Sie können die Mitarbeitenden einer Organisation automatisch anlegen und aktualisieren lassen, und zwar aus der Benutzerverwaltung, die diese ohnehin schon führt. Dann müssen Sie keine CSV-Dateien mehr einlesen, und verschwindet jemand aus der verknüpften Gruppe, wird er in 2LRN4 automatisch auf inaktiv gesetzt.
Es gibt zwei Quellen, und Sie wählen pro Organisation, welche Sie verwenden:
- Microsoft Entra, für Organisationen, die mit Microsoft 365 arbeiten. Darum geht es im Rest dieser Seite.
- Google Workspace, für Organisationen, die mit Google arbeiten. Das steht auf einer eigenen Seite: Aus Google Workspace synchronisieren.
Beide finden Sie in der Plattform unter demselben Menüpunkt, Benutzersynchronisation bei der Organisation. Was sie tun, ist dasselbe: Mitarbeitende anlegen und aktualisieren, Abteilungen übernehmen und ausgeschiedene Mitarbeitende auf inaktiv setzen. Sie unterscheiden sich nur darin, was der Kunde auf seiner Seite einrichten muss, und darin, welche Daten mitkommen.
Arbeitet eine Organisation mit keiner der beiden, bleibt der CSV-Import verfügbar.
Eine Regel gilt für beide: Die Synchronisation funktioniert nur in eine Richtung. Änderungen laufen von der Benutzerverwaltung des Kunden zu 2LRN4, nie umgekehrt.
Synchronisation mit Microsoft Entra
Die Synchronisation mit Microsoft Entra synchronisiert die folgenden Attribute: Vorname, Nachname, E-Mail-Adresse, Login, Abteilung, Manager, Status (deaktiviert), PreferredLanguage und Country.
Bitte beachten:
- Azure-Import ist die Basisstufe, die es erlaubt, Abteilungen später mit allen verfügbaren Optionen zu ändern.
- CSV-Import ist die nächste Stufe, die Abteilungsänderungen aus dem Azure-Import einschränkt.
- Administratorzuweisung ist die höchste Stufe und blockiert Änderungen über Importe vollständig. Wird eine Abteilung von einem Administrator zugewiesen, kann sie über Importe nicht geändert werden.
Anleitung
Schritt-für-Schritt-Anleitung zur Synchronisation von 2LRN4 mit Ihrer Microsoft Entra ID (über das Menü Benutzersynchronisation).
- Sie benötigen mindestens eine Microsoft Azure Premium P1 Lizenz.
- Wenn Sie neue Abteilungen anlegen, müssen Sie diese trotzdem den passenden Kategorien und Kursen zuordnen.
- Gehen Sie zu https://portal.azure.com/#home.
- Klicken Sie auf Microsoft Entra ID.
- Erstellen Sie eine Sicherheitsgruppe in Microsoft Entra mit allen Benutzern, die Zugriff auf 2LRN4 benötigen.
- Navigieren Sie zu Gruppen und wählen Sie Neue Gruppe.
- Geben Sie Gruppenname und Eigenschaften ein.
- Fügen Sie einen Testbenutzer hinzu, um die Verbindung später zu prüfen.
Erstellen Sie vorzugsweise getrennte Gruppen pro Rolle (z. B. Admin, Manager, Benutzer). Beginnen Sie mit einem Benutzer und erweitern Sie später.
- Kehren Sie zu Home zurück und öffnen Sie Weitere Dienste.
- Wählen Sie Identität im linken Menü.
- Öffnen Sie Unternehmensanwendungen und klicken Sie auf Neue Anwendung.
- Wählen Sie Eigene Anwendung erstellen, geben Sie einen Namen ein und wählen Sie die Registrierung für Microsoft Entra ID.
- Wählen Sie Multitenant (Konten in jedem Organisationsverzeichnis) und registrieren Sie die App (Redirect URI leer lassen).
- Gehen Sie zu App-Registrierungen und öffnen Sie Ihre neu erstellte App.
- Öffnen Sie Zertifikate & Geheimnisse und erstellen Sie ein Neues Client-Geheimnis.
