Okta verbinden
Synchronisiere dein Verzeichnis und wähle den Zugriff pro Arbeitsbereich.
Verfügbar in den Tarifen Pro und Team.
Verbinde dein Okta-Verzeichnis, um Mitglieder mit Klang zu synchronisieren. Wähle alle synchronisierten Benutzer oder beschränke den Zugriff auf bestimmte Gruppen.
Klang kann stattdessen auch aus Microsoft Entra, Google Workspace oder einem anderen SCIM-Dienst synchronisieren. Jeder Arbeitsbereich nutzt jeweils nur einen Anbieter. Eine Okta-Verbindung können sich mehrere Arbeitsbereiche teilen.
Bevor du beginnst
Du brauchst zwei Dinge:
- In Klang: Administrator in einem Arbeitsbereich mit Pro oder Enterprise
- In Okta: die Berechtigung, eine Anwendung hinzuzufügen und die Bereitstellung zu konfigurieren
Gruppen sind optional. Plane Gruppen, wenn verschiedene Personen unterschiedliche Zugriffsrechte oder Rollen erhalten sollen.
Die Werte aus Klang holen
- Öffne in Klang Einstellungen → Arbeitsbereich → Mitglieder → Mitgliedersynchronisierung
- Klicke auf der Karte SCIM-Verzeichnis auf Verbinden
- Wähle im Dialog den Reiter Okta
- Klicke auf Speichern, um die Verbindung anzulegen und URL und Token anzuzeigen
Klang zeigt eine Basis-URL und ein Token, zusammen mit den Schritten, die du in Okta ausführst.
Das Token wird nur einmal angezeigt. Kopiere es, bevor du den Dialog schließt. Falls du es verlierst, klicke auf Neues Token erstellen, doch das alte funktioniert dann sofort nicht mehr.
Wenn Verbindungseinstellungen angezeigt werden, lasse für eine neue Einrichtung Neue Verbindung erstellen ausgewählt. Um eine Verbindung wiederzuverwenden, wähle stattdessen einen von dir verwalteten Arbeitsbereich und klicke auf Speichern. Ein neues Token oder eine erneute Einrichtung beim Anbieter ist nicht nötig.
Um die Anleitung erneut zu lesen, öffne Weitere Optionen (⋮) auf der Verbindungskarte und wähle Einrichtung anzeigen. Die URL und die Anleitung für den Anbieter bleiben verfügbar. Das gespeicherte Token kann nicht erneut angezeigt werden. Schließen schließt die Anleitung, ohne die Verbindung zu ändern.
Die Anwendung in Okta hinzufügen
- Gehe in der Okta Admin Console zu Applications
- Klicke auf Browse App Catalog
- Suche nach SCIM 2.0 Test App (OAuth Bearer Token) und klicke auf Add integration
- Nenne sie
Klangund klicke dann auf Next und Done
Trotz des Namens ist das Oktas allgemeiner SCIM-Konnektor. So verbindet man eine Anwendung, die nicht im Okta Integration Network steht, und es ist derselbe Konnektor, auf den viele Anbieter verweisen.
Die Werte in Okta einfügen
- Öffne in der Klang-Anwendung Provisioning
- Wähle links Integration und klicke auf Edit
- Setze ein Häkchen bei Enable API integration
- Füge die Basis-URL aus Klang in SCIM 2.0 Base Url ein
- Füge das Token aus Klang in OAuth Bearer Token ein
- Klicke auf Test API Credentials. Okta sollte antworten, dass die App “was verified successfully”
- Klicke auf Save
Schlägt der Test fehl, prüfe, ob du das ganze Token kopiert hast und ob die Basis-URL keinen Schrägstrich am Ende hat.
Einschalten, was Klang braucht
Dieser Schritt wird gern übersehen, und ohne ihn scheitert danach alles, ohne dass etwas sichtbar wird.
- Weiterhin unter Provisioning: wähle links To App und klicke auf Edit
- Aktiviere Create Users, Update User Attributes und Deactivate Users
- Lass Sync Password aus. Klang meldet niemanden mit einem Passwort aus Okta an
- Klicke auf Save
Nimm die Änderungen im Edit-Formular vor. Dieselben Optionen erscheinen darüber auch schreibgeschützt, und ein Häkchen dort bewirkt nichts.
Ohne Create Users sucht Okta nur nach Personen, die es in Klang bereits gibt, und legt niemanden an. Jede Zuweisung scheitert dann mit Automatic provisioning of user ... failed: Matching user not found.
Die Personen zuweisen
- Öffne den Reiter Assignments
- Klicke auf Assign, dann auf Assign to People oder Assign to Groups
- Wähle aus, wer bereitgestellt werden soll, und klicke auf Save and Go Back, dann auf Done
Eine Zuweisung legt die Person in Klang an. Zugriff auf einen Arbeitsbereich gibt sie noch nicht; das ist der letzte Schritt unten.
Optional: Deine Gruppen senden
Mit Alle synchronisierten Benutzer kannst du die Gruppenbereitstellung überspringen. Um bestimmte Gruppen in Klang auszuwählen, übertrage diese Gruppen und ihre Mitgliedschaften.
