Diese Anleitung zeigt, wie du Bliro mit SAP Sales Cloud (auch SAP Cloud for Customer oder C4C) verbindest. Sie richtet sich an den Bliro-Admin und den SAP-Admin, die die Integration gemeinsam einrichten, und an IT-Teams, die die Sicherheit prüfen.
So funktioniert es
Ein Bliro-Admin verbindet SAP einmal für die ganze Organisation. Mitglieder melden sich nicht selbst bei SAP an.
Bliro handelt als der eigene SAP-Nutzer jedes Mitglieds. Die Zuordnung läuft über die E-Mail-Adresse.
SAP wendet bei jeder Anfrage die Berechtigungen dieses Nutzers an. Bliro sieht und tut nur, was der Nutzer in SAP darf.
Bliro weist sich mit einem Schlüsselpaar aus. Bliro behält den privaten Schlüssel und signiert damit jede Anfrage. SAP prüft die Signatur mit dem passenden Zertifikat.
Bevor du startest
Du brauchst:
Einen Bliro-Organisationsadmin.
Einen SAP-Admin mit Zugriff auf das Work Center Administrator in C4C.
Für jedes Mitglied, das SAP nutzen soll: einen Business User in SAP mit derselben E-Mail-Adresse wie in Bliro. Groß- und Kleinschreibung spielt keine Rolle.
Die Einrichtung wechselt zwischen Bliro und SAP. Der Bliro-Admin lässt den Dialog in Bliro von Schritt 1 bis Schritt 6 offen.
Schritt | Wer |
1. Schlüsselpaar erzeugen | Bliro-Admin |
2. Bliro als Identity Provider registrieren | SAP-Admin |
3. OAuth-Client registrieren | SAP-Admin |
4. Scopes auswählen | SAP-Admin |
5. Nutzerzugriff prüfen | SAP-Admin |
6. Daten eintragen und verbinden | Bliro-Admin |
7. Tools freigeben und testen | Bliro-Admin |
Schritt 1 - Schlüsselpaar erzeugen (Bliro)
Öffne in Bliro Integrationen → SAP und öffne den Verbindungsdialog.
Klicke auf Neues Schlüsselpaar Generieren. Bliro füllt das Feld Private Key aus und lädt
bliro-sap-signing.cerherunter.Schick die
.cer-Datei an deinen SAP-Admin. Gib den privaten Schlüssel nie weiter, auch nicht an SAP oder den Bliro-Support.
Lass diesen Dialog offen, bis du in Schritt 6 speicherst. Der Schlüssel wird erst dann gespeichert. Schließt oder aktualisierst du die Seite, ist der Schlüssel verloren und SAP braucht ein neues Zertifikat. Das Zertifikat kannst du nur erneut herunterladen, solange der Dialog offen ist.
Das Zertifikat ist 1.095 Tage (3 Jahre) gültig. Der Dialog zeigt das Ablaufdatum. Bliro erinnert dich nicht daran, notiere dir also das Datum. Zum Erneuern siehe Signaturschlüssel ersetzen.
Wenn dein Unternehmen Schlüssel selbst erstellen muss, siehe Eigenen Schlüssel verwenden.
Schritt 2 - Bliro als Identity Provider registrieren (SAP)
Damit vertraut SAP dem Zertifikat von Bliro.
Navigiere zu Administrator → Allgemeine Einstellungen → OAuth 2.0 Identity Provider Konfiguration.
Erstelle einen neuen Identity Provider.
Issuer Name: gib einen Namen ein, zum Beispiel
Bliro-API-App. Bliro braucht in Schritt 6 exakt denselben Wert.Lade
bliro-sap-signing.cerhoch.Aktiviere unter Name Identifier Formats die Optionen E-Mail-Adresse und Benutzerkontonummer. SAP findet den passenden Nutzer über die E-Mail-Adresse.
Schritt 3 - OAuth-Client registrieren (SAP)
Damit erstellst du die Zugangsdaten, mit denen Bliro Zugriff anfragt.
Navigiere zu Administrator → Allgemeine Einstellungen → OAuth 2.0 Client Registrierung und klicke auf Neu.
