Skip to content

Benutzer, SSO & SCIM

Benutzerverwaltung

Die Benutzeransicht (nur Root-Admin) verwaltet alle Konten: anlegen, sperren, Passwort-Reset-Mail senden, 2FA zurücksetzen.

Anmeldung

  • E-Mail + Passwort mit optionaler Zwei-Faktor-Authentifizierung (TOTP, im eigenen Profil einzurichten).
  • Microsoft-SSO: „Mit Microsoft anmelden" — konfiguriert in Einstellungen → SSO (Entra-App-Registrierung mit Client-ID/Secret und Tenant). Kann die Passwort-Anmeldung ergänzen oder faktisch ersetzen.

Root-Admin

Für den Root-Admin ist 2FA verpflichtend und kann nicht deaktiviert werden — auch nicht über Umwege. Beim allerersten Start meldet er sich per Magic-Link aus dem Container-Log an und durchläuft das Root-Setup (Passwort → 2FA).

Root-Admin-E-Mail ändern

Der Root-Admin kann seine eigene E-Mail-Adresse in Einstellungen → Sicherheit ändern (Feld „E-Mail-Adresse ändern", abgesichert durch das aktuelle Passwort). Beim Ändern werden alle anderen Sitzungen abgemeldet; die aktuelle bleibt aktiv.

Technischer Hintergrund: Die Identität des Root-Admins wird beim ersten Start aus der Umgebungsvariable ROOT_ADMIN_EMAIL übernommen, danach aber in der Datenbank geführt und ist damit ohne Redeploy änderbar. ROOT_ADMIN_EMAIL bleibt der Wiederherstellungs-Anker: Ist in der Datenbank kein Wert hinterlegt (Erstinstallation oder bewusst zurückgesetzt), gilt wieder die Umgebungsvariable.

SCIM-Provisioning (Entra)

Multiverse bietet einen SCIM-2.0-Endpoint für Microsoft Entra: Benutzer werden automatisch angelegt, aktualisiert und gesperrt, wenn sie im Entra-Enterprise-App-Provisioning zugewiesen bzw. entfernt werden.

  • Einstellungen → SCIM: Token erzeugen und zusammen mit der Endpoint-URL in Entra (Provisioning) hinterlegen.
  • Der Endpoint liegt unter …/api/scim/v2 und wird per Bearer-Token authentifiziert.