SCIM-provisionering
NexBasira eksponerer et SCIM 2.0-endpoint på /api/scim/v2/, så din IdP automatisk kan oprette, opdatere og deaktivere brugere, når medarbejdere tiltræder, skifter rolle eller forlader virksomheden. Per-org bearer-token-auth, standard SCIM-skemaer, ingen overraskelser.
Før du starter
- SCIM er tilgængelig på Pro-niveauet og derover.
- Du skal allerede have SSO konfigureret (se SSO-opsætning). SCIM provisionerer brugere; SSO logger dem ind.
- Du skal have
org_adminpå NexBasira-siden + tilladelse til at konfigurere provisionering i din IdP.
Udsted et SCIM-token
- I SPA'en: Admin → SCIM-provisioneringstoken.
- Klik på Udsted token. Klartekst-tokenet vises præcis én gang — kopier det med det samme.
- Bemærk SCIM-basis-URL'en vist over knappen:
https://app.nexbasira.com/api/scim/v2/
Tokenet autentificerer hvert SCIM-kald som den pågældende org. Det er scoped + kan tilbagekaldes uafhængigt af API-legitimation og SSO-konfiguration.
Forbind din IdP
Microsoft Entra ID (Azure AD)
- I Entra-administrationscenteret skal du åbne din NexBasira Enterprise App.
- Provisioning → Get started → Provisioning Mode: Automatic.
- Tenant URL:
https://app.nexbasira.com/api/scim/v2/ - Secret Token: indsæt tokenet fra NexBasira.
- Klik på Test Connection. Du bør se "Tenant URL and Secret Token are valid".
- Map attributter (standarderne fungerer i det almindelige tilfælde). Gem.
- Tildel brugere / grupper + slå Provisioning Status til On.
Okta
- I Okta skal du åbne din NexBasira-app.
- Provisioning → Configure API Integration → Enable API Integration.
- Base URL:
https://app.nexbasira.com/api/scim/v2/ - API Token: indsæt tokenet.
- Klik på Test API Credentials; forvent "API token verified".
- På fanen To App skal du aktivere Create / Update / Deactivate.
- Tildel brugere / grupper.
OneLogin / Google Workspace / Keycloak
Alle ligner hinanden: aktivér SCIM-provisionering på NexBasira-appen, indsæt basis-URL + token, test, tildel. Endpointet overholder RFC 7644, så enhver SCIM 2.0-kompatibel IdP fungerer.
Hvad der bliver provisioneret
SCIM-endpointet eksponerer standardressourcerne Users + Groups. Vi eksponerer i øjeblikket ikke tilpassede org-side-roller via SCIM Groups — rolletildeling efter første login styres i SPA'en. SCIM opretter brugeren; du sætter rollen.
Understøttede operationer
| Operation | Effekt på NexBasira |
|---|---|
| POST /Users | Opretter en User + Membership i din org med den konfigurerede standardrolle. |
| PUT /Users/{id} | Opdaterer brugerens navn + email + active-flag. |
| PATCH /Users/{id} | Samme — partielle opdateringer understøttes. |
| DELETE /Users/{id} | Deaktiverer medlemskabet blødt (sætter active=false). Audit-trail-rækker bevares. |
| GET /Users | Lister brugere i din org til IdP-afstemning. |
| GET /Users/{id} | Læser én bruger. |
| GET /Groups | Returnerer de fire systemroller + eventuelle tilpassede roller, kun til synlighed. |
Attributmapping (standarder)
| SCIM-attribut | NexBasira-felt |
|---|---|
userName | email (små bogstaver) |
emails[type=work].value | email (fallback) |
name.givenName | first_name |
name.familyName | last_name |
active | Membership.is_active |
externalId | gemt på Membership til IdP-korrelation |
Filtrering
Endpointet understøtter SCIM-filter-query-parameteren på userName + externalId, som er det, IdP'er bruger til afstemning:
GET /api/scim/v2/Users?filter=userName eq "alice@acme.com"
GET /api/scim/v2/Users?filter=externalId eq "azure-uid-12345" Mere komplekse filtre (and, or, co, osv.) er efter vores erfaring ikke påkrævet af IdP-integrationer. Åbn en sag, hvis du støder på et tilfælde.
Rotation af tokenet
På SCIM-kortet i SPA-administrationen skal du klikke på Rotér token. Klarteksten vises én gang + det gamle token tilbagekaldes med det samme. Opdater din IdP med det nye token før den næste provisioneringsrunde, ellers vil provisioneringen begynde at fejle.
Tilbagekaldelse
Klik på Tilbagekald på SCIM-kortet for øjeblikkeligt at ugyldiggøre det aktive token. SCIM-provisionering stopper; eksisterende brugere + medlemskaber berøres ikke. Udsted et nyt token for at genoptage.
Hvad dette ikke gør
- Giver ikke API-adgang — det er cvp_pub/cvp_sec.
- Styrer ikke RBAC-rolletildeling — SCIM Groups eksponerer roller skrivebeskyttet; tildel roller i SPA'en.
- Erstatter ikke SSO — brugere skal stadig bruge SSO (eller en adgangskode) for reelt at logge ind. SCIM opretter kontoskallen.
Hvad er det næste
- SSO-opsætning — kombiner SCIM med OIDC / SAML for det fulde IdP-drevne flow
- Sikkerhedsposition — hashing af token-at-rest + audit-logning af SCIM-kald