Okta sendet Gruppennamen getrennt von Personen, deshalb ist dieser Schritt derjenige, durch den deine Gruppen in Klang erscheinen.
Wenn du die Anwendung über eine Gruppe zuweist, verwende eine andere Gruppe für Push Groups.
- Öffne den Reiter Push Groups
- Klicke auf Push Groups → Find groups by name
- Tippe den Gruppennamen und wähle ihn aus der Liste
- Lass Push group memberships immediately aktiviert
- Okta meldet Match found, wenn es eine Gruppe dieses Namens in Klang schon gibt; wähle dann Link Group. Andernfalls wird Create Group angeboten
- Klicke auf Save
Mitglieder für diesen Arbeitsbereich auswählen
Alle synchronisierten Benutzer gewährt allen aktiven Benutzern, die über diese Verbindung übertragen werden, Mitgliedszugriff. Verwalte Administratoren in Klang. Dein Anbieter bestimmt weiterhin, welche Benutzer übertragen werden.
- Suche zurück in der Mitgliedersynchronisierung den Abschnitt Wer soll Zugriff erhalten?
- Wähle Alle synchronisierten Benutzer oder Bestimmte Gruppen auswählen. Wähle bei bestimmten Gruppen, welche die Rolle Administrator oder Mitglied vergeben
- Klicke auf Anzeigen, wer dabei ist, um die Personen deiner Auswahl zu prüfen
- Sieh die zusätzlich nötigen Lizenzen durch und klicke auf Speichern
Gruppen dürfen sich überschneiden; jede Person zählt einmal pro Arbeitsbereich. Aus einer neuen Verbindung erhält niemand Zugriff, bevor du eine Auswahl gespeichert hast.

Die Verbindung in einem anderen Arbeitsbereich nutzen
- Wechsle in einen anderen Arbeitsbereich, den du verwaltest
- Öffne Einstellungen → Arbeitsbereich → Mitglieder → Mitgliedersynchronisierung
- Klicke auf der Karte SCIM-Verzeichnis auf Verbinden
- Wähle den Arbeitsbereich, dessen Verbindung du wiederverwenden möchtest
- Klicke auf Speichern, um diese Verbindung zu verwenden
- Wähle, wer Zugriff erhalten soll, und speichere die Auswahl
Du musst beide Arbeitsbereiche verwalten, wenn du sie verbindest. Die Verbindung wird geteilt, Okta muss also nur einmal konfiguriert werden. Dieselbe Gruppe kann in verschiedenen Arbeitsbereichen verschiedene Rollen vergeben.
Was von jetzt an passiert
- Aktive Benutzer in deiner gespeicherten Auswahl erhalten Zugriff auf diesen Arbeitsbereich
- Benutzer, die deaktiviert werden oder nicht mehr zur Auswahl gehören, verlieren ihren synchronisierten Zugriff. Ihre Inhalte bleiben erhalten
- Wer aus der Anwendung entfernt oder in Okta deaktiviert wird, verliert den Zugriff genauso
- Administratorgruppen können Mitglieder befördern. Bestehende Administratoren behalten ihre Rolle, wenn sie in eine Mitgliedergruppe wechseln
- Wer sich noch nie in Klang angemeldet hat, bekommt eine Einladung per E-Mail
Du verwaltest Personen weiterhin in Okta. Klang folgt.
Token wechseln
Öffne Weitere Optionen (⋮) auf der Verbindungskarte und wähle Neues Token erstellen. Jeder Administrator eines verbundenen Arbeitsbereichs kann das tun. Die Bestätigung nennt alle betroffenen Arbeitsbereiche: Das alte Token funktioniert für alle nicht mehr. Füge das neue in Oktas Feld OAuth Bearer Token ein, damit die Synchronisierung weiterläuft.
Wenn etwas nicht synchronisiert
- Test API Credentials unter Provisioning → Integration prüft die Verbindung jederzeit erneut
- Okta zeigt Fehler pro Person im Reiter Assignments. Klicke auf das rote Symbol neben einer Person, um den Grund zu lesen
Matching user not foundbedeutet, dass Create Users aus ist. Siehe den Schritt oben- Der Reiter Import liest deine Gruppen aus Klang zurück, deine Personen aber nicht. Klang beantwortet die Anfrage nach der vollständigen Benutzerliste absichtlich mit einem leeren Ergebnis, weil Klang nicht die maßgebliche Quelle deines Verzeichnisses ist. Push ist die richtige Richtung
Verbindung trennen
Klicke auf Weitere Optionen (⋮) → Verbindung trennen, um die Synchronisierung dieses Arbeitsbereichs zu beenden. Bestehende Mitglieder behalten ihren Zugriff und werden manuell verwaltet; ausstehende Einladungen aus der Mitgliedersynchronisierung werden storniert. Andere verbundene Arbeitsbereiche synchronisieren weiter. Wird der letzte Arbeitsbereich getrennt, werden auch die geteilte Verbindung und ihr Token entfernt.
War dieser Artikel hilfreich?
Dein Feedback hilft uns, unsere Dokumentation zu verbessern.
Empfohlene Artikel
Brauchst du weitere Hilfe?
Unser Support hilft dir gerne weiter.