Personio HRIS Anbindung
Schritt-für-Schritt Anleitung zur Integration zwischen smart!bAV und Personio
Mit der Anbindung werden Mitarbeiterdaten automatisch zwischen Personio und smart!bAV synchronisiert – doppelte Datenpflege entfällt, Personaländerungen werden automatisch übernommen.
- Makler
Sie sprechen die Anbindung an und übergeben dem HR-Team die beiden Unterlagen (Akquise & How-to).
- Arbeitgeber
Das HR-Team prüft den Nutzen und entscheidet sich für die Anbindung.
- smart!bAV
Wir richten den Onboarding-Flow ein und senden dem Personaler den Link zum Connection Flow per E-Mail.
- Personaler
Öffnet den Connection Flow und trägt die geforderten Zugangsdaten ein – bereitgestellt vom IT-Administrator.
- IT-Admin
Legt den Lese-Nutzer an und liefert die Zugangsdaten (Credentials) – genau nach der Anleitung weiter unten.
Ihre Argumente fürs Arbeitgeber-Gespräch
- Schluss mit doppelter Datenpflege und Excel-Listen
- Ein- und Austritte werden automatisch übernommen
- Weniger Verwaltungsaufwand und Rückfragen
- Geringere Fehlerquote – DSGVO-konform, ohne unverschlüsselte E-Mails
- Ihr Datenbestand bleibt automatisch aktuell
🔒 Sicherheit & Datenschutz
Ausschließlich benötigte Leserechte. Es werden keine Mitarbeiterdaten verändert. Die Verbindung ist jederzeit wieder deaktivierbar. Verarbeitung im deutschen Rechenzentrum (Hamburg).
⚡ Auf einen Blick
- Dauerca. 10 Minuten
- BenötigtHR- / IT-Administrator
- VoraussetzungAPI-Zugriff im HR-System
- Einrichtungeinmalig
👤 Wer sollte die Einrichtung durchführen?
Diese Anleitung richtet sich an HR-, IT- oder Personio-Administratoren – die technische Einrichtung erfordert Administratorrechte im HR-System.
📌 Keine Admin-Rechte? Kein Problem. Leiten Sie diese Anleitung an Ihren internen IT-Administrator weiter. Aufgabe an den Admin: einen Lese-Nutzer mit den beschriebenen Rechten anlegen und die Zugangsdaten (Credentials) bereitstellen – für eine erfahrene IT meist eine Sache von wenigen Minuten.
Senden Sie dem Arbeitgeber den Onepager „Warum anbinden?" (siehe Download-Bereich unten).
Vereinbaren Sie einen kurzen Termin mit dem HR- bzw. IT-Administrator.
Gehen Sie diesen Guide gemeinsam mit dem Kunden durch – oder übergeben Sie den How-to-Onepager.
E-Mail-Vorlage für HR an die interne IT (zum Kopieren)
Hallo [Name], wir binden aktuell unsere bAV-Schnittstelle an. Bitte erstelle hierfür nach beiliegender Anleitung den Lese-Nutzer in unserem Personio-System und stelle mir die notwendigen Zugangsdaten (Credentials) bereit. Danke!
Unterlagen für Ihren Arbeitgeberkunden
Zwei fertige Onepager als PDF – plus bearbeitbare Word-Vorlagen, in die Sie Ihr eigenes Logo und Ihre Kontaktdaten einsetzen können.
Warum anbinden?
Nutzen der Anbindung für das HR-Team – ideal für den Erstkontakt.
Schritt für Schritt
Konkrete Anleitung, welche Schritte das HR-Team zur Anbindung geht.
1. Connection Flow - Gesamtansicht
Die Einrichtung erfolgt in 4 einfachen Schritten:
Schritt 1
Scopes & Berechtigungen
Schritt 2
Personio Domain
Schritt 3
API-Zugangsdaten
Schritt 4
Erfolg
Verfügbare Sprachen im Flow: Deutsch, Englisch, Französisch, Italienisch, Spanisch
2. Connection Flow - Einzelne Schritte
Schritt 1: Willkommen & Scopes
Titel: "Verbinde deinen Personio-Account mit smart!bAV"
Berechtigungen (Scopes), die dem Kunden angezeigt werden:
- Mitarbeitende lesen – "Wir können deine Mitarbeitenden-Daten lesen."
- Webhooks abonnieren – "Wir können Webhooks abonnieren, um Datenänderungen in Echtzeit zu erhalten."
Button: "Weiter"
Schritt 2: Personio Domain eingeben
Titel: "Personio Domain"
Anweisung: "Gib deine Personio-Domain ein."
Eingabefeld: Platzhalter deine-firma.personio.de
Beispiele:
deine-firma.personio.dedeine-firma.app.personio.dedeine-firma.app.personio.com
Button: "Weiter"
Schritt 3: API-Zugangsdaten
Titel: "API-Zugangsdaten"
Teil A – Integration erstellen
- Öffne in deinem Personio-Account die Seite API-Zugangsdaten (engl. "API credentials").
- Klicke oben rechts auf Eigene Integration erstellen (engl. "Create custom integration").
- Name für die Zugangsdaten: smart!bAV (mit Kopier-Button).
Teil B – Berechtigungen konfigurieren
| Bereich | Berechtigung |
|---|---|
| Mitarbeitende (Employees) | Lesen |
| Webhooks | Lesen, Schreiben |
Lesbare Mitarbeitenden-Attribute:
- Austrittsdatum (Termination date)
- Vertragsende (Contract ends)
- Vorname (First name)
- Nachname (Last name)
- E-Mail (Email)
- Eintrittsdatum (Hire date)
- Status
Teil C – Secret generieren
- Öffne in Personio die Seite Verbundene Integrationen (engl. "Connected integrations").
- Suche die soeben erstellten API-Zugangsdaten und klicke auf den Eintrag.
- Wähle den Tab API-Zugangsdaten (engl. "API credentials").
- Klicke auf Client ID und API Secret zurücksetzen (engl. "Reset client ID and API secret").
- Erst nachdem du den Button gedrückt hast, kannst du die generierte Client ID und das Client Secret kopieren.
Eingabefelder:
- Client ID (Text) – "Kopiere die generierte Client ID und füge sie unten ein."
- Client Secret (Passwort) – "Kopiere genauso das generierte Client Secret und füge es unten ein."
Button: "Integration einrichten"
Schritt 4: Erfolg
"Verbindung erfolgreich eingerichtet!"
"smart!bAV kann jetzt deine Personio-Daten synchronisieren. Für dich ist nichts weiter zu tun."
3. Voraussetzungen
Mindestanforderungen
- Personio CorePRO-Tarif Erforderlich
- Zugriffsrechte auf folgende Rollen:
- Kontokonfiguration > API (um den API-Schlüssel zu erstellen)
- Kontokonfiguration > Marketplace-Integration (um die Zugangsdaten einzusehen)
Zugriffsrechte prüfen
1 Klicke in der Sidebar auf Einstellungen (engl. "Settings"). Falls dieser Eintrag nicht sichtbar ist, fehlen dir Berechtigungen.
2 Klicke unter der Seite Einstellungen im Bereich Integrationen auf den Tab API-Zugangsdaten (engl. "API credentials").
3 Stelle sicher, dass du den Bereich Verbundene Integrationen (engl. "Connected Integrations") sehen kannst.
4. API-Domain finden
Deine API-Domain ist dieselbe Domain, die du zum Login bei Personio verwendest.
Beispiel: itwarehouse.personio.de
5. API-Zugangsdaten generieren
1 Logge dich in deinem Personio-Konto ein.
2 Öffne die Seite API-Zugangsdaten oder rufe folgenden Link mit deiner eigenen Subdomain auf:
https://<deine-subdomain>.personio.de/configuration/marketplace/connected
3 Klicke auf der Marketplace-Seite auf Eigene Integration erstellen (engl. "Create custom integration").
4 Gib einen Namen für deine neue Verbindung ein.
5 Prüfe die benötigten Zugriffsrechte im Connection Flow.
6 Aktiviere die erforderlichen Zugriffsrechte in der Personio-Oberfläche:
| Bereich | Lesen | Schreiben |
|---|---|---|
| Mitarbeitende (Employees) | ✓ | |
| Webhooks | ✓ | ✓ |
7 Aktiviere die erforderlichen lesbaren Mitarbeitenden-Attribute in der Personio-Oberfläche:
- Austrittsdatum (Termination date)
- Vertragsende (Contract ends)
- Vorname (First name)
- Nachname (Last name)
- E-Mail (Email)
- Eintrittsdatum (Hire date)
- Status
8 Klicke auf Neue Zugangsdaten erstellen (engl. "Generate new credential").
9 Öffne die Seite Verbundene Integrationen (engl. "Connected integrations").
