Skip to content
Opsæt SCIM med Microsoft Entra ID

Opsæt SCIM med Microsoft Entra ID

Denne guide fører dig gennem at forbinde Microsoft Entra ID til mTime med SCIM-provisionering — fra den første mTime-indstilling til en verificeret, kørende synkronisering. Følg trinnene i rækkefølge; alt, hvad du skal bruge, står på denne side.

Undervejs vil du: forberede mTime (trin 1–3), oprette og forbinde enterprise-applikationen i Entra (trin 4–6), oprette og tildele brugerne og grupperne (trin 7–8) og teste, før du går i drift (trin 9–11).

Vil du forstå, hvad SCIM-provisionering gør, før du sætter det op — hvordan brugere matches med medarbejdere, hvordan grupper bliver til roller, hvad deaktivering og sletning gør — så se SCIM-provisionering.

Trin 1 — Slå SCIM-provisioneringsintegrationen til i mTime

  1. Gå til Integrationer og åbn SCIM-provisionering.
  2. Slå integrationen til.
  3. Lad Kæd externalId til medarbejderattribut stå tom, medmindre du vil matche på medarbejdernummer. Tom er standarden, og med den matches brugere med medarbejdere på e-mailadressen — hvilket er alt, de fleste workspaces har brug for. Vælg kun en attribut, hvis din identitetsudbyder sender et stabilt medarbejdernummer, og du vil have mTime til at matche på det først; vælg så den attribut, din HR-integration udfylder med det nummer. Kun attributter markeret som unikke kan kædes sammen — hvis den du vil bruge ikke er på listen, skal du først markere den som unik i indstillingerne for medarbejderattributter.
SCIM-provisioneringsintegrationen slået til
SCIM-provisioneringsintegrationen slået til
Det er den ene indstilling, der afgør, om SCIM-feltet externalId bruges overhovedet. Lad den stå tom, og du kan ignorere externalId i resten af denne guide — det behøver aldrig at blive udfyldt.
Når du slår integrationen til, slås Auto-provisionér brugere automatisk fra — kun ét system administrerer brugerlisten ad gangen. Mens integrationen er slået til, forbliver indstillingen låst; slå integrationen fra først, hvis du vil skifte tilbage.

Trin 2 — Opret provisionerings-servicebrugeren

Identitetsudbyderen skal have sin egen servicekonto i mTime:

  1. Gå til AdminBrugere og klik Opret servicebruger .
  2. Giv den et genkendeligt navn, f.eks. entra-provisioning.
  3. Giv den kun rollen Provisionering — intet andet.

Der kan kun findes én provisionerings-servicebruger pr. workspace. Rollen er indhegnet: kontoen virker udelukkende på SCIM-endpoints og afvises alle andre steder.

Provisionerings-servicebrugeren i brugerlisten
Provisionerings-servicebrugeren i brugerlisten

Trin 3 — Opret API-nøglen

  1. Åbn den servicebruger, du lige har oprettet, og tilføj en API-nøgle.
  2. Kopiér nøglen nu — den vises kun én gang. Det er det “Secret Token”, du indsætter i Entra i trin 5.

Mister du den, så tilbagekald nøglen og opret en ny.

Trin 4 — Opret enterprise-applikationen i Entra

Skift nu til Microsoft Entra administrationscenter. Du skal have en rolle, der kan oprette og administrere enterprise-applikationer (f.eks. Application Administrator).

