Skip to content
SCIM-provisionering

SCIM-provisionering

SCIM-provisionering lader din identitetsudbyder (IdP) — f.eks. Microsoft Entra ID — administrere mTime-brugere automatisk. Når nogen ansættes, ændres eller fratræder i dit katalog, kalder IdP’en mTimes SCIM 2.0-endpoint, og brugeren oprettes, opdateres eller deaktiveres, uden at nogen rører mTime.

Gruppemedlemskaber i IdP’en svarer til mTime-roller: tilføjes en person til en tilknyttet gruppe, tildeles rollen — fjernes personen, trækkes rollen tilbage.

SCIM-provisionering og auto-provisionering udelukker hinanden — kun ét system administrerer brugerlisten ad gangen. Slår du SCIM-provisioneringsintegrationen til, slås Auto-provisionér brugere fra, og indstillingen forbliver låst, indtil integrationen slås fra igen.

Hvem ejer hvad

SystemEjer
Din IdPHvilke brugere der findes, og hvem der er medlem af hvilken gruppe (= har hvilken rolle)
mTime-administratorerHvad hver rolle må (tilladelser)
Dit HR-systemMedarbejdere, ansættelser og organisationstræet

IdP’en kan aldrig ændre en rolles tilladelser — kun dens eksistens og medlemmer. Brugere og grupper administreres inde i din IdP: når SCIM-provisionering kører, opretter, ændrer og fjerner du dem dér, ikke i mTime.

Sådan provisioneres brugere

  1. IdP’en sender en ny bruger — altid med vedkommendes e-mailadresse og valgfrit et stabilt medarbejdernummer (SCIM-feltet externalId, som aldrig behøver at blive udfyldt).
  2. mTime leder efter den matchende medarbejder i denne rækkefølge:
    • Efter medarbejdernummer — kun når integrationens indstilling Kæd externalId til medarbejderattribut peger på en medarbejderattribut, og IdP’en sendte et externalId: medarbejderen, der bærer det nummer i den kædede attribut, vinder.
    • Efter e-mailadresse — ellers (eller når nummeret ikke matchede nogen) bruges medarbejderen med samme e-mailadresse, uanset store/små bogstaver.
    • Matchede ingen af delene? Der oprettes en minimal medarbejderpost (navn, e-mail — plus nummeret, når det er kædet), som din HR-integration senere beriger.
  3. Brugeren oprettes som inviteret med rollen employee og modtager den sædvanlige invitations-e-mail. Efter aktivering logger vedkommende ind som normalt (f.eks. “Log ind med Microsoft”).

Hvor medarbejdernummeret gemmes

At sende et externalId er valgfrit, og som standard bruges det ikke. Sender din IdP alligevel et, husker mTime det på brugeren — det er det, IdP’en bruger til at genkende brugeren ved senere synkroniseringer. Vil du også have det til at styre medarbejder-matchingen, så vælg en medarbejderattribut i integrationens indstilling Kæd externalId til medarbejderattribut . Matchede og nyoprettede medarbejdere bærer så nummeret i den attribut (synlig i attributsektionen på medarbejderens side), og det er også sådan, din HR-integration holder posterne forbundet. Som standard er intet kædet, og matchingen sker alene på e-mailadressen.

Deaktivering og sletning

  • Når IdP’en deaktiverer en bruger, suspenderes vedkommende i mTime og logges ud med det samme. Genaktivering gør brugeren aktiv igen.
  • Når IdP’en sletter en bruger, udfører mTime sin normale bløde sletning — kontoen fjernes, men historikken (tidsregistreringer, godkendelser, medarbejderposten) bevares.
Invitationslinks udløber efter 7 dage. Brugere, der ikke nåede at aktivere, kan geninviteres fra brugersiden (“Gensend invitation”, pr. bruger eller for alle afventende).

Sådan bliver grupper til roller

  • En ny IdP-gruppe opretter en tom brugerdefineret rolle (ingen tilladelser) med gruppens navn. Den vises på rollesiden, hvor en administrator afgør, hvad den må.
  • En gruppe, hvis navn matcher en eksisterende rolle præcist, knyttes til den rolle i stedet — ingen dubletter.
  • Gruppens medlemmer har den tilknyttede rolle; medlemsændringer i IdP’en tildeler og tilbagekalder den automatisk. Roller, der styres sådan, bærer mærket “Styres af IdP-gruppe”, og manuelle medlemsændringer rettes tilbage ved IdP’ens næste synkronisering.
En rolle knyttet til en IdP-gruppe på rollesiden
En rolle knyttet til en IdP-gruppe på rollesiden
  • Rollen owner kan aldrig administreres via SCIM.
  • For en eksisterende rolle (inklusive indbyggede som admin) må IdP’en først administrere medlemskab, når en workspace-ejer har givet rollen lov: åbn den på Roller-siden og tilføj provisioning under Kan tildeles af. At gemme en rolle ændrer aldrig denne liste af sig selv.
  • Slettes en gruppe i IdP’en, fjernes dens medlemmer fra rollen. Selve rollen slettes kun, hvis den stadig var den ukonfigurerede skal — en rolle, en administrator har konfigureret, består.

Hvad synkroniseres hvornår

Din IdP taler med mTime på to måder, og de opfører sig ikke ens:

Planlagt provisioneringscyklusProvisionering efter behov (on-demand)
Hvornår den kørerAutomatisk — først en fuld synkronisering, derefter inkrementelle cyklusser (cirka hvert 40. minut i Entra)Når du udløser den manuelt for en enkelt bruger eller gruppe
Opretter og opdatererJaJa
Deaktiverer og sletterJaNej — deaktiveringer og sletninger anvendes kun af den planlagte cyklus

Provisionering efter behov er glimrende til at teste forbindelsen og attributtilknytningerne, men bliv ikke overrasket, hvis en bruger, du har deaktiveret eller slettet i IdP’en, stadig er aktiv i mTime — ændringen kommer med den næste planlagte cyklus, ikke efter behov.

Opsætning

Følg trin-for-trin-guiden: Opsæt SCIM med Microsoft Entra ID. Den gennemgår alt — mTime-indstillingerne, provisionerings-servicebrugeren og dens API-nøgle, enterprise-applikationen i Entra, attributtilknytninger, og hvordan du tester, før du går i drift.

Sikkerhedsnoter

  • API-nøglen er bundet til dit workspace, virker kun på SCIM-endpoints og kan til enhver tid tilbagekaldes fra servicebrugerens nøgleliste — tilbagekaldelse lukker IdP’en ude med det samme.
  • Der kan kun findes én provisionerings-servicebruger pr. workspace; rotér legitimationsoplysninger på nøgleniveau (opret en ny nøgle, opdatér Entra, tilbagekald den gamle).
  • Alle ændringer via SCIM registreres i ændringshistorikken, tilskrevet provisionerings-servicebrugeren.