10 Finde die soeben erstellten API-Zugangsdaten und klicke auf den Eintrag. Wähle oben den Tab API-Zugangsdaten (engl. "API credentials").
11 Klicke auf den Button Client ID und API Secret zurücksetzen (engl. "Reset client ID and API secret").
12 Du erhältst die API-Zugangsdaten angezeigt.
13 Kopiere Client ID und Client Secret und füge sie in den Connection Flow ein. Klicke dann auf Integration einrichten.
6. Fehlerbehebung
Häufige Probleme
Einstellungen-Button ist nicht sichtbar
Dir fehlen die notwendigen Berechtigungen. Bitte einen IT-Administrator, dir die Rolle Kontokonfiguration > API und Kontokonfiguration > Marketplace-Integration zuzuweisen.
Personio CorePRO-Tarif nicht vorhanden
Die API-Funktionalität ist nur im CorePRO-Tarif oder höher verfügbar. Bitte prüfe dein Personio-Abo.
API Secret vergessen oder verloren
Das API Secret wird nur einmal angezeigt. Falls du es verloren hast, gehe unter Verbundene Integrationen und klicke auf Client ID und API Secret zurücksetzen, um neue Zugangsdaten zu generieren.
Falsche Domain eingegeben
Die Domain ist dieselbe, die du zum Login bei Personio verwendest. Beispiele:
deine-firma.personio.dedeine-firma.app.personio.dedeine-firma.app.personio.com
SAP SuccessFactors HRIS Anbindung
Schritt-für-Schritt Anleitung zur Integration zwischen smart!bAV und SAP SuccessFactors
Mit der Anbindung werden Mitarbeiterdaten automatisch zwischen SAP SuccessFactors und smart!bAV synchronisiert – doppelte Datenpflege entfällt, Personaländerungen werden automatisch übernommen.
- Makler
Sie sprechen die Anbindung an und übergeben dem HR-Team die beiden Unterlagen (Akquise & How-to).
- Arbeitgeber
Das HR-Team prüft den Nutzen und entscheidet sich für die Anbindung.
- smart!bAV
Wir richten den Onboarding-Flow ein und senden dem Personaler den Link zum Connection Flow per E-Mail.
- Personaler
Öffnet den Connection Flow und trägt die geforderten Zugangsdaten ein – bereitgestellt vom IT-Administrator.
- IT-Admin
Legt den Lese-Nutzer an und liefert die Zugangsdaten (Credentials) – genau nach der Anleitung weiter unten.
Ihre Argumente fürs Arbeitgeber-Gespräch
- Schluss mit doppelter Datenpflege und Excel-Listen
- Ein- und Austritte werden automatisch übernommen
- Weniger Verwaltungsaufwand und Rückfragen
- Geringere Fehlerquote – DSGVO-konform, ohne unverschlüsselte E-Mails
- Ihr Datenbestand bleibt automatisch aktuell
🔒 Sicherheit & Datenschutz
Ausschließlich benötigte Leserechte. Es werden keine Mitarbeiterdaten verändert. Die Verbindung ist jederzeit wieder deaktivierbar. Verarbeitung im deutschen Rechenzentrum (Hamburg).
⚡ Auf einen Blick
- Dauerca. 30 Minuten
- BenötigtHR- / IT-Administrator
- VoraussetzungAPI-Zugriff im HR-System
- Einrichtungeinmalig
👤 Wer sollte die Einrichtung durchführen?
Diese Anleitung richtet sich an HR-, IT- oder SAP SuccessFactors-Administratoren – die technische Einrichtung erfordert Administratorrechte im HR-System.
📌 Keine Admin-Rechte? Kein Problem. Leiten Sie diese Anleitung an Ihren internen IT-Administrator weiter. Aufgabe an den Admin: einen Lese-Nutzer mit den beschriebenen Rechten anlegen und die Zugangsdaten (Credentials) bereitstellen – für eine erfahrene IT meist eine Sache von wenigen Minuten.
Senden Sie dem Arbeitgeber den Onepager „Warum anbinden?" (siehe Download-Bereich unten).
Vereinbaren Sie einen kurzen Termin mit dem HR- bzw. IT-Administrator.
Gehen Sie diesen Guide gemeinsam mit dem Kunden durch – oder übergeben Sie den How-to-Onepager.
E-Mail-Vorlage für HR an die interne IT (zum Kopieren)
Hallo [Name], wir binden aktuell unsere bAV-Schnittstelle an. Bitte erstelle hierfür nach beiliegender Anleitung den Lese-Nutzer in unserem SAP SuccessFactors-System und stelle mir die notwendigen Zugangsdaten (Credentials) bereit. Danke!
Unterlagen für Ihren Arbeitgeberkunden
Zwei fertige Onepager als PDF – plus bearbeitbare Word-Vorlagen, in die Sie Ihr eigenes Logo und Ihre Kontaktdaten einsetzen können.
Warum anbinden?
Nutzen der Anbindung für das HR-Team – ideal für den Erstkontakt.
Schritt für Schritt
Konkrete Anleitung, welche Schritte das HR-Team zur Anbindung geht.
1. Connection Flow - Gesamtansicht
Die Einrichtung von SAP SuccessFactors erfolgt in 6 Schritten:
Schritt 1
Scopes & Berechtigungen
Schritt 2
API Domain
Schritt 3
Company ID
Schritt 4
User & Berechtigungen
Schritt 5
OAuth2 Client
Schritt 6
API Key & Erfolg
Verfügbare Sprachen im Flow: Deutsch, Englisch, Französisch, Italienisch, Spanisch
2. Connection Flow - Einzelne Schritte
Schritt 1: Willkommen & Scopes
Titel: "Verbinde deinen SAP SuccessFactors-Account mit smart!bAV"
Berechtigungen (Scopes):
- Mitarbeitende lesen – "Wir können deine Mitarbeitenden lesen."
Button: "Weiter"
Schritt 2: API Domain eingeben
Titel: "API Domain"
Anweisung: "Bitte gib die Domain deines SuccessFactors API-Servers ein."
Eingabefeld: Placeholder z.B. api2.successfactors.eu oder custom.proxy.com
Schritt 3: Company ID eingeben
Titel: "Company ID"
Anweisung: "Um deine Unternehmens-ID zu finden, melde dich bei SuccessFactors an, klicke auf dein Profilbild oben rechts und wähle 'Versionsinformationen anzeigen'."
Eingabefeld: Placeholder e.g. SFCPART000420
Schritt 4: Benutzer erstellen & Berechtigungen
Dieser Schritt umfasst drei Teilaufgaben:
1. Erstelle einen neuen Benutzer
Der Flow verlinkt auf den detaillierten Leitfaden zur Benutzer-Erstellung (siehe Abschnitt 6).
2. Benutzer verbinden
Eingabefeld: Platzhalter z. B. integration_user
3. Berechtigungen einrichten
| Bereich | Berechtigung |
|---|---|
| Employee Central API | Employee Central HRIS OData API (nur Lesen) |
Schritt 5: OAuth2-Client einrichten
- Suche in SuccessFactors nach OAuth2-Client-Anwendungen verwalten (engl. "Manage OAuth2 Client Applications").
- Klicke auf Client-Integration registrieren (engl. "Register Client Integration") und gib einen Anwendungsnamen und eine gültige Anwendungs-URL ein.
- Klicke auf An Benutzer binden (engl. "Bind to Users") und gib die USERID des zuvor erstellten Benutzers ein.
- Kopiere das X.509-Zertifikat aus dem Flow (Kopier-Button) und füge es ein.
- Klicke auf Registrieren.
Schritt 6: API-Schlüssel eingeben
Anweisung: "Nach der Registrierung des Clients sollte er oben auf der Seite erscheinen. Klicke auf 'Anzeigen' und kopiere den 'API-Schlüssel'."