  1. Gå til Enterprise apps (1) > All applications (2) i venstremenuen og klik New application (3) i værktøjslinjen over listen. Det åbner Microsoft Entra App Gallery.
Listen over enterprise-applikationer — New application åbner app-galleriet
Listen over enterprise-applikationer — New application åbner app-galleriet
  1. Klik Create your own application (1) øverst på gallerisiden — et panel åbner i højre side.
  2. Giv appen et navn (2) — skærmbillederne bruger mTIME SCIM test; ethvert navn virker (f.eks. mTime). Behold Integrate any other application you don’t find in the gallery (Non-gallery) (3) valgt. Entra foreslår galleri-apps, der ligner, under navnefeltet — ignorér dem, mTime findes ikke i galleriet. De to andre muligheder opretter den forkerte slags objekt: en app-registrering (til software, du selv udvikler) har ingen provisionering, og Application Proxy er til on-premises-apps.
  3. Klik Create (4) nederst i panelet.
Create your own application: behold Non-gallery valgt og klik Create
Create your own application: behold Non-gallery valgt og klik Create
  1. Den nye applikation åbner og optræder fra nu af under All applications (1).
mTime-enterprise-applikationen i applikationslisten
mTime-enterprise-applikationen i applikationslisten

Denne applikation er stedet, hvor alt det følgende sker: forbindelsen til mTime, attributtilknytningerne og valget af, hvilke brugere og grupper der provisioneres.

Trin 5 — Forbind applikationen til mTime

  1. Åbn Provisioning (1) under Manage i applikationens menu (kortet Provision User Accounts (2) på Overview fører samme sted hen).
Applikationens Overview — Provisioning i menuen åbner provisioneringspanelet
Applikationens Overview — Provisioning i menuen åbner provisioneringspanelet
  1. Første gang åbner siden Get started with application provisioning. Klik Connect your application (1) under Create configuration. (Menupunktet Connectivity er nedtonet, indtil konfigurationen findes — denne knap er vejen dertil; ved senere besøg åbner du Connectivity direkte.)

Provisionering første gang — Connect your application åbner Connectivity-siden
Provisionering første gang — Connect your application åbner Connectivity-siden
3. På Connectivity-siden beholder du Select authentication method (1) på Bearer authentication. 4. Angiv Tenant URL (2): https://<din mTime-vært>/api/scim/v2 — for eksempel https://mtime.example.com/api/scim/v2. 5. Indsæt API-nøglen fra trin 3 i Secret token (3), lige under URL’en. 6. Klik Test connection (4). Entra kalder mTime og verificerer legitimationsoplysningerne — en vellykket test er påkrævet, før du kan gemme. 7. Klik Save (5) i værktøjslinjen øverst.

Connectivity: Bearer authentication, mTime-tenant-URL'en og det hemmelige token, verificeret med Test connection
Connectivity: Bearer authentication, mTime-tenant-URL'en og det hemmelige token, verificeret med Test connection
Microsoft er ved at udrulle en fornyet provisioneringsoplevelse, så disse skærme kan være arrangeret lidt anderledes i din tenant — et banner på siden lader dig skifte mellem den gamle og den nye version. Felterne er altid de samme: godkendelsesmetode, tenant-URL og hemmeligt token.
Fejler Test connection?Kontrollér
UnauthorizedDet hemmelige token er ikke provisionerings-servicebrugerens API-nøgle, eller nøglen er tilbagekaldt
ForbiddenSCIM-provisioneringsintegrationen er slået fra i mTime
Not found / timeoutTenant-URL’en er forkert — den skal ende på /api/scim/v2

Trin 6 — Konfigurér attributtilknytningerne

Entra afgør via attributtilknytninger, hvilke data mTime modtager. Kun én af dem er påkrævet: userName, som bærer den e-mailadresse, mTime provisionerer og matcher på.

