Unabhängige HR-Auswahl Brandenburger Innovationspreis·Über 500 Auswahlprojekte gestartet
Wir analysieren Ihre Website und zeigen passende Anbieter. Ohne Anmeldung. Bitte eine gültige URL eingeben, zum Beispiel ihre-firma.de Demo-URL ausprobieren

Entra ID SCIM HR-Provisionierung: automatisiertes Joiner-Mover-Leaver zwischen HR-Software und Microsoft Entra ID

Der technische Leitfaden für IT-Administratoren und HR-IT-Verantwortliche: Wie Benutzerkonten in Microsoft Entra ID (vormals Azure Active Directory) per SCIM 2.0 direkt aus der HR-Software als Source of Truth heraus automatisiert angelegt, aktualisiert und deaktiviert werden, vom unterschriebenen Arbeitsvertrag bis zur letzten Sekunde des letzten Arbeitstags.

SCIM 2.0 / RFC 7643 & 7644 HR-driven Provisioning Entra ID P1 / P2 Lifecycle Workflows
88%
der Web-App-Angriffe im Verizon DBIR 2025 involvierten gestohlene oder kompromittierte Zugangsdaten
~40 Min
Standard-Synchronisationsintervall der meisten Entra-ID-Provisioning-Zyklen
30 Tage
Wiederherstellungsfrist für gelöschte Benutzerobjekte im Entra-ID-Papierkorb
28 Tage
bis eine dauerhaft fehlerhafte Verbindung im Quarantänemodus vollständig deaktiviert wird
Kontext

Warum HR-Software und Entra ID zusammenspielen müssen

Zwischen dem Personalereignis und dem technischen Zugriffsentzug liegt in den meisten Unternehmen ein manueller, fehleranfälliger Übergabeschritt. SCIM 2.0 schließt genau diese Lücke.

In vielen Unternehmen ist die Personalabteilung die erste Stelle, die von einer Einstellung, einem internen Wechsel oder einer Kündigung erfährt, aber nicht die Stelle, die Benutzerkonten anlegt oder entzieht. Diese Aufgabe liegt bei der IT, die häufig erst durch eine E-Mail, ein Ticket oder ein Formular informiert wird. Zwischen dem tatsächlichen Ereignis (Vertragsunterschrift, Versetzung, Kündigung) und der technischen Umsetzung (Konto anlegen, Gruppen anpassen, Zugriff entziehen) liegt damit ein manueller Übergabeschritt, der fehleranfällig und zeitkritisch ist.

Nach einer vielzitierten Erhebung des ehemaligen IAM-Anbieters OneLogin aus dem Jahr 2017 unter 500 IT-Verantwortlichen gaben 50 Prozent der Unternehmen an, dass Konten ausgeschiedener Mitarbeiter länger als einen Tag aktiv blieben, bei 20 Prozent dauerte die vollständige Deprovisionierung einen Monat oder länger, und die Hälfte der Befragten verließ sich dabei auf rein manuelle Prozesse. Eine Befragung des Cybersecurity-Unternehmens Beyond Identity aus dem Februar 2022 unter 903 Beschäftigten in den USA, Großbritannien und Irland ergab, dass 83 Prozent der Befragten nach ihrem Ausscheiden weiterhin auf mindestens ein Konto ihres vorherigen Arbeitgebers zugreifen konnten und 56 Prozent diesen fortbestehenden Zugriff nach eigener Aussage nutzten, um dem ehemaligen Arbeitgeber gezielt zu schaden; bei gekündigten oder entlassenen Befragten stieg dieser Anteil auf 70 Prozent.

Diese Zahlen stammen zwar nicht aus 2025/2026, beschreiben aber ein strukturelles Problem, das durch die aktuelle Bedrohungslage nicht kleiner geworden ist: Der IDSA (Identity Defined Security Alliance) zufolge berichteten in der im Mai 2024 veröffentlichten Studie „Trends in Identity Security" unter gut 520 befragten IT-Sicherheits- und Identitätsfachleuten 90 Prozent der Organisationen von mindestens einem identitätsbezogenen Sicherheitsvorfall im Vorjahr, und 84 Prozent davon berichteten von einem direkten geschäftlichen Schaden. Als wirksamste Gegenmaßnahmen nannten die Befragten unter anderem konsequente MFA-Durchsetzung, zeitnahe Zugriffsüberprüfungen und Kontrollen bei privilegierten Konten, die alle unmittelbar mit einem funktionierenden Joiner-Mover-Leaver-Prozess zusammenhängen.