Erfolg
"Verbindung erfolgreich eingerichtet!"
"smart!bAV kann nun Daten aus SAP SuccessFactors synchronisieren."
3. Voraussetzungen
Mindestanforderungen
- SAP SuccessFactors Admin-Zugang Erforderlich
Nur Administratoren können die erforderlichen Konfigurationsseiten aufrufen. - OData v2 API aktiviert Erforderlich
Ist standardmäßig aktiviert.
- Neuen Benutzer und Berechtigungsgruppe erstellen
- Berechtigungsrolle erstellen und der Berechtigungsgruppe zuweisen
- OAuth2-Zugangsdaten für diese Rolle generieren
4. API Domain ermitteln
Deine API Domain hängt davon ab, in welchem Data Center deine SAP SuccessFactors-Instanz gehostet wird.
pmsalesdemo8.successfactors.com ist, dann lautet die API-URL apisalesdemo8.successfactors.com.
Häufige API Domains (Production)
| Data Center | Region | API URL |
|---|---|---|
| DC 2 | EU (Amsterdam) | https://api2.successfactors.eu |
| DC 4 | US (Ashburn) | https://api4.successfactors.com |
| DC 5 | EU (Amsterdam) | https://api5.successfactors.eu |
| DC 8 | US (Chandler) | https://api8.successfactors.com |
| DC 10 | US (Sterling) | https://api10.successfactors.com |
| DC 12 | EU (Frankfurt) | https://api012.successfactors.eu |
| DC 15 | China (Shanghai) | https://api15.sapsf.cn |
| DC 16 | EU (Amsterdam) | https://api16.sapsf.eu |
| DC 17 | US (Colorado) | https://api17.sapsf.com |
| DC 19 | Japan (Tokyo) | https://api19.sapsf.com |
| DC 22 | KSA (Dammam) | https://api22.sapsf.com |
5. Company ID ermitteln
1 Melde dich in deinem SAP SuccessFactors-Konto an.
2 Klicke oben rechts auf dein Profilbild und wähle "Show Version Information".
3 Kopiere den Wert neben "Company ID".
6. Integration-User anlegen
1 Gib im Admin Center in der Suchleiste Mitarbeiterdaten importieren (engl. "Import Employee Data") ein.
2 Klicke auf Daten importieren (engl. "Import data") und dann auf Vorlage herunterladen (engl. "Download Template").
3 Wähle bei "Select an entity" den Wert Basic Import.
4 Klicke auf Vorlage generieren (engl. "Generate Template") und lade die CSV herunter.
5 Füge in der CSV-Datei eine neue Zeile mit folgenden Pflichtfeldern hinzu:
| Feld | Wert | Hinweis |
|---|---|---|
| Status | active | |
| User ID | SFAPI_INTEGRATION | Frei wählbar |
| Username | SFAPI_INTEGRATION | Gleicher Wert wie User ID |
| Vorname (First Name) | API | |
| Nachname (Last Name) | Integration | |
integration+user@example.com | Muss kein echtes Postfach sein | |
| Default Locale | de_DE | oder en_US |
6 Wechsle zu Daten importieren, wähle Basic Import und lade deine CSV-Datei hoch.
7 Klicke auf Importdatei validieren (engl. "Validate Import File Data").
8 Bei Validierung erfolgreich (engl. "Validation Successful") klicke auf Importieren.
9 Überprüfe unter People, dass der neue Benutzer angelegt wurde, indem du nach Vor- und Nachnamen suchst.
7. Berechtigungsgruppe erstellen
1 Suche nach Berechtigungsgruppen verwalten (engl. "Manage Permission Groups").
2 Klicke auf Neu erstellen (engl. "Create New").
3 Vergib einen Namen (z. B. "smart!bAV Integration Group") und wähle Username als Kategorie.
4 Suche deinen Integration-User per Username und setze das Häkchen.
5 Klicke auf Fertig (engl. "Done"). Der Benutzer sollte nun im People Pool erscheinen.
6 Klicke erneut auf Fertig, um die Berechtigungsgruppe zu speichern.
8. Berechtigungsrolle konfigurieren
1 Suche nach Berechtigungsrollen verwalten (engl. "Manage Permission Roles").
2 Klicke auf Neu erstellen und vergib einen Namen (z. B. "smart!bAV Integration Role").
3 Klicke auf den Berechtigung-Button (engl. "Permission").
4 Weise die erforderlichen Berechtigungen zu:
| Kategorie | Berechtigung |
|---|---|
| Employee Central API | Employee Central HRIS OData API (nur Lesen) |
5 Klicke auf Fertig.
6 Unter Abschnitt 3 klicke auf Hinzufügen (engl. "Add"), um die Berechtigungsgruppe zuzuweisen.
7 Wähle deine Berechtigungsgruppe aus.
8 Klicke auf Fertig und anschließend auf Änderungen speichern (engl. "Save Changes").
9. OAuth2-Zugangsdaten generieren
1 Suche nach OAuth2-Client-Anwendungen verwalten (engl. "Manage OAuth2 Client Applications").
2 Klicke auf Client-Anwendung registrieren (engl. "Register Client Application").
3 Gib einen Anwendungsnamen (z. B. "smart!bAV") und eine beliebige gültige URL ein.
4 Aktiviere An Benutzer binden (engl. "Bind to Users") und gib die USERID ein (z. B. SFAPI_INTEGRATION).
5 Kopiere das X.509-Zertifikat aus dem Connection Flow (Kopier-Button) und füge es ein.
6 Klicke auf Registrieren.
7 Klicke in der Zeile der neu registrierten Anwendung auf Anzeigen (engl. "View").
8 Kopiere den angezeigten API-Schlüssel.
9 Füge den API-Schlüssel und den Namen des API-Benutzers in den Connection Flow ein und klicke auf Integration einrichten.
10. Fehlerbehebung
Häufige Probleme
Kein Admin-Zugang
Nur Administratoren können die für die Integration benötigten Konfigurationsseiten aufrufen. Bitte deinen SuccessFactors-Administrator, den Einrichtungsprozess zu übernehmen.
OData v2 API nicht aktiviert
Sollte sie deaktiviert sein, muss ein SAP-IT-Administrator sie wieder freischalten.
OAuth2-Verbindung schlägt fehl
- Das X.509-Zertifikat wurde nicht aus dem Connection Flow kopiert, sondern in SuccessFactors selbst generiert.
- An Benutzer binden wurde nicht aktiviert oder es wurde die falsche User ID eingegeben.
- Die Berechtigungsrolle ist nicht der richtigen Berechtigungsgruppe zugewiesen.
- Die benötigten API-Berechtigungen fehlen in der Berechtigungsrolle.
403 / Zugriff verweigert
- Ist die Berechtigungsgruppe dem Integration-User zugewiesen?
- Ist die Berechtigungsrolle der Berechtigungsgruppe zugewiesen?
- Enthält die Berechtigungsrolle die Berechtigung "Employee Central HRIS OData API (nur Lesen)"?
- Wurden die Änderungen mit Änderungen speichern gespeichert?
Workday HRIS Anbindung
Schritt-für-Schritt Anleitung zur Integration zwischen smart!bAV und Workday
Mit der Anbindung werden Mitarbeiterdaten automatisch zwischen Workday und smart!bAV synchronisiert – doppelte Datenpflege entfällt, Personaländerungen werden automatisch übernommen.
- Makler
Sie sprechen die Anbindung an und übergeben dem HR-Team die beiden Unterlagen (Akquise & How-to).
- Arbeitgeber
Das HR-Team prüft den Nutzen und entscheidet sich für die Anbindung.
- smart!bAV
Wir richten den Onboarding-Flow ein und senden dem Personaler den Link zum Connection Flow per E-Mail.
- Personaler
Öffnet den Connection Flow und trägt die geforderten Zugangsdaten ein – bereitgestellt vom IT-Administrator.
- IT-Admin
Legt den Lese-Nutzer an und liefert die Zugangsdaten (Credentials) – genau nach der Anleitung weiter unten.
