Menu Close
  • Referenzen
  • Preise
Close
  • Referenzen
  • Preise

Made in Germany · ISO 27001 · DSGVO-konform

SSO vs. SCIM im LMS: Unterschiede, Funktionen & Einsatz

Zwei Abkürzungen, zwei unterschiedliche Probleme

In Ausschreibungen und Lastenheften werden SSO und SCIM häufig in einem Atemzug genannt – dabei lösen sie grundverschiedene Probleme. Wer beide Begriffe sauber trennt, stellt die richtigen Anforderungen an ein LMS, statt sich auf eine unscharfe "Identity-Management"-Sammelanforderung zu verlassen.

Authentifizierung

Zugriffsrechte

Benutzer-Provisioning

four dots
screens
KI-generiertes Bild
e-learning-platform

Single Sign On  vs System for Cross-domain Identity Management

Unterschied zwischen SSO und SCIM

SSO regelt die Authentifizierung – SCIM regelt das Benutzer-Provisioning.

✓

SSO (Single Sign-On): beantwortet die Frage "Darf sich diese Person anmelden, und mit welchem bereits bestehenden Konto?" – die Anmeldung selbst.

✓

SCIM (System for Cross-domain Identity Management): beantwortet die Frage "Existiert für diese Person überhaupt ein Konto im System, mit welchen Attributen, und wird es automatisch deaktiviert, wenn sie das Unternehmen verlässt?" – die Kontoverwaltung selbst.

Ein System kann SSO ohne SCIM einsetzen (Nutzer meldet sich über den Identity Provider an, das Konto im Zielsystem wurde aber vorher manuell angelegt) – und umgekehrt SCIM ohne SSO (Konten werden automatisch synchronisiert, die Anmeldung läuft aber weiterhin über ein separates Passwort). In der Praxis werden beide meist gemeinsam eingesetzt, sind aber technisch unabhängige Bausteine.

Single Sign On

Wann reicht SSO allein?

SSO allein ist ausreichend, wenn:

✓

SSO allein ist ausreichend, wenn:die Zahl der Nutzenden überschaubar ist und sich Kontenanlage/-löschung manuell vertreten lässt


✓

Mitarbeiterfluktuation gering ist, sodass verwaiste Konten selten anfallen


✓

der organisatorische Aufwand für manuelles Anlegen und Deaktivieren von Konten vertretbar bleibt

Typisches Szenario: Ein mittelständisches Unternehmen mit stabiler Belegschaft führt ein LMS ein. Mitarbeitende melden sich über die bestehende Unternehmens-SSO-Lösung an – das Anlegen einzelner neuer Konten bei Neueinstellungen übernimmt die HR-Abteilung weiterhin manuell, da die Fluktuation gering ist.

Single Sign On

Wann wird SCIM relevant?

SCIM wird wichtig, sobald die manuelle Kontenverwaltung selbst zum Engpass wird:

✓

hohe Mitarbeiterfluktuation oder häufige Rollenwechsel


✓

viele externe Partner oder Standorte mit eigenen Zugriffsanforderungen


✓

Compliance-Anforderungen an sofortigen, lückenlosen Zugriffsentzug bei Austritt


✓

der Wunsch, Kontenverwaltung vollständig im Identity Provider zu zentralisieren, statt sie im Zielsystem zu duplizieren

Typisches Szenario: Ein Konzern mit mehreren tausend Mitarbeitenden und regelmäßigen Rollenwechseln möchte, dass neue Mitarbeitende automatisch mit den richtigen Rollen im LMS erscheinen, sobald sie im HR-System angelegt werden – und dass ihr Zugriff beim Austritt automatisch und ohne manuellen Schritt entzogen wird. → Mehr zum Wissentransfer beim Offboarding

 Entscheidungstabelle

Wann braucht man was?

AnforderungSSOSCIM
Nutzer meldet sich mit vorhandenem Unternehmenskonto an✓–
Konto wird automatisch angelegt, sobald Person im Identity Provider existiert–✓
B. PlanungRisiken bewertenModul 3
Rollenwechsel im Identity Provider wird automatisch im LMS übernommen–✓
Zugriff wird bei Deaktivierung im Identity Provider automatisch entzogenteilweise (über Login-Sperre)✓ (vollständige Kontodeaktivierung)
Geringe Nutzerzahl, seltene Änderungenausreichendoptional
Hohe Fluktuation, viele Standorte/Partner, strikte Compliance-Anforderungennicht ausreichend alleinempfehlenswert

Praxisrelevanz

Praxisrelevanz für komplexe und internationale Strukturen

Bei mehreren Mandanten oder internationalen Standorten potenziert sich der manuelle Verwaltungsaufwand ohne SCIM schnell – jede Landesgesellschaft oder jeder Mandant müsste Konten separat pflegen. SCIM-basierte Synchronisation reduziert diesen Aufwand strukturell, unabhängig davon, wie viele Identity Provider im Einsatz sind.

SSO über SAML 2.0 und OpenID Connect (OIDC) ist ein etablierter Bestandteil der SoftDeCC-Schnittstellenarchitektur. Individuelle SCIM-Konfigurationen und Provisioning-Protokolle werden bei SoftDeCC zügig und unkompliziert umgesetzt. Am belastbarsten lässt sich das für Ihren konkreten Anwendungsfall im Rahmen eines Beratungsgesprächs klären.

screenshot

Checkliste

Brauchen Sie SCIM zusätzlich zu SSO?

☐

Ändert sich Ihre Mitarbeiterzahl oder -struktur regelmäßig und spürbar?


☐

Entsteht beim manuellen Anlegen/Löschen von Konten ein nennenswerter administrativer Aufwand?


☐

Gibt es eine Compliance-Anforderung an sofortigen, lückenlosen Zugriffsentzug bei Austritt?


☐

Sind mehrere Standorte, Mandanten oder externe Partner mit eigenen Zugriffsanforderungen beteiligt?


☐

Soll die Kontenverwaltung vollständig im Identity Provider zentralisiert werden, statt im LMS dupliziert zu werden?

Jetzt kostenlos Informieren

Sprechen Sie mit uns

Erfahren Sie in nur 30 Minuten, wie wir Sie bei der Umsetzung Ihrer Single Sign On und SCIM-Anforderungen unterstützen.

✓

Über 25 Jahre Expertise

✓

Made in Germany

Häufige Fragen

FAQs zu SSO und SCIM

Was ist der Unterschied zwischen SSO und SCIM?

SSO regelt die Authentifizierung – mit welchem bestehenden Konto sich jemand anmeldet. SCIM regelt das Provisioning – ob, wie und mit welchen Attributen ein Konto automatisch angelegt, aktualisiert und bei Bedarf deaktiviert wird.

Brauche ich SCIM, wenn ich bereits SSO nutze?

Nicht zwingend. SSO allein reicht aus, wenn die Kontenverwaltung manuell gut zu bewältigen bleibt. SCIM wird relevant, sobald hohe Fluktuation, viele Standorte oder strikte Compliance-Anforderungen an den Zugriffsentzug bestehen.

Löst SSO allein das Problem verwaister Benutzerkonten beim Austritt?

Nur teilweise – SSO verhindert die Anmeldung über den Identity Provider, das Konto selbst bleibt im Zielsystem aber bestehen, sofern es nicht separat deaktiviert wird. SCIM schließt diese Lücke durch automatische Kontodeaktivierung.