Hilfe
search
Anmelden Klang testen

Okta verbinden

Synchronisiere dein Verzeichnis und wähle den Zugriff pro Arbeitsbereich.

Verfügbar in den Tarifen Pro und Team.

Verbinde dein Okta-Verzeichnis, um Mitglieder mit Klang zu synchronisieren. Wähle alle synchronisierten Benutzer oder beschränke den Zugriff auf bestimmte Gruppen.

Klang kann stattdessen auch aus Microsoft Entra, Google Workspace oder einem anderen SCIM-Dienst synchronisieren. Jeder Arbeitsbereich nutzt jeweils nur einen Anbieter. Eine Okta-Verbindung können sich mehrere Arbeitsbereiche teilen.

Bevor du beginnst

Du brauchst zwei Dinge:

  • In Klang: Administrator in einem Arbeitsbereich mit Pro oder Enterprise
  • In Okta: die Berechtigung, eine Anwendung hinzuzufügen und die Bereitstellung zu konfigurieren

Gruppen sind optional. Plane Gruppen, wenn verschiedene Personen unterschiedliche Zugriffsrechte oder Rollen erhalten sollen.

Die Werte aus Klang holen

  1. Öffne in Klang Einstellungen → Arbeitsbereich → Mitglieder → Mitgliedersynchronisierung
  2. Klicke auf der Karte SCIM-Verzeichnis auf Verbinden
  3. Wähle im Dialog den Reiter Okta
  4. Klicke auf Speichern, um die Verbindung anzulegen und URL und Token anzuzeigen

Klang zeigt eine Basis-URL und ein Token, zusammen mit den Schritten, die du in Okta ausführst.

Das Token wird nur einmal angezeigt. Kopiere es, bevor du den Dialog schließt. Falls du es verlierst, klicke auf Neues Token erstellen, doch das alte funktioniert dann sofort nicht mehr.

Wenn Verbindungseinstellungen angezeigt werden, lasse für eine neue Einrichtung Neue Verbindung erstellen ausgewählt. Um eine Verbindung wiederzuverwenden, wähle stattdessen einen von dir verwalteten Arbeitsbereich und klicke auf Speichern. Ein neues Token oder eine erneute Einrichtung beim Anbieter ist nicht nötig.

Um die Anleitung erneut zu lesen, öffne Weitere Optionen (⋮) auf der Verbindungskarte und wähle Einrichtung anzeigen. Die URL und die Anleitung für den Anbieter bleiben verfügbar. Das gespeicherte Token kann nicht erneut angezeigt werden. Schließen schließt die Anleitung, ohne die Verbindung zu ändern.

Die Anwendung in Okta hinzufügen

  1. Gehe in der Okta Admin Console zu Applications
  2. Klicke auf Browse App Catalog
  3. Suche nach SCIM 2.0 Test App (OAuth Bearer Token) und klicke auf Add integration
  4. Nenne sie Klang und klicke dann auf Next und Done

Trotz des Namens ist das Oktas allgemeiner SCIM-Konnektor. So verbindet man eine Anwendung, die nicht im Okta Integration Network steht, und es ist derselbe Konnektor, auf den viele Anbieter verweisen.

Die Werte in Okta einfügen

  1. Öffne in der Klang-Anwendung Provisioning
  2. Wähle links Integration und klicke auf Edit
  3. Setze ein Häkchen bei Enable API integration
  4. Füge die Basis-URL aus Klang in SCIM 2.0 Base Url ein
  5. Füge das Token aus Klang in OAuth Bearer Token ein
  6. Klicke auf Test API Credentials. Okta sollte antworten, dass die App “was verified successfully”
  7. Klicke auf Save

Schlägt der Test fehl, prüfe, ob du das ganze Token kopiert hast und ob die Basis-URL keinen Schrägstrich am Ende hat.

Einschalten, was Klang braucht

Dieser Schritt wird gern übersehen, und ohne ihn scheitert danach alles, ohne dass etwas sichtbar wird.

  1. Weiterhin unter Provisioning: wähle links To App und klicke auf Edit
  2. Aktiviere Create Users, Update User Attributes und Deactivate Users
  3. Lass Sync Password aus. Klang meldet niemanden mit einem Passwort aus Okta an
  4. Klicke auf Save

Nimm die Änderungen im Edit-Formular vor. Dieselben Optionen erscheinen darüber auch schreibgeschützt, und ein Häkchen dort bewirkt nichts.

Ohne Create Users sucht Okta nur nach Personen, die es in Klang bereits gibt, und legt niemanden an. Jede Zuweisung scheitert dann mit Automatic provisioning of user ... failed: Matching user not found.

Die Personen zuweisen

  1. Öffne den Reiter Assignments
  2. Klicke auf Assign, dann auf Assign to People oder Assign to Groups
  3. Wähle aus, wer bereitgestellt werden soll, und klicke auf Save and Go Back, dann auf Done

Eine Zuweisung legt die Person in Klang an. Zugriff auf einen Arbeitsbereich gibt sie noch nicht; das ist der letzte Schritt unten.

Optional: Deine Gruppen senden

Mit Alle synchronisierten Benutzer kannst du die Gruppenbereitstellung überspringen. Um bestimmte Gruppen in Klang auszuwählen, übertrage diese Gruppen und ihre Mitgliedschaften.

Okta sendet Gruppennamen getrennt von Personen, deshalb ist dieser Schritt derjenige, durch den deine Gruppen in Klang erscheinen.

