LIVE · AUDIT-KJEDE · EU-VERTET
SYSTEM · 99,99 % OPPETID
v 1.0 ↗ LAGET I EU

SCIM-provisjonering

NexBasira eksponerer et SCIM 2.0-endepunkt på /api/scim/v2/ slik at din IdP kan opprette, oppdatere og deaktivere brukere automatisk når ansatte begynner, endrer roller eller slutter i selskapet. Per-org bearer-token-auth, standard SCIM-skjemaer, ingen overraskelser.

Før du starter

  • SCIM er tilgjengelig på Pro-nivået og oppover.
  • Du trenger allerede SSO konfigurert (se SSO-oppsett). SCIM provisjonerer brukere; SSO logger dem inn.
  • Du trenger org_admin på NexBasira-siden + tillatelse til å konfigurere provisjonering i din IdP.

Utsted et SCIM-token

  1. I SPA-en: Admin → SCIM-provisjoneringstoken.
  2. Klikk Utsted token. Klartekst-tokenet vises nøyaktig én gang — kopier det umiddelbart.
  3. Merk deg SCIM-basis-URL-en som vises over knappen:
    https://app.nexbasira.com/api/scim/v2/

Tokenet autentiserer hvert SCIM-kall som den organisasjonen. Det er scopet + kan tilbakekalles uavhengig av API-legitimasjon og SSO-konfigurasjon.

Koble til din IdP

Microsoft Entra ID (Azure AD)

  1. I Entra-administrasjonssenteret, åpne din NexBasira Enterprise App.
  2. Provisioning → Get started → Provisioning Mode: Automatic.
  3. Tenant URL: https://app.nexbasira.com/api/scim/v2/
  4. Secret Token: lim inn tokenet fra NexBasira.
  5. Klikk Test Connection. Du skal se "Tenant URL and Secret Token are valid".
  6. Map attributter (standardene fungerer for det vanlige tilfellet). Lagre.
  7. Tildel brukere / grupper + vipp Provisioning Status til On.

Okta

  1. I Okta, åpne din NexBasira-app.
  2. Provisioning → Configure API Integration → Enable API Integration.
  3. Base URL: https://app.nexbasira.com/api/scim/v2/
  4. API Token: lim inn tokenet.
  5. Klikk Test API Credentials; forvent "API token verified".
  6. To App-fanen, aktiver Create / Update / Deactivate.
  7. Tildel brukere / grupper.

OneLogin / Google Workspace / Keycloak

Alle likner: aktiver SCIM-provisjonering på NexBasira-appen, lim inn basis-URL-en + tokenet, test, tildel. Endepunktet samsvarer med RFC 7644, så enhver SCIM 2.0-kompatibel IdP fungerer.

Hva som blir provisjonert

SCIM-endepunktet eksponerer standard Users- + Groups-ressurser. Vi eksponerer for øyeblikket ikke egendefinerte org-side-roller via SCIM Groups — rolletildeling etter første innlogging administreres i SPA-en. SCIM oppretter brukeren; du setter rollen.

Støttede operasjoner

OperasjonEffekt på NexBasira
POST /UsersOppretter en User + Membership i din org med den konfigurerte standardrollen.
PUT /Users/{id}Oppdaterer brukerens navn + e-post + aktiv-flagg.
PATCH /Users/{id}Samme — delvise oppdateringer støttes.
DELETE /Users/{id}Deaktiverer medlemskapet mykt (setter active=false). Audit-spor-rader bevares.
GET /UsersLister brukere i din org for IdP-avstemming.
GET /Users/{id}Leser én bruker.
GET /GroupsReturnerer de fire systemrollene + eventuelle egendefinerte roller, kun for synlighet.

Attributt-mapping (standarder)

SCIM-attributtNexBasira-felt
userNameemail (små bokstaver)
emails[type=work].valueemail (fallback)
name.givenNamefirst_name
name.familyNamelast_name
activeMembership.is_active
externalIdlagret på Membership for IdP-korrelasjon

Filtrering

Endepunktet støtter SCIM filter-query-parameteren på userName + externalId, som er det IdP-er bruker for avstemming:

GET /api/scim/v2/Users?filter=userName eq "alice@acme.com"
GET /api/scim/v2/Users?filter=externalId eq "azure-uid-12345"

Mer komplekse filtre (and, or, co, osv.) er ikke påkrevd av IdP-integrasjoner etter vår erfaring. Åpne en sak hvis du treffer et tilfelle.

Rotere tokenet

På SCIM-kortet i SPA-administrasjonen, klikk Roter token. Klarteksten vises én gang + det gamle tokenet tilbakekalles umiddelbart. Oppdater din IdP med det nye tokenet før neste provisjoneringssveip, ellers vil provisjonering begynne å feile.

Tilbakekalling

Klikk Tilbakekall på SCIM-kortet for å umiddelbart ugyldiggjøre det aktive tokenet. SCIM-provisjonering stopper; eksisterende brukere + medlemskap forblir urørt. Utsted et nytt token for å gjenoppta.

Hva dette ikke gjør

  • Gir ikke API-tilgang — det er cvp_pub/cvp_sec.
  • Driver ikke RBAC-rolletildeling — SCIM Groups eksponerer roller skrivebeskyttet; tildel roller i SPA-en.
  • Erstatter ikke SSO — brukere trenger fortsatt SSO (eller et passord) for faktisk å logge inn. SCIM oppretter kontoskallet.

Hva er neste

  • SSO-oppsett — kombiner SCIM med OIDC / SAML for den fulle IdP-drevne flyten
  • Sikkerhetsstilling — token-at-rest-hashing + audit-logging for SCIM-kall