SCIM 2.0 löst genau diesen Übergabeschritt technisch auf, indem es der HR-Software erlaubt, Änderungen direkt und maschinenlesbar an Entra ID zu melden: ohne CSV-Export, ohne Ticket, ohne manuellen Zwischenschritt. Microsoft Entra ID unterstützt dafür zwei komplementäre Wege: HR-driven Provisioning, bei dem die HR-Software als autoritative Quelle für Mitarbeiterattribute fungiert, und die SCIM-basierte Weiterverteilung an Drittanwendungen. Ergänzt wird dies durch Microsoft Entra ID Governance mit den Lifecycle Workflows. Mehr dazu im Abschnitt zur Systemarchitektur unter HR-Systemarchitektur und moderne HR-Software-Landschaften.

Kernstück

Entscheidungsmatrix: welcher Provisionierungsweg passt zu Ihrer Systemlandschaft?

Nicht jede Kombination aus HR-System und Zielanwendung lässt sich gleich automatisieren. Die folgende Matrix ordnet typische Ausgangssituationen den technisch sinnvollen Wegen zu.

Ausgangssituation Empfohlener Provisionierungsweg Erforderliche Lizenz Automatisierungsgrad
Cloud-HR-System (Workday, SAP SuccessFactors) → SCIM-fähige SaaS-Zielanwendung HR-driven Provisioning (Entra ID liest HR-System) + SCIM-2.0-Provisioning an die Zielanwendung Mind. Entra ID P1 Vollautomatisiert, End-to-End
Cloud-HR-System (z. B. Personio, Workday, SAP SuccessFactors) → On-Premises-Anwendung ohne native SCIM-Unterstützung HR-driven Provisioning + On-Premises-Provisioning-Agent (übersetzt SCIM in LDAP, SQL oder generisches REST/SOAP) Entra ID P1 Vollautomatisiert, mit zusätzlicher Agent-Infrastruktur vor Ort
On-Premises-HR-System (klassisches SAP HCM ohne Cloud-Anbindung) → Entra ID Anbindung über SAP-Integration-Suite an SuccessFactors Employee Central; alternativ SQL-/Flatfile-/API-Import via Provisioning-Agent oder Microsoft Identity Manager P1, für Governance zusätzlich P2/Entra Suite Teilautomatisiert, höherer Integrationsaufwand
Cloud-HR-System → Downstream-Anwendung mit SSO, aber ohne SCIM SAML/OIDC für die Anmeldung; bei Just-in-Time-Provisioning (JIT) automatische Erstanlage beim ersten Login P1 (SSO teils auch Free-Tier) Nur Erstanlage automatisiert, kein Deprovisioning
Mittelständisches Unternehmen mit HR-System ohne dedizierten Microsoft-Connector (z. B. Personio) Kein natives HR-driven Provisioning; SCIM-Anbindung der Zielanwendungen direkt an Entra ID, HR-System manuell oder per Drittanbieter-Connector Ab P1, je nach Zielanwendung Teilautomatisiert, HR-System nicht direkte Source of Truth
Konzern mit mehreren Tochtergesellschaften und Mandanten Zentrales HR-System speist mehrere Entra-ID-Mandanten + Entra ID Governance (Lifecycle Workflows, Access Reviews, Entitlement Management); ergänzend spezialisierte IGA-Suiten möglich Entra ID Governance / Entra Suite Vollautomatisiert mit Governance-Schicht

Ein praxisrelevanter Sonderfall betrifft den deutschen Mittelstand: Personio, der im DACH-Raum mit Abstand meistgenutzte Cloud-HR-Anbieter für kleine und mittlere Unternehmen, verfügt derzeit über keinen von Microsoft bereitgestellten, nativen HR-driven-Provisioning-Connector, anders als Workday und SAP SuccessFactors, die Microsoft in seiner eigenen Dokumentation explizit als unterstützte Systeme führt. Wer Personio als Source of Truth nutzen möchte, ist auf Drittanbieter-Connectors oder eine manuelle bzw. teilautomatisierte Attributpflege angewiesen.