Ihre Argumente fürs Arbeitgeber-Gespräch
- Schluss mit doppelter Datenpflege und Excel-Listen
- Ein- und Austritte werden automatisch übernommen
- Weniger Verwaltungsaufwand und Rückfragen
- Geringere Fehlerquote – DSGVO-konform, ohne unverschlüsselte E-Mails
- Ihr Datenbestand bleibt automatisch aktuell
🔒 Sicherheit & Datenschutz
Ausschließlich benötigte Leserechte. Es werden keine Mitarbeiterdaten verändert. Die Verbindung ist jederzeit wieder deaktivierbar. Verarbeitung im deutschen Rechenzentrum (Hamburg).
⚡ Auf einen Blick
- Dauerca. 45–60 Minuten
- BenötigtHR- / IT-Administrator
- VoraussetzungAPI-Zugriff im HR-System
- Einrichtungeinmalig
👤 Wer sollte die Einrichtung durchführen?
Diese Anleitung richtet sich an HR-, IT- oder Workday-Administratoren – die technische Einrichtung erfordert Administratorrechte im HR-System.
📌 Keine Admin-Rechte? Kein Problem. Leiten Sie diese Anleitung an Ihren internen IT-Administrator weiter. Aufgabe an den Admin: einen Lese-Nutzer mit den beschriebenen Rechten anlegen und die Zugangsdaten (Credentials) bereitstellen – für eine erfahrene IT meist eine Sache von wenigen Minuten.
Senden Sie dem Arbeitgeber den Onepager „Warum anbinden?" (siehe Download-Bereich unten).
Vereinbaren Sie einen kurzen Termin mit dem HR- bzw. IT-Administrator.
Gehen Sie diesen Guide gemeinsam mit dem Kunden durch – oder übergeben Sie den How-to-Onepager.
E-Mail-Vorlage für HR an die interne IT (zum Kopieren)
Hallo [Name], wir binden aktuell unsere bAV-Schnittstelle an. Bitte erstelle hierfür nach beiliegender Anleitung den Lese-Nutzer in unserem Workday-System und stelle mir die notwendigen Zugangsdaten (Credentials) bereit. Danke!
Unterlagen für Ihren Arbeitgeberkunden
Zwei fertige Onepager als PDF – plus bearbeitbare Word-Vorlagen, in die Sie Ihr eigenes Logo und Ihre Kontaktdaten einsetzen können.
Warum anbinden?
Nutzen der Anbindung für das HR-Team – ideal für den Erstkontakt.
Schritt für Schritt
Konkrete Anleitung, welche Schritte das HR-Team zur Anbindung geht.
1. Connection Flow - Gesamtansicht
Die Einrichtung von Workday erfolgt in 5 Schritten:
Schritt 1
Scopes & Berechtigungen
Schritt 2
Tenant URL
Schritt 3
Tenant ID
Schritt 4
ISU Credentials
Schritt 5
Erfolg
Verfügbare Sprachen im Flow: Deutsch, Englisch, Französisch, Italienisch, Spanisch
2. Connection Flow - Einzelne Schritte
Schritt 1: Willkommen & Scopes
Titel: "Verbinde deinen Workday-Account mit smart!bAV"
Berechtigungen (Scopes):
- Mitarbeitende lesen – "Wir können deine Mitarbeitenden lesen (Stammdaten, Anstellungen, Status)."
- Organisationen lesen – "Wir können deine Organisationsstruktur (Supervisory Organizations, Cost Centers) lesen."
Button: "Weiter"
Schritt 2: Tenant URL eingeben
Titel: "Workday Tenant URL"
Anweisung: "Bitte gib die URL deiner Workday-Instanz ein - das ist die Domain, unter der du dich bei Workday anmeldest."
Eingabefeld: Placeholder https://wd5-impl-services1.workday.com
Beispiele für Tenant URLs:
https://wd5-impl-services1.workday.com(Implementation)https://wd3.myworkday.com(Production)https://wd5.myworkday.com(Production)
Button: "Weiter"
Schritt 3: Tenant ID eingeben
Titel: "Tenant ID"
Anweisung: "Deine Tenant ID findest du in deiner Workday-URL. Beispiel: Lautet deine URL https://wd5.myworkday.com/sample_company/d/home.htmld, ist deine Tenant ID sample_company."
Eingabefeld: Placeholder z.B. sample_company
Button: "Weiter"
Schritt 4: ISU-Credentials eingeben
Titel: "Integration System User"
Dieser Schritt umfasst zwei Teilaufgaben:
1. ISU erstellen
Der Flow verlinkt auf den detaillierten Leitfaden zur Anlage des ISU inkl. Sicherheitsgruppe (siehe Abschnitt 5).
2. Credentials eingeben
Eingabefelder:
- Username (text) - "Gib den Username des ISU ein (z.B. ISU_SmartBAV)."
- Password (password) - "Gib das Passwort des ISU ein."
Button: "Integration einrichten"
Schritt 5: Erfolg
"Verbindung erfolgreich eingerichtet!"
"smart!bAV kann nun Daten aus Workday synchronisieren."
3. Voraussetzungen
Mindestanforderungen
- Workday Administrator-Zugang Erforderlich
Du benötigst Rechte zum Anlegen von Integration System Users und Sicherheitsgruppen. - Workday Web Services (SOAP API) aktiviert Erforderlich
Standardmäßig aktiviert in den meisten Tenants. - Module Human Capital Management (HCM) Erforderlich
- Time Tracking Module Optional
Nur erforderlich, wenn Zeiterfassungsdaten synchronisiert werden sollen.
- Integration System User (ISU) anlegen und Passwortregeln konfigurieren
- Integration System Security Group erstellen und ISU zuweisen
- Domain-Berechtigungen (Domain Security Policies) der Sicherheitsgruppe zuweisen
- Ausstehende Sicherheitsrichtlinien-Änderungen aktivieren
4. Tenant URL & Tenant ID ermitteln
Sowohl deine Tenant URL als auch deine Tenant ID findest du in der URL, mit der du dich in Workday einloggst.
Beispiel:
https://wd5.myworkday.com/sample_company/d/home.htmld
- Tenant URL:
https://wd5.myworkday.com(alles bis nach.com) - Tenant ID:
sample_company(das Segment nach der Domain)
wd3, wd5, wd103). Diese Information bleibt für deine gesamte Workday-Instanz konstant.
5. Integration System User (ISU) anlegen
1 Gib in der Workday-Suchleiste "Create Integration System User" ein und wähle die Task aus.
2 Auf der "Create Integration System User"-Seite gib in der Account-Information folgende Werte ein:
| Feld | Wert | Hinweis |
|---|---|---|
| User Name | ISU_SmartBAV | Frei wählbar |
| New Password | (eigenes sicheres Passwort) | Mindestens 12 Zeichen empfohlen |
| New Password Verify | (Wiederholung) | |
| Session Timeout Minutes | 0 | Verhindert API-Session-Abbrüche |
| Do Not Allow UI Sessions | ✓ (aktivieren) | ISU darf sich nicht in der UI anmelden |
&, < oder > dürfen im Passwort nicht enthalten sein.3 Klicke auf OK und anschließend auf Fertig (engl. "Done").
4 Suche in der Suchleiste nach Passwortregeln pflegen (engl. "Maintain Password Rules").
5 Füge deinen ISU im Feld Systembenutzer ohne Passwortablauf (engl. "System Users exempt from password expiration") hinzu. So läuft das Passwort nicht ab und die Integration bleibt stabil.
6 Klicke auf OK, um die Passwortregel zu speichern.
6. Sicherheitsgruppe erstellen & Rechte zuweisen
1 Gib in der Suchleiste Sicherheitsgruppe erstellen (engl. "Create Security Group") ein und wähle die Task aus.
2 Wähle bei "Type of Tenanted Security Group" den Wert Integration System Security Group (Unconstrained).
3 Vergib einen Namen (z. B. "smart!bAV Integration Security Group") und klicke auf OK.
4 Auf der nächsten Seite, im Bereich Integration System Users, klicke auf das +-Symbol und füge deinen zuvor erstellten ISU hinzu (z. B. ISU_SmartBAV).
5 Klicke auf OK und anschließend auf Fertig.
6 Gib in der Suchleiste Berechtigungen für Sicherheitsgruppe pflegen (engl. "Maintain Permissions for Security Group") ein.
