Skip to Main Content
Back to blog

1Password SCIM Bridge erklärt: Was sie ist und warum wir sie entwickelt haben

by Graham Brown

October 3, 2022 - 6 min

1Password SCIM bridge explained: what it is, and why we made it

Related Categories

Die 1Password SCIM Bridge ist ein leistungsstarkes Tool für Unternehmen, die einen Passwortmanager zusammen mit einem Identity Provider wie Okta, Rippling oder Azure Active Directory verwenden möchten. Wenn Sie die SCIM Bridge noch nicht verwendet haben, fragen Sie sich vielleicht: Was genau ist sie eigentlich? Und braucht mein Unternehmen überhaupt eine SCIM Bridge?

In diesem Artikel gehen wir diesen Fragen auf den Grund und beantworten sie Schritt für Schritt. Dafür müssen wir zunächst das Problem verstehen, das die SCIM Bridge und automatisiertes SCIM Provisioning lösen.

Das Problem: Ihre Zeit ist wertvoll

Wie können Sie Benutzer in 1Password effizient bereitstellen, verwalten und wieder entfernen, wenn Sie in einer großen Organisation arbeiten?

Stellen Sie sich vor, Sie sind Administrator in einem Fortune-500-Unternehmen. In Ihrem Verzeichnis befinden sich über 100.000 Benutzer, und das Management hat entschieden, dass alle Zugang zu 1Password erhalten sollen.

Seien wir großzügig und nehmen an, dass das Einladen eines Benutzers, das Bestätigen seines Kontos und das Einordnen in die richtigen 1Password-Gruppen insgesamt etwa 30 Sekunden dauert – direkt über 1Password.com.

Herzlichen Glückwunsch: Ihre neue Aufgabe für die nächsten drei Monate besteht darin, Benutzer zu 1Password hinzuzufügen.

Doch damit ist es nicht getan. Mit der Zeit ändern Menschen ihren Namen, treten dem Unternehmen bei oder verlassen es wieder. All diese Änderungen erhöhen Ihren Arbeitsaufwand und nehmen noch mehr Zeit in Anspruch.

Kurz gesagt: Es ist nicht praktikabel, eine große Anzahl von Benutzern in 1Password ohne irgendeine Form von automatisierter Lösung zu verwalten. Ihre Zeit ist wertvoll – und wir möchten Sie befähigen, nicht ausbremsen.

Ein erster Schritt: der Branchenstandard

Glücklicherweise ist 1Password nicht das erste oder einzige Unternehmen, das sich mit der Verwaltung großer Benutzerzahlen beschäftigt.

Es gibt eine Vielzahl von Diensten, die Benutzeridentitäten speichern, verwalten und verwerten können – zum Beispiel Okta, Azure Active Directory oder Google Workspace. Diese Dienste werden zusammenfassend Identity Provider (IdPs) genannt.

Wenn sie korrekt eingerichtet und konfiguriert sind, sind Identity Provider äußerst hilfreich. Ein einzelner Administrator kann damit Tausende Benutzer mit nur einem Klick zu einer neuen Anwendung einladen.

Außerdem werden Änderungen – etwa ein Namenswechsel – automatisch in allen Anwendungen übernommen, die vom Identity Provider verwaltet werden. Administratoren müssen dafür nichts tun.

Diese Änderungen werden über ein branchenweites Standardprotokoll weitergegeben: System for Cross-domain Identity Management (SCIM).

Dieses Protokoll ermöglicht es Anwendungen wie 1Password – sogenannten Service Providern (SP) – mit Identity Providern zu kommunizieren. Wenn der Identity Provider also sagt: „Füge diesen neuen Benutzer mit diesen Eigenschaften hinzu“, weiß 1Password genau, was zu tun ist.

Damit das funktioniert, mussten wir jedoch etwas entwickeln, das das SCIM-Protokoll verstehen und damit interagieren kann – eine zuverlässige SCIM Integration.

Ein erster Schritt: der Branchenstandard Das Verschlüsselungsmodell von 1Password: eine Identitätsherausforderung

1Password wurde von Anfang an mit einem starken Fokus auf Sicherheit entwickelt.

Eine unserer grundlegenden Sicherheitsüberzeugungen ist, dass Ihre privaten Verschlüsselungsschlüssel niemals in die Nähe unserer Server gelangen dürfen. Diese Schlüssel werden auf Geräten erzeugt und gespeichert, die Sie selbst besitzen und kontrollieren.

Selbst wenn unsere Systeme kompromittiert würden (was bisher nie passiert ist), wenn wir staatliche Anordnungen erhalten würden oder wenn wir uns böswillig verhalten würden – wir könnten keinen Zugriff auf Ihr 1Password-Konto erhalten.

Das bedeutet, dass alle Ihre 1Password-Daten mit einem Schlüssel verschlüsselt sind, den nur Sie besitzen. Dieser Schlüssel wird auf Ihrem Gerät aus Ihrer E-Mail-Adresse, Ihrem Kontopasswort und Ihrem Secret Key generiert.

Diese starke Sicherheitsarchitektur bringt jedoch eine zusätzliche Herausforderung mit sich.

Wenn Ihr persönlicher Verschlüsselungsschlüssel auf Ihrem Gerät gespeichert ist, wie können 1Password und Identity Provider automatisch SCIM-Operationen durchführen?

