> For the complete documentation index, see [llms.txt](https://help.verkada.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://help.verkada.com/command/de/sicherheit/identity-providers/microsoft-entra-id.md).

# Microsoft Entra ID

Je nach Anwendungsfall, [Verkada Command](/command/de/erste-schritte/get-started-with-verkada-command.md) kann sich unter anderem in Microsoft Entra ID und andere Identity Provider \[IdPs] in den folgenden Bereichen integrieren:

* OpenID Connect (OIDC)
* Security Assertion Markup Language (SAML)
* System for Cross-Domain Identity Management (SCIM)

**OIDC** und **SAML** beide übernehmen die Authentifizierung und ermöglichen es Microsoft Entra ID, den Zugriff auf Command auf dieselbe Weise zu verwalten, wie es den Zugriff auf andere SaaS-Anwendungen in Ihrer Umgebung verwaltet. Beide Protokolle ermöglichen es Ihnen, Command in Ihr bestehendes Identitäts-Framework zu integrieren und Benutzer gemäß Ihren aktuellen Richtlinien zu autorisieren.

**SCIM** ermöglicht es Ihnen, Ihre vorhandenen Benutzer und Gruppen in Microsoft Entra ID zu nutzen und mit Command zu synchronisieren. So können Sie den aktuellen zentralen IdP beibehalten und Berechtigungen in Command mithilfe Ihrer vorhandenen Benutzer und Gruppen konfigurieren.

{% hint style="info" %}
Verkada empfiehlt OIDC gegenüber SAML für höhere Sicherheit und einfachere Konfiguration. OIDC ermöglicht außerdem [Unternehmensgesteuerte Verschlüsselung](/command/de/sicherheit/enterprise-controlled-encryption.md).
{% endhint %}

| Funktion                    | Unterstützt |
| --------------------------- | :---------: |
| OIDC-SSO                    |      Ja     |
| SAML-SSO                    |      Ja     |
| SCIM-Benutzerbereitstellung |      Ja     |
| ECE-Unterstützung           |      Ja     |

***

{% tabs %}
{% tab title="OIDC (Empfohlen)" %}

#### OIDC-basiertes SSO für Microsoft Entra ID

Verkada Command unterstützt Single Sign-On (SSO) über OpenID Connect (OIDC) mit Microsoft Entra ID. Diese Integration ermöglicht es unseren Benutzern, sich nahtlos und sicher mit ihren vorhandenen Microsoft-Entra-ID-Anmeldeinformationen zu authentifizieren, den Zugriff auf Command zu vereinfachen und die Gesamtsicherheit zu erhöhen.

{% hint style="info" %}
Aktivieren [Unternehmensgesteuerte Verschlüsselung (ECE)](/command/de/sicherheit/enterprise-controlled-encryption.md) für erhöhte Sicherheit.
{% endhint %}

***

**Microsoft Entra ID-Konfiguration**

{% stepper %}
{% step %}
**Melden Sie sich bei Ihrem** [**Microsoft Entra ID-Portal**](https://portal.azure.com)**.**
{% endstep %}

{% step %}
**Suchen Sie nach App-Registrierungen und wählen Sie diese aus.**
{% endstep %}

{% step %}
**Klicken Sie auf Neue Registrierung.**

a. Benennen Sie die Anwendung **Verkada SSO OIDC.**\
b. Unter **Unterstützte Kontotypen,** wählen Sie **Konten in diesem Organisationsverzeichnis nur (nur - Einzelmandant).**\
c. Unter **Umleitungs-URI**, wählen Sie **Einzelseitenanwendung** (SPA) als Plattform und fügen Sie die folgenden Callback-URLs hinzu:

1. <https://command.verkada.com/oidc/aad/callback>
2. [https://org-short-name.command.verkada.com/oidc/aad/callback](http://org-short-name.command.verkada.com/oidc/aad/callback) (ersetzen Sie org-short-name in der URI durch den Kurznamen Ihrer Command-Organisation.)

{% hint style="warning" %}
Vergewissern Sie sich, dass in der Callback-URI kein abschließender Schrägstrich vorhanden ist.
{% endhint %}
{% endstep %}

{% step %}
**Klicken Sie auf Registrieren.**
{% endstep %}

{% step %}
**Kopieren und speichern Sie Ihre Anwendungs-(Client-)ID und Verzeichnis-(Mandanten-)ID an einem sicheren Ort. Sie werden sie benötigen, um das Setup in Verkada Command abzuschließen.**
{% endstep %}

{% step %}
**Klicken Sie links auf Verwalten > Eine API verfügbar machen.**

a. Klicken Sie auf **Fügen Sie einen Bereich hinzu.**\
b. Klicken Sie auf **Speichern und fortfahren**.\
c. Geben Sie *verkada\_ece* für die folgenden Felder ein:

* Bereichsname
* Name der Administratorzustimmung
* Beschreibung der Administratorzustimmung
* Anzeigename für Benutzerzustimmung
* Beschreibung der Benutzerzustimmung

d. Setzen Sie **Wer kann zustimmen?** auf **Administratoren und Benutzer.**\
e. Klicken Sie auf **Bereich hinzufügen.**

<div align="left" data-with-frame="true"><img src="/files/303cd9efef331b382565271f328d76e8c9fb2c50" alt="" width="800"></div>
{% endstep %}
{% endstepper %}

***

**Verkada Command-Konfiguration**

{% stepper %}
{% step %}
**Gehen Sie in Verkada Command zu Alle Produkte > Admin.**
{% endstep %}

{% step %}
**Wählen Sie in der linken Navigation Login & Access aus.**
{% endstep %}

{% step %}
**Wählen Sie Single Sign-On Configuration aus.**
{% endstep %}

{% step %}
**Klicken Sie unter OIDC Configuration auf Add New.**

a. Aktivieren Sie **Aktivieren.**\
b. (Optional) Aktivieren Sie **OIDC-SSO erforderlich.**\
c. Unter **Wählen Sie Anbieter,** wählen Sie **Microsoft Entra ID.**\
d. Unter **Client und Mandant hinzufügen,** klicken Sie auf :plus:.

1. In das **Client-ID** Feld fügen Sie die Client-ID ein, die Sie von Microsoft Entra ID kopiert haben.
2. In das **Mandanten-ID** Feld fügen Sie die Mandanten-ID ein, die Sie von Microsoft Entra ID kopiert haben.
3. Klicken Sie auf **Fertig**.

e. Unter **E-Mail-Domänen,** klicken Sie auf :plus:**.**

1. Geben Sie Ihre vorhandene Domänenname ein (z. B. @verkada.com).
2. Klicken Sie auf **Fertig**.

   <div align="left" data-with-frame="true"><img src="/files/d360216ed339c50033fdde85ef5b156a22d15d9a" alt="" width="215"></div>

{% endstep %}

{% step %}
**Klicken Sie auf Login-Test ausführen.**
{% endstep %}

{% step %}
**Ein erfolgreicher Login-Test sollte zur OIDC-Konfigurationsseite weiterleiten. Sobald Sie angemeldet sind, fügen Sie die Domäne hinzu, die Sie auf die Whitelist setzen müssen.**
{% endstep %}

{% step %}
**Sobald Ihre Domäne hinzugefügt wurde, führen Sie den Login-Test erneut aus. SSO wird erst aktiviert, wenn dieser zweite Login-Test erfolgreich abgeschlossen wurde.**
{% endstep %}

{% step %}
**Sobald Ihre Domäne verifiziert ist, sollten Sie sehen, dass sie erfolgreich validiert wurde.**
{% endstep %}
{% endstepper %}

***

#### Anmeldung über die mobile Anwendung

{% hint style="info" %}
Die Android- und iOS-Apps von Command unterstützen die OIDC-basierte Anmeldung.
{% endhint %}

{% stepper %}
{% step %}
**Öffnen Sie Ihre Command-App.**
{% endstep %}

{% step %}
**Geben Sie im Feld für die E-Mail-Adresse Ihre E-Mail-Adresse ein und klicken Sie auf Weiter.**
{% endstep %}

{% step %}
**Sie sollten zu Ihrem IdP (Microsoft Entra ID) weitergeleitet werden, um den Anmeldevorgang abzuschließen.**
{% endstep %}
{% endstepper %}
{% endtab %}

{% tab title="SAML" %}

### Microsoft Entra ID SAML-Integration

***

#### SAML in Microsoft Entra ID einrichten

Verkada Command ist als Gallery-Anwendung registriert und im Microsoft Entra ID Marketplace zu finden; mit anderen Worten, Sie können es mit Microsoft-Entra-ID-Free-, Microsoft-Entra-ID-P1- und Microsoft-Entra-ID-P2-Lizenzen nutzen.

{% hint style="danger" %}
Zum Start benötigen Sie Ihre `Client-ID`. Erfahren Sie, wie Sie sie [generieren und Ihre E-Mail-Domänen konfigurieren](/command/de/sicherheit/identity-providers.md#generate-client-id), und kehren Sie dann zu diesem Artikel zurück, um den Rest dieses Prozesses abzuschließen.
{% endhint %}

{% stepper %}
{% step %}
**Fügen Sie Verkada Command als Enterprise-Anwendung in Ihrem Microsoft-Entra-ID-Verzeichnis hinzu: Gehen Sie zu Ihrer Microsoft-Entra-ID-Übersichtsseite und wählen Sie Enterprise-Anwendungen aus.**

<div align="left" data-with-frame="true"><img src="/files/8dce6d044b845b6fce67752e45abbcb5a244938b" alt="" width="603"></div>
{% endstep %}