7 Wähle deine zuvor erstellte Sicherheitsgruppe aus und stelle bei Operation den Wert Maintain (pflegen) ein.
8 Füge der Sicherheitsgruppe die folgenden Domain Security Policies mit Berechtigung Get (Lesen) hinzu:
| Funktionaler Bereich | Domain Security Policy | Berechtigung |
|---|---|---|
| HCM > Worker Data | Worker Data: Public Worker Reports | Get |
| HCM > Worker Data | Worker Data: Personal Data | Get |
| HCM > Worker Data | Worker Data: Contact Information | Get |
| HCM > Worker Data | Worker Data: All Positions | Get |
| HCM > Worker Data | Worker Data: Job Profile Information | Get |
| HCM > Worker Data | Worker Data: Active and Terminated Workers | Get |
| HCM > Time Off & Leave | Worker Data: Time Off (Absence) | Get |
| HCM > Organizations | Set Up: Organizations | Get |
| System > Integrations | Integration Build | Get |
9 Klicke auf OK, um die Berechtigungen zu speichern.
7. Sicherheitsrichtlinien aktivieren
1 Gib in der Suchleiste Ausstehende Sicherheitsrichtlinien-Änderungen aktivieren (engl. "Activate Pending Security Policy Changes") ein und wähle die Task aus.
2 Gib einen kurzen Kommentar ein (z. B. "smart!bAV Integration ISU Rechte") und klicke auf OK.
3 Bestätige die Aktivierung über das Häkchen bei Bestätigen (engl. "Confirm") und klicke auf OK.
8. Fehlerbehebung
Häufige Probleme
Kein Admin-Zugang
Nur Workday-Administratoren mit den Rechten zum Anlegen von Integration System Users und Sicherheitsgruppen können die Einrichtung durchführen. Bitte deinen Workday-Administrator, den Prozess zu übernehmen.
"Invalid username and password" beim Connect
- Stelle sicher, dass der ISU im Format
username@tenantübergeben wird (Workday erwartet diese Notation in vielen Konstellationen). - Überprüfe, ob im ISU-Passwort verbotene Sonderzeichen (
&,<,>) enthalten sind. - Prüfe, ob "Do Not Allow UI Sessions" beim ISU aktiviert wurde - das ist korrekt und gewollt.
"Permission denied" bei API-Aufrufen
- Ist der ISU der Sicherheitsgruppe als Mitglied zugewiesen?
- Hat die Sicherheitsgruppe die benötigten Domain-Berechtigungen (siehe Abschnitt 6)?
- Wurden die ausstehenden Sicherheitsrichtlinien-Änderungen tatsächlich aktiviert? Das ist der häufigste Fehler!
Session läuft ab / Integration bricht ab
Setze "Session Timeout Minutes" beim ISU explizit auf 0. Standardwert ist 60 Minuten - das reicht für lange Syncs nicht aus.
Tenant ID nicht eindeutig
Die Tenant ID ist der Pfad direkt nach der Domain in deiner Workday-URL. Bei https://wd5.myworkday.com/acme_corp/d/home.htmld lautet die Tenant ID acme_corp - nicht wd5 und nicht der komplette Pfad.
Passwort läuft ab
Stelle sicher, dass der ISU in "Maintain Password Rules" unter "System Users exempt from password expiration" hinterlegt ist. Andernfalls bricht die Integration nach Ablauf des Passworts ab.
BambooHR HRIS Anbindung
Schritt-für-Schritt Anleitung zur Integration zwischen smart!bAV und BambooHR
Mit der Anbindung werden Mitarbeiterdaten automatisch zwischen BambooHR und smart!bAV synchronisiert – doppelte Datenpflege entfällt, Personaländerungen werden automatisch übernommen.
- Makler
Sie sprechen die Anbindung an und übergeben dem HR-Team die beiden Unterlagen (Akquise & How-to).
- Arbeitgeber
Das HR-Team prüft den Nutzen und entscheidet sich für die Anbindung.
- smart!bAV
Wir richten den Onboarding-Flow ein und senden dem Personaler den Link zum Connection Flow per E-Mail.
- Personaler
Öffnet den Connection Flow und trägt die geforderten Zugangsdaten ein – bereitgestellt vom IT-Administrator.
- IT-Admin
Legt den Lese-Nutzer an und liefert die Zugangsdaten (Credentials) – genau nach der Anleitung weiter unten.
Ihre Argumente fürs Arbeitgeber-Gespräch
- Schluss mit doppelter Datenpflege und Excel-Listen
- Ein- und Austritte werden automatisch übernommen
- Weniger Verwaltungsaufwand und Rückfragen
- Geringere Fehlerquote – DSGVO-konform, ohne unverschlüsselte E-Mails
- Ihr Datenbestand bleibt automatisch aktuell
🔒 Sicherheit & Datenschutz
Ausschließlich benötigte Leserechte. Es werden keine Mitarbeiterdaten verändert. Die Verbindung ist jederzeit wieder deaktivierbar. Verarbeitung im deutschen Rechenzentrum (Hamburg).
⚡ Auf einen Blick
- Dauerca. 5–10 Minuten
- BenötigtHR- / IT-Administrator
- VoraussetzungAPI-Zugriff im HR-System
- Einrichtungeinmalig
👤 Wer sollte die Einrichtung durchführen?
Diese Anleitung richtet sich an HR-, IT- oder BambooHR-Administratoren – die technische Einrichtung erfordert Administratorrechte im HR-System.
📌 Keine Admin-Rechte? Kein Problem. Leiten Sie diese Anleitung an Ihren internen IT-Administrator weiter. Aufgabe an den Admin: einen Lese-Nutzer mit den beschriebenen Rechten anlegen und die Zugangsdaten (Credentials) bereitstellen – für eine erfahrene IT meist eine Sache von wenigen Minuten.
Senden Sie dem Arbeitgeber den Onepager „Warum anbinden?" (siehe Download-Bereich unten).
Vereinbaren Sie einen kurzen Termin mit dem HR- bzw. IT-Administrator.
Gehen Sie diesen Guide gemeinsam mit dem Kunden durch – oder übergeben Sie den How-to-Onepager.
E-Mail-Vorlage für HR an die interne IT (zum Kopieren)
Hallo [Name], wir binden aktuell unsere bAV-Schnittstelle an. Bitte erstelle hierfür nach beiliegender Anleitung den Lese-Nutzer in unserem BambooHR-System und stelle mir die notwendigen Zugangsdaten (Credentials) bereit. Danke!
Unterlagen für Ihren Arbeitgeberkunden
Zwei fertige Onepager als PDF – plus bearbeitbare Word-Vorlagen, in die Sie Ihr eigenes Logo und Ihre Kontaktdaten einsetzen können.
Warum anbinden?
Nutzen der Anbindung für das HR-Team – ideal für den Erstkontakt.
Schritt für Schritt
Konkrete Anleitung, welche Schritte das HR-Team zur Anbindung geht.
1. Connection Flow - Gesamtansicht
Die Einrichtung von BambooHR ist besonders schlank – in 4 Schritten:
Schritt 1
Scopes & Berechtigungen
Schritt 2
Subdomain
Schritt 3
API Key
Schritt 4
Erfolg
Verfügbare Sprachen im Flow: Deutsch, Englisch, Französisch, Italienisch, Spanisch
2. Connection Flow - Einzelne Schritte
Schritt 1: Willkommen & Scopes
Titel: "Verbinde deinen BambooHR-Account mit smart!bAV"
Berechtigungen (Scopes):
- Mitarbeitende lesen – "Wir können deine Mitarbeitenden-Daten lesen (Stammdaten, Anstellung, Status)."
- Mitarbeiter-Verzeichnis lesen – "Wir können deinen Mitarbeiter-Verzeichnis-Datensatz lesen."
Button: "Weiter"
Schritt 2: BambooHR Subdomain eingeben
Titel: "BambooHR Subdomain"
Anweisung: "Bitte gib deine BambooHR Subdomain ein. Das ist der Teil deiner Login-URL vor .bamboohr.com."
Eingabefeld: Placeholder z.B. your-company
Beispiel: Lautet deine Login-URL https://your-company.bamboohr.com, ist deine Subdomain your-company.
Button: "Weiter"
Schritt 3: API-Schlüssel eingeben
Titel: "API-Schlüssel"
Anweisungen im Flow:
- Logge dich in dein BambooHR-Konto ein.
