NA ŻYWO · ŁAŃCUCH AUDYTU · UE
SYSTEM · 99,99% DOSTĘPNOŚĆ
v 1.0 ↗ WYPRODUKOWANO W UE

Provisioning SCIM

NexBasira udostępnia endpoint SCIM 2.0 pod adresem /api/scim/v2/, aby Państwa IdP mógł automatycznie tworzyć, aktualizować i dezaktywować użytkowników, gdy pracownicy dołączają, zmieniają role lub odchodzą z firmy. Uwierzytelnianie tokenem bearer per organizacja, standardowe schematy SCIM, bez niespodzianek.

Zanim zaczniesz

  • SCIM jest dostępny na poziomie Pro i wyższych.
  • Wymagane jest wcześniejsze skonfigurowanie SSO (zobacz konfiguracja SSO). SCIM prowizjonuje użytkowników; SSO ich loguje.
  • Wymagane jest org_admin po stronie NexBasira oraz uprawnienie do konfigurowania provisioningu w Państwa IdP.

Wystaw token SCIM

  1. W SPA: Administracja → Token provisioningu SCIM.
  2. Kliknij Wystaw token. Token w postaci jawnej jest wyświetlany dokładnie raz — skopiuj go natychmiast.
  3. Zwróć uwagę na bazowy URL SCIM wyświetlany nad przyciskiem:
    https://app.nexbasira.com/api/scim/v2/

Token uwierzytelnia każde wywołanie SCIM jako daną organizację. Jest ograniczony zakresowo i odwoływalny niezależnie od poświadczeń API i konfiguracji SSO.

Podłącz swój IdP

Microsoft Entra ID (Azure AD)

  1. W centrum administracyjnym Entra otwórz swoją aplikację Enterprise NexBasira.
  2. Provisioning → Get started → Provisioning Mode: Automatic.
  3. Tenant URL: https://app.nexbasira.com/api/scim/v2/
  4. Secret Token: wklej token z NexBasira.
  5. Kliknij Test Connection. Powinien pojawić się komunikat „Tenant URL and Secret Token are valid”.
  6. Zmapuj atrybuty (dla typowego przypadku wartości domyślne działają). Zapisz.
  7. Przypisz użytkowników / grupy i przełącz Provisioning Status na On.

Okta

  1. W Okta otwórz swoją aplikację NexBasira.
  2. Provisioning → Configure API Integration → Enable API Integration.
  3. Base URL: https://app.nexbasira.com/api/scim/v2/
  4. API Token: wklej token.
  5. Kliknij Test API Credentials; oczekuj komunikatu „API token verified”.
  6. Na karcie To App włącz Create / Update / Deactivate.
  7. Przypisz użytkowników / grupy.

OneLogin / Google Workspace / Keycloak

Wszystko przebiega podobnie: włącz provisioning SCIM w aplikacji NexBasira, wklej bazowy URL + token, przetestuj, przypisz. Endpoint jest zgodny z RFC 7644, więc działa każdy IdP zgodny ze SCIM 2.0.

Co jest prowizjonowane

Endpoint SCIM udostępnia standardowe zasoby Users i Groups. Obecnie nie udostępniamy niestandardowych ról po stronie organizacji za pośrednictwem grup SCIM — przypisanie roli po pierwszym zalogowaniu jest zarządzane w SPA. SCIM tworzy użytkownika; rolę ustawiasz Ty.

Obsługiwane operacje

OperacjaEfekt w NexBasira
POST /UsersTworzy Użytkownika + Członkostwo w Państwa organizacji ze skonfigurowaną rolą domyślną.
PUT /Users/{id}Aktualizuje nazwę + email + flagę aktywności użytkownika.
PATCH /Users/{id}To samo — obsługiwane są aktualizacje częściowe.
DELETE /Users/{id}Miękko dezaktywuje członkostwo (ustawia active=false). Wiersze ścieżki audytu zostają zachowane.
GET /UsersWyświetla listę użytkowników w Państwa organizacji na potrzeby uzgadniania przez IdP.
GET /Users/{id}Odczytuje jednego użytkownika.
GET /GroupsZwraca cztery role systemowe + wszelkie role niestandardowe, wyłącznie do wglądu.

Mapowanie atrybutów (domyślne)

Atrybut SCIMPole NexBasira
userNameemail (małe litery)
emails[type=work].valueemail (rezerwowo)
name.givenNamefirst_name
name.familyNamelast_name
activeMembership.is_active
externalIdprzechowywany na Członkostwie na potrzeby korelacji z IdP

Filtrowanie

Endpoint obsługuje parametr zapytania SCIM filter dla userName i externalId, czyli tego, czego IdP używają do uzgadniania:

GET /api/scim/v2/Users?filter=userName eq "alice@acme.com"
GET /api/scim/v2/Users?filter=externalId eq "azure-uid-12345"

Bardziej złożone filtry (and, or, co itd.) w naszym doświadczeniu nie są wymagane przez integracje IdP. Otwórz zgłoszenie, jeśli natrafisz na taki przypadek.

Rotacja tokenu

Na karcie SCIM w panelu administracyjnym SPA kliknij Rotuj token. Postać jawna jest wyświetlana raz, a stary token jest natychmiast odwoływany. Zaktualizuj swój IdP nowym tokenem przed kolejnym przemiataniem provisioningu, w przeciwnym razie provisioning zacznie zawodzić.

Odwołanie

Kliknij Odwołaj na karcie SCIM, aby natychmiast unieważnić aktywny token. Provisioning SCIM zatrzymuje się; istniejący użytkownicy i członkostwa pozostają nienaruszeni. Wystaw nowy token, aby wznowić.

Czego to nie robi

  • Nie przyznaje dostępu do API — to jest cvp_pub/cvp_sec.
  • Nie steruje przypisaniem ról RBAC — grupy SCIM udostępniają role tylko do odczytu; role przypisuj w SPA.
  • Nie zastępuje SSO — użytkownicy wciąż potrzebują SSO (lub hasła), aby faktycznie się zalogować. SCIM tworzy jedynie szkielet konta.

Co dalej

  • Konfiguracja SSO — połącz SCIM z OIDC / SAML, aby uzyskać pełny przepływ sterowany przez IdP
  • Postawa bezpieczeństwa — hashowanie tokenu w spoczynku + logowanie audytu dla wywołań SCIM