{% step %}
**Wählen Sie oben auf der Seite Neue Anwendung und suchen Sie nach Verkada Command.**
{% endstep %}

{% step %}
**Wählen Sie Verkada Command aus und klicken Sie auf Erstellen.&#x20;*****Haben Sie Geduld, denn das Hinzufügen der Anwendung zu Ihrem*****&#x20;Microsoft Entra ID&#x20;*****Mandanten*****.**

<div align="left" data-with-frame="true"><img src="/files/cd75e8a69cf2f5347f4d01cd6f7b6f1cb508d820" alt="" width="629"></div>

Sobald die Seite aktualisiert wurde, sollten Sie ein ähnliches Menü sehen (wie unten gezeigt).
{% endstep %}

{% step %}
**Klicken Sie bei Set up single sign-on auf Get started.**

<div align="left" data-with-frame="true"><img src="/files/35d9f4f9b9727a580bb12189ac5c290a52eadd2a" alt="" width="389"></div>
{% endstep %}

{% step %}
**Wählen Sie SAML als Single-Sign-On-Methode aus.**

<div align="left" data-with-frame="true"><img src="/files/661e4b2c8526cff0a9c98819f42b1f1a7943af1d" alt="" width="376"></div>
{% endstep %}

{% step %}
**Klicken Sie bei Bedarf auf Bearbeiten, um Ihre SAML-Verbindung weiter zu konfigurieren.**
{% endstep %}

{% step %}
**Konfigurieren Sie die folgenden Felder. Sie müssen Ihre Client-ID an das Ende jeder URL anhängen, bevor Sie sie zu Microsoft Entra ID hinzufügen. Siehe Beispiel unterhalb des Hinweises.**

a. Für **Bezeichner**:\
Für US-Organisationen: <https://vauth.command.verkada.com/saml/sso>\
Für EU-Organisationen: <https://saml.prod2.verkada.com/saml/sso>Für AUS-Organisationen: <https://saml.prod-ap-syd.verkada.com/saml/sso>

b. Für **Antwort-URL**:\
Für US-Organisationen: <https://vauth.command.verkada.com/saml/sso>\
Für EU-Organisationen: <https://saml.prod2.verkada.com/saml/sso>\
Für AUS-Organisationen: <https://saml.prod-ap-syd.verkada.com/saml/sso>

c. Für **Anmelde-URL**:\
Für US-Organisationen: <https://vauth.command.verkada.com/saml/login>\
Für EU-Organisationen: [https://saml.prod2.verkada.com/saml/login](https://saml.prod2.verkada.com/saml/login/)\
Für AUS-Organisationen: <https://saml.prod-ap-syd.verkada.com/saml/sso>

{% hint style="warning" %}
Um zu bestätigen, in welcher Region Sie sich befinden, beziehen Sie sich bitte darauf, wo [Ihre Organisation für Verkada erstellt wurde](/command/de/erste-schritte/get-started-with-verkada-command.md).
{% endhint %}

<div align="left" data-with-frame="true"><img src="/files/6a728d25742cd7662376b993c58014878f78de7e" alt="" width="561"></div>
{% endstep %}

{% step %}
**Klicken Sie auf Speichern.**
{% endstep %}

{% step %}
**Klicken Sie bei Attribute & Claims auf Bearbeiten, um diese Attribute zu übernehmen:**

<div align="left" data-with-frame="true"><img src="/files/f66eb8641e80c7700ea7fabb581747a29d379594" alt="" width="806"></div>

{% hint style="warning" %}
Wenn Sie für E-Mails ein anderes Quellattribut verwenden, konfigurieren Sie die Attribute entsprechend dem Quellattribut, das Sie verwenden möchten.
{% endhint %}
{% endstep %}

{% step %}
**Importieren Sie auf SAML Signing Certificate dieses Federation Metadata XML in Command.**
{% endstep %}

{% step %}
**Klicken Sie auf Herunterladen, um es für später zu speichern.**

<div align="left" data-with-frame="true"><figure><img src="/files/aae49236d71810695126b7163c724f3a40c34589" alt="" width="375"><figcaption></figcaption></figure></div>

{% hint style="info" %}
Die nächsten angezeigten Dialoge enthalten Tools, die Sie nach Abschluss der Integration verwenden können.
{% endhint %}
{% endstep %}

{% step %}
**Fahren Sie mit Verkada Command fort, um** [**die Konfiguration abzuschließen**](/command/de/sicherheit/identity-providers.md#command-sso-configuration)**.**
{% endstep %}
{% endstepper %}

***

#### Testen Sie die SAML-Verbindung in Microsoft Entra ID

{% stepper %}
{% step %}
**Sobald die Datei hochgeladen wurde, klicken Sie in Ihrem Microsoft Entra ID auf Testen, um die Integration zu testen. Eine Benachrichtigung wird an alle Benutzer gesendet, die ein Command-Konto haben (Einladung zur Organisation).**

