SCIM-provisioning
NexBasira stelt een SCIM 2.0-endpoint beschikbaar op /api/scim/v2/ zodat uw IdP automatisch gebruikers kan aanmaken, bijwerken en deactiveren wanneer medewerkers in dienst komen, van rol wisselen of het bedrijf verlaten. Per-org bearer-token-auth, standaard SCIM-schema's, geen verrassingen.
Voordat u begint
- SCIM is beschikbaar op het Pro-niveau en hoger.
- U heeft al SSO geconfigureerd nodig (zie SSO-installatie). SCIM provisioneert gebruikers; SSO logt ze in.
- U heeft
org_adminaan de NexBasira-kant nodig + toestemming om provisioning in uw IdP te configureren.
Een SCIM-token uitgeven
- In de SPA: Admin → SCIM-provisioningtoken.
- Klik op Token uitgeven. Het plaintext-token wordt exact één keer getoond — kopieer het onmiddellijk.
- Noteer de SCIM-basis-URL die boven de knop wordt getoond:
https://app.nexbasira.com/api/scim/v2/
Het token authenticeert elke SCIM-call als die org. Het is scoped + onafhankelijk van API-credentials en SSO-configuratie intrekbaar.
Sluit uw IdP aan
Microsoft Entra ID (Azure AD)
- Open in het Entra-adminportaal uw NexBasira Enterprise App.
- Provisioning → Get started → Provisioning Mode: Automatic.
- Tenant URL:
https://app.nexbasira.com/api/scim/v2/ - Secret Token: plak het token van NexBasira.
- Klik op Test Connection. U zou "Tenant URL and Secret Token are valid" moeten zien.
- Map attributen (de standaardwaarden werken voor het gangbare geval). Sla op.
- Wijs gebruikers / groepen toe + zet Provisioning Status op On.
Okta
- Open in Okta uw NexBasira-app.
- Provisioning → Configure API Integration → Enable API Integration.
- Base URL:
https://app.nexbasira.com/api/scim/v2/ - API Token: plak het token.
- Klik op Test API Credentials; verwacht "API token verified".
- Schakel op het tabblad To App Create / Update / Deactivate in.
- Wijs gebruikers / groepen toe.
OneLogin / Google Workspace / Keycloak
Allemaal vergelijkbaar: schakel SCIM-provisioning in op de NexBasira-app, plak de basis-URL + token, test, wijs toe. Het endpoint voldoet aan RFC 7644, dus elke SCIM 2.0-conforme IdP werkt.
Wat er geprovisioneerd wordt
Het SCIM-endpoint stelt de standaard Users- + Groups-resources beschikbaar. We stellen momenteel geen custom org-rollen beschikbaar via SCIM Groups — roltoewijzing na de eerste aanmelding wordt in de SPA beheerd. SCIM maakt de gebruiker aan; u stelt de rol in.
Ondersteunde bewerkingen
| Bewerking | Effect op NexBasira |
|---|---|
| POST /Users | Maakt een User + Membership in uw org aan met de geconfigureerde standaardrol. |
| PUT /Users/{id} | Werkt de naam + e-mail + active-flag van de gebruiker bij. |
| PATCH /Users/{id} | Hetzelfde — gedeeltelijke updates ondersteund. |
| DELETE /Users/{id} | Deactiveert de membership zacht (zet active=false). Audit-trail-rijen blijven behouden. |
| GET /Users | Somt gebruikers in uw org op voor IdP-reconciliatie. |
| GET /Users/{id} | Leest één gebruiker. |
| GET /Groups | Geeft de vier systeemrollen + eventuele custom rollen terug, alleen ter inzage. |
Attribuutmapping (standaardwaarden)
| SCIM-attribuut | NexBasira-veld |
|---|---|
userName | email (kleine letters) |
emails[type=work].value | email (fallback) |
name.givenName | first_name |
name.familyName | last_name |
active | Membership.is_active |
externalId | opgeslagen op Membership voor IdP-correlatie |
Filteren
Het endpoint ondersteunt de SCIM-filter-queryparameter op userName + externalId, wat IdP's gebruiken voor reconciliatie:
GET /api/scim/v2/Users?filter=userName eq "alice@acme.com"
GET /api/scim/v2/Users?filter=externalId eq "azure-uid-12345" Complexere filters (and, or, co, enz.) zijn in onze ervaring niet vereist door IdP-integraties. Open een ticket als u zo'n geval tegenkomt.
Het token roteren
Klik op de SCIM-kaart in het SPA-admin op Token roteren. De plaintext wordt één keer getoond + het oude token wordt onmiddellijk ingetrokken. Werk uw IdP bij met het nieuwe token vóór de volgende provisioning-sweep, anders begint provisioning te falen.
Intrekking
Klik op de SCIM-kaart op Intrekken om het actieve token onmiddellijk ongeldig te maken. SCIM-provisioning stopt; bestaande gebruikers + memberships blijven ongemoeid. Geef een nieuw token uit om te hervatten.
Wat dit niet doet
- Verleent geen API-toegang — dat is cvp_pub/cvp_sec.
- Stuurt geen RBAC-roltoewijzing aan — SCIM Groups stellen rollen alleen-lezen beschikbaar; wijs rollen toe in de SPA.
- Vervangt SSO niet — gebruikers hebben nog steeds SSO (of een wachtwoord) nodig om daadwerkelijk in te loggen. SCIM maakt de accountshell aan.
Wat er nu volgt
- SSO-installatie — combineer SCIM met OIDC / SAML voor de volledige IdP-gestuurde flow
- Beveiligingspositie — token-at-rest-hashing + audit-logging voor SCIM-calls