SCIM-provisionering
NexBasira exponerar en SCIM 2.0-endpoint på /api/scim/v2/ så att din IdP kan skapa, uppdatera och avaktivera användare automatiskt när anställda börjar, byter roller eller lämnar företaget. Bearer-token-autentisering per org, standard-SCIM-scheman, inga överraskningar.
Innan du börjar
- SCIM finns tillgängligt på Pro-nivån och uppåt.
- Du behöver redan ha SSO konfigurerat (se SSO-uppsättning). SCIM provisionerar användare; SSO loggar in dem.
- Du behöver
org_adminpå NexBasira-sidan + behörighet att konfigurera provisionering i din IdP.
Utfärda en SCIM-token
- I SPA:n: Admin → SCIM-provisioneringstoken.
- Klicka på Utfärda token. Klartext-tokenen visas exakt en gång — kopiera den omedelbart.
- Notera bas-URL:en för SCIM som visas ovanför knappen:
https://app.nexbasira.com/api/scim/v2/
Tokenen autentiserar varje SCIM-anrop som den org:en. Den är scopad + återkallningsbar oberoende av API-uppgifter och SSO-konfiguration.
Koppla in din IdP
Microsoft Entra ID (Azure AD)
- I Entra admin center, öppna din NexBasira Enterprise App.
- Provisioning → Get started → Provisioning Mode: Automatic.
- Tenant URL:
https://app.nexbasira.com/api/scim/v2/ - Secret Token: klistra in tokenen från NexBasira.
- Klicka på Test Connection. Du bör se "Tenant URL and Secret Token are valid".
- Mappa attribut (standardvärdena fungerar i det vanliga fallet). Spara.
- Tilldela användare / grupper + slå om Provisioning Status till On.
Okta
- I Okta, öppna din NexBasira-app.
- Provisioning → Configure API Integration → Enable API Integration.
- Base URL:
https://app.nexbasira.com/api/scim/v2/ - API Token: klistra in tokenen.
- Klicka på Test API Credentials; förvänta dig "API token verified".
- På fliken To App, aktivera Create / Update / Deactivate.
- Tilldela användare / grupper.
OneLogin / Google Workspace / Keycloak
Alla liknande: aktivera SCIM-provisionering på NexBasira-appen, klistra in bas-URL:en + tokenen, testa, tilldela. Endpointen följer RFC 7644, så vilken SCIM 2.0-kompatibel IdP som helst fungerar.
Vad som provisioneras
SCIM-endpointen exponerar standardresurserna Users + Groups. Vi exponerar för närvarande inte anpassade org-sidiga roller via SCIM Groups — rolltilldelning efter första inloggningen hanteras i SPA:n. SCIM skapar användaren; du sätter rollen.
Stödda operationer
| Operation | Effekt på NexBasira |
|---|---|
| POST /Users | Skapar en User + Membership i din org med den konfigurerade standardrollen. |
| PUT /Users/{id} | Uppdaterar användarens namn + email + aktiv-flagga. |
| PATCH /Users/{id} | Samma — partiella uppdateringar stöds. |
| DELETE /Users/{id} | Mjuk-avaktiverar medlemskapet (sätter active=false). Rader i granskningsspåret bevaras. |
| GET /Users | Listar användare i din org för IdP-avstämning. |
| GET /Users/{id} | Läser en användare. |
| GET /Groups | Returnerar de fyra systemrollerna + eventuella anpassade roller, endast för synlighet. |
Attributmappning (standard)
| SCIM-attribut | NexBasira-fält |
|---|---|
userName | email (gemener) |
emails[type=work].value | email (reserv) |
name.givenName | first_name |
name.familyName | last_name |
active | Membership.is_active |
externalId | lagras på Membership för IdP-korrelation |
Filtrering
Endpointen stöder SCIM-query-parametern filter på userName + externalId, vilket är det IdP:er använder för avstämning:
GET /api/scim/v2/Users?filter=userName eq "alice@acme.com"
GET /api/scim/v2/Users?filter=externalId eq "azure-uid-12345" Mer komplexa filter (and, or, co, osv.) krävs inte av IdP-integrationer enligt vår erfarenhet. Öppna ett ärende om du stöter på ett fall.
Rotera tokenen
På SCIM-kortet i SPA-adminen, klicka på Rotera token. Klartexten visas en gång + den gamla tokenen återkallas omedelbart. Uppdatera din IdP med den nya tokenen innan nästa provisioneringssvep, annars börjar provisioneringen fallera.
Återkallning
Klicka på Återkalla på SCIM-kortet för att omedelbart ogiltigförklara den aktiva tokenen. SCIM-provisioneringen stoppas; befintliga användare + medlemskap lämnas orörda. Utfärda en ny token för att återuppta.
Vad detta inte gör
- Ger inte API-åtkomst — det är cvp_pub/cvp_sec.
- Driver inte RBAC-rolltilldelning — SCIM Groups exponerar roller skrivskyddat; tilldela roller i SPA:n.
- Ersätter inte SSO — användare behöver fortfarande SSO (eller ett lösenord) för att faktiskt logga in. SCIM skapar kontoskalet.
Vad händer sedan
- SSO-uppsättning — kombinera SCIM med OIDC / SAML för det fullständiga IdP-drivna flödet
- Säkerhetshållning — hashning av token-at-rest + granskningsloggning för SCIM-anrop