Immerhin verwenden Sie Ihre Verschlüsselungsschlüssel lokal auf Ihrem Gerät, wenn Sie auf Ihr Konto zugreifen. Erst dadurch können Sie Teammitglieder einladen, Gruppenmitgliedschaften ändern oder Benutzer entfernen.

Wenn Ihr persönlicher Schlüssel nur auf Ihrem Gerät existiert, wie können 1Password und Identity Provider automatisch SCIM Provisioning durchführen?

Um Anforderungen eines Identity Providers verarbeiten zu können, wurde daher ein zusätzlicher Verschlüsselungsschlüssel benötigt. Dieser Schlüssel wird sicher an einem Ort gespeichert, den Sie kontrollieren, und ermöglicht Zugriff auf die verschlüsselten Daten auf unseren Servern.

Ein weiteres Problem bestand darin, dass Identity Provider nicht mit Verschlüsselungsschlüsseln kommunizieren können.

Wie lassen sich also SCIM-Befehle in Operationen übersetzen, die auf Verschlüsselungsschlüsseln basieren?

Bühne frei für die SCIM Bridge

Hier kommt die SCIM Bridge ins Spiel.

Die SCIM Bridge löst dieses Problem über einen Server, der innerhalb der Infrastruktur Ihres Unternehmens bereitgestellt wird.

Dieser Server speichert einen Satz von Verschlüsselungsschlüsseln und fungiert als Brücke zwischen Ihrem Identity Provider und 1Password. Die SCIM Bridge übersetzt Anforderungen aus der SCIM-Sprache in die verschlüsselungsbasierte Architektur von 1Password.

Durch diese Architektur können wir zusätzliche Sicherheitsmaßnahmen einsetzen – zum Beispiel das Secure Remote Password (SRP)-Protokoll für die Kommunikation zwischen der SCIM Bridge und unseren Servern.

Ein Beispiel dafür, wie die SCIM Bridge arbeitet, wenn Sie einen Benutzer zu einer Gruppe hinzufügen:

  • Sie fügen einen Benutzer in Ihrem Identity Provider zu einer Gruppe hinzu.

  • Der Identity Provider sendet eine Anfrage an die SCIM Bridge, dass dieser Benutzer in 1Password einer bestimmten Gruppe hinzugefügt werden soll.

  • Die SCIM Bridge liest die Anfrage und ruft die benötigten Benutzer-, Gruppen- und Verschlüsselungsinformationen von 1Password ab.

  • Die SCIM Bridge verwendet die auf Ihrem Unternehmensserver gespeicherten Verschlüsselungsschlüssel, um den Benutzer zur Gruppe hinzuzufügen.

  • Die SCIM Bridge informiert anschließend den Identity Provider, dass die Operation abgeschlossen ist.

Praktisches 1Password-Account-Management im großen Maßstab

Mit der 1Password SCIM Bridge wird es möglich, 1Password in großem Maßstab zu verwalten.

Die SCIM Bridge reduziert zeitaufwendige administrative Aufgaben erheblich und ermöglicht automatisiertes SCIM Provisioning. Aufgaben wie das Versenden von Einladungen, das Bestätigen von Benutzern, das Verwalten von Gruppenmitgliedschaften oder das Entfernen von Benutzern können automatisiert werden.

Sobald die SCIM Bridge eingerichtet ist, müssen Administratoren im Alltag kaum noch an sie denken.

Änderungen, die Sie in Ihrem Identity Provider vornehmen, werden automatisch in 1Password übernommen. Dank dieser engen Integration können Sie außerdem Ihre interne Verzeichnisstruktur aus dem Identity Provider mit wenigen Klicks in 1Password abbilden.

Mit anderen Worten: 1Password wird automatisch verwaltet.

Darüber hinaus führt das Entfernen eines Benutzers aus dem Identity Provider automatisch dazu, dass die SCIM Bridge denselben Schritt in 1Password ausführt. Der entsprechende Mitarbeiter verliert damit unmittelbar Zugriff auf alle Tresore und Einträge, auf die sein Konto zuvor Zugriff hatte.

All das bedeutet, dass Sie mehr Zeit für Projekte haben, die Ihr Team produktiver und sicherer machen.

Fazit

Die 1Password SCIM Bridge ermöglicht es Ihnen, 1Password mit Ihrem bestehenden Identity Provider zu verbinden und über das SCIM-Protokoll automatisiertes SCIM Provisioning zu nutzen.

Dadurch entfällt der manuelle Prozess des Einladens und Verwaltens von Benutzern in 1Password.

Darüber hinaus bietet die SCIM Bridge zusätzliche Sicherheitsvorteile:

  • Sie behalten die Kontrolle über Ihre privaten Verschlüsselungsschlüssel

  • bestätigte Benutzer werden automatisch aktiviert

  • der Zugriff auf 1Password wird sofort entzogen, sobald ein Benutzer aus dem Identity Provider entfernt wird

Möchten Sie beginnen? Öffnen Sie Ihr 1Password Business-Konto und gehen Sie zur Integrationsseite, um Provisioning zu aktivieren.

Haben Sie noch Fragen? Das ist völlig verständlich – dieses Thema ist komplex.

Beginnen Sie mit unserer Support-Dokumentation oder stellen Sie Ihre Fragen in unserem Forum. Wenn Sie weiterhin Hilfe benötigen, schreiben Sie uns einfach eine E-Mail an [email protected]. Wir beantworten Ihre Fragen gerne.