Ein weiterer, aktuell besonders relevanter Treiber: Die Mainstream-Wartung für klassisches SAP ECC/SAP HCM endet regulär 2027 und lässt sich gegen Aufpreis maximal bis 2030 verlängern. Viele Unternehmen nutzen die anstehende Migration nach SAP SuccessFactors Employee Central ohnehin dazu, ihre Entra-ID-Anbindung im selben Zug HR-driven statt weiterhin AD-Skript-basiert aufzusetzen. Dieses Zeitfenster schließt sich in den kommenden Jahren zunehmend.

Die Lizenzfrage ist dabei kein Nebenaspekt: Automatisierte Bereitstellung an Nicht-Microsoft-Anwendungen setzt laut Microsofts eigener Lizenzierungsdokumentation mindestens eine Entra ID P1-Lizenz voraus. Nach aktuellen Listenpreisen liegt Entra ID P1 bei rund 6 US-Dollar und P2 bei rund 9 US-Dollar pro Nutzer und Monat. Nach Microsofts Ankündigung zu den Microsoft-365-Lizenz- und Preisanpassungen waren P1 und P2 Teil der zum 1. Juli 2026 wirksam gewordenen Preisrunde; laut mehreren Fachmedien stieg der Listenpreis für P1 auf 7 und für P2 auf 10 US-Dollar pro Nutzer und Monat. Die konkreten Beträge sollten stets gegen die aktuelle Preisliste im Microsoft-365-Admin-Center geprüft werden. Die Lifecycle-Workflows-Funktionen sind in P1 und P2 nicht enthalten, sondern erfordern zusätzlich das Add-on Microsoft Entra ID Governance oder die Microsoft Entra Suite (rund 12 US-Dollar/Nutzer/Monat zusätzlich).

Funktionsdetails

Wie SCIM-Provisionierung mit Entra ID technisch funktioniert

Die Bausteine vom HR-driven-Provisioning-Connector bis zur Quarantänelogik, die zusammen den Joiner-Mover-Leaver-Prozess automatisieren.

01 · Datenquelle

HR-driven Provisioning

Native Connectors existieren für Workday und SAP SuccessFactars. Klassisches On-Premises-SAP-HCM läuft meist über SuccessFactors Employee Central via SAP Integration Suite; alle anderen HR-Systeme nutzen SQL-Staging, Flatfile-Import oder API-basierte Inbound-Provisionierung.

02 · Protokoll

SCIM 2.0 im Detail

JSON-Schema plus REST-Operationen GET/POST/PUT/PATCH/DELETE gegen /Users und /Groups. Discovery-Endpunkte wie /ServiceProviderConfig und /Schemas erlauben Vorab-Checks. Viele Drittanbieter setzen PATCH nicht vollständig RFC-konform um. Microsofts SCIM-Validator hilft bei der Vorabprüfung.

03 · Konfiguration

Attribut-Mapping & Scoping

  • Matching-Attribut zur eindeutigen Identifikation
  • Zuweisungsbasiertes Scoping (keine verschachtelten Gruppen!)
  • Attributbasiertes Scoping, z. B. nach Abteilung
  • Stabile Matching-Attribute vermeiden Duplikate bei Namensänderung
04 · Anmeldung

SSO über SAML & OIDC

SCIM regelt die Kontoexistenz, nicht die Anmeldung. SAML (2005, OASIS) und OIDC (seit 2014, OpenID Foundation) übernehmen die Authentifizierung. Just-in-Time-Provisioning legt Konten beim ersten Login an, deckt aber kein Deprovisioning ab.

05 · Austritt

Deprovisioning-Logik

Zwei getrennte Mechanismen: Soft Delete (SCIM active/accountEnabled auf false) oder echtes SCIM-DELETE am Zielsystem, unabhängig davon zusätzlich die 30-tägige Wiederherstellungsfrist im Entra-ID-Tenant-Papierkorb.

