← Alle News
ARTIKEL
22. September 2026

MSP-FAQ: Entra-SSO ist nicht SCIM — tenant-scoped Deprovisioning

FAQ-ENTWURF. Entra-SSO allein deprovisioniert keine Leavers; SCIM (RFC 7644 active=false) mit tenant-scoped Bearern. Soft Auris ist Produkt-Isolationsposture, keine Zertifizierung.

Warum SSO-Login allein Leavern Sitze lässt — und warum SCIM tenant-bound bleiben muss

Microsoft Entra SSO an einer MSP-App authentifiziert Login — deprovisioniert Leavers aber nicht von allein. End-to-end braucht Federation plus SCIM (oder Äquivalent). SCIM-Bearer dürfen nur den SCIM-Endpunkt dieses Tenants treffen — das Token eines Kunden darf nie einen anderen Tenant kreuzen.

Quellen: Microsoft Learn SCIM Provisioning; RFC 7644.

FAQ — Widerruft Federation Sitze? Nein. SSO beantwortet „Wer darf jetzt anmelden?“. SCIM beantwortet „Welche Konten sollen existieren?“. Soft-Delete setzt oft active=false auf der User-Ressource (RFC 7644); die App deaktiviert oder archiviert den Sitz.

Wie sollten MSPs SCIM-Tokens binden? Kurzlebigen Bearer je Kundentenant nur an die SCIM-Basis-URL dieses Tenants ausstellen. Anfragen ablehnen, deren Pfad oder Claims auf eine andere tenant_id zeigen. Kein Multi-Tenant-SCIM-Secret über Kunden teilen.

# MSP SCIM binding checklist
1. Confirm federation (SSO) is separate from provisioning lifecycle
2. Enable SCIM (or equivalent) for create/update/disable of seats
3. Soft-delete via active=false; then disable/archive app seats
4. Issue short-lived SCIM bearer per customer tenant only
5. Bind bearer to that tenant's SCIM base URL; reject cross-tenant paths
6. Never reuse a multi-tenant SCIM secret across customers
7. Audit provisioning logs after leaver events

Soft-Auris-Posture (Produktisolation, keine Zertifizierung): Live-Check um zeigte tenant_id gebunden, org_id null und kurzlebiges m2m. Das ist Identitätsisolations-Posture des Produkts — keine souveräne oder Sicherheitszertifizierung.