<div align="left" data-with-frame="true"><img src="/files/03efbbff1429688a37fef07cfd965c461b8a6551" alt="" width="763"></div>
{% endstep %}

{% step %}
**Melden Sie sich mit Als aktueller Benutzer anmelden an. Wenn alles korrekt eingerichtet ist, sollten Sie zur Command-Plattform weitergeleitet werden.**
{% endstep %}

{% step %}
**Melden Sie sich mit Single Sign-On an, um den Zugriff auf Command zu verifizieren.**
{% endstep %}
{% endstepper %}

{% hint style="warning" %}
Microsoft Entra ID unterstützt derzeit keine verschachtelten Gruppen für den App-Zugriff. Alle Benutzer müssen direkte Mitglieder von Gruppen sein, um zugewiesen werden zu können.
{% endhint %}

***

#### Anmeldung über die mobile Anwendung

{% hint style="info" %}
Die Android- und iOS-Apps von Command unterstützen die SAML-basierte Anmeldung.
{% endhint %}

{% stepper %}
{% step %}
**Öffnen Sie Ihre Command-App.**
{% endstep %}

{% step %}
**Geben Sie im Feld für die E-Mail-Adresse Ihre E-Mail-Adresse ein und klicken Sie auf Weiter.**
{% endstep %}

{% step %}
**Sie sollten zu Ihrem IdP (Microsoft Entra ID) weitergeleitet werden, um den Anmeldevorgang abzuschließen.**
{% endstep %}
{% endstepper %}
{% endtab %}

{% tab title="Benutzerbereitstellung (SCIM)" %}

#### Microsoft Entra ID SCIM-Integration

Verkada Command integriert sich mit Microsoft Entra ID unter Verwendung von System for Cross-Domain Identity Management (SCIM) für die automatisierte Bereitstellung von Benutzern und Gruppen.

SCIM synchronisiert Benutzer und Gruppen direkt von Microsoft Entra ID in Command. Dadurch können Sie:

* Microsoft Entra ID als Ihren zentralen IdP beibehalten.
* Benutzer und Gruppen in Command automatisch aktualisieren, wenn Änderungen in Entra ID auftreten.
* Berechtigungen in Command mithilfe Ihrer bestehenden Identitätsstruktur zuweisen und verwalten.

{% hint style="info" %}
Wenn Ihre Organisation SCIM verwendet, können Telefonnummern nur über SCIM bereitgestellt werden. Sie können Ihre Telefonnummer nicht direkt in Command bearbeiten.
{% endhint %}

***

**SCIM in Microsoft Entra ID-Konfiguration**

Bevor Sie SCIM in Microsoft Entra ID konfigurieren, müssen Sie Ihr geheimes Token in Command generieren.

{% stepper %}
{% step %}
**Gehen Sie in Verkada Command zu Alle Produkte > Admin.**
{% endstep %}

{% step %}
**Wählen Sie unter Org-Einstellungen Login & Access & Logs > SCIM Users Provisioning aus.**
{% endstep %}

{% step %}
**Klicken Sie auf Domain hinzufügen und geben Sie alle relevanten E-Mail-Domänen ein, die Sie mit SCIM verwenden möchten.**

Dadurch wird ein SCIM-Token generiert, **das nur einmal sichtbar ist.**

a. Klicken Sie auf **Kopieren** und speichern Sie das Token an einem sicheren Ort, um es später in der Konfiguration zu verwenden.\
b. Klicken Sie auf [**Aktualisieren**](/command/de/sicherheit/identity-providers/scim-token-management.md) um ein neues Token zu generieren, wenn Sie Ihr Token nicht kopiert haben oder es nicht sichtbar ist.
{% endstep %}

{% step %}
**Wählen Sie auf der Microsoft-Entra-ID-Startseite Enterprise-Anwendungen > Neue Anwendung > Eigene Anwendung erstellen aus.**
{% endstep %}

{% step %}
**Geben Sie im Seitenbereich Eigene Anwendung erstellen den Namen der Anwendung ein, wählen Sie "Integrieren Sie jede andere Anwendung, die Sie in der Galerie nicht finden (Nicht-Galerie)", und klicken Sie auf Erstellen.**

{% hint style="warning" %}
Wählen Sie nicht die Anwendung Verkada Command aus. Dabei handelt es sich um eine vorkonfigurierte Nur-SAML-Anwendung.
{% endhint %}

<div align="left" data-with-frame="true"><img src="/files/ea1df62f33508f9b2a3c03c22f455abf5c95c410" alt="" width="638"></div>
{% endstep %}

{% step %}
**Klicken Sie unter Benutzerkonten bereitstellen auf Erste Schritte.**

<div align="left" data-with-frame="true"><img src="/files/7f5ef35b2fbcc84ae57bfbe130ee61dd64c8db10" alt="" width="380"></div>
{% endstep %}

