EN DIRECT · AUDIT CHAÎNÉ · ÉDR UE
SYSTÈME · 99,99% DISPONIBILITÉ
v 1.0 ↗ FAIT EN UE

Provisionnement SCIM

NexBasira expose un endpoint SCIM 2.0 à l'adresse /api/scim/v2/ pour que votre IdP puisse créer, mettre à jour et désactiver automatiquement les utilisateurs lorsque des collaborateurs arrivent, changent de rôle ou quittent l'entreprise. Authentification par bearer token propre à chaque organisation, schémas SCIM standard, sans surprise.

Avant de commencer

  • SCIM est disponible à partir de la formule Pro.
  • Vous devez déjà avoir configuré le SSO (voir Configuration du SSO). SCIM provisionne les utilisateurs ; le SSO les connecte.
  • Vous avez besoin du rôle org_admin côté NexBasira + de l'autorisation de configurer le provisionnement dans votre IdP.

Émettre un token SCIM

  1. Dans la SPA : Admin → Token de provisionnement SCIM.
  2. Cliquez sur Émettre un token. Le token en clair est affiché une seule fois — copiez-le immédiatement.
  3. Notez l'URL de base SCIM affichée au-dessus du bouton :
    https://app.nexbasira.com/api/scim/v2/

Le token authentifie chaque appel SCIM au nom de cette organisation. Il est scopé + révocable indépendamment des identifiants API et de la configuration SSO.

Raccordez votre IdP

Microsoft Entra ID (Azure AD)

  1. Dans le centre d'administration Entra, ouvrez votre application d'entreprise NexBasira.
  2. Provisioning → Prise en main → Mode de provisioning : Automatique.
  3. Tenant URL : https://app.nexbasira.com/api/scim/v2/
  4. Secret Token : collez le token issu de NexBasira.
  5. Cliquez sur Test Connection. Vous devriez voir « Tenant URL and Secret Token are valid ».
  6. Mappez les attributs (les valeurs par défaut conviennent au cas courant). Enregistrez.
  7. Affectez les utilisateurs / groupes + basculez Provisioning Status sur On.

Okta

  1. Dans Okta, ouvrez votre application NexBasira.
  2. Provisioning → Configurer l'intégration API → Activer l'intégration API.
  3. Base URL : https://app.nexbasira.com/api/scim/v2/
  4. API Token : collez le token.
  5. Cliquez sur Test API Credentials ; attendez-vous à « API token verified ».
  6. Sous l'onglet To App, activez Create / Update / Deactivate.
  7. Affectez les utilisateurs / groupes.

OneLogin / Google Workspace / Keycloak

Toutes se ressemblent : activez le provisionnement SCIM sur l'application NexBasira, collez l'URL de base + le token, testez, affectez. L'endpoint est conforme à la RFC 7644, donc tout IdP compatible SCIM 2.0 fonctionne.

Ce qui est provisionné

L'endpoint SCIM expose les ressources standard Users + Groups. Nous n'exposons pas actuellement les rôles côté organisation via les SCIM Groups — l'attribution des rôles après la première connexion se gère dans la SPA. SCIM crée l'utilisateur ; vous définissez le rôle.

Opérations prises en charge

OpérationEffet sur NexBasira
POST /UsersCrée un User + une Membership dans votre organisation avec le rôle par défaut configuré.
PUT /Users/{id}Met à jour le nom + l'e-mail + l'indicateur actif de l'utilisateur.
PATCH /Users/{id}Idem — les mises à jour partielles sont prises en charge.
DELETE /Users/{id}Désactive en douceur l'adhésion (met active=false). Les lignes de piste d'audit sont préservées.
GET /UsersListe les utilisateurs de votre organisation pour la réconciliation IdP.
GET /Users/{id}Lit un utilisateur.
GET /GroupsRenvoie les quatre rôles système + tout rôle personnalisé, à titre indicatif uniquement.

Mappage des attributs (valeurs par défaut)

Attribut SCIMChamp NexBasira
userNameemail (en minuscules)
emails[type=work].valueemail (repli)
name.givenNamefirst_name
name.familyNamelast_name
activeMembership.is_active
externalIdstocké sur la Membership pour la corrélation IdP

Filtrage

L'endpoint prend en charge le paramètre de requête SCIM filter sur userName + externalId, ce qu'utilisent les IdP pour la réconciliation :

GET /api/scim/v2/Users?filter=userName eq "alice@acme.com"
GET /api/scim/v2/Users?filter=externalId eq "azure-uid-12345"

Les filtres plus complexes (and, or, co, etc.) ne sont pas requis par les intégrations IdP d'après notre expérience. Ouvrez un ticket si vous rencontrez un cas.

Faire tourner le token

Sur la carte SCIM dans l'admin de la SPA, cliquez sur Faire tourner le token. Le texte en clair est affiché une fois + l'ancien token est révoqué immédiatement. Mettez à jour votre IdP avec le nouveau token avant le prochain balayage de provisionnement, sinon le provisionnement commencera à échouer.

Révocation

Cliquez sur Révoquer sur la carte SCIM pour invalider immédiatement le token actif. Le provisionnement SCIM s'arrête ; les utilisateurs + adhésions existants ne sont pas touchés. Émettez un nouveau token pour reprendre.

Ce que cela ne fait pas

  • Ne donne pas accès à l'API — c'est cvp_pub/cvp_sec.
  • Ne pilote pas l'attribution des rôles RBAC — les SCIM Groups exposent les rôles en lecture seule ; attribuez les rôles dans la SPA.
  • Ne remplace pas le SSO — les utilisateurs ont toujours besoin du SSO (ou d'un mot de passe) pour se connecter réellement. SCIM crée l'enveloppe du compte.

Et ensuite