LIVE · AUDIT-KETEN · EU-GEHOST
SYSTEEM · 99,99% UPTIME
v 1.0 ↗ GEMAAKT IN DE EU

SCIM-provisioning

NexBasira stelt een SCIM 2.0-endpoint beschikbaar op /api/scim/v2/ zodat uw IdP automatisch gebruikers kan aanmaken, bijwerken en deactiveren wanneer medewerkers in dienst komen, van rol wisselen of het bedrijf verlaten. Per-org bearer-token-auth, standaard SCIM-schema's, geen verrassingen.

Voordat u begint

  • SCIM is beschikbaar op het Pro-niveau en hoger.
  • U heeft al SSO geconfigureerd nodig (zie SSO-installatie). SCIM provisioneert gebruikers; SSO logt ze in.
  • U heeft org_admin aan de NexBasira-kant nodig + toestemming om provisioning in uw IdP te configureren.

Een SCIM-token uitgeven

  1. In de SPA: Admin → SCIM-provisioningtoken.
  2. Klik op Token uitgeven. Het plaintext-token wordt exact één keer getoond — kopieer het onmiddellijk.
  3. Noteer de SCIM-basis-URL die boven de knop wordt getoond:
    https://app.nexbasira.com/api/scim/v2/

Het token authenticeert elke SCIM-call als die org. Het is scoped + onafhankelijk van API-credentials en SSO-configuratie intrekbaar.

Sluit uw IdP aan

Microsoft Entra ID (Azure AD)

  1. Open in het Entra-adminportaal uw NexBasira Enterprise App.
  2. Provisioning → Get started → Provisioning Mode: Automatic.
  3. Tenant URL: https://app.nexbasira.com/api/scim/v2/
  4. Secret Token: plak het token van NexBasira.
  5. Klik op Test Connection. U zou "Tenant URL and Secret Token are valid" moeten zien.
  6. Map attributen (de standaardwaarden werken voor het gangbare geval). Sla op.
  7. Wijs gebruikers / groepen toe + zet Provisioning Status op On.

Okta

  1. Open in Okta uw NexBasira-app.
  2. Provisioning → Configure API Integration → Enable API Integration.
  3. Base URL: https://app.nexbasira.com/api/scim/v2/
  4. API Token: plak het token.
  5. Klik op Test API Credentials; verwacht "API token verified".
  6. Schakel op het tabblad To App Create / Update / Deactivate in.
  7. Wijs gebruikers / groepen toe.

OneLogin / Google Workspace / Keycloak

Allemaal vergelijkbaar: schakel SCIM-provisioning in op de NexBasira-app, plak de basis-URL + token, test, wijs toe. Het endpoint voldoet aan RFC 7644, dus elke SCIM 2.0-conforme IdP werkt.

Wat er geprovisioneerd wordt

Het SCIM-endpoint stelt de standaard Users- + Groups-resources beschikbaar. We stellen momenteel geen custom org-rollen beschikbaar via SCIM Groups — roltoewijzing na de eerste aanmelding wordt in de SPA beheerd. SCIM maakt de gebruiker aan; u stelt de rol in.

Ondersteunde bewerkingen

BewerkingEffect op NexBasira
POST /UsersMaakt een User + Membership in uw org aan met de geconfigureerde standaardrol.
PUT /Users/{id}Werkt de naam + e-mail + active-flag van de gebruiker bij.
PATCH /Users/{id}Hetzelfde — gedeeltelijke updates ondersteund.
DELETE /Users/{id}Deactiveert de membership zacht (zet active=false). Audit-trail-rijen blijven behouden.
GET /UsersSomt gebruikers in uw org op voor IdP-reconciliatie.
GET /Users/{id}Leest één gebruiker.
GET /GroupsGeeft de vier systeemrollen + eventuele custom rollen terug, alleen ter inzage.

Attribuutmapping (standaardwaarden)

SCIM-attribuutNexBasira-veld
userNameemail (kleine letters)
emails[type=work].valueemail (fallback)
name.givenNamefirst_name
name.familyNamelast_name
activeMembership.is_active
externalIdopgeslagen op Membership voor IdP-correlatie

Filteren

Het endpoint ondersteunt de SCIM-filter-queryparameter op userName + externalId, wat IdP's gebruiken voor reconciliatie:

GET /api/scim/v2/Users?filter=userName eq "alice@acme.com"
GET /api/scim/v2/Users?filter=externalId eq "azure-uid-12345"

Complexere filters (and, or, co, enz.) zijn in onze ervaring niet vereist door IdP-integraties. Open een ticket als u zo'n geval tegenkomt.

Het token roteren

Klik op de SCIM-kaart in het SPA-admin op Token roteren. De plaintext wordt één keer getoond + het oude token wordt onmiddellijk ingetrokken. Werk uw IdP bij met het nieuwe token vóór de volgende provisioning-sweep, anders begint provisioning te falen.

Intrekking

Klik op de SCIM-kaart op Intrekken om het actieve token onmiddellijk ongeldig te maken. SCIM-provisioning stopt; bestaande gebruikers + memberships blijven ongemoeid. Geef een nieuw token uit om te hervatten.

Wat dit niet doet

  • Verleent geen API-toegang — dat is cvp_pub/cvp_sec.
  • Stuurt geen RBAC-roltoewijzing aan — SCIM Groups stellen rollen alleen-lezen beschikbaar; wijs rollen toe in de SPA.
  • Vervangt SSO niet — gebruikers hebben nog steeds SSO (of een wachtwoord) nodig om daadwerkelijk in te loggen. SCIM maakt de accountshell aan.

Wat er nu volgt