SCIM-Provisionierung
NexBasira stellt einen SCIM-2.0-Endpoint unter /api/scim/v2/ bereit, damit Ihr IdP Nutzer automatisch erstellen, aktualisieren und deaktivieren kann, wenn Mitarbeiter eintreten, Rollen wechseln oder das Unternehmen verlassen. Pro-Org-Bearer-Token-Auth, Standard-SCIM-Schemas, keine Überraschungen.
Bevor Sie beginnen
- SCIM ist ab der Pro-Stufe verfügbar.
- Sie benötigen bereits konfiguriertes SSO (siehe SSO-Einrichtung). SCIM provisioniert Nutzer; SSO meldet sie an.
- Sie benötigen
org_adminauf NexBasira-Seite + die Berechtigung, die Provisionierung in Ihrem IdP zu konfigurieren.
Ein SCIM-Token ausstellen
- In der SPA: Admin → SCIM-Provisionierungs-Token.
- Klicken Sie auf Token ausstellen. Das Klartext-Token wird genau einmal angezeigt — kopieren Sie es sofort.
- Beachten Sie die über dem Button angezeigte SCIM-Basis-URL:
https://app.nexbasira.com/api/scim/v2/
Das Token authentifiziert jeden SCIM-Call als diese Org. Es ist scoped + unabhängig von API-Credentials und SSO-Konfiguration widerrufbar.
Ihren IdP verdrahten
Microsoft Entra ID (Azure AD)
- Öffnen Sie im Entra-Admin-Center Ihre NexBasira-Enterprise-App.
- Provisioning → Get started → Provisioning Mode: Automatic.
- Tenant URL:
https://app.nexbasira.com/api/scim/v2/ - Secret Token: fügen Sie das Token aus NexBasira ein.
- Klicken Sie auf Test Connection. Sie sollten „Tenant URL and Secret Token are valid“ sehen.
- Attribute mappen (die Standardwerte funktionieren für den Normalfall). Speichern.
- Nutzer / Gruppen zuweisen + Provisioning Status auf On schalten.
Okta
- Öffnen Sie in Okta Ihre NexBasira-App.
- Provisioning → Configure API Integration → Enable API Integration.
- Base URL:
https://app.nexbasira.com/api/scim/v2/ - API Token: fügen Sie das Token ein.
- Klicken Sie auf Test API Credentials; erwarten Sie „API token verified“.
- Aktivieren Sie im Reiter To App Create / Update / Deactivate.
- Nutzer / Gruppen zuweisen.
OneLogin / Google Workspace / Keycloak
Alle ähnlich: SCIM-Provisionierung auf der NexBasira-App aktivieren, Basis-URL + Token einfügen, testen, zuweisen. Der Endpoint entspricht RFC 7644, sodass jeder SCIM-2.0-konforme IdP funktioniert.
Was provisioniert wird
Der SCIM-Endpoint stellt die Standardressourcen Users + Groups bereit. Wir stellen derzeit keine benutzerdefinierten Org-seitigen Rollen über SCIM Groups bereit — die Rollenzuweisung nach der ersten Anmeldung wird in der SPA verwaltet. SCIM erstellt den Nutzer; die Rolle setzen Sie.
Unterstützte Operationen
| Operation | Effekt auf NexBasira |
|---|---|
| POST /Users | Erstellt einen User + eine Membership in Ihrer Org mit der konfigurierten Standardrolle. |
| PUT /Users/{id} | Aktualisiert Name + E-Mail + Active-Flag des Nutzers. |
| PATCH /Users/{id} | Dasselbe — partielle Updates werden unterstützt. |
| DELETE /Users/{id} | Deaktiviert die Membership sanft (setzt active=false). Audit-Trail-Zeilen bleiben erhalten. |
| GET /Users | Listet Nutzer in Ihrer Org zur IdP-Reconciliation auf. |
| GET /Users/{id} | Liest einen Nutzer. |
| GET /Groups | Gibt die vier Systemrollen + etwaige benutzerdefinierte Rollen zurück, nur zur Ansicht. |
Attribut-Mapping (Standardwerte)
| SCIM-Attribut | NexBasira-Feld |
|---|---|
userName | E-Mail (kleingeschrieben) |
emails[type=work].value | E-Mail (Fallback) |
name.givenName | first_name |
name.familyName | last_name |
active | Membership.is_active |
externalId | auf der Membership zur IdP-Korrelation gespeichert |
Filtern
Der Endpoint unterstützt den SCIM-filter-Query-Param auf userName + externalId, was IdPs zur Reconciliation nutzen:
GET /api/scim/v2/Users?filter=userName eq "alice@acme.com"
GET /api/scim/v2/Users?filter=externalId eq "azure-uid-12345" Komplexere Filter (and, or, co usw.) werden nach unserer Erfahrung von IdP-Integrationen nicht benötigt. Öffnen Sie ein Ticket, falls Sie auf einen solchen Fall stoßen.
Das Token rotieren
Klicken Sie auf der SCIM-Karte in der SPA-Verwaltung auf Token rotieren. Der Klartext wird einmal angezeigt + das alte Token wird sofort widerrufen. Aktualisieren Sie Ihren IdP mit dem neuen Token vor dem nächsten Provisionierungs-Sweep, sonst beginnt die Provisionierung zu scheitern.
Widerruf
Klicken Sie auf der SCIM-Karte auf Widerrufen, um das aktive Token sofort ungültig zu machen. Die SCIM-Provisionierung stoppt; bestehende Nutzer + Memberships bleiben unberührt. Stellen Sie ein neues Token aus, um fortzufahren.
Was dies nicht tut
- Gewährt keinen API-Zugriff — das ist cvp_pub/cvp_sec.
- Steuert keine RBAC-Rollenzuweisung — SCIM Groups stellen Rollen schreibgeschützt bereit; weisen Sie Rollen in der SPA zu.
- Ersetzt kein SSO — Nutzer benötigen weiterhin SSO (oder ein Passwort), um sich tatsächlich anzumelden. SCIM erstellt die Konto-Hülle.
Was als Nächstes kommt
- SSO-Einrichtung — kombinieren Sie SCIM mit OIDC / SAML für den vollständigen IdP-gesteuerten Ablauf
- Sicherheitslage — Token-at-Rest-Hashing + Audit-Logging für SCIM-Calls