{% step %}
**Wählen Sie Verwalten > Bereitstellung aus.**
{% endstep %}

{% step %}
**Auf der Bereitstellungsseite:**

a. Setzen Sie den Bereitstellungsmodus auf Automatisch.\
b. Setzen Sie die Mandanten-URL auf:

* Für US-Organisationen: <https://api.command.verkada.com/scim>
* Für EU-Organisationen: <https://scim.prod2.verkada.com/scim>
* Für AUS-Organisationen: <https://scim.prod-ap-syd.verkada.com/scim>

{% hint style="warning" %}
Um zu bestätigen, in welcher Region Sie sich befinden, [beziehen Sie sich darauf, wo Ihre Organisation für Verkada erstellt wurde](/command/de/erste-schritte/get-started-with-verkada-command.md).
{% endhint %}

f. Füllen Sie das SCIM *Token* aus, das in Verkada Command generiert wurde (Schritt 2), als geheimes Token.

<div align="left" data-with-frame="true"><img src="/files/6a5b57d362baa6ebe1b3509c6756bfc7c2408a76" alt="" width="570"></div>
{% endstep %}

{% step %}
**Klicken Sie auf Verbindung testen. Sie sollten eine Bestätigung sehen, dass die SCIM-Verbindung erfolgreich ist.**

<div align="left" data-with-frame="true"><img src="/files/edeef3d6aa071ae238d0641a7091e3336e33a580" alt="" width="184"></div>
{% endstep %}

{% step %}
**Klicken Sie auf Speichern.**
{% endstep %}
{% endstepper %}

***

**Attribute für Microsoft Entra ID-Gruppen konfigurieren**

{% stepper %}
{% step %}
**Klicken Sie im Entra-ID-Portal auf das Dropdown-Menü Zuordnungen, um es zu erweitern, und wählen Sie Microsoft Entra ID-Gruppen bereitstellen aus.**

<div align="left" data-with-frame="true"><img src="/files/d1db21b9389d57fee7a8f30180807732707a483c" alt="" width="353"></div>
{% endstep %}

{% step %}
**Konfigurieren Sie Ihre Zuordnungen so, dass sie mit diesem Screenshot der Datentabelle übereinstimmen:**

<div align="left" data-with-frame="true"><img src="/files/e0c15bad41519b90fef9386c301a865388c6f051" alt="" width="741"></div>

{% hint style="warning" %}
Die **externalId** Attribut wird standardmäßig hinzugefügt. Entfernen Sie dieses Attribut, um Probleme mit der Konfiguration zu vermeiden.
{% endhint %}
{% endstep %}

{% step %}
**(Optional) Wenn Sie eine Zuordnung hinzufügen müssen:**

a. Klicken Sie auf **Neue Zuordnung hinzufügen** > wählen Sie das **Quellattribut** aus, damit es mit dem oben genannten Microsoft-Entra-ID-Attribut übereinstimmt.\
b. Setzen Sie das **Zielattribut** so, dass es mit dem **customappsso** oben genannten Attribut übereinstimmt.\
c. Klicken Sie auf **OK**.
{% endstep %}

{% step %}
**Klicken Sie auf Speichern und bestätigen Sie die Änderungen bei Bedarf.**
{% endstep %}

{% step %}
**Wählen Sie oben auf der Seite Bereitstellung aus, um zur Bereitstellungsseite zurückzukehren.**
{% endstep %}
{% endstepper %}

***

**Attribute für Microsoft Entra ID-Benutzer konfigurieren**

{% stepper %}
{% step %}
**Klicken Sie im Entra-ID-Portal auf das Dropdown-Menü Zuordnungen, um es zu erweitern, und wählen Sie dann Microsoft Entra ID-Benutzer bereitstellen aus, um die Benutzerzuordnungen zu ändern.**
{% endstep %}

{% step %}
**Aktualisieren Sie Ihre Zuordnungen so, dass sie mit der Attributtabelle unten übereinstimmen.**

| customappsso-Attribut                                                       | Microsoft Entra ID-Attribut                                  |
| --------------------------------------------------------------------------- | ------------------------------------------------------------ |
| `userName`                                                                  | mail                                                         |
| `active`                                                                    | Switch(\[IsSoftDeleted], , "False", "True", "True", "False") |
| `title`                                                                     | jobTitle                                                     |
| `name.givenName`                                                            | givenName                                                    |
| `name.familyName`                                                           | surname                                                      |
| `phoneNumbers[type eq "work"].value`                                        | telephoneNumber                                              |
| `urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:employeeNumber` | employeeId                                                   |
| `urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:organization`   | companyName                                                  |
| `urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:department`     | department                                                   |
| `urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:costCenter`     | costCenter                                                   |

