LIVE · CATENA D'AUDIT · UE
SISTEMA · 99,99% UPTIME
v 1.0 ↗ FATTO IN UE

Provisioning SCIM

NexBasira espone un endpoint SCIM 2.0 su /api/scim/v2/ così il tuo IdP può creare, aggiornare e disattivare gli utenti automaticamente quando i dipendenti entrano, cambiano ruolo o lasciano l'azienda. Auth con bearer-token per org, schemi SCIM standard, nessuna sorpresa.

Prima di iniziare

  • SCIM è disponibile dal piano Pro in su.
  • Ti serve già l'SSO configurato (vedi configurazione SSO). SCIM effettua il provisioning degli utenti; l'SSO li fa accedere.
  • Ti serve org_admin sul lato NexBasira + il permesso di configurare il provisioning nel tuo IdP.

Emetti un token SCIM

  1. Nella SPA: Admin → Token di provisioning SCIM.
  2. Clicca Emetti token. Il token in chiaro viene mostrato una sola volta — copialo immediatamente.
  3. Prendi nota dell'URL base SCIM mostrato sopra il pulsante:
    https://app.nexbasira.com/api/scim/v2/

Il token autentica ogni chiamata SCIM come quella org. È soggetto a scope + revocabile indipendentemente dalle credenziali API e dalla configurazione SSO.

Collega il tuo IdP

Microsoft Entra ID (Azure AD)

  1. Nell'admin centre di Entra, apri la tua Enterprise App NexBasira.
  2. Provisioning → Get started → Provisioning Mode: Automatic.
  3. Tenant URL: https://app.nexbasira.com/api/scim/v2/
  4. Secret Token: incolla il token da NexBasira.
  5. Clicca Test Connection. Dovresti vedere "Tenant URL and Secret Token are valid".
  6. Mappa gli attributi (i default vanno bene nel caso comune). Salva.
  7. Assegna utenti / gruppi + imposta Provisioning Status su On.

Okta

  1. In Okta, apri la tua app NexBasira.
  2. Provisioning → Configure API Integration → Enable API Integration.
  3. Base URL: https://app.nexbasira.com/api/scim/v2/
  4. API Token: incolla il token.
  5. Clicca Test API Credentials; aspettati "API token verified".
  6. Nella scheda To App, abilita Create / Update / Deactivate.
  7. Assegna utenti / gruppi.

OneLogin / Google Workspace / Keycloak

Tutti simili: abilita il provisioning SCIM sull'app NexBasira, incolla l'URL base + il token, testa, assegna. L'endpoint è conforme a RFC 7644, quindi qualsiasi IdP conforme a SCIM 2.0 funziona.

Cosa viene provisionato

L'endpoint SCIM espone le risorse standard Users + Groups. Attualmente non esponiamo i ruoli lato Org personalizzati tramite gli SCIM Groups — l'assegnazione dei ruoli dopo il primo accesso si gestisce nella SPA. SCIM crea l'utente; il ruolo lo imposti tu.

Operazioni supportate

OperazioneEffetto su NexBasira
POST /UsersCrea un User + una Membership nella tua org con il ruolo di default configurato.
PUT /Users/{id}Aggiorna nome + email + flag active dell'utente.
PATCH /Users/{id}Uguale — aggiornamenti parziali supportati.
DELETE /Users/{id}Disattiva in modo soft la membership (imposta active=false). Le righe dell'audit trail sono preservate.
GET /UsersElenca gli utenti nella tua org per la riconciliazione dell'IdP.
GET /Users/{id}Legge un singolo utente.
GET /GroupsRestituisce i quattro ruoli di sistema + eventuali ruoli personalizzati, solo per visibilità.

Mapping degli attributi (default)

Attributo SCIMCampo NexBasira
userNameemail (in minuscolo)
emails[type=work].valueemail (fallback)
name.givenNamefirst_name
name.familyNamelast_name
activeMembership.is_active
externalIdmemorizzato sulla Membership per la correlazione con l'IdP

Filtraggio

L'endpoint supporta il query param SCIM filter su userName + externalId, che è ciò che gli IdP usano per la riconciliazione:

GET /api/scim/v2/Users?filter=userName eq "alice@acme.com"
GET /api/scim/v2/Users?filter=externalId eq "azure-uid-12345"

Filtri più complessi (and, or, co, ecc.) non sono richiesti dalle integrazioni IdP nella nostra esperienza. Apri un ticket se incontri un caso del genere.

Rotazione del token

Sulla card SCIM nell'admin della SPA, clicca Ruota token. Il testo in chiaro viene mostrato una volta + il vecchio token viene revocato immediatamente. Aggiorna il tuo IdP con il nuovo token prima del prossimo sweep di provisioning, altrimenti il provisioning inizierà a fallire.

Revoca

Clicca Revoca sulla card SCIM per invalidare immediatamente il token attivo. Il provisioning SCIM si ferma; gli utenti + le membership esistenti restano intatti. Emetti un nuovo token per riprendere.

Cosa non fa

  • Non concede l'accesso API — quello è cvp_pub/cvp_sec.
  • Non gestisce l'assegnazione dei ruoli RBAC — gli SCIM Groups espongono i ruoli in sola lettura; assegna i ruoli nella SPA.
  • Non sostituisce l'SSO — agli utenti serve comunque l'SSO (o una password) per accedere davvero. SCIM crea lo scheletro dell'account.

Cosa c'è dopo