externalId er valgfrit — du behøver aldrig at udfylde det. Tilknyt det kun, hvis du valgte en medarbejderattribut i trin 1 og vil have mTime til at matche brugere på medarbejdernummer i stedet for på e-mailadresse. Uden tilknytning fungerer provisioneringen præcis som før, og brugere matches på deres e-mailadresse; intet afvises, fordi et externalId mangler.
  1. Åbn Provisioning under Manage i provisioneringspanelet og fold sektionen Mappings ud. Den viser to tilknytninger — Provision Microsoft Entra ID Groups og Provision Microsoft Entra ID Users — begge aktiveret som standard. Lad Groups være aktiveret: den driver gruppe-til-rolle-tilknytningen i trin 8.
  2. Klik Provision Microsoft Entra ID Users — listen Attribute Mapping åbner.
  3. Kun hvis du valgte en medarbejderattribut i trin 1: find rækken externalId, klik Edit til højre (1), og erstat standard-kildeattributten med den Entra-attribut, der indeholder medarbejdernummeret — typisk employeeId. Ellers spring dette over og gå til trin 5.
  4. De øvrige standardtilknytninger kan blive, som de er — mTime ignorerer attributter, det ikke bruger. De attributter, der betyder noget:
mTime (SCIM-attribut)Skal den udfyldes?Entra-kildeattributBruges til
externalIdValgfri — kun med en kædet attribut (trin 1)employeeId (eller hvor dit medarbejdernummer nu bor)At matche brugeren med medarbejderen på medarbejdernummer
userNamePåkrævetuserPrincipalNameBrugerens e-mailadresse og login-identitet — og reserveløsningen til at matche medarbejderen
displayNameValgfridisplayNameBrugerens navn
activeValgfriSwitch([IsSoftDeleted], , “False”, “True”, “True”, “False”)At suspendere og genaktivere brugeren
  1. Klik Save (2) i værktøjslinjen øverst.
Listen Attribute Mapping — externalId tilknyttet employeeId
Listen Attribute Mapping — externalId tilknyttet employeeId

Trin 7 — Opret brugerne og grupperne i Entra

De brugere og grupper, der skal nå mTime, bor i dit Entra-katalog. Dine rigtige medarbejdere er der sandsynligvis allerede — dette trin viser de felter, der betyder noget, med en testbruger og en testgruppe (skærmbillederne bruger Tina Test og Team Leads).

  1. Gå til Entra ID > Users og klik New user > Create new user. På fanen Basics giver du brugeren et principal name (1) og et display name (2).
Create new user: principal name og display name på fanen Basics
Create new user: principal name og display name på fanen Basics
  1. Valgfrit — spring dette over, medmindre du valgte en medarbejderattribut i trin 1. Lad Employee ID stå tomt, og mTime matcher i stedet brugeren på e-mailadressen. Valgte du faktisk en: udfyld på fanen Properties feltet Employee ID (1) under Job Information med brugerens stabile medarbejdernummer (her test-5000) — det er det, externalId-tilknytningen fra trin 6 sender til mTime, så det skal matche medarbejderens nummer i dine HR-data. Uanset hvad klikker du Review + create (2), når du er færdig.
Employee ID bærer det stabile medarbejdernummer, der knytter brugeren til mTime-medarbejderen
Employee ID bærer det stabile medarbejdernummer, der knytter brugeren til mTime-medarbejderen
  1. Gå til Entra ID > Groups og klik New group. Behold Group type (1) på Security, giv gruppen navn efter den mTime-rolle, den skal administrere (2), og under Members klikker du på medlemslinket (3).
New group: gruppens navn er det, mTime knytter (eller opretter) en rolle for
New group: gruppens navn er det, mTime knytter (eller opretter) en rolle for
  1. Søg de brugere frem, der skal have rollen, og sæt flueben ved dem (1), klik Select (2) — klik derefter Create (3).
Tina Test tilføjes som medlem af gruppen
Tina Test tilføjes som medlem af gruppen

En gruppe kan også starte uden medlemmer: den opretter (eller knytter) stadig sin mTime-rolle, og medlemskaberne følger, når du tilføjer folk i Entra.