{% hint style="warning" %}
Die **Switch** Attribut unter Microsoft Entra ID Attribute wird als **Ausdruck** Zuordnungstyp hinzugefügt.
{% endhint %}

{% hint style="warning" %}
Source Attribute ist das Microsoft Entra ID-Attribut und Target Attribute ist das customappsso-Attribut. Wenn eines der **customappsso** Attribute nicht als Zielattribute verfügbar ist, müssen Sie sie möglicherweise als Optionen zu Ihrer Microsoft Entra ID-Plattform hinzufügen. Aktivieren Sie dazu das **Feld Erweiterte Optionen anzeigen** und klicken Sie auf **Attributliste für customappsso bearbeiten**.
{% endhint %}
{% endstep %}

{% step %}
**Klicken Sie auf Speichern, um die Änderungen zu bestätigen.**
{% endstep %}

{% step %}
**Wählen Sie oben Bereitstellung aus und aktivieren Sie den Bereitstellungsstatus.**

<div align="left" data-with-frame="true"><img src="/files/acb198be6058611a4710bc9767d98b05efaad23c" alt="" width="528"></div>
{% endstep %}

{% step %}
**Passen Sie den Umfang je nach Anforderung an eine der erforderlichen Optionen an:**

* Alle Benutzer und Gruppen synchronisieren.
* Nur zugewiesene Benutzer und Gruppen synchronisieren.

{% hint style="warning" %}
Stellen Sie sicher, dass Benutzer und Gruppen der Enterprise-Anwendung unter Benutzer und Gruppen zugewiesen sind. Die zugewiesenen Benutzer und Gruppen werden bereitgestellt und in Command angezeigt.
{% endhint %}
{% endstep %}

{% step %}
**Überprüfen Sie, ob Benutzer der Anwendung zugewiesen sind. Nachdem der erste Bereitstellungszyklus abgeschlossen ist:**

a. Sie sollten die Gesamtzahl der Benutzer und Gruppen sehen, die erfolgreich bereitgestellt wurden unter **Übersicht**.\
b. In Command sollten Sie sehen, dass diese Benutzer und Gruppen mit dem zugehörigen **SCIM-Verwaltet** Tag gefüllt sind. Diese synchronisierten Benutzer und Gruppen können nun in Command verwendet und mit Berechtigungen versehen werden, um den Zugriff auf die Command-Plattform zu steuern.

<div align="left" data-with-frame="true"><img src="/files/e2503bb2dce2d9c829b66c87560c71b91065a3f2" alt="" width="1449"></div>
{% endstep %}
{% endstepper %}

**SCIM-verwaltete Benutzer aus Command löschen**

Wenn ein SCIM-verwalteter Benutzer in Ihrem Identity Provider deaktiviert wird, können Sie den Benutzer auf zwei Arten aus Command entfernen:

* **Benutzer löschen** – Das Konto wird auf die Seite Gelöschte Benutzer verschoben, behält jedoch historische Datensätze, Rollen und Berechtigungen bei.
* **Benutzer dauerhaft entfernen** – Alle Rollen, Anmeldedaten, Zugriffsprotokolle und zugehörigen Daten werden gelöscht. Wenn der Benutzer per SCIM erneut bereitgestellt wird, erstellt Command einen neuen Benutzerdatensatz.

{% hint style="warning" %}
Sie müssen den Benutzer in Ihrem Identity Provider (IdP) deaktivieren, bevor eine der Löschoptionen in Command verfügbar ist.
{% endhint %}

***

**(Optional) Zugriffsdaten zu SCIM-Benutzern hinzufügen**

{% stepper %}
{% step %}
**Melden Sie sich bei Ihrem** [**Azure-Portal**](https://portal.azure.com)**.**
{% endstep %}

{% step %}
**Geben Sie in der Suchleiste Enterprise Applications ein und wählen Sie sie aus.**
{% endstep %}

{% step %}
**Wählen Sie Ihre Verkada-SCIM-Anwendung aus.**
{% endstep %}

{% step %}
**Klicken Sie im linken Bereich auf Verwalten > Bereitstellung.**
{% endstep %}

{% step %}
**Erweitern Sie das Untermenü Zuordnungen und wählen Sie Microsoft Entra ID-Benutzer bereitstellen aus.**
{% endstep %}

{% step %}
**Klicken Sie unten auf Erweiterte Optionen anzeigen > Attributliste für customappsso bearbeiten.**

a. Fügen Sie die Attribute aus der folgenden Tabelle hinzu.\
b. Klicken Sie auf **Speichern**.
{% endstep %}

{% step %}
**Gehen Sie zurück zu Microsoft Entra ID-Benutzer bereitstellen und wählen Sie Neue Zuordnung hinzufügen aus.**

a. Verwenden Sie extensionAttributes 1-5 als **Quellattribute** und ordnen Sie sie den neuen Attributen zu, die für **Kartenformat, Kartennummer, Kartennummer Hex, Anmeldestatus,** und **Anlagenkennung** als Zielattribute erstellt wurden.