06 · Betrieb

Monitoring & Quarantänemodus

Standardintervall ca. 40 Minuten. Ab 5.000 Fehlern und über 40 % Fehlerquote (oder über 40.000 Fehlern absolut) greift der Quarantänemodus: erneute Versuche nach 6/12/24 Std., danach täglich, nach 28 Tagen vollständige Deaktivierung. Häufigster Auslöser: ein nicht rotiertes Bearer-Token.

07 · Governance

Lifecycle Workflows

Speziell für Joiner-Mover-Leaver gebaute Orchestrierung: Temporary Access Pass, Begrüßungs-/Austritts-Mails, Gruppen- und Zugriffspaket-Zuweisung, zeitgesteuerte Deaktivierung. Setzt auf HR-Attributen und Kontostatus auf, ersetzt SCIM nicht. Nur in Entra ID Governance / Entra Suite enthalten.

Compliance & Risiko

Compliance- und Risikoaspekte bei automatisierter Kontoerstellung

Automatisierte Provisionierung verschiebt Verantwortung von einzelnen Sachbearbeitern auf ein technisches System. Das reduziert menschliche Fehler, verlagert das Risiko aber auf die korrekte Konfiguration dieses Systems. Für eine vollständige Einordnung von ISO 27001 oder BSI C5 insgesamt siehe die dedizierte Seite zu Sicherheitsnachweisen und Zertifizierungen bei HR-Software-Anbietern.

DSGVO Art. 32

Sicherheit der Verarbeitung

Art. 32 DSGVO verlangt technische und organisatorische Maßnahmen für wirksame Zugriffskontrolle. Automatisierte, protokollierte SCIM-Provisionierung erfüllt dies tendenziell besser als manuelle Prozesse, vorausgesetzt, Mapping und Scoping sind korrekt konfiguriert.

Datenminimierung & Drittland

Art. 5, Art. 44 ff. DSGVO

Nicht pauschal alle HR-Felder ins Attribut-Mapping übernehmen. Gehalts- oder Gesundheitsdaten gehören nicht ins IAM. Workday und SAP SuccessFactors betreiben Rechenzentren auch außerhalb der EU; das EU-US Data Privacy Framework entschärft, ersetzt aber nicht die eigene Prüfung der Rechenzentrumsregion.

ISO/IEC 27001:2022

Annex A.5.16 & A.5.18

Identitätsmanagement und Zugriffsrechte über den gesamten Lebenszyklus. SCIM-basierte HR-Provisionierung liefert die technische Grundlage, ersetzt aber nicht Access Reviews und Genehmigungsworkflows als organisatorische Kontrolle.

§ 87 Abs. 1 Nr. 6 BetrVG

Mitbestimmung des Betriebsrats

IAM- und Provisioning-Systeme mit Protokollierungsfunktion fallen regelmäßig unter das Mitbestimmungsrecht. Allein die technische Eignung zur Überwachung genügt. Mündet meist in eine Betriebsvereinbarung; ggf. zusätzlich eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO prüfen.

Konfigurationsrisiko

Fehlmappings & Privilege Creep

Ein falsch erkannter Mover-Wechsel oder ein durch Namensänderung gebrochenes Matching-Attribut kann dazu führen, dass alte Berechtigungen bestehen bleiben, während neue hinzukommen, was bei Automatisierung schwerer zu bemerken ist als bei manuellen Prozessen.

Betriebsrisiko

Stille Synchronisationsausfälle

Ein abgelaufenes, nicht rotiertes Bearer-Token kann Kündigungen wochenlang wirkungslos ins Leere laufen lassen, bevor Entra ID die Verbindung nach 28 Tagen von sich aus deaktiviert. Ohne aktives Log-Monitoring bleibt das unbemerkt.

Vorgehen

SCIM-Provisionierung zwischen HR-Software und Entra ID einführen

Sechs Schritte von der Bestandsaufnahme bis zum laufenden Betrieb mit Monitoring und Governance.

01

Bestandsaufnahme & Zieldefinition

Source of Truth festlegen, Zielanwendungen und deren SCIM-Fähigkeit prüfen, Weg für das eingesetzte HR-System (z. B. Personio) klären.

