ŽIVĚ · AUDIT CHAIN · EU
SYSTÉM · 99,99 % DOSTUPNOST
v 1.0 ↗ VYROBENO V EU

SCIM provisioning

NexBasira vystavuje SCIM 2.0 endpoint na /api/scim/v2/, aby váš IdP mohl automaticky vytvářet, aktualizovat a deaktivovat uživatele, když zaměstnanci nastupují, mění role nebo odcházejí ze společnosti. Bearer-token autentizace na úrovni organizace, standardní SCIM schémata, žádná překvapení.

Než začnete

  • SCIM je dostupné na úrovni Pro a vyšší.
  • Nejprve potřebujete nakonfigurované SSO (viz Nastavení SSO). SCIM uživatele provisionuje; SSO je přihlašuje.
  • Na straně NexBasira potřebujete org_admin + oprávnění konfigurovat provisioning ve vašem IdP.

Vydání SCIM tokenu

  1. V SPA: Admin → SCIM provisioning token.
  2. Klikněte na Issue token. Token v otevřené podobě se zobrazí právě jednou — okamžitě jej zkopírujte.
  3. Poznamenejte si SCIM base URL zobrazenou nad tlačítkem:
    https://app.nexbasira.com/api/scim/v2/

Token autentizuje každé SCIM volání jako danou organizaci. Má vlastní rozsah a je odvolatelný nezávisle na API přihlašovacích údajích a SSO konfiguraci.

Zapojte svůj IdP

Microsoft Entra ID (Azure AD)

  1. V Entra admin centre otevřete svou NexBasira Enterprise App.
  2. Provisioning → Get started → Provisioning Mode: Automatic.
  3. Tenant URL: https://app.nexbasira.com/api/scim/v2/
  4. Secret Token: vložte token z NexBasira.
  5. Klikněte na Test Connection. Měli byste vidět „Tenant URL and Secret Token are valid“.
  6. Namapujte atributy (výchozí hodnoty fungují pro běžný případ). Uložte.
  7. Přiřaďte uživatele / skupiny + přepněte Provisioning Status na On.

Okta

  1. V Okta otevřete svou NexBasira aplikaci.
  2. Provisioning → Configure API Integration → Enable API Integration.
  3. Base URL: https://app.nexbasira.com/api/scim/v2/
  4. API Token: vložte token.
  5. Klikněte na Test API Credentials; očekávejte „API token verified“.
  6. Na kartě To App povolte Create / Update / Deactivate.
  7. Přiřaďte uživatele / skupiny.

OneLogin / Google Workspace / Keycloak

Všechny podobné: povolte SCIM provisioning na NexBasira aplikaci, vložte base URL + token, otestujte, přiřaďte. Endpoint odpovídá RFC 7644, takže funguje jakýkoli IdP kompatibilní se SCIM 2.0.

Co se provisionuje

SCIM endpoint vystavuje standardní zdroje Users + Groups. Aktuálně nevystavujeme vlastní role na straně organizace přes SCIM Groups — přiřazení role po prvním přihlášení se spravuje v SPA. SCIM vytvoří uživatele; roli nastavíte vy.

Podporované operace

OperaceDopad na NexBasira
POST /UsersVytvoří User + Membership ve vaší organizaci s nakonfigurovanou výchozí rolí.
PUT /Users/{id}Aktualizuje jméno + e-mail + active flag uživatele.
PATCH /Users/{id}Totéž — podporovány částečné aktualizace.
DELETE /Users/{id}Měkce deaktivuje membership (nastaví active=false). Řádky auditní stopy zůstávají zachovány.
GET /UsersVypíše uživatele ve vaší organizaci pro rekonciliaci IdP.
GET /Users/{id}Načte jednoho uživatele.
GET /GroupsVrátí čtyři systémové role + jakékoli vlastní role, pouze pro přehled.

Mapování atributů (výchozí)

SCIM atributPole NexBasira
userNameemail (malými písmeny)
emails[type=work].valueemail (záložní)
name.givenNamefirst_name
name.familyNamelast_name
activeMembership.is_active
externalIduloženo na Membership pro korelaci s IdP

Filtrování

Endpoint podporuje SCIM query param filter na userName + externalId, což je to, co IdP používají pro rekonciliaci:

GET /api/scim/v2/Users?filter=userName eq "alice@acme.com"
GET /api/scim/v2/Users?filter=externalId eq "azure-uid-12345"

Složitější filtry (and, or, co atd.) nejsou dle našich zkušeností pro integrace s IdP vyžadovány. Pokud narazíte na takový případ, založte ticket.

Rotace tokenu

Na SCIM kartě v administraci SPA klikněte na Rotate token. Otevřená podoba se zobrazí jednou + starý token je okamžitě odvolán. Aktualizujte svůj IdP novým tokenem před dalším provisioning sweepem, jinak začne provisioning selhávat.

Odvolání

Kliknutím na Revoke na SCIM kartě okamžitě zneplatníte aktivní token. SCIM provisioning se zastaví; existující uživatelé + memberships zůstanou nedotčeni. Pro obnovení vydejte nový token.

Co toto neumožňuje

  • Neuděluje přístup k API — to je cvp_pub/cvp_sec.
  • Neřídí přiřazování RBAC rolí — SCIM Groups vystavují role pouze pro čtení; role přiřazujte v SPA.
  • Nenahrazuje SSO — uživatelé stále potřebují SSO (nebo heslo) k samotnému přihlášení. SCIM vytvoří pouze schránku účtu.

Co dál

  • Nastavení SSO — spárujte SCIM s OIDC / SAML pro plně IdP-řízený flow
  • Bezpečnostní stav — hashování tokenu v klidu + auditní logování SCIM volání