LIVE · AUDIT-KEDJA · EU-VÄRD
SYSTEM · 99,99 % DRIFTSTID
v 1.0 ↗ TILLVERKAT I EU

SCIM-provisionering

NexBasira exponerar en SCIM 2.0-endpoint på /api/scim/v2/ så att din IdP kan skapa, uppdatera och avaktivera användare automatiskt när anställda börjar, byter roller eller lämnar företaget. Bearer-token-autentisering per org, standard-SCIM-scheman, inga överraskningar.

Innan du börjar

  • SCIM finns tillgängligt på Pro-nivån och uppåt.
  • Du behöver redan ha SSO konfigurerat (se SSO-uppsättning). SCIM provisionerar användare; SSO loggar in dem.
  • Du behöver org_admin på NexBasira-sidan + behörighet att konfigurera provisionering i din IdP.

Utfärda en SCIM-token

  1. I SPA:n: Admin → SCIM-provisioneringstoken.
  2. Klicka på Utfärda token. Klartext-tokenen visas exakt en gång — kopiera den omedelbart.
  3. Notera bas-URL:en för SCIM som visas ovanför knappen:
    https://app.nexbasira.com/api/scim/v2/

Tokenen autentiserar varje SCIM-anrop som den org:en. Den är scopad + återkallningsbar oberoende av API-uppgifter och SSO-konfiguration.

Koppla in din IdP

Microsoft Entra ID (Azure AD)

  1. I Entra admin center, öppna din NexBasira Enterprise App.
  2. Provisioning → Get started → Provisioning Mode: Automatic.
  3. Tenant URL: https://app.nexbasira.com/api/scim/v2/
  4. Secret Token: klistra in tokenen från NexBasira.
  5. Klicka på Test Connection. Du bör se "Tenant URL and Secret Token are valid".
  6. Mappa attribut (standardvärdena fungerar i det vanliga fallet). Spara.
  7. Tilldela användare / grupper + slå om Provisioning Status till On.

Okta

  1. I Okta, öppna din NexBasira-app.
  2. Provisioning → Configure API Integration → Enable API Integration.
  3. Base URL: https://app.nexbasira.com/api/scim/v2/
  4. API Token: klistra in tokenen.
  5. Klicka på Test API Credentials; förvänta dig "API token verified".
  6. På fliken To App, aktivera Create / Update / Deactivate.
  7. Tilldela användare / grupper.

OneLogin / Google Workspace / Keycloak

Alla liknande: aktivera SCIM-provisionering på NexBasira-appen, klistra in bas-URL:en + tokenen, testa, tilldela. Endpointen följer RFC 7644, så vilken SCIM 2.0-kompatibel IdP som helst fungerar.

Vad som provisioneras

SCIM-endpointen exponerar standardresurserna Users + Groups. Vi exponerar för närvarande inte anpassade org-sidiga roller via SCIM Groups — rolltilldelning efter första inloggningen hanteras i SPA:n. SCIM skapar användaren; du sätter rollen.

Stödda operationer

OperationEffekt på NexBasira
POST /UsersSkapar en User + Membership i din org med den konfigurerade standardrollen.
PUT /Users/{id}Uppdaterar användarens namn + email + aktiv-flagga.
PATCH /Users/{id}Samma — partiella uppdateringar stöds.
DELETE /Users/{id}Mjuk-avaktiverar medlemskapet (sätter active=false). Rader i granskningsspåret bevaras.
GET /UsersListar användare i din org för IdP-avstämning.
GET /Users/{id}Läser en användare.
GET /GroupsReturnerar de fyra systemrollerna + eventuella anpassade roller, endast för synlighet.

Attributmappning (standard)

SCIM-attributNexBasira-fält
userNameemail (gemener)
emails[type=work].valueemail (reserv)
name.givenNamefirst_name
name.familyNamelast_name
activeMembership.is_active
externalIdlagras på Membership för IdP-korrelation

Filtrering

Endpointen stöder SCIM-query-parametern filteruserName + externalId, vilket är det IdP:er använder för avstämning:

GET /api/scim/v2/Users?filter=userName eq "alice@acme.com"
GET /api/scim/v2/Users?filter=externalId eq "azure-uid-12345"

Mer komplexa filter (and, or, co, osv.) krävs inte av IdP-integrationer enligt vår erfarenhet. Öppna ett ärende om du stöter på ett fall.

Rotera tokenen

På SCIM-kortet i SPA-adminen, klicka på Rotera token. Klartexten visas en gång + den gamla tokenen återkallas omedelbart. Uppdatera din IdP med den nya tokenen innan nästa provisioneringssvep, annars börjar provisioneringen fallera.

Återkallning

Klicka på Återkalla på SCIM-kortet för att omedelbart ogiltigförklara den aktiva tokenen. SCIM-provisioneringen stoppas; befintliga användare + medlemskap lämnas orörda. Utfärda en ny token för att återuppta.

Vad detta inte gör

  • Ger inte API-åtkomst — det är cvp_pub/cvp_sec.
  • Driver inte RBAC-rolltilldelning — SCIM Groups exponerar roller skrivskyddat; tilldela roller i SPA:n.
  • Ersätter inte SSO — användare behöver fortfarande SSO (eller ett lösenord) för att faktiskt logga in. SCIM skapar kontoskalet.

Vad händer sedan

  • SSO-uppsättning — kombinera SCIM med OIDC / SAML för det fullständiga IdP-drivna flödet
  • Säkerhetshållning — hashning av token-at-rest + granskningsloggning för SCIM-anrop