02

Lizenzmodell klären

Prüfen, ob P1, P2, Entra ID Governance oder Entra Suite die geplanten Provisionierungs- und Lifecycle-Workflow-Funktionen abdecken.

03

HR-System als Source konfigurieren

HR-driven Provisioning einrichten (nativer Connector oder SQL-/API-Import) und HR-Ereignisse mit Aktionen verknüpfen.

04

Mapping, Scoping & Endpunkte

Stabiles Matching-Attribut wählen, Scope definieren, SCIM-Endpunkte anbinden, Bearer-Token/Secrets in eine Rotationsroutine eintragen und mit dem SCIM-Validator prüfen.

05

Pilotbetrieb & Testing

Kompletten JML-Zyklus mit Testnutzern durchspielen: Namensänderung, Versetzung, schnelle Wiedereinstellung, Deprovisionierungslogik und Quarantänemodus gezielt prüfen.

06

Go-Live & laufende Governance

Provisioning-Logs regelmäßig sichten, Quarantänezustände und ablaufende Credentials überwachen, Lifecycle Workflows einrichten, Access Reviews durchführen.

FAQ

Häufig gestellte Fragen

Antworten auf die praxisrelevantesten Fragen zu SCIM, Lizenzierung, Deprovisioning und Compliance.

Was ist der Unterschied zwischen SCIM und Single Sign-On über SAML oder OIDC?

SCIM 2.0 verwaltet die Existenz eines Benutzerkontos, also Anlegen, Aktualisieren und Löschen, während SAML (Security Assertion Markup Language) und OIDC (OpenID Connect) den eigentlichen Anmeldevorgang regeln. Ein Konto kann per SCIM automatisiert angelegt sein, aber trotzdem keine SSO-Anmeldung erlauben, und umgekehrt kann SSO funktionieren, obwohl das Konto manuell oder per Just-in-Time-Provisioning beim ersten Login angelegt wurde. Für eine vollständig automatisierte HR-Provisionierung inklusive Deprovisioning braucht es in der Regel beides: SCIM für den Lebenszyklus des Kontos, SAML oder OIDC für die tägliche Anmeldung.

Welche Entra-ID-Lizenz wird für automatisierte HR-Provisionierung benötigt?

Automatisiertes Provisioning zu Nicht-Microsoft-Anwendungen über SCIM setzt nach Microsofts Lizenzierungsdokumentation mindestens eine Entra ID P1-Lizenz voraus. Wer zusätzlich Governance-Funktionen wie Access Reviews oder Entitlement Management in ihrer Kernausprägung benötigt, findet diese ab Entra ID P2; die speziell für Joiner-Mover-Leaver gebauten Lifecycle Workflows sind weder in P1 noch in P2 enthalten, sondern erfordern das eigenständige Add-on Microsoft Entra ID Governance oder die Microsoft Entra Suite. Reine SSO-Anmeldung ist teils auch ohne Premium-Lizenz möglich, automatisiertes Deprovisioning jedoch nicht. Entra ID P1 und P2 waren zudem Teil der zum 1. Juli 2026 wirksamen Preisanpassungen bei mehreren Microsoft-365-Produkten. Aktuelle Preise sollten stets gegen die Preisliste im Microsoft-365-Admin-Center geprüft werden.

Welche HR-Systeme lassen sich nativ an Entra ID anbinden?

Microsoft stellt vorkonfigurierte HR-driven-Provisioning-Connectors ausdrücklich für die Cloud-HR-Systeme Workday und SAP SuccessFactors bereit. Klassisches, on-premises betriebenes SAP HCM lässt sich in der Praxis meist über eine Anbindung an SuccessFactors Employee Central via SAP Integration Suite einbinden. Für Personio, den im deutschen Mittelstand meistverbreiteten Cloud-HR-Anbieter, existiert derzeit kein von Microsoft bereitgestellter nativer Connector; hier sind Drittanbieter-Integrationen oder ein generischer Weg über API-basierte Inbound-Provisionierung, SQL-Staging-Tabellen oder Flatfiles die Alternative.

Wie schnell wird ein Konto nach einer Kündigung tatsächlich deaktiviert?

