ΖΩΝΤΑΝΑ · ΑΛΥΣΙΔΑ ΕΛΕΓΧΟΥ · ΕΕ
ΣΥΣΤΗΜΑ · 99,99% ΔΙΑΘΕΣΙΜΟΤΗΤΑ
v 1.0 ↗ ΦΤΙΑΓΜΕΝΟ ΣΤΗΝ ΕΕ

SCIM provisioning

Το NexBasira εκθέτει ένα SCIM 2.0 endpoint στο /api/scim/v2/, ώστε ο IdP σας να μπορεί να δημιουργεί, να ενημερώνει και να απενεργοποιεί χρήστες αυτόματα όταν εργαζόμενοι εντάσσονται, αλλάζουν ρόλους ή αποχωρούν από την εταιρεία. Ταυτοποίηση με bearer-token ανά org, τυπικά σχήματα SCIM, χωρίς εκπλήξεις.

Πριν ξεκινήσετε

  • Το SCIM είναι διαθέσιμο στο επίπεδο Pro και άνω.
  • Χρειάζεστε ήδη διαμορφωμένο SSO (δείτε Ρύθμιση SSO). Το SCIM κάνει provisioning χρηστών· το SSO τους συνδέει.
  • Χρειάζεστε org_admin από την πλευρά του NexBasira + δικαίωμα διαμόρφωσης του provisioning στον IdP σας.

Έκδοση ενός SCIM token

  1. Στο SPA: Admin → SCIM provisioning token.
  2. Κάντε κλικ στο Issue token. Το plaintext token εμφανίζεται ακριβώς μία φορά — αντιγράψτε το αμέσως.
  3. Σημειώστε το SCIM base URL που εμφανίζεται πάνω από το κουμπί:
    https://app.nexbasira.com/api/scim/v2/

Το token ταυτοποιεί κάθε κλήση SCIM ως εκείνη την org. Έχει περιορισμένο εύρος + ανακαλείται ανεξάρτητα από τα διαπιστευτήρια API και τη διαμόρφωση SSO.

Συνδέστε τον IdP σας

Microsoft Entra ID (Azure AD)

  1. Στο κέντρο διαχείρισης Entra, ανοίξτε το NexBasira Enterprise App σας.
  2. Provisioning → Get started → Provisioning Mode: Automatic.
  3. Tenant URL: https://app.nexbasira.com/api/scim/v2/
  4. Secret Token: επικολλήστε το token από το NexBasira.
  5. Κάντε κλικ στο Test Connection. Θα πρέπει να δείτε "Tenant URL and Secret Token are valid".
  6. Αντιστοιχίστε χαρακτηριστικά (οι προεπιλογές λειτουργούν στη συνήθη περίπτωση). Αποθηκεύστε.
  7. Αναθέστε χρήστες / groups + γυρίστε το Provisioning Status σε On.

Okta

  1. Στο Okta, ανοίξτε το NexBasira app σας.
  2. Provisioning → Configure API Integration → Enable API Integration.
  3. Base URL: https://app.nexbasira.com/api/scim/v2/
  4. API Token: επικολλήστε το token.
  5. Κάντε κλικ στο Test API Credentials· αναμείνετε "API token verified".
  6. Στην καρτέλα To App, ενεργοποιήστε Create / Update / Deactivate.
  7. Αναθέστε χρήστες / groups.

OneLogin / Google Workspace / Keycloak

Όλα παρόμοια: ενεργοποιήστε το SCIM provisioning στο NexBasira app, επικολλήστε το base URL + token, δοκιμάστε, αναθέστε. Το endpoint συμμορφώνεται με το RFC 7644, οπότε λειτουργεί οποιοσδήποτε IdP συμβατός με SCIM 2.0.

Τι γίνεται provision

Το SCIM endpoint εκθέτει τους τυπικούς πόρους Users + Groups. Προς το παρόν δεν εκθέτουμε προσαρμοσμένους ρόλους από την πλευρά της org μέσω SCIM Groups — η ανάθεση ρόλου μετά την πρώτη σύνδεση διαχειρίζεται στο SPA. Το SCIM δημιουργεί τον χρήστη· εσείς ορίζετε τον ρόλο.

Υποστηριζόμενες λειτουργίες

ΛειτουργίαΕπίδραση στο NexBasira
POST /UsersΔημιουργεί έναν User + Membership στην org σας με τον διαμορφωμένο προεπιλεγμένο ρόλο.
PUT /Users/{id}Ενημερώνει το όνομα + email + active flag του χρήστη.
PATCH /Users/{id}Το ίδιο — υποστηρίζονται μερικές ενημερώσεις.
DELETE /Users/{id}Απενεργοποιεί ήπια το membership (θέτει active=false). Οι γραμμές του audit-trail διατηρούνται.
GET /UsersΠαραθέτει χρήστες της org σας για συμφωνία με τον IdP.
GET /Users/{id}Διαβάζει έναν χρήστη.
GET /GroupsΕπιστρέφει τους τέσσερις ρόλους συστήματος + τυχόν προσαρμοσμένους ρόλους, μόνο για προβολή.

Αντιστοίχιση χαρακτηριστικών (προεπιλογές)

Χαρακτηριστικό SCIMΠεδίο NexBasira
userNameemail (πεζά)
emails[type=work].valueemail (εφεδρικό)
name.givenNamefirst_name
name.familyNamelast_name
activeMembership.is_active
externalIdαποθηκεύεται στο Membership για συσχέτιση με τον IdP

Φιλτράρισμα

Το endpoint υποστηρίζει την παράμετρο query filter του SCIM σε userName + externalId, την οποία χρησιμοποιούν οι IdP για συμφωνία:

GET /api/scim/v2/Users?filter=userName eq "alice@acme.com"
GET /api/scim/v2/Users?filter=externalId eq "azure-uid-12345"

Πιο σύνθετα φίλτρα (and, or, co κ.λπ.) δεν απαιτούνται από τις ενσωματώσεις IdP κατά την εμπειρία μας. Ανοίξτε ένα ticket αν συναντήσετε τέτοια περίπτωση.

Εναλλαγή του token

Στην κάρτα SCIM στο admin του SPA, κάντε κλικ στο Rotate token. Το plaintext εμφανίζεται μία φορά + το παλιό token ανακαλείται αμέσως. Ενημερώστε τον IdP σας με το νέο token πριν το επόμενο provisioning sweep, αλλιώς το provisioning θα αρχίσει να αποτυγχάνει.

Ανάκληση

Κάντε κλικ στο Revoke στην κάρτα SCIM για άμεση ακύρωση του ενεργού token. Το SCIM provisioning σταματά· οι υπάρχοντες χρήστες + memberships δεν θίγονται. Εκδώστε νέο token για συνέχιση.

Τι δεν κάνει αυτό

  • Δεν παρέχει πρόσβαση API — αυτό είναι cvp_pub/cvp_sec.
  • Δεν οδηγεί την ανάθεση ρόλων RBAC — τα SCIM Groups εκθέτουν ρόλους μόνο για ανάγνωση· αναθέστε ρόλους στο SPA.
  • Δεν αντικαθιστά το SSO — οι χρήστες εξακολουθούν να χρειάζονται SSO (ή κωδικό) για να συνδεθούν πραγματικά. Το SCIM δημιουργεί το κέλυφος του λογαριασμού.

Τι ακολουθεί

  • Ρύθμιση SSO — συνδυάστε το SCIM με OIDC / SAML για την πλήρη ροή με βάση τον IdP
  • Στάση ασφάλειας — hashing token σε ηρεμία + καταγραφή ελέγχου για κλήσεις SCIM