- Kopieren Sie den Geheimniswert und speichern Sie ihn sicher (Sie benötigen ihn in 2LRN4).
- Kopieren Sie die Anwendungs-(Client-)ID.
- Fügen Sie die erforderlichen API-Berechtigungen hinzu und erteilen Sie Admin-Zustimmung.
- Weisen Sie die zuvor erstellte Sicherheitsgruppe unter Benutzer und Gruppen in der Unternehmensanwendung zu.
- Kopieren Sie die Tenant-ID aus Microsoft Entra (Sie benötigen sie in 2LRN4).
- Gehen Sie zu https://portal.2lrn4.com und öffnen Sie Benutzersynchronisation. Auf diesem Bildschirm stehen Microsoft Entra und Google Workspace untereinander, jeweils mit eigenen Verbindungen.
- Erstellen Sie unter Microsoft Entra eine neue Verbindung und tragen Sie Tenant-ID, Client-ID und Client-Geheimnis ein.
- Erstellen Sie zuerst einen Synchronisationszeitplan (siehe Azure-AD-Synchronisation planen weiter unten) und testen Sie die Verbindung danach über Benutzer → Aus Azure AD importieren. Seit dem 3. August 2026 fragt der Importbildschirm nach einem bestehenden Zeitplan.
- Warnung: Synchronisieren Sie die Admin-Gruppe nicht als „Benutzer“. Das kann Berechtigungen reduzieren und Sie aussperren.
Azure-AD-Synchronisation planen
- Gehen Sie zu Synchronisationszeitpläne und erstellen oder bearbeiten Sie einen Zeitplan. Oben im Zeitplanbildschirm gibt es jetzt eine Auswahl Quelle; für Entra lassen Sie sie auf Microsoft Entra stehen, und sonst ändert sich nichts. Bestehende Zeitpläne sind bereits richtig eingestellt.
- Erstellen Sie pro Sicherheitsgruppe (und pro Verbindung, falls mehrere) einen eigenen Zeitplan.
- Verwenden Sie die Object-ID der Sicherheitsgruppe als Group ID, wählen Sie die korrekte Rolle und definieren Sie den Zeitplan.
Tipp: Planen Sie die Admin-Gruppe (customer/admin) zuletzt, z. B. 30 Minuten nach den anderen Gruppen. Das hilft, Berechtigungskonflikte zu vermeiden und zu lösen.
Fehler und Lösungen
| Fehlermeldung | Mögliche Lösung |
|---|---|
| Invalid_client / unauthorized_client | Wahrscheinlich wurde die Secret-ID statt des Geheimniswerts kopiert. Erstellen Sie ein neues Client-Geheimnis und verwenden Sie den Geheimniswert. |
| Diese Benutzer können nicht importiert werden: invalid_client | Prüfen Sie, ob das Token (Client-Geheimnis) noch gültig ist und die Group-ID stimmt. |
| Fehler 504 Gateway Time-out | Prüfen Sie, ob das Token noch gültig ist, und versuchen Sie es erneut. |
| Azure-Client-Fehler | Stellen Sie sicher, dass die korrekten Application permissions hinzugefügt wurden und die Admin-Zustimmung erteilt ist. |
| Fehler 403: Action unauthorized | Sie haben sich möglicherweise selbst ausgesperrt, indem Sie die falsche Gruppe mit der falschen Rolle synchronisiert haben. Kontaktieren Sie den Support und nutzen Sie geplante Synchronisationen. |
| Benutzer werden nicht synchronisiert | Prüfen Sie, ob der Benutzer eine eindeutige E-Mail-Adresse hat und Mitglied der synchronisierten Sicherheitsgruppe ist. |
| Disabled-Status wird nicht synchronisiert | Prüfen Sie, ob der Benutzer in AD deaktiviert ist, eine eindeutige E-Mail-Adresse hat und Mitglied der Sicherheitsgruppe ist. |
| Synchronisation wird nicht ausgeführt | Nach dem Erstellen oder Ändern eines Zeitplans kann es bis zu 24 Stunden dauern, bis er läuft. |
| Konten werden nach der Synchronisation nicht entfernt | Konten werden nie gelöscht. Seit dem 25. Juli 2026 wird ein Benutzer, der nicht mehr in der verknüpften Sicherheitsgruppe ist, jedoch automatisch auf inaktiv gesetzt; siehe den Abschnitt 'Automatische Deaktivierung beim Verlassen der Entra-Gruppe' weiter unten. |
| Abteilungen werden nicht synchronisiert |
|
Automatische Deaktivierung beim Verlassen der Entra-Gruppe
Seit dem 25. Juli 2026 erledigt die Benutzersynchronisation mit Entra (Azure AD) zwei Dinge. Sie legt an und aktualisiert: Neue Mitglieder der verknüpften Sicherheitsgruppe erhalten ein Konto, bestehende Konten werden aktualisiert. Und sie räumt auf: Ein Benutzer, der nicht mehr Mitglied der Gruppe ist, wird in 2LRN4 auf inaktiv gesetzt. So bleibt das LMS automatisch im Gleichschritt mit Ihrer Entra-Verwaltung, und ehemalige Mitarbeitende haben keinen Zugriff mehr.