Technisch kann die Deaktivierung innerhalb eines Synchronisationszyklus erfolgen, der bei den meisten Anwendungen mit einem festen Standardintervall von rund 40 Minuten läuft. In der Praxis hängt die tatsächliche Geschwindigkeit aber davon ab, wie zeitnah das HR-Ereignis „Austritt“ im Quellsystem erfasst wird. Eine Kündigung, die erst am letzten Arbeitstag im HR-System nachgetragen wird, kann technisch nicht früher wirken. Nach der Erhebung von OneLogin aus dem Jahr 2017 dauerte die vollständige Deprovisionierung bei 20 Prozent der befragten Unternehmen ohne Automatisierung einen Monat oder länger, ein Wert, den eine korrekt konfigurierte, ungestörte SCIM-Anbindung auf unter eine Stunde reduzieren kann.

Was passiert, wenn die SCIM-Synchronisierung fehlschlägt?

Schlagen ab einer Mindestzahl von rund 5.000 Vorgängen mehr als 40 Prozent der Aufrufe an ein Zielsystem systematisch fehl, etwa durch ein abgelaufenes, nicht rotiertes Bearer-Token, versetzt Entra ID die betroffene Verbindung automatisch in einen Quarantänemodus. Darin wird zunächst nach 6, 12 und 24 Stunden erneut versucht, danach läuft die Synchronisation etwa einmal täglich weiter. Bleibt der Fehler länger als vier Wochen (28 Tage) unbehoben, deaktiviert Entra ID die Provisionierung für diese Anwendung vollständig, bis der zugrunde liegende Fehler behoben und die Verbindung manuell reaktiviert wird. Alle Vorgänge werden dabei in den Provisioning-Logs im Microsoft Entra Admin Center protokolliert.

Kann SCIM auch für ältere, lokal betriebene Anwendungen ohne native SCIM-Unterstützung genutzt werden?

Ja, über den On-Premises-Provisioning-Agent von Microsoft Entra ID, der SCIM-Aufrufe in Protokolle wie LDAP, SQL, generisches REST, SOAP oder PowerShell übersetzt. Für sehr spezifische Legacy-Systeme steht zusätzlich die Möglichkeit offen, über einen ECMA-Connector-Host eine maßgeschneiderte Integration zu bauen. Diese Wege sind aufwendiger in der Ersteinrichtung als eine native SCIM-Anbindung, ermöglichen aber trotzdem eine durchgehende Automatisierung des Joiner-Mover-Leaver-Prozesses.

Welche Sicherheitsrisiken entstehen speziell durch automatisierte Kontoerstellung?

Die größten praktischen Risiken liegen nicht im SCIM-Protokoll selbst, sondern in seiner Konfiguration und ihrem laufenden Betrieb: fehlerhafte Attribut-Mappings können zu falsch zugewiesenen Berechtigungen führen, eine Namensänderung im Matching-Attribut kann zu doppelten Konten statt eines Updates führen, nicht unterstützte verschachtelte Gruppen können dazu führen, dass Benutzer fälschlich aus dem Scope fallen, ein unbemerkt abgelaufenes SCIM-Bearer-Token kann die gesamte Synchronisation lautlos zum Erliegen bringen, und unbemerkte Quarantänezustände können dazu führen, dass Kündigungen wochenlang wirkungslos bleiben. Bei sehr großen Onboarding-Wellen greift ein Rate-Limiter nur bei von Microsoft gebauten Galerie-Anwendungen. Bei individuell angebundenen Zielsystemen ohne eigenes Throttling kann eine Massenprovisionierung das Zielsystem überlasten. Das größte Risiko bleibt dabei nach unserer Einschätzung ein organisatorisches: Wird die Provisioning-Konfiguration nach der Ersteinrichtung nicht mehr regelmäßig überprüft, akkumulieren sich Konfigurationsfehler unbemerkt über Jahre.

Muss der Betriebsrat bei der Einführung einer automatisierten HR-Provisionierung beteiligt werden?

