Zum Hauptinhalt springen

Admin-Provisionierung

Die Admin-Provisionierung ermöglicht es Ihnen, Benutzern aus einem übergeordneten Tenant Zugriff auf einen untergeordneten Tenant zu gewähren. Dies ist unerlässlich beim Einrichten neuer Tenants oder beim Verwalten des tenantübergreifenden Zugriffs.

hinweis

Die Admin-Provisionierung ist über die Seite Tenant Management verfügbar und erfordert die Rolle TenantManagement.

Zugriff auf die Admin-Provisionierung​

  1. Navigieren Sie zur Seite Tenant Management (Kontext des System-Tenants)
  2. Klicken Sie mit der rechten Maustaste auf den Ziel-Tenant in der Liste
  3. Wählen Sie Provisioning aus dem Kontextmenü

Die Provisioning-Seite zeigt alle tenantübergreifenden Benutzerzuordnungen für den ausgewählten Tenant:

SpalteBeschreibung
User NameDer Name des Benutzers im Quell-Tenant (übergeordnet)
Source TenantDer Tenant, aus dem der Benutzer stammt
GroupsGruppen, denen der Benutzer im Ziel-Tenant angehört

Toolbar-Aktionen​

SchaltflächeBeschreibung
Provision Current UserSich selbst vollen Zugriff auf den Ziel-Tenant gewähren
BackZur Tenant-Liste zurückkehren

Kontextmenü​

AktionBeschreibung
DeleteDie tenantübergreifende Zugriffszuordnung entfernen

Den aktuellen Benutzer provisionieren​

Klicken Sie auf Provision Current User, um sich selbst Zugriff auf den Ziel-Tenant zu gewähren. Dabei geschieht Folgendes:

  1. Es wird ein ExternalTenantUserMapping für Ihren Benutzer im Ziel-Tenant erstellt
  2. Es werden alle verfügbaren Rollen im Ziel-Tenant zugewiesen
  3. Sie werden der Gruppe TenantOwners hinzugefügt

Nach der Provisionierung melden Sie sich ab und wieder an, um den aktualisierten allowed_tenants-Claim in Ihrem Access Token zu erhalten. Anschließend können Sie zum neuen Tenant wechseln.

Provisionierung während der Tenant-Erstellung​

Beim Erstellen eines neuen Tenants können Sie die automatische Provisionierung aktivieren:

  1. Navigieren Sie zu Tenant Management und klicken Sie auf New Tenant
  2. Geben Sie die Tenant ID und den Database Name ein
  3. Aktivieren Sie das Kontrollkästchen Pre-provision admin access
  4. Klicken Sie auf Save

Dadurch wird der Tenant erstellt und Ihr Benutzer sofort mit vollem Zugriff provisioniert, sodass Sie direkt im neuen Tenant arbeiten können.

tipp

Aktivieren Sie beim Erstellen eines neuen Tenants immer Pre-provision admin access. Andernfalls haben Sie nach der Erstellung keinen Zugriff auf den Tenant und müssen sich separat provisionieren.

Tenantübergreifenden Zugriff entfernen​

Um den tenantübergreifenden Zugriff eines Benutzers zu widerrufen:

  1. Öffnen Sie die Provisioning-Seite für den Ziel-Tenant
  2. Klicken Sie mit der rechten Maustaste auf die Benutzerzuordnung
  3. Wählen Sie Delete und bestätigen Sie

Der Benutzer verliert beim nächsten Token-Refresh den Zugriff auf den Ziel-Tenant.

Funktionsweise​

Die Admin-Provisionierung erstellt ein ExternalTenantUserMapping im Ziel-Tenant. Diese Zuordnung verknüpft einen Benutzer aus dem übergeordneten Tenant mit Rollen und Gruppen im untergeordneten Tenant. Wenn sich der Benutzer authentifiziert, löst der Identity Service die Zuordnung auf und nimmt den Ziel-Tenant in den allowed_tenants-Claim des Access Tokens auf.

Weitere technische Details finden Sie im Technikleitfaden Cross-Tenant Authentication.