Wann wird ein Benutzer deaktiviert?
Bei der nächsten geplanten Synchronisation, wenn der Benutzer:
- zuvor über diese Entra-Gruppe synchronisiert wurde, und
- nicht mehr Mitglied der Gruppe ist, und
- in keiner anderen verknüpften Entra-Gruppe mehr Mitglied ist.
Der Benutzer wird dann auf inaktiv gesetzt und kann sich nicht mehr anmelden. Das Konto bleibt bestehen; es wird nichts gelöscht.
Wann passiert es nicht?
- Manuell angelegte Benutzer, die nie über die Synchronisation eingerichtet wurden, bleiben unberührt.
- 2LRN4-Administratoren und Partnerkonten werden von der Synchronisation nie deaktiviert.
- Ist der Benutzer noch Mitglied einer anderen verknüpften Gruppe, bleibt das Konto einfach aktiv.
- Um Fehler zu vermeiden, überspringt die Synchronisation die Bereinigung vollständig, wenn die abgerufene Mitgliederliste leer ist, verschachtelte Gruppen enthält oder auf einen Schlag ein ungewöhnlich großer Teil der Gruppe wegfallen würde. In diesen Fällen erscheint ein Hinweis im Synchronisationsprotokoll, und es passiert nichts.
Wie aktivieren Sie jemanden wieder?
Setzen Sie den Benutzer manuell über Benutzer → Bearbeiten wieder auf aktiv, oder fügen Sie die Person erneut der Entra-Gruppe hinzu; bei der nächsten Synchronisation wird das Konto dann wieder berücksichtigt.
Gut zu wissen
- Die Deaktivierung erfolgt nicht in dem Moment, in dem jemand aus Entra verschwindet, sondern bei der nächsten geplanten Synchronisation.
- Nach der ersten Einrichtung der Verknüpfung dient die allererste Synchronisation als Nullmessung: Dabei wird noch niemand deaktiviert. Ab der zweiten Synchronisation greift die automatische Bereinigung.
- Jede Deaktivierung wird im Synchronisationsprotokoll festgehalten und ist damit nachvollziehbar.
Synchronisationsstatus ablesen
Die Übersicht der Synchronisationszeitpläne zeigt je Verbindung, wie es um sie steht:
- Letzte Synchronisation zeigt, wann die Verbindung zuletzt wirklich gelaufen ist, einschließlich Ergebnis; bei einem Fehler wird auch der Grund festgehalten.
- Liegt eine geplante Ausführung deutlich in der Vergangenheit, erscheint das Label Überfällig.
- Die Spalte Zugriff zeigt, ob das Client-Secret der Verbindung noch gültig ist. Ein abgelaufenes Secret lässt die Synchronisation ohne Meldung stoppen; erneuere das Secret in Entra und aktualisiere die Verbindung.
Eine verpasste Ausführung wird automatisch nachgeholt, und eine tägliche Prüfung meldet Verbindungen, die nicht mehr funktionieren oder hinterherlaufen.