Wenn du die Anwendung über eine Gruppe zuweist, verwende eine andere Gruppe für Push Groups.

  1. Öffne den Reiter Push Groups
  2. Klicke auf Push Groups → Find groups by name
  3. Tippe den Gruppennamen und wähle ihn aus der Liste
  4. Lass Push group memberships immediately aktiviert
  5. Okta meldet Match found, wenn es eine Gruppe dieses Namens in Klang schon gibt; wähle dann Link Group. Andernfalls wird Create Group angeboten
  6. Klicke auf Save

Mitglieder für diesen Arbeitsbereich auswählen

Alle synchronisierten Benutzer gewährt allen aktiven Benutzern, die über diese Verbindung übertragen werden, Mitgliedszugriff. Verwalte Administratoren in Klang. Dein Anbieter bestimmt weiterhin, welche Benutzer übertragen werden.

  1. Suche zurück in der Mitgliedersynchronisierung den Abschnitt Wer soll Zugriff erhalten?
  2. Wähle Alle synchronisierten Benutzer oder Bestimmte Gruppen auswählen. Wähle bei bestimmten Gruppen, welche die Rolle Administrator oder Mitglied vergeben
  3. Klicke auf Anzeigen, wer dabei ist, um die Personen deiner Auswahl zu prüfen
  4. Sieh die zusätzlich nötigen Lizenzen durch und klicke auf Speichern

Gruppen dürfen sich überschneiden; jede Person zählt einmal pro Arbeitsbereich. Aus einer neuen Verbindung erhält niemand Zugriff, bevor du eine Auswahl gespeichert hast.

Zugriffseinstellungen der Mitgliedersynchronisierung mit Optionen für alle synchronisierten Benutzer oder bestimmte Gruppen sowie getrennten Gruppen für Administratoren und Mitglieder.

Die Verbindung in einem anderen Arbeitsbereich nutzen

  1. Wechsle in einen anderen Arbeitsbereich, den du verwaltest
  2. Öffne Einstellungen → Arbeitsbereich → Mitglieder → Mitgliedersynchronisierung
  3. Klicke auf der Karte SCIM-Verzeichnis auf Verbinden
  4. Wähle den Arbeitsbereich, dessen Verbindung du wiederverwenden möchtest
  5. Klicke auf Speichern, um diese Verbindung zu verwenden
  6. Wähle, wer Zugriff erhalten soll, und speichere die Auswahl

Du musst beide Arbeitsbereiche verwalten, wenn du sie verbindest. Die Verbindung wird geteilt, Okta muss also nur einmal konfiguriert werden. Dieselbe Gruppe kann in verschiedenen Arbeitsbereichen verschiedene Rollen vergeben.

Was von jetzt an passiert

  • Aktive Benutzer in deiner gespeicherten Auswahl erhalten Zugriff auf diesen Arbeitsbereich
  • Benutzer, die deaktiviert werden oder nicht mehr zur Auswahl gehören, verlieren ihren synchronisierten Zugriff. Ihre Inhalte bleiben erhalten
  • Wer aus der Anwendung entfernt oder in Okta deaktiviert wird, verliert den Zugriff genauso
  • Administratorgruppen können Mitglieder befördern. Bestehende Administratoren behalten ihre Rolle, wenn sie in eine Mitgliedergruppe wechseln
  • Wer sich noch nie in Klang angemeldet hat, bekommt eine Einladung per E-Mail

Du verwaltest Personen weiterhin in Okta. Klang folgt.

Token wechseln

Öffne Weitere Optionen (⋮) auf der Verbindungskarte und wähle Neues Token erstellen. Jeder Administrator eines verbundenen Arbeitsbereichs kann das tun. Die Bestätigung nennt alle betroffenen Arbeitsbereiche: Das alte Token funktioniert für alle nicht mehr. Füge das neue in Oktas Feld OAuth Bearer Token ein, damit die Synchronisierung weiterläuft.

Wenn etwas nicht synchronisiert

  • Test API Credentials unter Provisioning → Integration prüft die Verbindung jederzeit erneut
  • Okta zeigt Fehler pro Person im Reiter Assignments. Klicke auf das rote Symbol neben einer Person, um den Grund zu lesen
  • Matching user not found bedeutet, dass Create Users aus ist. Siehe den Schritt oben
  • Der Reiter Import liest deine Gruppen aus Klang zurück, deine Personen aber nicht. Klang beantwortet die Anfrage nach der vollständigen Benutzerliste absichtlich mit einem leeren Ergebnis, weil Klang nicht die maßgebliche Quelle deines Verzeichnisses ist. Push ist die richtige Richtung

Verbindung trennen

Klicke auf Weitere Optionen (⋮) → Verbindung trennen, um die Synchronisierung dieses Arbeitsbereichs zu beenden. Bestehende Mitglieder behalten ihren Zugriff und werden manuell verwaltet; ausstehende Einladungen aus der Mitgliedersynchronisierung werden storniert. Andere verbundene Arbeitsbereiche synchronisieren weiter. Wird der letzte Arbeitsbereich getrennt, werden auch die geteilte Verbindung und ihr Token entfernt.

War dieser Artikel hilfreich?

Dein Feedback hilft uns, unsere Dokumentation zu verbessern.

Kling

Brauchst du weitere Hilfe?

Unser Support hilft dir gerne weiter.

Support kontaktieren