- Klicke auf deinen Namen in der unteren linken Ecke und wähle API-Schlüssel (engl. "API Keys").
- Klicke auf Neuen Schlüssel hinzufügen (engl. "Add a New Key").
- Vergib einen Namen (z. B. "smart!bAV") und klicke auf Schlüssel generieren (engl. "Generate Key").
- Kopiere den angezeigten API-Schlüssel und füge ihn unten ein.
Eingabefeld: API-Schlüssel (Passwort) – "Füge den generierten API-Schlüssel hier ein."
Button: "Integration einrichten"
Schritt 4: Erfolg
"Verbindung erfolgreich eingerichtet!"
"smart!bAV kann nun deine BambooHR-Daten synchronisieren."
3. Voraussetzungen
Mindestanforderungen
- BambooHR Account Erforderlich
Verfügbar in den Plänen Essentials, Advantage und Pro. - API-Zugriff aktiviert Erforderlich
Standardmäßig in den meisten Plänen aktiviert. Der Menüpunkt API-Schlüssel (engl. "API Keys") muss im Benutzermenü sichtbar sein. - Account-Zugriff "Full Admin" oder mit API-Schlüssel-Berechtigung Erforderlich
Andernfalls erscheint kein API-Schlüssel-Eintrag im Benutzermenü.
4. Subdomain finden
Deine BambooHR-Subdomain ist der erste Teil deiner Login-URL, vor .bamboohr.com.
Beispiele:
| Login-URL | Subdomain |
|---|---|
https://your-company.bamboohr.com | your-company |
https://acme-gmbh.bamboohr.com | acme-gmbh |
https://itwarehouse.bamboohr.com | itwarehouse |
.bamboohr.com und ohne https://) erwartet.
5. API-Schlüssel generieren
1 Logge dich in deinem BambooHR-Konto ein.
2 Klicke unten links auf deinen Namen, um das Benutzermenü zu öffnen.
3 Klicke im Menü auf API-Schlüssel (engl. "API Keys").
4 Klicke auf Neuen Schlüssel hinzufügen (engl. "Add a New Key").
5 Vergib einen aussagekräftigen Namen für den API-Schlüssel (z. B. smart!bAV Integration).
6 Klicke auf Schlüssel generieren (engl. "Generate Key").
7 Kopiere den angezeigten API-Schlüssel direkt aus dem BambooHR-Dialog.
8 Füge den API-Schlüssel im Kombo Connection Flow (Schritt 3) ein und klicke auf Integration einrichten.
6. Fehlerbehebung
Häufige Probleme
"API-Schlüssel"-Eintrag fehlt im Benutzermenü
Dir fehlen die nötigen Account-Rechte. Bitte einen Account Owner oder Full Admin, dir die Berechtigung für API Keys zu erteilen. Alternativ kann der Admin den Key für dich generieren.
"401 Unauthorized" bei der Verbindung
- Stelle sicher, dass du den vollständigen API-Schlüssel kopiert hast (keine Leerzeichen davor oder dahinter).
- Prüfe, ob du die korrekte Subdomain eingegeben hast (ohne
https://und ohne.bamboohr.com). - Wurde der Schlüssel vielleicht versehentlich deaktiviert? Prüfe in BambooHR unter API-Schlüssel, ob er noch aktiv ist.
API-Schlüssel verloren
BambooHR zeigt jeden API-Schlüssel nur einmal an. Falls du den Schlüssel nicht gesichert hast, musst du einen neuen anlegen. Den alten kannst du anschließend in BambooHR unter API-Schlüssel deaktivieren oder löschen.
Falsche Subdomain eingegeben
Achte darauf, dass du wirklich nur den Teil vor .bamboohr.com eingibst:
- Richtig:
your-company - Falsch:
your-company.bamboohr.com - Falsch:
https://your-company.bamboohr.com
Daten werden nur teilweise synchronisiert
BambooHR-API-Keys erben die Berechtigungen des Nutzers, der den Key generiert hat. Wenn nicht alle Mitarbeitenden synchronisiert werden, hat der erzeugende Nutzer möglicherweise nicht auf alle Mitarbeiter Zugriff. Lasse einen Account Owner oder Full Admin den Key neu erstellen.
HiBob HRIS Anbindung
Schritt-für-Schritt Anleitung zur Integration zwischen smart!bAV und HiBob (Bob)
Mit der Anbindung werden Mitarbeiterdaten automatisch zwischen HiBob und smart!bAV synchronisiert – doppelte Datenpflege entfällt, Personaländerungen werden automatisch übernommen.
- Makler
Sie sprechen die Anbindung an und übergeben dem HR-Team die beiden Unterlagen (Akquise & How-to).
- Arbeitgeber
Das HR-Team prüft den Nutzen und entscheidet sich für die Anbindung.
- smart!bAV
Wir richten den Onboarding-Flow ein und senden dem Personaler den Link zum Connection Flow per E-Mail.
- Personaler
Öffnet den Connection Flow und trägt die geforderten Zugangsdaten ein – bereitgestellt vom IT-Administrator.
- IT-Admin
Legt den Lese-Nutzer an und liefert die Zugangsdaten (Credentials) – genau nach der Anleitung weiter unten.
Ihre Argumente fürs Arbeitgeber-Gespräch
- Schluss mit doppelter Datenpflege und Excel-Listen
- Ein- und Austritte werden automatisch übernommen
- Weniger Verwaltungsaufwand und Rückfragen
- Geringere Fehlerquote – DSGVO-konform, ohne unverschlüsselte E-Mails
- Ihr Datenbestand bleibt automatisch aktuell
🔒 Sicherheit & Datenschutz
Ausschließlich benötigte Leserechte. Es werden keine Mitarbeiterdaten verändert. Die Verbindung ist jederzeit wieder deaktivierbar. Verarbeitung im deutschen Rechenzentrum (Hamburg).
⚡ Auf einen Blick
- Dauerca. 10–15 Minuten
- BenötigtHR- / IT-Administrator
- VoraussetzungAPI-Zugriff im HR-System
- Einrichtungeinmalig
👤 Wer sollte die Einrichtung durchführen?
Diese Anleitung richtet sich an HR-, IT- oder HiBob-Administratoren – die technische Einrichtung erfordert Administratorrechte im HR-System.
📌 Keine Admin-Rechte? Kein Problem. Leiten Sie diese Anleitung an Ihren internen IT-Administrator weiter. Aufgabe an den Admin: einen Lese-Nutzer mit den beschriebenen Rechten anlegen und die Zugangsdaten (Credentials) bereitstellen – für eine erfahrene IT meist eine Sache von wenigen Minuten.
Senden Sie dem Arbeitgeber den Onepager „Warum anbinden?" (siehe Download-Bereich unten).
Vereinbaren Sie einen kurzen Termin mit dem HR- bzw. IT-Administrator.
Gehen Sie diesen Guide gemeinsam mit dem Kunden durch – oder übergeben Sie den How-to-Onepager.
E-Mail-Vorlage für HR an die interne IT (zum Kopieren)
Hallo [Name], wir binden aktuell unsere bAV-Schnittstelle an. Bitte erstelle hierfür nach beiliegender Anleitung den Lese-Nutzer in unserem HiBob-System und stelle mir die notwendigen Zugangsdaten (Credentials) bereit. Danke!
Unterlagen für Ihren Arbeitgeberkunden
Zwei fertige Onepager als PDF – plus bearbeitbare Word-Vorlagen, in die Sie Ihr eigenes Logo und Ihre Kontaktdaten einsetzen können.
Warum anbinden?
Nutzen der Anbindung für das HR-Team – ideal für den Erstkontakt.
Schritt für Schritt
Konkrete Anleitung, welche Schritte das HR-Team zur Anbindung geht.
1. Connection Flow - Gesamtansicht
Die Einrichtung von HiBob erfolgt in 3 Schritten:
Schritt 1
Scopes & Berechtigungen
Schritt 2
Service User ID & Token
Schritt 3
Erfolg
Verfügbare Sprachen im Flow: Deutsch, Englisch, Französisch, Italienisch, Spanisch
2. Connection Flow - Einzelne Schritte
Schritt 1: Willkommen & Scopes
Titel: "Verbinde deinen HiBob-Account mit smart!bAV"
Berechtigungen (Scopes):
- Mitarbeitende lesen – "Wir können deine Mitarbeitenden-Daten lesen (People, Employment, Lifecycle)."
