Provisioning SCIM
NexBasira udostępnia endpoint SCIM 2.0 pod adresem /api/scim/v2/, aby Państwa IdP mógł automatycznie tworzyć, aktualizować i dezaktywować użytkowników, gdy pracownicy dołączają, zmieniają role lub odchodzą z firmy. Uwierzytelnianie tokenem bearer per organizacja, standardowe schematy SCIM, bez niespodzianek.
Zanim zaczniesz
- SCIM jest dostępny na poziomie Pro i wyższych.
- Wymagane jest wcześniejsze skonfigurowanie SSO (zobacz konfiguracja SSO). SCIM prowizjonuje użytkowników; SSO ich loguje.
- Wymagane jest
org_adminpo stronie NexBasira oraz uprawnienie do konfigurowania provisioningu w Państwa IdP.
Wystaw token SCIM
- W SPA: Administracja → Token provisioningu SCIM.
- Kliknij Wystaw token. Token w postaci jawnej jest wyświetlany dokładnie raz — skopiuj go natychmiast.
- Zwróć uwagę na bazowy URL SCIM wyświetlany nad przyciskiem:
https://app.nexbasira.com/api/scim/v2/
Token uwierzytelnia każde wywołanie SCIM jako daną organizację. Jest ograniczony zakresowo i odwoływalny niezależnie od poświadczeń API i konfiguracji SSO.
Podłącz swój IdP
Microsoft Entra ID (Azure AD)
- W centrum administracyjnym Entra otwórz swoją aplikację Enterprise NexBasira.
- Provisioning → Get started → Provisioning Mode: Automatic.
- Tenant URL:
https://app.nexbasira.com/api/scim/v2/ - Secret Token: wklej token z NexBasira.
- Kliknij Test Connection. Powinien pojawić się komunikat „Tenant URL and Secret Token are valid”.
- Zmapuj atrybuty (dla typowego przypadku wartości domyślne działają). Zapisz.
- Przypisz użytkowników / grupy i przełącz Provisioning Status na On.
Okta
- W Okta otwórz swoją aplikację NexBasira.
- Provisioning → Configure API Integration → Enable API Integration.
- Base URL:
https://app.nexbasira.com/api/scim/v2/ - API Token: wklej token.
- Kliknij Test API Credentials; oczekuj komunikatu „API token verified”.
- Na karcie To App włącz Create / Update / Deactivate.
- Przypisz użytkowników / grupy.
OneLogin / Google Workspace / Keycloak
Wszystko przebiega podobnie: włącz provisioning SCIM w aplikacji NexBasira, wklej bazowy URL + token, przetestuj, przypisz. Endpoint jest zgodny z RFC 7644, więc działa każdy IdP zgodny ze SCIM 2.0.
Co jest prowizjonowane
Endpoint SCIM udostępnia standardowe zasoby Users i Groups. Obecnie nie udostępniamy niestandardowych ról po stronie organizacji za pośrednictwem grup SCIM — przypisanie roli po pierwszym zalogowaniu jest zarządzane w SPA. SCIM tworzy użytkownika; rolę ustawiasz Ty.
Obsługiwane operacje
| Operacja | Efekt w NexBasira |
|---|---|
| POST /Users | Tworzy Użytkownika + Członkostwo w Państwa organizacji ze skonfigurowaną rolą domyślną. |
| PUT /Users/{id} | Aktualizuje nazwę + email + flagę aktywności użytkownika. |
| PATCH /Users/{id} | To samo — obsługiwane są aktualizacje częściowe. |
| DELETE /Users/{id} | Miękko dezaktywuje członkostwo (ustawia active=false). Wiersze ścieżki audytu zostają zachowane. |
| GET /Users | Wyświetla listę użytkowników w Państwa organizacji na potrzeby uzgadniania przez IdP. |
| GET /Users/{id} | Odczytuje jednego użytkownika. |
| GET /Groups | Zwraca cztery role systemowe + wszelkie role niestandardowe, wyłącznie do wglądu. |
Mapowanie atrybutów (domyślne)
| Atrybut SCIM | Pole NexBasira |
|---|---|
userName | email (małe litery) |
emails[type=work].value | email (rezerwowo) |
name.givenName | first_name |
name.familyName | last_name |
active | Membership.is_active |
externalId | przechowywany na Członkostwie na potrzeby korelacji z IdP |
Filtrowanie
Endpoint obsługuje parametr zapytania SCIM filter dla userName i externalId, czyli tego, czego IdP używają do uzgadniania:
GET /api/scim/v2/Users?filter=userName eq "alice@acme.com"
GET /api/scim/v2/Users?filter=externalId eq "azure-uid-12345" Bardziej złożone filtry (and, or, co itd.) w naszym doświadczeniu nie są wymagane przez integracje IdP. Otwórz zgłoszenie, jeśli natrafisz na taki przypadek.
Rotacja tokenu
Na karcie SCIM w panelu administracyjnym SPA kliknij Rotuj token. Postać jawna jest wyświetlana raz, a stary token jest natychmiast odwoływany. Zaktualizuj swój IdP nowym tokenem przed kolejnym przemiataniem provisioningu, w przeciwnym razie provisioning zacznie zawodzić.
Odwołanie
Kliknij Odwołaj na karcie SCIM, aby natychmiast unieważnić aktywny token. Provisioning SCIM zatrzymuje się; istniejący użytkownicy i członkostwa pozostają nienaruszeni. Wystaw nowy token, aby wznowić.
Czego to nie robi
- Nie przyznaje dostępu do API — to jest cvp_pub/cvp_sec.
- Nie steruje przypisaniem ról RBAC — grupy SCIM udostępniają role tylko do odczytu; role przypisuj w SPA.
- Nie zastępuje SSO — użytkownicy wciąż potrzebują SSO (lub hasła), aby faktycznie się zalogować. SCIM tworzy jedynie szkielet konta.
Co dalej
- Konfiguracja SSO — połącz SCIM z OIDC / SAML, aby uzyskać pełny przepływ sterowany przez IdP
- Postawa bezpieczeństwa — hashowanie tokenu w spoczynku + logowanie audytu dla wywołań SCIM