SAML Issuer: wähle den Identity Provider aus Schritt 2.
Token Lifetime: 3600 Sekunden (1 Stunde).
Speichere. Notiere die Client ID (zum Beispiel
_1829727704O) und das Client Secret.
Schritt 4 - Scopes auswählen (SAP)
Scopes legen fest, auf welche Bereiche in SAP Bliro zugreifen kann. Wähle im Client aus Schritt 3 unter Registered Scopes:
Scope | Umfasst | Nötig |
| Allgemeiner Zugriff | Immer |
| Unternehmenskonten | Üblich |
| Partner | Üblich |
| Personen und Kontakte | Üblich |
| Aktivitäten (Besuche, Anrufe, Aufgaben) | Üblich |
Wähle nur, was dein Team braucht.
Schritt 5 - Nutzerzugriff prüfen (SAP)
Für jedes Mitglied, das SAP über Bliro nutzen soll:
Navigiere zu Administrator → Benutzerverwaltung → Business Users.
Suche den Nutzer über die E-Mail-Adresse, die er in Bliro verwendet.
Öffne Zugriffsrechte → Work Center und View Assignments.
Prüfe, ob die Work Centers für die Scopes aus Schritt 4 zugewiesen sind (zum Beispiel
CODACCOUNTWCfür Konten).
Mitglieder ohne passende E-Mail-Adresse oder ohne die nötigen Work Centers bekommen eine Fehlermeldung, wenn Bliro für sie auf SAP zugreift.
Schritt 6 - Daten eintragen und verbinden (Bliro)
Trag im offenen Dialog ein:
Feld | Wert |
Tenant | Deine C4C-Tenant-Subdomain, zum Beispiel |
Name des Identity Providers | Der Issuer Name aus Schritt 2. Muss exakt übereinstimmen. |
Client-ID | Aus Schritt 3 |
Client-Secret | Aus Schritt 3 |
OData-Scopes | Die Scopes aus Schritt 4, getrennt durch Leerzeichen oder Komma, zum Beispiel |
Private Key | Schon ausgefüllt aus Schritt 1 |
Speichere die Verbindung. Sie ist jetzt für deine ganze Organisation aktiv.
Schritt 7 - Tools freigeben und testen (Bliro)
Bliro tut in SAP nichts, bis du es erlaubst. Jede Aktion, etwa Read Account oder Create Visit Report, ist ein Tool mit eigener Berechtigung. Du stellst sie unter Tools & Berechtigungen ein. Siehe KI-Tools und Berechtigungen. Für wiederkehrende Abläufe siehe KI-Skills.
Beim Speichern werden deine Einstellungen nicht getestet. Zum Testen gib Read Account frei. Bitte Bliro dann im Chat als Mitglied mit passendem SAP-Nutzer, einen deiner SAP-Accounts nachzuschlagen. Findet Bliro ihn, bist du fertig.
Wenn es nicht klappt, prüfe:
Der Name des Identity Providers in Bliro stimmt exakt mit dem Issuer Name in SAP überein.
SAP hat das Zertifikat aus deinem neuesten Schlüsselpaar.
Die E-Mail-Adresse des Mitglieds ist in Bliro und SAP gleich.
Verbindung bearbeiten
Öffne die SAP-Integration in Bliro, nimm deine Änderungen vor und klicke auf Änderungen Speichern.
Client-Secret und Private Key erscheinen nur als
*****. Bliro zeigt sie nie wieder an.Lass die Felder leer, um die gespeicherten Werte zu behalten. So kannst du Tenant, Name des Identity Providers, Client-ID oder OData-Scopes einzeln ändern.
Ein leeres Feld löscht nie ein Secret. Das tut nur Verbindung trennen.
Nur ein Admin sollte die Zugangsdaten gleichzeitig bearbeiten.
Signaturschlüssel ersetzen
Mach das, bevor das Zertifikat abläuft. Es betrifft deine ganze Organisation. Zwischen der Änderung in SAP und dem Speichern in Bliro kann der SAP-Zugriff ausfallen. Führe die Schritte deshalb direkt nacheinander aus.
