem anderen Arbeitsbereich nutzen
- Wechsle in einen anderen Arbeitsbereich, den du verwaltest
- Öffne Einstellungen → Arbeitsbereich → Mitglieder → Mitgliedersynchronisierung
- Klicke auf der Karte SCIM-Verzeichnis auf Verbinden
- Wähle den Arbeitsbereich, dessen Microsoft-Verbindung du weiterverwenden willst
- Klicke auf Speichern, um diese Verbindung zu verwenden
- Wähle, wer Zugriff erhalten soll, und speichere die Auswahl
Du musst beide Arbeitsbereiche verwalten, um sie zu verknüpfen. Die Verbindung wird geteilt, Microsoft muss also nur einmal konfiguriert werden. Dieselbe Gruppe kann in verschiedenen Arbeitsbereichen verschiedene Rollen geben. Die Synchronisierung läuft weiter, auch wenn die Person, die sie verbunden hat, später ihre Administratorrolle verliert.
Was von jetzt an passiert
- Aktive Benutzer in deiner gespeicherten Auswahl erhalten Zugriff auf diesen Arbeitsbereich
- Benutzer, die deaktiviert werden oder nicht mehr zur Auswahl gehören, verlieren ihren synchronisierten Zugriff. Ihre Inhalte bleiben erhalten
- Administratorgruppen können Mitglieder befördern. Bestehende Administratoren behalten ihre Rolle, wenn sie in eine Mitgliedergruppe wechseln
- Wer sich noch nie in Klang angemeldet hat, bekommt eine Einladung per E-Mail
Du verwaltest Personen weiterhin in Entra. Klang folgt.
Das Token wechseln
Öffne Weitere Optionen (⋮) auf der Verbindungskarte und wähle Neues Token erstellen. Das kann jede Administratorin und jeder Administrator eines verknüpften Arbeitsbereichs tun. Die Bestätigung nennt alle betroffenen Arbeitsbereiche: Das alte Token funktioniert für sie alle nicht mehr.
Öffne in deiner bestehenden Klang-Anwendung in Entra Provisioning → Connectivity. Füge das neue Token in Secret token ein. Klicke auf Test connection und dann auf Save, um die Synchronisierung fortzusetzen.
Verbindung trennen
Klicke auf Weitere Optionen (⋮) → Verbindung trennen, um diesen Arbeitsbereich nicht mehr zu synchronisieren. Bestehende Mitglieder behalten ihren Zugriff und werden manuell verwaltet; offene Einladungen aus der Mitgliedersynchronisierung werden zurückgezogen. Andere verbundene Arbeitsbereiche synchronisieren weiter. Trennst du den letzten Arbeitsbereich, werden die geteilte Verbindung und ihr Token entfernt.
War dieser Artikel hilfreich?
Dein Feedback hilft uns, unsere Dokumentation zu verbessern.
Empfohlene Artikel
Brauchst du weitere Hilfe?
Unser Support hilft dir gerne weiter.