SCIM-provisiointi
NexBasira tarjoaa SCIM 2.0 -päätepisteen osoitteessa /api/scim/v2/, jotta IdP:si voi luoda, päivittää ja deaktivoida käyttäjiä automaattisesti kun työntekijät liittyvät, vaihtavat rooleja tai lähtevät yrityksestä. Organisaatiokohtainen bearer-token-tunnistautuminen, standardit SCIM-skeemat, ei yllätyksiä.
Ennen kuin aloitat
- SCIM on saatavilla Pro-tasolla ja sitä ylemmillä.
- Sinulla on jo oltava SSO määritettynä (katso SSO-käyttöönotto). SCIM provisioi käyttäjät; SSO kirjaa heidät sisään.
- Tarvitset
org_admin-roolin NexBasiran puolella + oikeuden määrittää provisiointi IdP:ssäsi.
Myönnä SCIM-token
- SPA:ssa: Admin → SCIM-provisiointitoken.
- Klikkaa Myönnä token. Selkokielinen token näytetään täsmälleen kerran — kopioi se heti.
- Huomaa SCIM-perus-URL, joka näkyy painikkeen yläpuolella:
https://app.nexbasira.com/api/scim/v2/
Token tunnistaa jokaisen SCIM-kutsun kyseiseksi organisaatioksi. Se on rajattu + peruutettavissa erillään API-tunnisteista ja SSO-konfiguraatiosta.
Kytke IdP:si
Microsoft Entra ID (Azure AD)
- Avaa Entra-hallintakeskuksessa NexBasira Enterprise -sovelluksesi.
- Provisioning → Get started → Provisioning Mode: Automatic.
- Tenant URL:
https://app.nexbasira.com/api/scim/v2/ - Secret Token: liitä token NexBasirasta.
- Klikkaa Test Connection. Sinun pitäisi nähdä "Tenant URL and Secret Token are valid".
- Kartoita attribuutit (oletukset toimivat yleisessä tapauksessa). Tallenna.
- Määritä käyttäjät / ryhmät + käännä Provisioning Status päälle.
Okta
- Avaa Oktassa NexBasira-sovelluksesi.
- Provisioning → Configure API Integration → Enable API Integration.
- Base URL:
https://app.nexbasira.com/api/scim/v2/ - API Token: liitä token.
- Klikkaa Test API Credentials; odota "API token verified".
- To App -välilehdellä ota käyttöön Create / Update / Deactivate.
- Määritä käyttäjät / ryhmät.
OneLogin / Google Workspace / Keycloak
Kaikki samankaltaisia: ota SCIM-provisiointi käyttöön NexBasira-sovelluksessa, liitä perus-URL + token, testaa, määritä. Päätepiste noudattaa RFC 7644:ää, joten mikä tahansa SCIM 2.0 -yhteensopiva IdP toimii.
Mitä provisioidaan
SCIM-päätepiste tarjoaa standardit Users- + Groups-resurssit. Emme tällä hetkellä tarjoa mukautettuja organisaatiopuolen rooleja SCIM-ryhmien kautta — roolin määritys ensimmäisen kirjautumisen jälkeen hallitaan SPA:ssa. SCIM luo käyttäjän; sinä asetat roolin.
Tuetut operaatiot
| Operaatio | Vaikutus NexBasiraan |
|---|---|
| POST /Users | Luo User + Membership organisaatioosi määritetyllä oletusroolilla. |
| PUT /Users/{id} | Päivittää käyttäjän nimen + sähköpostin + active-lipun. |
| PATCH /Users/{id} | Sama — osittaispäivitykset tuettu. |
| DELETE /Users/{id} | Deaktivoi jäsenyyden pehmeästi (asettaa active=false). Auditointijäljen rivit säilytetään. |
| GET /Users | Listaa organisaatiosi käyttäjät IdP-täsmäytystä varten. |
| GET /Users/{id} | Lukee yhden käyttäjän. |
| GET /Groups | Palauttaa neljä järjestelmäroolia + mahdolliset mukautetut roolit, vain näkyvyyttä varten. |
Attribuuttien kartoitus (oletukset)
| SCIM-attribuutti | NexBasira-kenttä |
|---|---|
userName | email (pienaakkostettu) |
emails[type=work].value | email (varalla) |
name.givenName | first_name |
name.familyName | last_name |
active | Membership.is_active |
externalId | tallennetaan Membershipiin IdP-korrelaatiota varten |
Suodatus
Päätepiste tukee SCIM-filter-kyselyparametria userName- + externalId-kentissä, mitä IdP:t käyttävät täsmäytykseen:
GET /api/scim/v2/Users?filter=userName eq "alice@acme.com"
GET /api/scim/v2/Users?filter=externalId eq "azure-uid-12345" Monimutkaisempia suodattimia (and, or, co jne.) IdP-integraatiot eivät kokemuksemme mukaan edellytä. Avaa tiketti jos törmäät tällaiseen tapaukseen.
Tokenin kierrätys
SPA-ylläpidon SCIM-kortilla klikkaa Kierrätä token. Selkokielinen näytetään kerran + vanha token mitätöidään heti. Päivitä IdP:si uudella tokenilla ennen seuraavaa provisiointiajoa tai provisiointi alkaa epäonnistua.
Peruutus
Klikkaa Peruuta SCIM-kortilla mitätöidäksesi aktiivisen tokenin heti. SCIM-provisiointi pysähtyy; olemassa olevat käyttäjät + jäsenyydet säilyvät koskemattomina. Myönnä uusi token jatkaaksesi.
Mitä tämä ei tee
- Ei myönnä API-pääsyä — se on cvp_pub/cvp_sec.
- Ei ohjaa RBAC-roolin määritystä — SCIM-ryhmät tarjoavat roolit vain luku -tilassa; määritä roolit SPA:ssa.
- Ei korvaa SSO:ta — käyttäjät tarvitsevat silti SSO:n (tai salasanan) kirjautuakseen sisään. SCIM luo tilin kuoren.
Mitä seuraavaksi
- SSO-käyttöönotto — yhdistä SCIM OIDC:hen / SAML:iin täyttä IdP-vetoista kulkua varten
- Turvallisuusasento — tokenin tiivistäminen levossa + auditointilokitus SCIM-kutsuille