LIVE · LANȚ DE AUDIT · UE
SISTEM · 99,99% UPTIME
v 1.0 ↗ FĂCUT ÎN UE

Provisionnement SCIM

NexBasira expose un endpoint SCIM 2.0 à l'adresse /api/scim/v2/ pour que votre IdP puisse créer, mettre à jour et désactiver automatiquement les utilisateurs lorsque des collaborateurs rejoignent l'entreprise, changent de rôle ou la quittent. Authentification par bearer-token par organisation, schémas SCIM standard, aucune surprise.

Avant de commencer

  • SCIM est disponible à partir de l'offre Pro.
  • Vous devez déjà avoir configuré le SSO (voir configuration du SSO). SCIM provisionne les utilisateurs ; le SSO les connecte.
  • Vous devez disposer d'org_admin côté NexBasira + de la permission de configurer le provisionnement dans votre IdP.

Émettre un token SCIM

  1. Dans la SPA : Admin → Token de provisionnement SCIM.
  2. Cliquez sur Émettre un token. Le token en clair est affiché une seule fois — copiez-le immédiatement.
  3. Notez l'URL de base SCIM affichée au-dessus du bouton :
    https://app.nexbasira.com/api/scim/v2/

Le token authentifie chaque appel SCIM en tant que cette organisation. Il est scopé + révocable indépendamment des identifiants API et de la configuration SSO.

Câblez votre IdP

Microsoft Entra ID (Azure AD)

  1. Dans le centre d'administration Entra, ouvrez votre application d'entreprise NexBasira.
  2. Provisioning → Get started → Provisioning Mode : Automatic.
  3. Tenant URL : https://app.nexbasira.com/api/scim/v2/
  4. Secret Token : collez le token issu de NexBasira.
  5. Cliquez sur Test Connection. Vous devriez voir « Tenant URL and Secret Token are valid ».
  6. Mappez les attributs (les valeurs par défaut conviennent au cas courant). Enregistrez.
  7. Affectez les utilisateurs / groupes + passez Provisioning Status sur On.

Okta

  1. Dans Okta, ouvrez votre application NexBasira.
  2. Provisioning → Configure API Integration → Enable API Integration.
  3. Base URL : https://app.nexbasira.com/api/scim/v2/
  4. API Token : collez le token.
  5. Cliquez sur Test API Credentials ; attendez-vous à « API token verified ».
  6. Dans l'onglet To App, activez Create / Update / Deactivate.
  7. Affectez les utilisateurs / groupes.

OneLogin / Google Workspace / Keycloak

Tout est similaire : activez le provisionnement SCIM sur l'application NexBasira, collez l'URL de base + le token, testez, affectez. L'endpoint est conforme à la RFC 7644, donc tout IdP compatible SCIM 2.0 fonctionne.

Ce qui est provisionné

L'endpoint SCIM expose les ressources standard Users + Groups. Nous n'exposons pas actuellement les rôles personnalisés côté organisation via les Groups SCIM — l'attribution des rôles après la première connexion se gère dans la SPA. SCIM crée l'utilisateur ; vous définissez le rôle.

Opérations prises en charge

OpérationEffet sur NexBasira
POST /UsersCrée un User + une Membership dans votre organisation avec le rôle par défaut configuré.
PUT /Users/{id}Met à jour le nom + l'e-mail + l'indicateur actif de l'utilisateur.
PATCH /Users/{id}Idem — mises à jour partielles prises en charge.
DELETE /Users/{id}Désactive en douceur la membership (définit active=false). Les lignes de la piste d'audit sont préservées.
GET /UsersListe les utilisateurs de votre organisation pour la réconciliation IdP.
GET /Users/{id}Lit un utilisateur.
GET /GroupsRenvoie les quatre rôles système + tout rôle personnalisé, à titre de visibilité uniquement.

Mappage des attributs (par défaut)

Attribut SCIMChamp NexBasira
userNameemail (en minuscules)
emails[type=work].valueemail (repli)
name.givenNamefirst_name
name.familyNamelast_name
activeMembership.is_active
externalIdstocké sur la Membership pour la corrélation IdP

Filtrage

L'endpoint prend en charge le paramètre de requête SCIM filter sur userName + externalId, ce qu'utilisent les IdP pour la réconciliation :

GET /api/scim/v2/Users?filter=userName eq "alice@acme.com"
GET /api/scim/v2/Users?filter=externalId eq "azure-uid-12345"

Les filtres plus complexes (and, or, co, etc.) ne sont pas requis par les intégrations d'IdP d'après notre expérience. Ouvrez un ticket si vous rencontrez un cas.

Rotation du token

Sur la carte SCIM dans l'administration de la SPA, cliquez sur Faire tourner le token. Le texte en clair est affiché une fois + l'ancien token est révoqué immédiatement. Mettez à jour votre IdP avec le nouveau token avant la prochaine passe de provisionnement, sans quoi le provisionnement commencera à échouer.

Révocation

Cliquez sur Révoquer sur la carte SCIM pour invalider immédiatement le token actif. Le provisionnement SCIM s'arrête ; les utilisateurs + memberships existants ne sont pas affectés. Émettez un nouveau token pour reprendre.

Ce que cela ne fait pas

  • N'accorde pas l'accès API — c'est cvp_pub/cvp_sec.
  • Ne pilote pas l'attribution des rôles RBAC — les Groups SCIM exposent les rôles en lecture seule ; attribuez les rôles dans la SPA.
  • Ne remplace pas le SSO — les utilisateurs ont toujours besoin du SSO (ou d'un mot de passe) pour se connecter réellement. SCIM crée la coquille du compte.

Et ensuite