SCIM-provisionering
SCIM-provisionering lader din identitetsudbyder (IdP) — f.eks. Microsoft Entra ID — administrere mTime-brugere automatisk. Når nogen ansættes, ændres eller fratræder i dit katalog, kalder IdP’en mTimes SCIM 2.0-endpoint, og brugeren oprettes, opdateres eller deaktiveres, uden at nogen rører mTime.
Gruppemedlemskaber i IdP’en svarer til mTime-roller: tilføjes en person til en tilknyttet gruppe, tildeles rollen — fjernes personen, trækkes rollen tilbage.
Hvem ejer hvad
| System | Ejer |
|---|---|
| Din IdP | Hvilke brugere der findes, og hvem der er medlem af hvilken gruppe (= har hvilken rolle) |
| mTime-administratorer | Hvad hver rolle må (tilladelser) |
| Dit HR-system | Medarbejdere, ansættelser og organisationstræet |
IdP’en kan aldrig ændre en rolles tilladelser — kun dens eksistens og medlemmer. Brugere og grupper administreres inde i din IdP: når SCIM-provisionering kører, opretter, ændrer og fjerner du dem dér, ikke i mTime.
Sådan provisioneres brugere
- IdP’en sender en ny bruger — altid med vedkommendes e-mailadresse og valgfrit et stabilt medarbejdernummer (SCIM-feltet
externalId, som aldrig behøver at blive udfyldt). - mTime leder efter den matchende medarbejder i denne rækkefølge:
- Efter medarbejdernummer — kun når integrationens indstilling Kæd externalId til medarbejderattribut
peger på en medarbejderattribut, og IdP’en sendte et
externalId: medarbejderen, der bærer det nummer i den kædede attribut, vinder. - Efter e-mailadresse — ellers (eller når nummeret ikke matchede nogen) bruges medarbejderen med samme e-mailadresse, uanset store/små bogstaver.
- Matchede ingen af delene? Der oprettes en minimal medarbejderpost (navn, e-mail — plus nummeret, når det er kædet), som din HR-integration senere beriger.
- Efter medarbejdernummer — kun når integrationens indstilling Kæd externalId til medarbejderattribut
peger på en medarbejderattribut, og IdP’en sendte et
- Brugeren oprettes som inviteret med rollen employee og modtager den sædvanlige invitations-e-mail. Efter aktivering logger vedkommende ind som normalt (f.eks. “Log ind med Microsoft”).
Hvor medarbejdernummeret gemmes
At sende et externalId er valgfrit, og som standard bruges det ikke. Sender din IdP alligevel et, husker mTime det på brugeren — det er det, IdP’en bruger til at genkende brugeren ved senere synkroniseringer. Vil du også have det til at styre medarbejder-matchingen, så vælg en medarbejderattribut i integrationens indstilling Kæd externalId til medarbejderattribut
. Matchede og nyoprettede medarbejdere bærer så nummeret i den attribut (synlig i attributsektionen på medarbejderens side), og det er også sådan, din HR-integration holder posterne forbundet. Som standard er intet kædet, og matchingen sker alene på e-mailadressen.
Deaktivering og sletning
- Når IdP’en deaktiverer en bruger, suspenderes vedkommende i mTime og logges ud med det samme. Genaktivering gør brugeren aktiv igen.
- Når IdP’en sletter en bruger, udfører mTime sin normale bløde sletning — kontoen fjernes, men historikken (tidsregistreringer, godkendelser, medarbejderposten) bevares.
Sådan bliver grupper til roller
- En ny IdP-gruppe opretter en tom brugerdefineret rolle (ingen tilladelser) med gruppens navn. Den vises på rollesiden, hvor en administrator afgør, hvad den må.
- En gruppe, hvis navn matcher en eksisterende rolle præcist, knyttes til den rolle i stedet — ingen dubletter.
- Gruppens medlemmer har den tilknyttede rolle; medlemsændringer i IdP’en tildeler og tilbagekalder den automatisk. Roller, der styres sådan, bærer mærket “Styres af IdP-gruppe”, og manuelle medlemsændringer rettes tilbage ved IdP’ens næste synkronisering.

- Rollen owner kan aldrig administreres via SCIM.
- For en eksisterende rolle (inklusive indbyggede som
admin) må IdP’en først administrere medlemskab, når en workspace-ejer har givet rollen lov: åbn den på Roller-siden og tilføj provisioning under Kan tildeles af. At gemme en rolle ændrer aldrig denne liste af sig selv. - Slettes en gruppe i IdP’en, fjernes dens medlemmer fra rollen. Selve rollen slettes kun, hvis den stadig var den ukonfigurerede skal — en rolle, en administrator har konfigureret, består.
Hvad synkroniseres hvornår
Din IdP taler med mTime på to måder, og de opfører sig ikke ens:
| Planlagt provisioneringscyklus | Provisionering efter behov (on-demand) | |
|---|---|---|
| Hvornår den kører | Automatisk — først en fuld synkronisering, derefter inkrementelle cyklusser (cirka hvert 40. minut i Entra) | Når du udløser den manuelt for en enkelt bruger eller gruppe |
| Opretter og opdaterer | Ja | Ja |
| Deaktiverer og sletter | Ja | Nej — deaktiveringer og sletninger anvendes kun af den planlagte cyklus |
Provisionering efter behov er glimrende til at teste forbindelsen og attributtilknytningerne, men bliv ikke overrasket, hvis en bruger, du har deaktiveret eller slettet i IdP’en, stadig er aktiv i mTime — ændringen kommer med den næste planlagte cyklus, ikke efter behov.
Opsætning
Følg trin-for-trin-guiden: Opsæt SCIM med Microsoft Entra ID. Den gennemgår alt — mTime-indstillingerne, provisionerings-servicebrugeren og dens API-nøgle, enterprise-applikationen i Entra, attributtilknytninger, og hvordan du tester, før du går i drift.
Sikkerhedsnoter
- API-nøglen er bundet til dit workspace, virker kun på SCIM-endpoints og kan til enhver tid tilbagekaldes fra servicebrugerens nøgleliste — tilbagekaldelse lukker IdP’en ude med det samme.
- Der kan kun findes én provisionerings-servicebruger pr. workspace; rotér legitimationsoplysninger på nøgleniveau (opret en ny nøgle, opdatér Entra, tilbagekald den gamle).
- Alle ændringer via SCIM registreres i ændringshistorikken, tilskrevet provisionerings-servicebrugeren.