1. Referenz [Zulässige Kartenformate](/access-control/de/installation/badge-reader-support/supported-card-formats.md) für zulässige Kartenformate und die zugehörigen Längen für Anlagenkennung, Kartennummer und/oder Kartennummer Hex.
2. **Anmeldestatus** kann "active", "deactivated" oder "deleted" sein
3. Klicken Sie auf **Speichern**.

b. Um eine Abteilungskennung zu synchronisieren, fügen Sie eine neue Zuordnung mit Ihrem gewünschten Quellattribut hinzu (z. B. department oder ein benutzerdefiniertes Erweiterungsattribut) und setzen Sie das Zielattribut auf costCenter (`urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:costCenter`). Dadurch wird ein Abteilungs-ID-Wert an Command synchronisiert.
{% endstep %}
{% endstepper %}

**Attributtabelle**

| Name                                                                              | Typ          |
| --------------------------------------------------------------------------------- | ------------ |
| `urn:ietf:params:scim:schemas:extension:verkada:access:2.0:User:cardFormat`       | Zeichenfolge |
| `urn:ietf:params:scim:schemas:extension:verkada:access:2.0:User:cardNumber`       | Zeichenfolge |
| `urn:ietf:params:scim:schemas:extension:verkada:access:2.0:User:cardNumberHex`    | Zeichenfolge |
| `urn:ietf:params:scim:schemas:extension:verkada:access:2.0:User:credentialStatus` | Zeichenfolge |
| `urn:ietf:params:scim:schemas:extension:verkada:access:2.0:User:facilityCode`     | Zeichenfolge |
| `urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:costCenter`           | Zeichenfolge |

**Die App-Registrierung bearbeiten**

Jede SCIM-fähige Enterprise-Anwendung, die in Entra AD erstellt wurde, erfordert in der Regel eine eigene App-Registrierung.

{% stepper %}
{% step %}
**Geben Sie in der Suchleiste App-Registrierungen ein und wählen Sie sie aus.**
{% endstep %}

{% step %}
**Wechseln Sie zur Registerkarte Alle Anwendungen und suchen Sie nach dem Namen Ihrer Verkada-SCIM-Anwendung.**
{% endstep %}

{% step %}
**Notieren Sie sich unter Übersicht die Anwendungs-(Client-)ID und die Verzeichnis-(Mandanten-)ID Ihrer App-Registrierung. Sie benötigen diese später, um Anmeldedaten für Ihre Command-Anwendung aus Ihrer App-Registrierung zu konfigurieren.**
{% endstep %}

{% step %}
**Klicken Sie in der linken Navigation auf Verwalten.**

a. Unter **Zertifikate & Geheimnisse:**

1. Klicken Sie auf **Neues Client-Geheimnis**.
2. Setzen Sie das **Beschreibung** auf "*Verkada SCIM-Anmeldeinformationen"* und legen Sie das von Ihnen bevorzugte Ablaufdatum des Zertifikats fest.
3. Kopieren Sie den im **Wert** des neu erstellten Client-Geheimnisses angezeigten Wert und speichern Sie ihn. **Dieser wird nur einmal angezeigt.**

e. Unter **API-Berechtigungen**:

1. Klicken Sie auf **Berechtigungen hinzufügen > Microsoft Graph.**
2. Wählen Sie **Anwendungsberechtigungen** und suchen Sie nach "*User.ReadWrite.All*".
   1. Aktivieren Sie das Kontrollkästchen, um die Berechtigungen zuzuweisen.
   2. Klicken Sie auf **Berechtigungen hinzufügen**.

      <div align="left" data-with-frame="true"><img src="/files/2c41f79d8a28a475a4be6dfbd672e23b3aec62b0" alt="" width="774"></div>
3. Um zu vermeiden, dass Sie alle zwischen Microsoft Entra ID und Ihrer Command-Anwendung übermittelten Stufenänderungen manuell überprüfen und genehmigen müssen, wählen Sie **Administratorzustimmung für Standardverzeichnis erteilen**.

   <div align="left" data-with-frame="true"><img src="/files/bda024b54f6aa790dc369c38f8af93e067ec749f" alt="" width="512"></div>

{% endstep %}
{% endstepper %}

{% hint style="warning" %}
Siehe diese Liste der Berechtigungsnachweise für [akzeptable Kartenformate](/access-control/de/installation/badge-reader-support/supported-card-formats.md).
{% endhint %}

**Greifen Sie auf Ihre Berechtigungsnachweise zu und aktualisieren Sie sie**

Um die Erweiterungsattribute und die Berechtigungsnachweisinformationen für einen bestimmten Benutzer festzulegen, verwenden Sie die Graph-API-Anweisungen unter: <https://learn.microsoft.com/en-us/graph/extensibility-overview>.

