LIVE · AUDIT-KÆDE · EU-HOSTET
SYSTEM · 99,99 % OPPETID
v 1.0 ↗ FREMSTILLET I EU

SCIM-provisionering

NexBasira eksponerer et SCIM 2.0-endpoint på /api/scim/v2/, så din IdP automatisk kan oprette, opdatere og deaktivere brugere, når medarbejdere tiltræder, skifter rolle eller forlader virksomheden. Per-org bearer-token-auth, standard SCIM-skemaer, ingen overraskelser.

Før du starter

  • SCIM er tilgængelig på Pro-niveauet og derover.
  • Du skal allerede have SSO konfigureret (se SSO-opsætning). SCIM provisionerer brugere; SSO logger dem ind.
  • Du skal have org_admin på NexBasira-siden + tilladelse til at konfigurere provisionering i din IdP.

Udsted et SCIM-token

  1. I SPA'en: Admin → SCIM-provisioneringstoken.
  2. Klik på Udsted token. Klartekst-tokenet vises præcis én gang — kopier det med det samme.
  3. Bemærk SCIM-basis-URL'en vist over knappen:
    https://app.nexbasira.com/api/scim/v2/

Tokenet autentificerer hvert SCIM-kald som den pågældende org. Det er scoped + kan tilbagekaldes uafhængigt af API-legitimation og SSO-konfiguration.

Forbind din IdP

Microsoft Entra ID (Azure AD)

  1. I Entra-administrationscenteret skal du åbne din NexBasira Enterprise App.
  2. Provisioning → Get started → Provisioning Mode: Automatic.
  3. Tenant URL: https://app.nexbasira.com/api/scim/v2/
  4. Secret Token: indsæt tokenet fra NexBasira.
  5. Klik på Test Connection. Du bør se "Tenant URL and Secret Token are valid".
  6. Map attributter (standarderne fungerer i det almindelige tilfælde). Gem.
  7. Tildel brugere / grupper + slå Provisioning Status til On.

Okta

  1. I Okta skal du åbne din NexBasira-app.
  2. Provisioning → Configure API Integration → Enable API Integration.
  3. Base URL: https://app.nexbasira.com/api/scim/v2/
  4. API Token: indsæt tokenet.
  5. Klik på Test API Credentials; forvent "API token verified".
  6. På fanen To App skal du aktivere Create / Update / Deactivate.
  7. Tildel brugere / grupper.

OneLogin / Google Workspace / Keycloak

Alle ligner hinanden: aktivér SCIM-provisionering på NexBasira-appen, indsæt basis-URL + token, test, tildel. Endpointet overholder RFC 7644, så enhver SCIM 2.0-kompatibel IdP fungerer.

Hvad der bliver provisioneret

SCIM-endpointet eksponerer standardressourcerne Users + Groups. Vi eksponerer i øjeblikket ikke tilpassede org-side-roller via SCIM Groups — rolletildeling efter første login styres i SPA'en. SCIM opretter brugeren; du sætter rollen.

Understøttede operationer

OperationEffekt på NexBasira
POST /UsersOpretter en User + Membership i din org med den konfigurerede standardrolle.
PUT /Users/{id}Opdaterer brugerens navn + email + active-flag.
PATCH /Users/{id}Samme — partielle opdateringer understøttes.
DELETE /Users/{id}Deaktiverer medlemskabet blødt (sætter active=false). Audit-trail-rækker bevares.
GET /UsersLister brugere i din org til IdP-afstemning.
GET /Users/{id}Læser én bruger.
GET /GroupsReturnerer de fire systemroller + eventuelle tilpassede roller, kun til synlighed.

Attributmapping (standarder)

SCIM-attributNexBasira-felt
userNameemail (små bogstaver)
emails[type=work].valueemail (fallback)
name.givenNamefirst_name
name.familyNamelast_name
activeMembership.is_active
externalIdgemt på Membership til IdP-korrelation

Filtrering

Endpointet understøtter SCIM-filter-query-parameteren på userName + externalId, som er det, IdP'er bruger til afstemning:

GET /api/scim/v2/Users?filter=userName eq "alice@acme.com"
GET /api/scim/v2/Users?filter=externalId eq "azure-uid-12345"

Mere komplekse filtre (and, or, co, osv.) er efter vores erfaring ikke påkrævet af IdP-integrationer. Åbn en sag, hvis du støder på et tilfælde.

Rotation af tokenet

På SCIM-kortet i SPA-administrationen skal du klikke på Rotér token. Klarteksten vises én gang + det gamle token tilbagekaldes med det samme. Opdater din IdP med det nye token før den næste provisioneringsrunde, ellers vil provisioneringen begynde at fejle.

Tilbagekaldelse

Klik på Tilbagekald på SCIM-kortet for øjeblikkeligt at ugyldiggøre det aktive token. SCIM-provisionering stopper; eksisterende brugere + medlemskaber berøres ikke. Udsted et nyt token for at genoptage.

Hvad dette ikke gør

  • Giver ikke API-adgang — det er cvp_pub/cvp_sec.
  • Styrer ikke RBAC-rolletildeling — SCIM Groups eksponerer roller skrivebeskyttet; tildel roller i SPA'en.
  • Erstatter ikke SSO — brugere skal stadig bruge SSO (eller en adgangskode) for reelt at logge ind. SCIM opretter kontoskallen.

Hvad er det næste