SCIM: Benutzerkonten in Ihrem B2B-Shop automatisch verwalten

SCIM (System for Cross-domain Identity Management) ist ein offener Standard, über den ein Unternehmen Benutzerkonten aus seiner zentralen Benutzerverwaltung, etwa Microsoft Entra ID, automatisch in andere Anwendungen überträgt. 

Im B2B-Handel betrifft das Ihren Shop immer dann, wenn sich bei einem Kunden etwas im Personal bewegt: bei Neuzugängen, Abteilungswechseln und Austritten. Mit SCIM pflegt Ihr Kunde Personalwechsel nur noch an einer Stelle und Ihr Vertriebsinnendienst gewinnt Zeit für Beratung statt Kontopflege.

Was ist SCIM und was macht das Protokoll?

Oft teilen sich im B2B-Shop zwei Verfahren die Arbeit. Single Sign-on (SSO) beantwortet die Frage, wer gerade an der Tür steht. SCIM klärt vorher, wer überhaupt einen Schlüssel bekommt und wem er wieder abgenommen wird. Dafür sorgt der Standard, indem er Benutzerkonten aus der Verwaltung des einen Unternehmens in die Anwendung eines anderen überträgt.

Standardisiert ist SCIM bei der Internet Engineering Task Force (IETF). RFC 7643 beschreibt das Schema, also welche Felder ein Benutzer und eine Gruppe mitbringen. RFC 7644 beschreibt das Protokoll, wie die beteiligten Systeme diese Felder austauschen. Beide Dokumente stammen aus dem Jahr 2015 und bilden gemeinsam SCIM 2.0, die bis heute aktuelle Version.

Der Standard ist herstellerneutral. Identitätsanbieter wie Microsoft Entra ID und Okta sprechen ihn, ebenso viele Geschäftsanwendungen. Genau darin liegt der Wert: Ihr Shop bekommt eine Schnittstelle, die die IT-Abteilungen Ihrer Kunden bereits kennen.

So arbeitet eine SCIM-Verbindung

Ihr Shop erhält eine gesicherte Schnittstelle, über die das Verzeichnis Ihres Kunden alle relevanten Änderungen automatisch meldet: neue Benutzer, geänderte Angaben, Sperrungen. Die Verbindung ist verschlüsselt und nur für diesen einen Kunden freigeschaltet.

Beide Systeme erkennen denselben Benutzer an einer festen Kennung, nicht an seinem Namen oder seiner E-Mail-Adresse. Ohne diese feste Kennung entsteht bei einer Namensänderung im Zweifel ein zweites Konto, und Bestellhistorie, Wunschlisten und Freigaben hängen anschließend am falschen Datensatz.

Wie schnell kommen Änderungen an?

Wie schnell eine Änderung ankommt, bestimmt der Identitätsanbieter Ihres Kunden. Bei Microsoft Entra ID läuft die Übertragung als regelmäßiger Abgleich: Der Synchronisationsprozess startet rund alle 40 Minuten, der erste Durchlauf nach der Einrichtung dauert länger. Für Tests und Eilfälle gibt es die „Bereitstellung bei Bedarf“, mit der sich die Daten eines einzelnen Benutzers sofort übertragen lassen. Andere Anbieter wie Okta übertragen Änderungen dagegen direkt, sobald sie im Verzeichnis entstehen. Sprechen Sie das früh mit der IT Ihres Kunden ab.

Quelle: learn.microsoft.com & developer.okta.com

SCIM, SSO und Punchout: drei Aufgaben, drei Verfahren

SCIM wird häufig mit Single Sign-on verwechselt, und im B2B-Handel kommt mit Punchout ein dritter Weg hinzu, Kunden an den Shop anzubinden. Alle drei lösen unterschiedliche Aufgaben und lassen sich kombinieren:

Welche Variante passt zu Ihrer Kundenstruktur?

Nicht jeder Kunde braucht eine automatisierte Benutzerverwaltung. Welcher Weg passt, hängt weniger von der Technik ab als von der Organisation Ihrer Kunden.

1. Benutzerverwaltung im Shop

Für wen: Kunden mit einer Handvoll Bestellern und stabilen Zuständigkeiten.

Warum: Es braucht keine Abstimmung mit einer fremden IT-Abteilung. Sie oder ein Administrator beim Kunden pflegen die Konten direkt im Shop.

