LIVE · AUDIT-KETTE · EU-ANSÄSSIG
SYSTEM · 99,99 % VERFÜGBARKEIT
v 1.0 ↗ HERGESTELLT IN DER EU

SCIM-Provisionierung

NexBasira stellt einen SCIM-2.0-Endpoint unter /api/scim/v2/ bereit, damit Ihr IdP Nutzer automatisch erstellen, aktualisieren und deaktivieren kann, wenn Mitarbeiter eintreten, Rollen wechseln oder das Unternehmen verlassen. Pro-Org-Bearer-Token-Auth, Standard-SCIM-Schemas, keine Überraschungen.

Bevor Sie beginnen

  • SCIM ist ab der Pro-Stufe verfügbar.
  • Sie benötigen bereits konfiguriertes SSO (siehe SSO-Einrichtung). SCIM provisioniert Nutzer; SSO meldet sie an.
  • Sie benötigen org_admin auf NexBasira-Seite + die Berechtigung, die Provisionierung in Ihrem IdP zu konfigurieren.

Ein SCIM-Token ausstellen

  1. In der SPA: Admin → SCIM-Provisionierungs-Token.
  2. Klicken Sie auf Token ausstellen. Das Klartext-Token wird genau einmal angezeigt — kopieren Sie es sofort.
  3. Beachten Sie die über dem Button angezeigte SCIM-Basis-URL:
    https://app.nexbasira.com/api/scim/v2/

Das Token authentifiziert jeden SCIM-Call als diese Org. Es ist scoped + unabhängig von API-Credentials und SSO-Konfiguration widerrufbar.

Ihren IdP verdrahten

Microsoft Entra ID (Azure AD)

  1. Öffnen Sie im Entra-Admin-Center Ihre NexBasira-Enterprise-App.
  2. Provisioning → Get started → Provisioning Mode: Automatic.
  3. Tenant URL: https://app.nexbasira.com/api/scim/v2/
  4. Secret Token: fügen Sie das Token aus NexBasira ein.
  5. Klicken Sie auf Test Connection. Sie sollten „Tenant URL and Secret Token are valid“ sehen.
  6. Attribute mappen (die Standardwerte funktionieren für den Normalfall). Speichern.
  7. Nutzer / Gruppen zuweisen + Provisioning Status auf On schalten.

Okta

  1. Öffnen Sie in Okta Ihre NexBasira-App.
  2. Provisioning → Configure API Integration → Enable API Integration.
  3. Base URL: https://app.nexbasira.com/api/scim/v2/
  4. API Token: fügen Sie das Token ein.
  5. Klicken Sie auf Test API Credentials; erwarten Sie „API token verified“.
  6. Aktivieren Sie im Reiter To App Create / Update / Deactivate.
  7. Nutzer / Gruppen zuweisen.

OneLogin / Google Workspace / Keycloak

Alle ähnlich: SCIM-Provisionierung auf der NexBasira-App aktivieren, Basis-URL + Token einfügen, testen, zuweisen. Der Endpoint entspricht RFC 7644, sodass jeder SCIM-2.0-konforme IdP funktioniert.

Was provisioniert wird

Der SCIM-Endpoint stellt die Standardressourcen Users + Groups bereit. Wir stellen derzeit keine benutzerdefinierten Org-seitigen Rollen über SCIM Groups bereit — die Rollenzuweisung nach der ersten Anmeldung wird in der SPA verwaltet. SCIM erstellt den Nutzer; die Rolle setzen Sie.

Unterstützte Operationen

OperationEffekt auf NexBasira
POST /UsersErstellt einen User + eine Membership in Ihrer Org mit der konfigurierten Standardrolle.
PUT /Users/{id}Aktualisiert Name + E-Mail + Active-Flag des Nutzers.
PATCH /Users/{id}Dasselbe — partielle Updates werden unterstützt.
DELETE /Users/{id}Deaktiviert die Membership sanft (setzt active=false). Audit-Trail-Zeilen bleiben erhalten.
GET /UsersListet Nutzer in Ihrer Org zur IdP-Reconciliation auf.
GET /Users/{id}Liest einen Nutzer.
GET /GroupsGibt die vier Systemrollen + etwaige benutzerdefinierte Rollen zurück, nur zur Ansicht.

Attribut-Mapping (Standardwerte)

SCIM-AttributNexBasira-Feld
userNameE-Mail (kleingeschrieben)
emails[type=work].valueE-Mail (Fallback)
name.givenNamefirst_name
name.familyNamelast_name
activeMembership.is_active
externalIdauf der Membership zur IdP-Korrelation gespeichert

Filtern

Der Endpoint unterstützt den SCIM-filter-Query-Param auf userName + externalId, was IdPs zur Reconciliation nutzen:

GET /api/scim/v2/Users?filter=userName eq "alice@acme.com"
GET /api/scim/v2/Users?filter=externalId eq "azure-uid-12345"

Komplexere Filter (and, or, co usw.) werden nach unserer Erfahrung von IdP-Integrationen nicht benötigt. Öffnen Sie ein Ticket, falls Sie auf einen solchen Fall stoßen.

Das Token rotieren

Klicken Sie auf der SCIM-Karte in der SPA-Verwaltung auf Token rotieren. Der Klartext wird einmal angezeigt + das alte Token wird sofort widerrufen. Aktualisieren Sie Ihren IdP mit dem neuen Token vor dem nächsten Provisionierungs-Sweep, sonst beginnt die Provisionierung zu scheitern.

Widerruf

Klicken Sie auf der SCIM-Karte auf Widerrufen, um das aktive Token sofort ungültig zu machen. Die SCIM-Provisionierung stoppt; bestehende Nutzer + Memberships bleiben unberührt. Stellen Sie ein neues Token aus, um fortzufahren.

Was dies nicht tut

  • Gewährt keinen API-Zugriff — das ist cvp_pub/cvp_sec.
  • Steuert keine RBAC-Rollenzuweisung — SCIM Groups stellen Rollen schreibgeschützt bereit; weisen Sie Rollen in der SPA zu.
  • Ersetzt kein SSO — Nutzer benötigen weiterhin SSO (oder ein Passwort), um sich tatsächlich anzumelden. SCIM erstellt die Konto-Hülle.

Was als Nächstes kommt

  • SSO-Einrichtung — kombinieren Sie SCIM mit OIDC / SAML für den vollständigen IdP-gesteuerten Ablauf
  • Sicherheitslage — Token-at-Rest-Hashing + Audit-Logging für SCIM-Calls