{% hint style="warning" %}
Das Festlegen des **credentialStatus** Attributs auf **active** beim Einrichten eines Berechtigungsnachweises für einen Benutzer erforderlich, um Berechtigungsnachweise erfolgreich mit Command zu synchronisieren. Dabei ist der Berechtigungsnachweisstatus (credentialStatus) extensionAttribute4.
{% endhint %}

Beispiel:

```
curl --location --request PATCH 'https://graph.microsoft.com/v1.0/users/<UserID>' \
--header 'Authorization: Bearer <secure token>' \
--header 'Content-Type: application/json' \
--data '{
    "onPremisesExtensionAttributes": {
        "extensionAttribute1": "Standard 26-bit Wiegand",
        "extensionAttribute2": "7777",
        "extensionAttribute3": "7",
        "extensionAttribute4": "aktiv",
        "extensionAttribute5": "111"
    }
}'
```

***

**Externe ID mit Verkada synchronisieren**

Die `externalId` Das Feld ermöglicht es Ihnen, Ihren Benutzern über Microsoft Entra einen persistenten, global eindeutigen Bezeichner zuzuweisen, auf den Verkada integrationsübergreifend verweisen kann. Dies ist besonders nützlich in großen Unternehmensumgebungen, in denen Benutzer systemübergreifend eindeutig unterschieden werden müssen oder die Synchronisierung von Berechtigungsnachweisen (z. B. Zugangskarten) an einen eindeutigen Identitätsschlüssel gebunden sein muss. Verkada unterstützt den Empfang und die Speicherung dieses Werts als Teil seines SCIM-Benutzerschemas. Das Feld ist groß-/kleinschreibungssensitiv und wird in der Regel so konfiguriert, dass es einen Zeichenfolgenwert aus einem definierten Attribut in Ihrer Microsoft-Entra-Instanz akzeptiert. Diese Funktion unterstützt erweiterte Workflows wie benutzerdefiniertes Berechtigungsnachweismanagement, Automatisierung des Mitarbeiter-Lebenszyklus und konsistente Benutzerzuordnung über Organisationen hinweg.

**externalId von Azure zu Verkada zuordnen**

Um einen benutzerdefinierten externalId-Wert von Microsoft Entra ID (Azure) zu Verkada zu synchronisieren, befolgen Sie diese Schritte:

{% stepper %}
{% step %}
Melden Sie sich bei Ihrem **Azure-Portal.**
{% endstep %}

{% step %}
Geben Sie in der Suchleiste ein und wählen Sie **Unternehmensanwendungen.**
{% endstep %}

{% step %}
Wählen Sie Ihre **Verkada-SCIM-Anwendung aus.**
{% endstep %}

{% step %}
Klicken Sie im linken Bereich auf **Verwalten > Bereitstellung.**
{% endstep %}

{% step %}
Erweitern Sie das **Zuordnungen** Untermenü und wählen Sie **Microsoft Entra ID-Benutzer bereitstellen.**
{% endstep %}

{% step %}
Scrollen Sie nach unten und klicken Sie auf **Erweiterte Optionen anzeigen > Attributliste für customappsso bearbeiten.**
{% endstep %}

{% step %}
**Fügen Sie das folgende neue Attribut hinzu:**

`urn:ietf:params:scim:schemas:extension:verkada:core:2.0:User:externalId`

* Typ: Zeichenfolge
* Groß-/Kleinschreibung beachten: Ja
  {% endstep %}

{% step %}
**Klicken Sie auf Speichern.**
{% endstep %}

{% step %}
Gehen Sie zurück zu **Microsoft Entra ID-Benutzer bereitstellen** und klicken Sie auf **Neue Zuordnung hinzufügen.**
{% endstep %}

{% step %}
Für **Quellattribut**, wählen Sie das Feld aus Azure AD aus, in dem Ihre externe ID gespeichert ist (z. B. `extensionAttribute1`, `employeeId`, usw.).
{% endstep %}

{% step %}
Für **Zielattribut**, verwenden Sie: `urn:ietf:params:scim:schemas:extension:verkada:core:2.0:User:externalId`
{% endstep %}

{% step %}
**Klicken Sie auf OK und dann auf Speichern.**
{% endstep %}
{% endstepper %}

Nach der Bereitstellung wird der Wert external\_id im SCIM-Datensatz des Benutzers in Verkada gespeichert. Dadurch erhalten Benutzer eine flexible, per API abfragbare ID, die in ihrer Organisation eindeutig bleibt und vollständig unter ihrer Kontrolle steht, ohne an die internen Kennungen von Verkada gebunden oder in der Benutzeroberfläche angezeigt zu werden.

![](/files/4349d455cc4b534074fa08eb3b9f42b406de187f)
{% endtab %}
{% endtabs %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://help.verkada.com/command/de/sicherheit/identity-providers/microsoft-entra-id.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