Grenze: Jede Personaländerung erreicht Sie nur, wenn jemand sie meldet.

2. Single Sign-on ohne SCIM

Für wen: Kunden, deren IT bereits einen Identitätsanbieter wie Microsoft Entra ID betreibt und bei denen die Besteller weitgehend dieselben bleiben.

Warum: Beim ersten Login legt Ihr Shop das Konto automatisch aus den bestätigten Angaben des Verzeichnisses an. Passwörter für Ihren Shop entfallen.

Grenze: Wird jemand im Verzeichnis gesperrt, kommt er nicht mehr in Ihren Shop hinein. Sein Profil bleibt aber bestehen, und von seinem Austritt erfahren Sie nichts.

3. Single Sign-on plus SCIM

Für wen: Kunden mit vielen, häufig wechselnden Bestellern, mehreren Standorten oder dokumentierten Zugriffsregeln.

Warum: Änderungen kommen an, ohne dass jemand sie meldet. Wer im Verzeichnis gesperrt wird, wird auch im Shop deaktiviert, nicht erst beim nächsten Anmeldeversuch. Neue Mitarbeiter Ihres Kunden bestellen ohne Vorlaufzeit.

Grenze: Ihr Kunde braucht eine IT, die SCIM in seinem Identitätsanbieter einrichtet und die Synchronisation danach überwacht.

4. Punchout

Für wen: Kunden, die ihre Bestellungen über ein Beschaffungssystem wie SAP Ariba, SAP ERP oder Coupa abwickeln.

Warum: Der Bestellweg startet im Beschaffungssystem Ihres Kunden. Der Einkäufer springt in Ihren Shop, füllt den Warenkorb und übergibt ihn zurück in seinen Freigabeprozess. Die Anmeldung läuft über hinterlegte Zugangsdaten.

Grenze: Sie erreichen damit nur die Besteller, die über das Beschaffungssystem arbeiten. Fachabteilungen wie die Instandhaltung brauchen einen zweiten Weg.

Mehrere Wege parallel nutzen

Ein typisches Muster, etwa bei einem Händler für technische Produkte: Der Zentraleinkauf bestellt per Punchout, die Instandhaltung greift per Single Sign-on direkt auf den Shop zu. Um die Benutzerkonten kümmert sich niemand doppelt – die IT Ihres Kunden pflegt sie im Verzeichnis, SCIM bringt sie in den Shop.

Welche Kombination zu Ihren Kunden passt, müssen Sie nicht allein entscheiden. Unsere Geschäftsleitung bringt jahrzehntelange eigene Erfahrung aus dem B2B-Handel mit, und wir finden gemeinsam mit Ihnen heraus, wo eine Anbindung die größte Wirkung hat.

 

 

Was SCIM im Tagesgeschäft verändert

Personalveränderungen passieren beim Kunden, wirken sich aber in Ihrem Shop aus. Ohne SCIM-Anbindung erfahren Sie davon erst, wenn jemand die Information weitergibt.

Eintritt: Bestellen ab dem ersten Tag

Die IT Ihres Kunden legt einen neuen Mitarbeiter im Verzeichnis an und weist ihm Ihren Shop zu. Mit dem nächsten Abgleich existiert das Konto. Niemand muss beim Vertriebsinnendienst anrufen, ein Registrierungsformular ausfüllen oder auf eine Freischaltung warten.

Wechsel: Sortiment und Budget folgen der Rolle

Wechselt jemand die Abteilung, ändern sich im Verzeichnis Angaben wie Abteilung, Kostenstelle oder Vorgesetzter. SCIM überträgt diese Änderung, Ihr Shop wertet sie aus. Welche Rechte, Budgets und Sortimente daraus folgen, entscheiden weiterhin Sie. Das Verzeichnis liefert die Tatsachen, die Regeln bleiben in Ihrem System.

Austritt: Eine Sperre im Verzeichnis genügt

Verlässt ein Mitarbeiter das Unternehmen Ihres Kunden, deaktiviert die IT ihn im Verzeichnis. Der nächste Abgleich setzt das Konto in Ihrem Shop inaktiv. Ohne diesen Weg bleibt das Konto aktiv, bis jemand es meldet. Ein aktives Konto mit eigenem Shop-Passwort ist kein Schönheitsfehler, sondern ein offener Zugang zu Ihren individuellen Preisen, Konditionen und Bestellmöglichkeiten.