Öffne in Bliro SAP C4C bearbeiten und klicke auf Neues Schlüsselpaar Generieren. Lass den Dialog offen. Der alte Schlüssel bleibt aktiv, bis du speicherst.
Lade die neue
.cer-Datei beim Identity Provider in SAP hoch (Schritt 2).Klicke in Bliro auf Änderungen Speichern.
Teste wie in Schritt 7. Access Tokens gelten bis zu einer Stunde. Teste deshalb eine Stunde später noch einmal, um sicherzugehen, dass der neue Schlüssel funktioniert.
Abbrechen in Bliro macht die Änderung in SAP nicht rückgängig. Jeder Klick auf Neues Schlüsselpaar Generieren erzeugt ein anderes Paar. Lade immer das neueste Zertifikat hoch.
Eigenen Schlüssel verwenden
Wenn dein Unternehmen Schlüssel selbst erstellen muss, führe aus:
openssl req -x509 -newkey rsa:2048 -sha256 -days 1095 -nodes \
-keyout bliro-sap-signing.key -out bliro-sap-signing.pem \
-subj "/CN=Bliro-API-App"
openssl x509 -in bliro-sap-signing.pem -outform der \
-out bliro-sap-signing.cer
Lade
bliro-sap-signing.cerin Schritt 2 in SAP hoch.Füge in Schritt 6 den kompletten Inhalt von
bliro-sap-signing.keyin Private Key ein. Er beginnt mit-----BEGIN PRIVATE KEY-----. Füge dort nie das Zertifikat ein.Ändere
-daysfür eine andere Gültigkeit.
Sicherheit
Zugriff pro Nutzer. Jede Anfrage läuft als der eigene SAP-Nutzer des Mitglieds. SAP wendet dessen Rollen und Einschränkungen an. Es gibt keinen gemeinsamen technischen Nutzer.
Nachvollziehbarkeit. Jeder Lese- und Schreibvorgang erscheint in den SAP-Protokollen unter diesem Nutzer.
Minimale Rechte. Scopes begrenzen, worauf Bliro zugreifen kann. Die Work Centers jedes Nutzers schränken das weiter ein.
Jeder Identity Provider. Funktioniert mit Microsoft Entra ID, SAP Cloud Identity Services, Okta und allen anderen. Bliro signiert die Anfragen und SAP prüft sie direkt. Dein Identity Provider ist nicht beteiligt.
Zugangsdaten. Client Secret und privater Schlüssel werden verschlüsselt gespeichert und lassen sich nicht wieder herunterladen. Access Tokens gelten etwa eine Stunde. Bliro speichert keine SAP-Passwörter.
Schlüsselerzeugung. Nur Organisationsadmins können Schlüssel erzeugen. Gespeichert wird erst, wenn ein Admin speichert. Der private Schlüssel wird einmal an den offenen Dialog gesendet und nicht zwischengespeichert.
Protokoll. OAuth 2.0 SAML Bearer Assertion (RFC 7522). Der gesamte Datenverkehr ist per HTTPS verschlüsselt.
Schlüsselspezifikation. RSA-2048, privater Schlüssel im Format PKCS#8, selbstsigniertes X.509-Zertifikat mit SHA-256, DER-
.cer, CN=Bliro-API-App. Nur zum Signieren, keine Zertifizierungsstelle. Der CN ist nicht der SAML Issuer. Der Issuer ist der Name des Identity Providers aus Schritt 2.
Mehr in unserem Trust Center.
Verbindung trennen
In Bliro: klicke auf der SAP-Integrationsseite auf Verbindung trennen. Das löscht Client Secret und privaten Schlüssel und beendet den SAP-Zugriff für alle.
In SAP: lösche den OAuth-Client (Administrator → Allgemeine Einstellungen → OAuth 2.0 Client Registrierung) oder den Identity Provider (Administrator → Allgemeine Einstellungen → OAuth 2.0 Identity Provider Konfiguration). Um einen einzelnen Nutzer zu sperren, entferne seine Work-Center-Zuweisungen.
Fragen? Schreib an support@bliro.io.



