Funktion Übersicht
Verbinde deinen E-Mail-Anbieter, bevor du irgendetwas anderes im SaaS-Management einrichtest. Nichts anderes funktioniert, bis die Identitäten synchronisiert werden.
Die beiden Anbieter sind heute nicht gleichwertig:
Google Workspace |
Microsoft Entra ID |
|
|---|---|---|
Identitätssynchronisation |
Ja |
Ja |
Automatisierte Bereitstellung |
Ja |
Ja |
SaaS-Entdeckung |
Ja |
Noch nicht verfügbar |
Datenübertragung beim Offboarding |
Ja |
Nein |
Mac-Anmeldung mit Verzeichnisanmeldeinformationen |
Nein |
Ja |
Wenn du Entra ID verwendest und SaaS-Entdeckung benötigst, installiere stattdessen die Chrome-Erweiterung — siehe Aktiviere SaaS-Entdeckung.
So verwendest du — Google Workspace
- Gehe zu Einstellungen > Integrationen und wähle Google Workspace aus.
- Melde dich mit einem Super-Administrator-Konto an. Alles andere kann die erforderlichen Berechtigungen nicht gewähren.
- Genehmige die Berechtigungen. Lesezugriff umfasst Benutzer, Gruppen und Organisations-Einheiten. Schreibzugriff umfasst Bereitstellungs- und Offboarding-Aktionen.
- Starte die erste Synchronisation. Benutzer und Gruppen werden importiert, und die SaaS-Zuordnung beginnt von selbst.
Was dir die Verbindung mit Google Workspace bietet:
- SaaS-Entdeckung — erkennt jede App, die mit Google-Anmeldung in der Organisation aufgerufen wird
- Identitätssynchronisation — importiert Benutzer und Gruppen
- Automatisierte Bereitstellung — erstellt, aktualisiert und pausiert Konten im Rahmen von Onboarding und Offboarding
- Datenübertragung beim Offboarding — überträgt den Besitz von Drive-Dateien und E-Mails, wenn jemand das Unternehmen verlässt
Was in Google Workspace abgerufen wird:
Daten |
Zweck |
|---|---|
Benutzer (Name, E-Mail, Status) |
Identitätssynchronisation und Bereitstellung |
Gruppen und Organisationseinheiten |
Anwendung von Bereitstellungsregeln |
OAuth-App-Zugriff |
SaaS-Zuordnungsabbildung |
Drive (nur beim Offboarding) |
Übertragung des Dateibesitzes |
So verwendest du — Microsoft Entra ID
- Gehe zu Einstellungen > Integrationen und wähle Microsoft Entra ID aus.
- Melde dich als Global Administrator an oder mit einer delegierten Administrationsrolle, die die erforderlichen API-Berechtigungen hat.
- Gewähre die Microsoft Graph-Berechtigungen. Diese umfassen das Lesen und Schreiben von Benutzern, Gruppen und Verzeichnisdaten.
- Starte die erste Synchronisation. Benutzer und Gruppen werden aus dem Mandanten importiert.
Was dir die Verbindung mit Entra ID bietet:
- Identitätssynchronisation — importiert Benutzer und Gruppen aus dem Mandanten
- Automatisierte Bereitstellung — erstellt, aktualisiert und deaktiviert Konten während Onboarding und Offboarding
- Mac-Anmeldung mit Entra-Anmeldeinformationen — ermöglicht es Mitarbeitenden, sich mit ihrem Verzeichnis-Konto an ihrem Mac anzumelden (siehe Entra-Plattform-SSO)
Was in Entra ID abgerufen wird:
Daten |
Zweck |
|---|---|
Benutzer (Name, E-Mail, Status, Attribute) |
Identitätssynchronisation und Bereitstellung |
Gruppen |
Anwendung von Bereitstellungsregeln |
Anwendungszuweisungen |
SaaS-Sichtbarkeit |
Tipps und Best Practices
- Verbinde den Anbieter, bevor du Onboarding- oder Offboarding-Workflows erstellst. Diese Workflows wirken auf synchronisierte Identitäten, sodass ein leeres Verzeichnis sie nutzlos macht.
- Verwende ein Dienstkonto für die Anmeldung des Super-Admins oder Global-Admins, nicht ein persönliches. Die Verbindung bricht ab, wenn die Person, die sie autorisiert hat, das Unternehmen verlässt.
- Überprüfe die Berechtigungen mit deinem Sicherheitsteam, bevor du sie genehmigst. Schreibzugriff auf dein Verzeichnis ist das, was Bereitstellung und Offboarding ermöglicht, und es ist einfacher, dies im Voraus zu erklären als nachträglich.
Fehlerbehebung und FAQ
Fehlerbehebung
-
Die Anmeldung wird abgelehnt oder die Berechtigungen können nicht gewährt werden.
Das Konto ist kein Super-Administrator (Google Workspace) oder ein Global-Administrator (Entra ID). Eine delegierte Administrationsrolle funktioniert für Entra nur, wenn sie die erforderlichen API-Berechtigungen hat.
-
Es werden keine SaaS-Apps entdeckt, nachdem Entra ID verbunden wurde.
Das ist zu erwarten. Die SaaS-Entdeckung über Entra ist noch nicht verfügbar — verwende die Chrome-Erweiterung für Abdeckung.
FAQ
- Kann ich beide Anbieter verbinden?
Jeder deckt ein anderes Set von Funktionen ab. Vergleiche sie in der obigen Tabelle und verbinde den, der deinen Anforderungen entspricht.
-
Warum benötigt die Verbindung Schreibzugriff?
Die Bereitstellung erstellt und aktualisiert Konten, und das Offboarding pausiert oder deaktiviert sie. Nur-Lese-Zugriff unterstützt die Verzeichnisauflistung, aber keine Automatisierung.
-
Wie schnell erscheinen Benutzer nach der Verbindung?
Die erste Synchronisation importiert sofort Benutzer und Gruppen. Bei Google Workspace beginnt dann die SaaS-Zuordnung von selbst.