 

 

Welche Daten überträgt SCIM, welche nicht?

Aus dem Kernschema nach RFC 7643 werden typischerweise übertragen:

Die Erweiterung für Unternehmen ergänzt Felder wie Personalnummer, Abteilung, Kostenstelle, Organisationseinheit und Vorgesetzten. Welche davon tatsächlich fließen, legen beide Seiten vorab fest. Alles, was Sie nicht brauchen, bleibt im Verzeichnis Ihres Kunden.

Passwörter überträgt SCIM in der Praxis nicht, die Anmeldung bleibt Sache des Identitätsanbieters. Sie verwalten also keine fremden Zugangsdaten, und weil nur die vorab vereinbarten Angaben fließen, kommt die Anbindung dem Grundsatz der Datenminimierung aus der DSGVO entgegen.

Wie Rollen und Freigaben im Bestellprozess zusammenspielen, zeigt unser Beitrag zu Bestellungen mit mehreren Beteiligten.

 

 

So läuft eine SCIM-Anbindung ab

Welche Kunden sollen angebunden werden, welchen Identitätsanbieter setzen sie ein, und welche Felder brauchen Sie für die Zuordnung?

Ihr Kunde erhält die Adresse des Endpunkts und ein Token. 

Beide Seiten legen fest, welches Feld im Verzeichnis welchem Feld im Shop entspricht und welches Merkmal als eindeutiger Schlüssel dient.

Vor dem Start überträgt die IT Ihres Kunden einzelne Besteller zur Probe. So fallen falsche Zuordnungen auf, bevor alle Besteller umgestellt werden.

Die Umstellung erfolgt nacheinander. Kunden ohne SCIM arbeiten unverändert weiter.

Vor dem Start überträgt die IT Ihres Kunden einzelne Besteller zur Probe. So fallen falsche Zuordnungen auf, bevor alle Besteller umgestellt werden.

Von der Feldzuordnung bis zum Testlauf: Wir begleiten Sie durch jeden Schritt und stimmen uns bei Bedarf direkt mit der IT Ihres Kunden ab.

NIS-2 und Datenschutz: Warum Ihre Kunden zunehmend nach Zugriffskontrolle fragen

Seit Dezember 2025 gelten in Deutschland mit dem NIS-2-Umsetzungsgesetz neue Pflichten zur Cybersicherheit. Betroffen sind nach Schätzung des Bundesamts für Sicherheit in der Informationstechnik (BSI) rund 29.500 Einrichtungen, die unter anderem ihre Zugriffskontrolle regeln und dokumentieren müssen. Weil das Gesetz ausdrücklich auch die Sicherheit der Lieferkette erfasst, nehmen diese Einrichtungen ihre Dienstleister und Lieferanten mit in die Pflicht. 

Als Lieferant bekommen Sie diese Pflichten als Fragen zurück, etwa in Fragebögen oder Audits: Wer vergibt Zugänge zu Ihrem Shop, und wie werden sie entzogen? SCIM beantwortet beides mit einem Prozess, den Ihr Kunde selbst steuert und dessen Schritte im Identitätsanbieter protokolliert werden.

Auch datenschutzrechtlich ist das die sauberere Lösung. Die Datenschutz-Grundverordnung verlangt, personenbezogene Daten vor unbefugtem Zugriff zu schützen – und ein aktives Konto, über das ein ausgeschiedener Mitarbeiter weiterhin Bestelldaten einsehen kann, ermöglicht genau diesen Zugriff. 

Die rechtliche Bewertung Ihres konkreten Falls übernimmt Ihr Datenschutzbeauftragter oder Ihre Rechtsberatung, die technischen Voraussetzungen liefern wir.

Quelle: bsi.bund.de & eur-lex.europa.eu

Klare Zuständigkeiten statt doppelter Pflege

Die verspätete Namensliste, der Anruf wegen eines Austritts, die Nachfrage, ob Herr Meier noch im Haus ist: Diese Umwege ersetzt SCIM durch eine einzige Verbindung zum Verzeichnis Ihres Kunden. Ihr Shop übernimmt nur das Ergebnis der Personalbewegungen. Preise, Konditionen und Bestellrechte legen Sie weiterhin selbst fest.