Trin 8 — Tildel brugerne og grupperne til applikationen

Entra provisionerer kun det, der er tildelt applikationen — at oprette en gruppe (trin 7) er ikke nok; synkroniseringen ignorerer den, indtil den står på appens tildelingsliste:

  1. Åbn Users and groups (1) under Manage i applikationens menu. Listen viser alt, hvad synkroniseringen dækker lige nu. Klik Add user/group (2) i værktøjslinjen.
Applikationens tildelingsliste — det, provisioneringsjobbet dækker
Applikationens tildelingsliste — det, provisioneringsjobbet dækker
  1. På siden Add Assignment åbner du vælgeren Users and groups, søger gruppen frem, sætter flueben (1) og klikker Select (2) — klik derefter Assign (3) nederst til venstre. Læg mærke til Entras advarsel: indlejrede grupper nedarves ikke, så tildel hver gruppe direkte.
Gruppen Team Leads vælges og tildeles applikationen
Gruppen Team Leads vælges og tildeles applikationen
  1. Gruppen optræder nu i tildelingslisten (1). Enkeltbrugere kan tildeles på samme måde.
Team Leads er nu omfattet af synkroniseringen
Team Leads er nu omfattet af synkroniseringen

Denne liste er sandhedskilden, fordi provisioneringsindstillingen Scope (under Provisioning > Settings) som standard står på Sync only assigned users and groups — lad den blive der.

Det, der lander i mTime:

  • Hver tildelt bruger bliver en mTime-bruger — matchet med medarbejderen via det kædede medarbejdernummer (når det er konfigureret) eller via e-mailadressen, eller med en ny minimal medarbejderpost, hvis ingen af delene matcher.
  • Hver tildelt gruppe bliver en mTime-rolle. En gruppe, hvis navn matcher en eksisterende rolle præcist, knyttes til den; enhver anden gruppe opretter en ny tom rolle, som en administrator derefter konfigurerer på rollesiden.
  • Gruppemedlemmer tildeles gruppens rolle automatisk — også medlemmer, der tilføjes senere.
For at lade Entra administrere medlemskab af en rolle, der allerede fandtes i mTime (for eksempel admin), skal en workspace-ejer først give rollen lov: åbn rollen og tilføj provisioning under Kan tildeles af. Rollen owner kan aldrig administreres via SCIM.

Trin 9 — Test med provisionering efter behov

Verificér opsætningen med en enkelt bruger, før du starter den fulde synkronisering:

  1. Åbn Provision on demand (1) øverst i provisioneringspanelets menu, vælg en testbruger (2) (tildelt i trin 8) og provisionér vedkommende. Entra gennemgår sine fire stadier — import, scope, match, perform action — og hvert stadie skal ende i Success.
Provision on demand: alle fire stadier grønne for testbrugeren
Provision on demand: alle fire stadier grønne for testbrugeren
  1. Åbn View details (1) på Perform action for at se præcis, hvad mTime modtog. Rækken externalId (2) betyder kun noget, hvis du valgte en medarbejderattribut i trin 1 — så bør den bære medarbejdernummeret. Ellers kan du ignorere den: et tomt externalId er normalt, og intet fejler på grund af det.
Detaljerne for Perform action — externalId bærer det stabile medarbejdernummer
Detaljerne for Perform action — externalId bærer det stabile medarbejdernummer
  1. Kontrollér nu mTime-siden i AdminBrugere. Brugeren findes med status inviteret og har rollen employee (1) (plus eventuelle grupperoller).
Den provisionerede bruger i mTime: inviteret, med rollen employee
Den provisionerede bruger i mTime: inviteret, med rollen employee
  1. Åbn den tilknyttede medarbejder: da ingen medarbejder endnu matchede, blev der oprettet en minimal post — ingen ansættelse (1) (din HR-integration beriger den senere), med medarbejdernummeret gemt i attributten, der blev kædet i trin 1 (2).
Skal-medarbejderen: ingen ansættelse endnu, medarbejdernummeret på plads
Skal-medarbejderen: ingen ansættelse endnu, medarbejdernummeret på plads
  1. Test gruppen på samme måde: åbn Provision on demand igen, skift vælgeren til fanen Groups, og provisionér gruppen fra trin 8 (1). De samme fire stadier skal blive grønne.
Provision on demand for gruppen — den opretter rollen og dens medlemskaber i mTime
Provision on demand for gruppen — den opretter rollen og dens medlemskaber i mTime
  1. I mTime er gruppen landet som en rolleAdminRoller. Oprettet tom og med mærket Styres af IdP-gruppe (1), klar til at en administrator afgør, hvad den må.
Gruppen som mTime-rolle: tom, med mærke, venter på sine tilladelser
Gruppen som mTime-rolle: tom, med mærke, venter på sine tilladelser
  1. Og gruppens medlemmer har den: testbrugeren bærer nu rollen ved siden af employee (1).
Den provisionerede bruger med gruppens rolle
Den provisionerede bruger med gruppens rolle
Provisionering efter behov opretter og opdaterer kun. Deaktiveringer og sletninger anvendes af den planlagte provisioneringscyklus (trin 10) — at teste en deaktivering med “Provision on demand” suspenderer ikke brugeren i mTime.

