Darstellung
Dokumentation für Version
1.1aktuellStand 1.1.1 · 25.09.2026Beim Wechsel bleiben Sie auf derselben Seite, sofern es sie in der anderen Version gibt.
Darstellung
Statt Gruppenmitglieder von Hand zu pflegen, können Sie sie beim Anmelden automatisch aus einem Merkmal Ihres Identitätsanbieters übernehmen — etwa der Abteilungskennung aus dem Verzeichnisdienst.
1. Jeder Gruppe eine externe Kennung geben. Im Gruppen-Dialog tragen Sie unter Externe Gruppen-ID eine Kennung ein, die zu Ihrem Identitätsanbieter passt — etwa die Objekt-ID einer Verzeichnisgruppe oder ein Abteilungskürzel.
2. Das Merkmal benennen. Unter Administration → Enterprise SSO setzen Sie den Token-Claim für die Gruppenzuweisung — den Namen des Merkmals, das Ihr Identitätsanbieter beim Anmelden mitschickt. Leer lassen schaltet die Funktion ab.
3. Fertig. Beim nächsten Anmelden gleicht die Plattform ab: Enthält das Merkmal die externe Kennung einer Ihrer Gruppen, wird die Person dieser Gruppe zugeordnet.
Das Merkmal darf einen einzelnen Wert oder eine Liste enthalten — damit sind mehrere Gruppen gleichzeitig möglich. Werte ohne passende Gruppe werden ignoriert.
Damit das Merkmal überhaupt im Anmelde-Token ankommt, muss es beim Identitätsanbieter bereitgestellt und mitgesendet werden. Diese einmalige Einrichtung übernimmt der Habicht-Support — sie erfordert Zugriff auf den Identitätsdienst.
Das ist der Punkt, der am häufigsten überrascht:
In der Mitgliederliste erkennen Sie automatisch zugeordnete Personen an der Kennzeichnung automatisch (SSO). Solche Einträge lassen sich nicht von Hand entfernen — das würde beim nächsten Anmelden ohnehin rückgängig gemacht. Ändern Sie stattdessen das Merkmal beim Identitätsanbieter.
Der Verzeichnisdienst wird zur führenden Quelle. Wer dort umgehängt wird, verliert hier Zugriffe — automatisch und ohne Rückfrage. Das ist gewollt und meist genau richtig, aber es verlagert die Verantwortung: Ein Fehler in der Verzeichnispflege wird zu einem Zugriffsproblem in der Plattform.
Mischen Sie mit Bedacht. Eine Gruppe kann automatische und manuelle Mitglieder haben. Das ist nützlich für Ausnahmen — etwa eine Vertretung, die formal nicht zur Abteilung gehört. Es macht die Mitgliederliste aber schwerer lesbar. Halten Sie manuelle Ausnahmen bewusst klein.
Testen Sie mit einer Person, bevor Sie ausrollen. Setzen Sie die externe Kennung an einer Gruppe, lassen Sie eine Testperson sich neu anmelden und prüfen Sie das Ergebnis mit der Zugriffsvorschau.
Es wird ausschließlich das eine konfigurierte Merkmal gelesen und nicht gespeichert — abgelegt wird nur die daraus folgende Gruppenzuordnung.
Der Abgleich wirkt immer nur innerhalb Ihres Arbeitsbereichs und setzt eine bestehende Mitgliedschaft voraus: Die automatische Zuordnung erzeugt selbst keine Mitgliedschaft im Arbeitsbereich. Wer aufgenommen werden soll, kommt über eine Einladung oder über die automatische Aufnahme per Domain — siehe Anmeldung und Single Sign-on.