Für Ihren Vertriebsinnendienst bedeutet das weniger Rückfragen, weniger Passwort-Resets und weniger manuelle Kontopflege. Für Ihre Kunden bedeutet es einen Bestellweg, den ihre IT nicht gesondert pflegen muss.

Bei DIA erhalten Sie nicht nur die Anbindung, sondern auch ein Team, das den B2B-Handel aus eigener Praxis kennt und Ihr Projekt vom ersten Gespräch bis zum Go-live begleitet.

FAQ: Häufige Fragen zu SCIM

Nein, beide Verfahren funktionieren unabhängig voneinander. Ohne Single Sign-on entstehen die Konten zwar automatisch, Ihr Shop muss für diese Benutzer aber weiterhin einen eigenen Anmeldeweg bereitstellen. Ein Passwort kommt dabei nicht aus dem Verzeichnis, denn die gängigen Identitätsanbieter übertragen keines. Der Benutzer setzt es also beim ersten Zugang selbst. Mit Single Sign-on entfällt dieser Schritt, weil die Anmeldung vollständig beim Identitätsanbieter liegt.

Der Aufwand hängt an wenigen Faktoren: an der Zahl der Felder, die Sie übernehmen möchten, daran, ob auch Gruppen übertragen werden, und an den Sonderfällen bei der Zuordnung zu Ihren Kundennummern. Eine standardisierte Anbindung an einen gängigen Identitätsanbieter ist deutlich schlanker als eine Verbindung mit vielen Ausnahmen. Einen konkreten Kostenrahmen erhalten Sie, sobald wir Ihre Anforderungen geklärt haben.

Nein. Bestehende Konten bleiben erhalten und werden mit den Identitäten aus dem Verzeichnis verknüpft. Voraussetzung ist ein eindeutiges Merkmal, über das sich beide Seiten zuordnen lassen. Wichtig ist die Reihenfolge: erst den Bestand bereinigen, dann den Abgleich aktivieren. Doppelte Konten, alte Sammelzugänge und längst ausgeschiedene Besteller sollten vorher aufgeräumt sein, sonst entstehen parallele Datensätze.

Nur mittelbar, und das aus gutem Grund. Das Verzeichnis liefert Angaben wie Abteilung, Kostenstelle oder Gruppenzugehörigkeit. Welches Sortiment, welche Budgetgrenze und welche Freigabestufe zu diesen Merkmalen gehören, ist im Shop hinterlegt. Ihr Kunde steuert also, wer zu welcher Gruppe gehört – welche Rechte daran hängen, bleibt bei Ihnen. Warum Freigaben im Bestellprozess so wichtig sind, lesen Sie in unserem Beitrag zu fehlenden Freigaben im Bestellprozess.

Farben, Layout und Templates berühren die Verbindung nicht. Kritisch sind Änderungen an Domains und Adressen. Wechselt die Adresse Ihres Shops, zeigt die beim Kunden hinterlegte Adresse ins Leere, und der Abgleich schlägt fehl. Bei jedem Relaunch gehören die SCIM-Verbindungen deshalb ebenso auf die Testliste wie Ihre Single-Sign-on-Verbindungen.

Oft ja. Entscheidend ist weniger die Zahl der Besteller als die Frage, wie häufig Mitarbeiter wechseln und ob Ihr Kunde Zugriffe nachweisen muss. Ein Kunde mit acht Bestellern und jährlichem Zertifizierungsaudit profitiert stärker als einer mit 30 Bestellern, die seit Jahren dieselben sind. Wo Personal selten wechselt und keine Nachweise gefordert sind, kann Single Sign-on allein ausreichen.

Unser Standort

In Schortens, direkt an der Nordsee, kombinieren wir klare Köpfe mit klarer Brise – für Ergebnisse, die frischen Wind in Ihr Business bringen.

Für eine Zusammenarbeit müssen Sie hier aber nicht vorbeikommen. Wir besprechen alle Details mit Ihnen per Videokonferenz. Auf Wunsch, besuchen wir Sie aber auch an Ihrem Standort.

© 2025 DIA Connecting Software GmbH & Co. KG. All rights reserved.