LIVE · AUDIT-KETJU · EU
JÄRJESTELMÄ · 99,99 % KÄYTETTÄVYYS
v 1.0 ↗ TEHTY EU:SSA

SCIM-provisiointi

NexBasira tarjoaa SCIM 2.0 -päätepisteen osoitteessa /api/scim/v2/, jotta IdP:si voi luoda, päivittää ja deaktivoida käyttäjiä automaattisesti kun työntekijät liittyvät, vaihtavat rooleja tai lähtevät yrityksestä. Organisaatiokohtainen bearer-token-tunnistautuminen, standardit SCIM-skeemat, ei yllätyksiä.

Ennen kuin aloitat

  • SCIM on saatavilla Pro-tasolla ja sitä ylemmillä.
  • Sinulla on jo oltava SSO määritettynä (katso SSO-käyttöönotto). SCIM provisioi käyttäjät; SSO kirjaa heidät sisään.
  • Tarvitset org_admin-roolin NexBasiran puolella + oikeuden määrittää provisiointi IdP:ssäsi.

Myönnä SCIM-token

  1. SPA:ssa: Admin → SCIM-provisiointitoken.
  2. Klikkaa Myönnä token. Selkokielinen token näytetään täsmälleen kerran — kopioi se heti.
  3. Huomaa SCIM-perus-URL, joka näkyy painikkeen yläpuolella:
    https://app.nexbasira.com/api/scim/v2/

Token tunnistaa jokaisen SCIM-kutsun kyseiseksi organisaatioksi. Se on rajattu + peruutettavissa erillään API-tunnisteista ja SSO-konfiguraatiosta.

Kytke IdP:si

Microsoft Entra ID (Azure AD)

  1. Avaa Entra-hallintakeskuksessa NexBasira Enterprise -sovelluksesi.
  2. Provisioning → Get started → Provisioning Mode: Automatic.
  3. Tenant URL: https://app.nexbasira.com/api/scim/v2/
  4. Secret Token: liitä token NexBasirasta.
  5. Klikkaa Test Connection. Sinun pitäisi nähdä "Tenant URL and Secret Token are valid".
  6. Kartoita attribuutit (oletukset toimivat yleisessä tapauksessa). Tallenna.
  7. Määritä käyttäjät / ryhmät + käännä Provisioning Status päälle.

Okta

  1. Avaa Oktassa NexBasira-sovelluksesi.
  2. Provisioning → Configure API Integration → Enable API Integration.
  3. Base URL: https://app.nexbasira.com/api/scim/v2/
  4. API Token: liitä token.
  5. Klikkaa Test API Credentials; odota "API token verified".
  6. To App -välilehdellä ota käyttöön Create / Update / Deactivate.
  7. Määritä käyttäjät / ryhmät.

OneLogin / Google Workspace / Keycloak

Kaikki samankaltaisia: ota SCIM-provisiointi käyttöön NexBasira-sovelluksessa, liitä perus-URL + token, testaa, määritä. Päätepiste noudattaa RFC 7644:ää, joten mikä tahansa SCIM 2.0 -yhteensopiva IdP toimii.

Mitä provisioidaan

SCIM-päätepiste tarjoaa standardit Users- + Groups-resurssit. Emme tällä hetkellä tarjoa mukautettuja organisaatiopuolen rooleja SCIM-ryhmien kautta — roolin määritys ensimmäisen kirjautumisen jälkeen hallitaan SPA:ssa. SCIM luo käyttäjän; sinä asetat roolin.

Tuetut operaatiot

OperaatioVaikutus NexBasiraan
POST /UsersLuo User + Membership organisaatioosi määritetyllä oletusroolilla.
PUT /Users/{id}Päivittää käyttäjän nimen + sähköpostin + active-lipun.
PATCH /Users/{id}Sama — osittaispäivitykset tuettu.
DELETE /Users/{id}Deaktivoi jäsenyyden pehmeästi (asettaa active=false). Auditointijäljen rivit säilytetään.
GET /UsersListaa organisaatiosi käyttäjät IdP-täsmäytystä varten.
GET /Users/{id}Lukee yhden käyttäjän.
GET /GroupsPalauttaa neljä järjestelmäroolia + mahdolliset mukautetut roolit, vain näkyvyyttä varten.

Attribuuttien kartoitus (oletukset)

SCIM-attribuuttiNexBasira-kenttä
userNameemail (pienaakkostettu)
emails[type=work].valueemail (varalla)
name.givenNamefirst_name
name.familyNamelast_name
activeMembership.is_active
externalIdtallennetaan Membershipiin IdP-korrelaatiota varten

Suodatus

Päätepiste tukee SCIM-filter-kyselyparametria userName- + externalId-kentissä, mitä IdP:t käyttävät täsmäytykseen:

GET /api/scim/v2/Users?filter=userName eq "alice@acme.com"
GET /api/scim/v2/Users?filter=externalId eq "azure-uid-12345"

Monimutkaisempia suodattimia (and, or, co jne.) IdP-integraatiot eivät kokemuksemme mukaan edellytä. Avaa tiketti jos törmäät tällaiseen tapaukseen.

Tokenin kierrätys

SPA-ylläpidon SCIM-kortilla klikkaa Kierrätä token. Selkokielinen näytetään kerran + vanha token mitätöidään heti. Päivitä IdP:si uudella tokenilla ennen seuraavaa provisiointiajoa tai provisiointi alkaa epäonnistua.

Peruutus

Klikkaa Peruuta SCIM-kortilla mitätöidäksesi aktiivisen tokenin heti. SCIM-provisiointi pysähtyy; olemassa olevat käyttäjät + jäsenyydet säilyvät koskemattomina. Myönnä uusi token jatkaaksesi.

Mitä tämä ei tee

  • Ei myönnä API-pääsyä — se on cvp_pub/cvp_sec.
  • Ei ohjaa RBAC-roolin määritystä — SCIM-ryhmät tarjoavat roolit vain luku -tilassa; määritä roolit SPA:ssa.
  • Ei korvaa SSO:ta — käyttäjät tarvitsevat silti SSO:n (tai salasanan) kirjautuakseen sisään. SCIM luo tilin kuoren.

Mitä seuraavaksi