Trin 10 — Start provisioneringen

  1. Tilbage på konfigurationens Overview klikker du Start provisioning (1) i værktøjslinjen.
  2. Entra kører en indledende cyklus, der dækker alt tildelt applikationen, og derefter en inkrementel cyklus cirka hvert 40. minut, som anvender ændringer — herunder de deaktiveringer og sletninger, provisionering efter behov springer over.
  3. Oversigten følger jobbet: Last cycle completed time (2) og Current cycle status (3) med fremdrift og behandlede ændringer. Pause provisioning og Restart provisioning sidder i samme værktøjslinje, og fejl optræder under Provisioning logs (4) i sektionen Monitor, hver med den årsag, mTime returnerede (f.eks. et manglende medarbejdernummer).
Provisioneringsoversigten: start, pause og genstart i værktøjslinjen; cyklusstatus og seneste fuldførte cyklus nedenfor
Provisioneringsoversigten: start, pause og genstart i værktøjslinjen; cyklusstatus og seneste fuldførte cyklus nedenfor

Trin 11 — Verificér livscyklussen

Kør én hel runde for at overbevise dig selv om, at det virker:

  1. Deaktivér testbrugeren i Entra (blokér login). Efter næste cyklus er vedkommende suspenderet i mTime og logget ud med det samme.
  2. Genaktivér vedkommende — næste cyklus genaktiverer mTime-brugeren.
  3. Fjern testbrugeren fra gruppen — næste synkronisering tilbagekalder rollen i mTime; tilføj vedkommende igen, og den kommer tilbage.

Herfra bor bruger- og gruppeadministration i Entra. Hvad hver rolle , bliver hos dine mTime-administratorer — se Sådan bliver grupper til roller.

Fejlfinding

ProblemLøsning
Test Connection fejlerSe tabellen i trin 5 — forkert token, integration slået fra eller forkert URL
“Der findes allerede en bruger med dette externalId”To forskellige personer bærer samme medarbejdernummer i IdP’en — en datafejl, der skal rettes i Entra
Bruger oprettet, men ikke knyttet til den rigtige medarbejderDen kædede attributs værdi matcher ikke det nummer, Entra sender (bring Kæd externalId til medarbejderattribut fra trin 1 på linje med dine HR-data), eller — når der matches på e-mail — adresserne er forskellige i Entra og på medarbejderposten
Der blev oprettet en dublet-medarbejderpostHverken medarbejdernummeret eller e-mailadressen matchede den eksisterende medarbejder — bring dem på linje og lad din HR-integration flette dataene, eller kæd en attribut i trin 1 for præcis matching
Deaktiveret bruger stadig aktiv i mTimeDeaktiveringer kommer kun med den planlagte cyklus — vent på næste cyklus (eller kontrollér, at provisioneringen er startet); test det ikke efter behov
Gruppe blev ikke til en rolleKontrollér, at gruppen er tildelt applikationen (trin 8) og optræder i provisioneringsloggene
Medlemsændring på en eksisterende rolle har ingen effektRollen har ikke fået lov — tilføj provisioning under rollens Kan tildeles af
“Der findes allerede en provisionerings-servicebruger”Der kan kun være én — genbrug den, og rotér legitimationsoplysninger ved at oprette en ny API-nøgle i stedet