SCIM-provisjonering
NexBasira eksponerer et SCIM 2.0-endepunkt på /api/scim/v2/ slik at din IdP kan opprette, oppdatere og deaktivere brukere automatisk når ansatte begynner, endrer roller eller slutter i selskapet. Per-org bearer-token-auth, standard SCIM-skjemaer, ingen overraskelser.
Før du starter
- SCIM er tilgjengelig på Pro-nivået og oppover.
- Du trenger allerede SSO konfigurert (se SSO-oppsett). SCIM provisjonerer brukere; SSO logger dem inn.
- Du trenger
org_adminpå NexBasira-siden + tillatelse til å konfigurere provisjonering i din IdP.
Utsted et SCIM-token
- I SPA-en: Admin → SCIM-provisjoneringstoken.
- Klikk Utsted token. Klartekst-tokenet vises nøyaktig én gang — kopier det umiddelbart.
- Merk deg SCIM-basis-URL-en som vises over knappen:
https://app.nexbasira.com/api/scim/v2/
Tokenet autentiserer hvert SCIM-kall som den organisasjonen. Det er scopet + kan tilbakekalles uavhengig av API-legitimasjon og SSO-konfigurasjon.
Koble til din IdP
Microsoft Entra ID (Azure AD)
- I Entra-administrasjonssenteret, åpne din NexBasira Enterprise App.
- Provisioning → Get started → Provisioning Mode: Automatic.
- Tenant URL:
https://app.nexbasira.com/api/scim/v2/ - Secret Token: lim inn tokenet fra NexBasira.
- Klikk Test Connection. Du skal se "Tenant URL and Secret Token are valid".
- Map attributter (standardene fungerer for det vanlige tilfellet). Lagre.
- Tildel brukere / grupper + vipp Provisioning Status til On.
Okta
- I Okta, åpne din NexBasira-app.
- Provisioning → Configure API Integration → Enable API Integration.
- Base URL:
https://app.nexbasira.com/api/scim/v2/ - API Token: lim inn tokenet.
- Klikk Test API Credentials; forvent "API token verified".
- På To App-fanen, aktiver Create / Update / Deactivate.
- Tildel brukere / grupper.
OneLogin / Google Workspace / Keycloak
Alle likner: aktiver SCIM-provisjonering på NexBasira-appen, lim inn basis-URL-en + tokenet, test, tildel. Endepunktet samsvarer med RFC 7644, så enhver SCIM 2.0-kompatibel IdP fungerer.
Hva som blir provisjonert
SCIM-endepunktet eksponerer standard Users- + Groups-ressurser. Vi eksponerer for øyeblikket ikke egendefinerte org-side-roller via SCIM Groups — rolletildeling etter første innlogging administreres i SPA-en. SCIM oppretter brukeren; du setter rollen.
Støttede operasjoner
| Operasjon | Effekt på NexBasira |
|---|---|
| POST /Users | Oppretter en User + Membership i din org med den konfigurerte standardrollen. |
| PUT /Users/{id} | Oppdaterer brukerens navn + e-post + aktiv-flagg. |
| PATCH /Users/{id} | Samme — delvise oppdateringer støttes. |
| DELETE /Users/{id} | Deaktiverer medlemskapet mykt (setter active=false). Audit-spor-rader bevares. |
| GET /Users | Lister brukere i din org for IdP-avstemming. |
| GET /Users/{id} | Leser én bruker. |
| GET /Groups | Returnerer de fire systemrollene + eventuelle egendefinerte roller, kun for synlighet. |
Attributt-mapping (standarder)
| SCIM-attributt | NexBasira-felt |
|---|---|
userName | email (små bokstaver) |
emails[type=work].value | email (fallback) |
name.givenName | first_name |
name.familyName | last_name |
active | Membership.is_active |
externalId | lagret på Membership for IdP-korrelasjon |
Filtrering
Endepunktet støtter SCIM filter-query-parameteren på userName + externalId, som er det IdP-er bruker for avstemming:
GET /api/scim/v2/Users?filter=userName eq "alice@acme.com"
GET /api/scim/v2/Users?filter=externalId eq "azure-uid-12345" Mer komplekse filtre (and, or, co, osv.) er ikke påkrevd av IdP-integrasjoner etter vår erfaring. Åpne en sak hvis du treffer et tilfelle.
Rotere tokenet
På SCIM-kortet i SPA-administrasjonen, klikk Roter token. Klarteksten vises én gang + det gamle tokenet tilbakekalles umiddelbart. Oppdater din IdP med det nye tokenet før neste provisjoneringssveip, ellers vil provisjonering begynne å feile.
Tilbakekalling
Klikk Tilbakekall på SCIM-kortet for å umiddelbart ugyldiggjøre det aktive tokenet. SCIM-provisjonering stopper; eksisterende brukere + medlemskap forblir urørt. Utsted et nytt token for å gjenoppta.
Hva dette ikke gjør
- Gir ikke API-tilgang — det er cvp_pub/cvp_sec.
- Driver ikke RBAC-rolletildeling — SCIM Groups eksponerer roller skrivebeskyttet; tildel roller i SPA-en.
- Erstatter ikke SSO — brukere trenger fortsatt SSO (eller et passord) for faktisk å logge inn. SCIM oppretter kontoskallet.
Hva er neste
- SSO-oppsett — kombiner SCIM med OIDC / SAML for den fulle IdP-drevne flyten
- Sikkerhetsstilling — token-at-rest-hashing + audit-logging for SCIM-kall