In den meisten deutschen Unternehmen mit Betriebsrat ja: Nach § 87 Abs. 1 Nr. 6 Betriebsverfassungsgesetz (BetrVG) besteht ein Mitbestimmungsrecht bei technischen Einrichtungen, die zur Überwachung von Verhalten oder Leistung von Beschäftigten geeignet sind, und IAM-Systeme mit Protokollierungsfunktion fallen regelmäßig darunter, unabhängig davon, ob Überwachung beabsichtigt ist. In der Praxis läuft das üblicherweise auf eine Betriebsvereinbarung hinaus, die Zweck, Umfang und Zugriff auf die Provisioning-Logs regelt; je nach Umfang der automatisierten Verarbeitung von Beschäftigtendaten ist ergänzend eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO zu prüfen. Es empfiehlt sich, Betriebsrat und Datenschutzbeauftragten bereits in der Planungsphase einzubinden.

Was passiert bei internen Wechseln (Mover) oder Wiedereinstellungen (Rehire)?

Bei einem internen Wechsel erkennt eine korrekt konfigurierte HR-driven Provisioning die geänderten Attribute im HR-System und passt Gruppenmitgliedschaften sowie Lizenzzuweisungen automatisch an, ohne dass das Konto neu angelegt werden muss. Bei einer Wiedereinstellung nach vorheriger Kündigung kommt es darauf an: Wurde das Konto lediglich deaktiviert (SCIM active bzw. accountEnabled auf false), kann es reaktiviert werden, ohne dass ein neues Konto entsteht. Wurde das Entra-ID-Benutzerobjekt tatsächlich gelöscht, lässt es sich nur innerhalb der 30-tägigen Wiederherstellungsfrist des Tenant-Papierkorbs zurückholen. Danach ist eine echte Neuanlage nötig. Ein Detail, das insbesondere bei häufigen Rehire-Fällen wie Werkstudierenden relevant ist.

Wie unterscheidet sich HR-driven Provisioning von klassischem AD-Provisioning über Skripte?

Klassisches, skriptbasiertes Provisioning verlässt sich auf individuell entwickelte PowerShell-Skripte oder CSV-Importe, die von einzelnen Administratoren gepflegt und bei Systemänderungen manuell angepasst werden müssen. HR-driven Provisioning über den standardisierten SCIM-2.0-Weg ersetzt diese Individuallösungen durch eine von Microsoft gewartete, protokollierte und mit Fehlerbehandlung sowie Quarantänelogik ausgestattete Plattformfunktion, die nicht von der Verfügbarkeit einer einzelnen Person abhängt, die das ursprüngliche Skript geschrieben hat.

Was sind Lifecycle Workflows, und brauche ich sie zusätzlich zu SCIM?

Lifecycle Workflows sind eine Funktion von Microsoft Entra ID Governance, die zeitgesteuerte und attributbasierte Aktionen rund um Joiner-, Mover- und Leaver-Ereignisse automatisiert, etwa das Versenden von Willkommens- oder Austritts-E-Mails, die Generierung eines Temporary Access Pass für den ersten Login, das Hinzufügen zu Gruppen oder Zugriffspaketen sowie die zeitversetzte Deaktivierung von Konten. Sie ersetzen SCIM-Provisioning nicht, sondern setzen auf den vorhandenen HR-Attributen und dem Kontostatus auf. Benötigt werden sie vor allem dort, wo über die reine Kontoerstellung hinaus auch Benachrichtigungen, zeitversetzte Aktionen oder eine zentrale, auditierbare Übersicht über alle JML-Workflows gewünscht sind; sie erfordern zusätzlich das Add-on Microsoft Entra ID Governance oder die Microsoft Entra Suite.

Nächster Schritt

Die passende HR-Software für Ihre Entra-ID-Umgebung finden

Nicht jede HR-Software bietet die gleiche Tiefe an SCIM-Unterstützung, native Entra-ID-Connectors oder Reife im Attribut-Mapping, Unterschiede, die über Jahre hinweg den Automatisierungsgrad Ihrer Joiner-Mover-Leaver-Prozesse bestimmen. Relevant ist das auch bei anderen Kernintegrationen wie der DATEV-HR-Integration. Vergleichen Sie auf find-your-hr.de HR-Softwarelösungen gezielt nach ihrer Provisionierungs- und Integrationsfähigkeit.