- Unternehmensstruktur lesen – "Wir können die Unternehmensstruktur (Sites, Departments) lesen."
Button: "Weiter"
Schritt 2: Service User Credentials
Titel: "HiBob Service User"
Dieser Schritt umfasst zwei Teilaufgaben:
1. Service User in HiBob anlegen
Der Flow verlinkt auf den detaillierten Leitfaden (siehe Abschnitt 4 und Abschnitt 5).
2. Credentials eingeben
Eingabefelder:
- Service User ID (text) - "Füge die Service User ID aus HiBob ein."
- Service User Token (password) - "Füge den Token aus HiBob ein."
Button: "Integration einrichten"
Schritt 3: Erfolg
"Verbindung erfolgreich eingerichtet!"
"smart!bAV kann nun Daten aus HiBob synchronisieren."
3. Voraussetzungen
Mindestanforderungen
- HiBob Account mit Admin-Rechten Erforderlich
Du benötigst Zugriff auf die Settings > Integrations sowie auf die Permission Groups. - Modul "Core HR" aktiv Erforderlich
- Berechtigungen zum Anlegen von Service Users Erforderlich
4. Service User anlegen
1 Logge dich in deinem HiBob-Konto ein.
2 Klicke im linken Menü auf Einstellungen (engl. "Settings").
3 Wähle im Einstellungs-Bereich Integrationen (engl. "Integrations").
4 Klicke auf den Tab Automatisierung (engl. "Automation").
5 Klicke auf die Kachel Service-Benutzer (engl. "Service Users").
6 Klicke auf + Neuer Service-Benutzer (engl. "+ New Service User" oder "Create Service User").
7 Vergib einen eindeutigen Namen und einen Anzeigenamen:
| Feld | Empfohlener Wert |
|---|---|
| Name (intern, eindeutig) | smartbav-integration |
| Anzeigename (Display Name) | smart!bAV Integration |
8 Klicke auf Speichern (engl. "Save" oder "Create"). HiBob zeigt dir nun die Service User ID und den Token an.
9 Notiere dir Service User ID und Token – du benötigst beides für den Connection Flow.
5. Berechtigungsgruppe erstellen & Rechte zuweisen
1 Navigiere zu Einstellungen > Konto > Berechtigungsgruppen (engl. "Settings > Account > Permission Groups").
2 Klicke auf + Berechtigungsgruppe erstellen (engl. "+ Create permission group").
3 Wähle als Typ Service-Benutzer (engl. "Service User") – nicht "Conditional" oder "Manual".
4 Vergib einen Namen (z. B. smart!bAV Service Users) und klicke auf Erstellen (engl. "Create").
5 Im Bereich Mitglieder (engl. "Members") wähle deinen zuvor erstellten Service-Benutzer aus (z. B. "smart!bAV Integration").
6 Wechsle zum Tab Berechtigungen (engl. "Permissions") und aktiviere folgende Rechte:
| Bereich | Berechtigung | Einstellung |
|---|---|---|
| People (Personen) | Zugriff auf alle Mitarbeitenden | Alle |
| People > Personal | Persönliche Daten ansehen | Ansehen |
| People > Work | Arbeitsdaten ansehen (Job, Abteilung, Vorgesetzter) | Ansehen |
| People > Employment | Anstellungsinformationen ansehen | Ansehen |
| People > Lifecycle | Lifecycle-Status & Datumsangaben ansehen | Ansehen |
| Company > Sites | Standorte ansehen | Ansehen |
| Company > Departments | Abteilungen ansehen | Ansehen |
7 Klicke auf Speichern, um die Berechtigungsgruppe zu sichern.
8 Wechsle zurück zum Kombo Connection Flow und füge die in Schritt 4.8/4.9 notierten Zugangsdaten ein:
- Service User ID in das gleichnamige Feld
- Service User Token in das gleichnamige Feld
9 Klicke auf Integration einrichten.
6. Fehlerbehebung
Häufige Probleme
Kachel "Service-Benutzer" ist nicht sichtbar
Dir fehlen Admin-Rechte oder die Automatisierungs-Funktion ist in deinem HiBob-Plan nicht enthalten. Wende dich an deinen HiBob Account Owner oder HiBob-Support.
Token nicht kopiert oder verloren
Der Service-Benutzer-Token wird in HiBob nur ein einziges Mal angezeigt. Falls verloren: Lösche den Service-Benutzer in HiBob und lege ihn neu an. Der bisherige Token wird damit ungültig.
"401 Unauthorized" beim Verbindungsversuch
- Service User ID und Token korrekt kopiert (keine Leerzeichen)?
- Ist der Service-Benutzer in HiBob noch aktiv (nicht gelöscht oder deaktiviert)?
- Wurde der Service-Benutzer zur Berechtigungsgruppe hinzugefügt? (Häufigster Fehler!)
"403 Forbidden" oder Daten unvollständig
Die Berechtigungsgruppe des Service-Benutzers hat nicht die nötigen Berechtigungen. Prüfe insbesondere:
- Im Tab Berechtigungen der Berechtigungsgruppe: Sind alle benötigten Lese-/Ansehen-Rechte aktiviert?
- Im Bereich Mitglieder: Ist der Service-Benutzer wirklich enthalten?
- Bei "Zugriff auf alle Mitarbeitenden": Ist Alle ausgewählt? (Nicht "Direkte Mitarbeiter" oder eine andere Einschränkung.)
Nur ein Teil der Mitarbeitenden wird synchronisiert
Die Berechtigungsgruppe des Service-Benutzers hat eine Einschränkung in "Zugriff auf alle Mitarbeitenden". Setze sie auf Alle, um alle Mitarbeitenden lesen zu können.
Service-Benutzer vs. API Access Token
Falls du eine alte HiBob-Dokumentation siehst, die Benutzername/Passwort oder einen "API Access Token" beschreibt: Dieser Mechanismus ist veraltet. Kombo unterstützt ausschließlich die neuere Service-Benutzer-Methode.
ADP Workforce Now HRIS Anbindung
Schritt-für-Schritt Anleitung zur Integration zwischen smart!bAV und ADP Workforce Now
Mit der Anbindung werden Mitarbeiterdaten automatisch zwischen ADP Workforce Now und smart!bAV synchronisiert – doppelte Datenpflege entfällt, Personaländerungen werden automatisch übernommen.
- Makler
Sie sprechen die Anbindung an und übergeben dem HR-Team die beiden Unterlagen (Akquise & How-to).
- Arbeitgeber
Das HR-Team prüft den Nutzen und entscheidet sich für die Anbindung.
- smart!bAV
Wir richten den Onboarding-Flow ein und senden dem Personaler den Link zum Connection Flow per E-Mail.
- Personaler
Öffnet den Connection Flow und trägt die geforderten Zugangsdaten ein – bereitgestellt vom IT-Administrator.
- IT-Admin
Legt den Lese-Nutzer an und liefert die Zugangsdaten (Credentials) – genau nach der Anleitung weiter unten.
Ihre Argumente fürs Arbeitgeber-Gespräch
- Schluss mit doppelter Datenpflege und Excel-Listen
- Ein- und Austritte werden automatisch übernommen
- Weniger Verwaltungsaufwand und Rückfragen
- Geringere Fehlerquote – DSGVO-konform, ohne unverschlüsselte E-Mails
- Ihr Datenbestand bleibt automatisch aktuell
🔒 Sicherheit & Datenschutz
Ausschließlich benötigte Leserechte. Es werden keine Mitarbeiterdaten verändert. Die Verbindung ist jederzeit wieder deaktivierbar. Verarbeitung im deutschen Rechenzentrum (Hamburg).
⚡ Auf einen Blick
- Dauermehrere Tage (via ADP)
- BenötigtHR- / IT-Administrator
- VoraussetzungAPI-Zugriff im HR-System
- Einrichtungeinmalig
👤 Wer sollte die Einrichtung durchführen?
Diese Anleitung richtet sich an HR-, IT- oder ADP Workforce Now-Administratoren – die technische Einrichtung erfordert Administratorrechte im HR-System.
