Admin-Provisionierung
Die Admin-Provisionierung ermöglicht es Ihnen, Benutzern aus einem übergeordneten Tenant Zugriff auf einen untergeordneten Tenant zu gewähren. Dies ist unerlässlich beim Einrichten neuer Tenants oder beim Verwalten des tenantübergreifenden Zugriffs.
Die Admin-Provisionierung ist über die Seite Tenant Management verfügbar und erfordert die Rolle TenantManagement.
Zugriff auf die Admin-Provisionierung
- Navigieren Sie zur Seite Tenant Management (Kontext des System-Tenants)
- Klicken Sie mit der rechten Maustaste auf den Ziel-Tenant in der Liste
- Wählen Sie Provisioning aus dem Kontextmenü
Die Provisioning-Seite zeigt alle tenantübergreifenden Benutzerzuordnungen für den ausgewählten Tenant:
| Spalte | Beschreibung |
|---|---|
| User Name | Der Name des Benutzers im Quell-Tenant (übergeordnet) |
| Source Tenant | Der Tenant, aus dem der Benutzer stammt |
| Groups | Gruppen, denen der Benutzer im Ziel-Tenant angehört |
Toolbar-Aktionen
| Schaltfläche | Beschreibung |
|---|---|
| Provision Current User | Sich selbst vollen Zugriff auf den Ziel-Tenant gewähren |
| Back | Zur Tenant-Liste zurückkehren |
Kontextmenü
| Aktion | Beschreibung |
|---|---|
| Delete | Die tenantübergreifende Zugriffszuordnung entfernen |
Den aktuellen Benutzer provisionieren
Klicken Sie auf Provision Current User, um sich selbst Zugriff auf den Ziel-Tenant zu gewähren. Dabei geschieht Folgendes:
- Es wird ein ExternalTenantUserMapping für Ihren Benutzer im Ziel-Tenant erstellt
- Es werden alle verfügbaren Rollen im Ziel-Tenant zugewiesen
- Sie werden der Gruppe TenantOwners hinzugefügt
Nach der Provisionierung melden Sie sich ab und wieder an, um den aktualisierten allowed_tenants-Claim in Ihrem Access Token zu erhalten. Anschließend können Sie zum neuen Tenant wechseln.
Provisionierung während der Tenant-Erstellung
Beim Erstellen eines neuen Tenants können Sie die automatische Provisionierung aktivieren:
- Navigieren Sie zu Tenant Management und klicken Sie auf New Tenant
- Geben Sie die Tenant ID und den Database Name ein
- Aktivieren Sie das Kontrollkästchen Pre-provision admin access
- Klicken Sie auf Save
Dadurch wird der Tenant erstellt und Ihr Benutzer sofort mit vollem Zugriff provisioniert, sodass Sie direkt im neuen Tenant arbeiten können.
Aktivieren Sie beim Erstellen eines neuen Tenants immer Pre-provision admin access. Andernfalls haben Sie nach der Erstellung keinen Zugriff auf den Tenant und müssen sich separat provisionieren.
Tenantübergreifenden Zugriff entfernen
Um den tenantübergreifenden Zugriff eines Benutzers zu widerrufen:
- Öffnen Sie die Provisioning-Seite für den Ziel-Tenant
- Klicken Sie mit der rechten Maustaste auf die Benutzerzuordnung
- Wählen Sie Delete und bestätigen Sie
Der Benutzer verliert beim nächsten Token-Refresh den Zugriff auf den Ziel-Tenant.
Funktionsweise
Die Admin-Provisionierung erstellt ein ExternalTenantUserMapping im Ziel-Tenant. Diese Zuordnung verknüpft einen Benutzer aus dem übergeordneten Tenant mit Rollen und Gruppen im untergeordneten Tenant. Wenn sich der Benutzer authentifiziert, löst der Identity Service die Zuordnung auf und nimmt den Ziel-Tenant in den allowed_tenants-Claim des Access Tokens auf.
Weitere technische Details finden Sie im Technikleitfaden Cross-Tenant Authentication.