📌 Keine Admin-Rechte? Kein Problem. Leiten Sie diese Anleitung an Ihren internen IT-Administrator weiter. Aufgabe an den Admin: einen Lese-Nutzer mit den beschriebenen Rechten anlegen und die Zugangsdaten (Credentials) bereitstellen – für eine erfahrene IT meist eine Sache von wenigen Minuten.
Senden Sie dem Arbeitgeber den Onepager „Warum anbinden?" (siehe Download-Bereich unten).
Vereinbaren Sie einen kurzen Termin mit dem HR- bzw. IT-Administrator.
Gehen Sie diesen Guide gemeinsam mit dem Kunden durch – oder übergeben Sie den How-to-Onepager.
E-Mail-Vorlage für HR an die interne IT (zum Kopieren)
Hallo [Name], wir binden aktuell unsere bAV-Schnittstelle an. Bitte erstelle hierfür nach beiliegender Anleitung den Lese-Nutzer in unserem ADP Workforce Now-System und stelle mir die notwendigen Zugangsdaten (Credentials) bereit. Danke!
Unterlagen für Ihren Arbeitgeberkunden
Zwei fertige Onepager als PDF – plus bearbeitbare Word-Vorlagen, in die Sie Ihr eigenes Logo und Ihre Kontaktdaten einsetzen können.
Warum anbinden?
Nutzen der Anbindung für das HR-Team – ideal für den Erstkontakt.
Schritt für Schritt
Konkrete Anleitung, welche Schritte das HR-Team zur Anbindung geht.
1. Connection Flow - Gesamtansicht
Die Einrichtung von ADP Workforce Now erfolgt in 4 Schritten. Ein wesentlicher Teil der Einrichtung findet jedoch vorab statt: Anders als bei anderen HRIS-Systemen können die Zugangsdaten nicht selbst generiert werden – sie werden gemeinsam mit einem ADP-Repräsentanten erstellt.
Schritt 1
Scopes & Berechtigungen
Schritt 2
Zertifikat (CSR) & Scopes an ADP
Schritt 3
Zugangsdaten eingeben
Schritt 4
Erfolg
Verfügbare Sprachen im Flow: Deutsch, Englisch, Französisch, Italienisch, Spanisch
2. Connection Flow - Einzelne Schritte
Schritt 1: Willkommen & Scopes
Titel: "Verbinde deinen ADP Workforce Now-Account mit smart!bAV"
Berechtigungen (Scopes), die dem Kunden angezeigt werden:
- Mitarbeitende lesen – "Wir können deine Mitarbeitenden-Daten lesen (Stammdaten, Anstellungen, Status)."
- Organisationen lesen – "Wir können deine Organisationsstruktur lesen (Legal Entities, Work Locations, Abteilungen & Kostenstellen)."
Button: "Weiter"
Schritt 2: Zertifikat erzeugen & Scopes an ADP senden
Titel: "Zertifikat & Zugangsdaten"
ADP verlangt zusätzlich zu client_id und client_secret ein Zertifikat zur erhöhten Sicherheit. Dieser Schritt umfasst zwei Teilaufgaben:
1. Certificate Signing Request (CSR) erzeugen
Erzeuge nach der Anleitung von ADP einen CSR. Als Ergebnis erhältst du einen Keyfile (.key). Details siehe Abschnitt 4.
2. Keyfile & Scopes an ADP senden
Kopiere die im Connection Flow angezeigte Scope-Liste und sende sie zusammen mit dem Keyfile an deinen ADP-Repräsentanten. Als Antwort erhältst du Zertifikat, Client ID und Client Secret.
Button: "Weiter"
Schritt 3: Zugangsdaten eingeben
Titel: "API-Zugangsdaten"
Sobald dein ADP-Repräsentant geantwortet hat, füge die erhaltenen Werte in den Connection Flow ein:
Eingabefelder:
- Zertifikat (Certificate) – "Füge das von ADP erhaltene Zertifikat ein."
- Client ID (Text) – "Füge die von ADP erhaltene Client ID ein."
- Client Secret (Passwort) – "Füge das von ADP erhaltene Client Secret ein."
Button: "Integration einrichten"
Schritt 4: Erfolg
"Verbindung erfolgreich eingerichtet!"
"smart!bAV kann nun Daten aus ADP Workforce Now synchronisieren."
3. Voraussetzungen
Mindestanforderungen
- ADP Workforce Now (Nordamerika) Erforderlich
- Signierter Statement of Work (SOW) mit ADP Erforderlich
Erst nach Unterzeichnung des SOW wird dir ein ADP-Repräsentant zugewiesen, der dich bei der Einrichtung unterstützt. - Zugang zu einem ADP-Repräsentanten Erforderlich
Ohne die Unterstützung durch ADP können die Zugangsdaten (Zertifikat, Client ID, Client Secret) nicht erzeugt werden.
- SOW mit ADP unterzeichnen und ADP-Repräsentanten zugewiesen bekommen
- Certificate Signing Request (CSR) erzeugen → Keyfile (
.key) erhalten - Keyfile + Scopes an den ADP-Repräsentanten senden
- Von ADP Zertifikat, Client ID und Client Secret erhalten
- Zugangsdaten in den Connection Flow eingeben
4. Zertifikat (CSR) erzeugen
client_id- und client_secret-Zugangsdaten verlangt ADP zur erhöhten Sicherheit die Erstellung eines Zertifikats über einen Certificate Signing Request (CSR).
1 Folge der Anleitung von ADP zum manuellen Erzeugen eines Zertifikats (Certificate Signing Request).
2 Am Ende der Anleitung verfügst du über einen Keyfile mit der Endung .key.
5. Zugangsdaten von ADP anfordern
1 Kopiere die Scope-Liste genau so, wie sie im Connection Flow angezeigt wird.
2 Sende deinem ADP-Repräsentanten den Keyfile zusammen mit den angeforderten Scopes. Bitte um die verbleibenden Zugangsdaten – z. B. mit folgender Nachricht:
We are looking to set up an integration with ______ and would require your assistance in generating the remaining credentials.
I've attached the keyfile, would you please be able to provide us with the corresponding certificate, client_id, and client_secret?
We would require the following scopes:
[ENTER THE SCOPES FROM YOUR CONNECTION FLOW HERE]
3 Sobald dein Repräsentant geantwortet hat, solltest du Zertifikat, Client ID und Client Secret erhalten haben.
4 Füge alle drei Werte in den Connection Flow ein (Schritt 3) und klicke auf Integration einrichten.
6. Fehlerbehebung
Häufige Probleme
Kein Zugang zu einem ADP-Repräsentanten
Der API-Zugang von ADP Workforce Now ist kostenpflichtig und erfordert einen signierten Statement of Work (SOW). Erst danach wird dir ein Repräsentant zugewiesen. Ohne diesen kannst du keine Zugangsdaten erzeugen – wende dich an deinen ADP-Ansprechpartner bzw. Vertrieb.
Falsches Produkt ("ADP Workforce" statt "ADP Workforce Now")
Der Connector unterstützt ausschließlich ADP Workforce Now (nur Nordamerika). "ADP Workforce" ist ein anderes Produkt und wird nicht unterstützt.
Verbindung schlägt fehl / Zertifikat wird nicht akzeptiert
- Wurde das Zertifikat als Datei geteilt? Dann muss der Textinhalt (in einem Texteditor geöffnet) eingefügt werden – nicht die Datei.
- Wurden Client ID und Client Secret vollständig und ohne zusätzliche Leerzeichen kopiert?
- Passt das Zertifikat zu dem Keyfile, den du an ADP gesendet hast?
Fehlende Berechtigungen / Daten unvollständig
Die an ADP übermittelten Scopes stimmen möglicherweise nicht mit den im Connection Flow angezeigten überein. Fordere die Zugangsdaten mit exakt den im Flow angezeigten Scopes erneut an.
Neu angelegte Mitarbeitende erscheinen nicht vollständig
Das Anlegen von Mitarbeitenden in ADP Workforce Now erzeugt zunächst einen "in-progress"-Hire. Der Onboarding-Prozess muss in der ADP-Workforce-Now-Oberfläche abgeschlossen werden, bevor die vollständigen Mitarbeitendendaten über die API abrufbar sind.