Opsæt SCIM med Microsoft Entra ID
Denne guide fører dig gennem at forbinde Microsoft Entra ID til mTime med SCIM-provisionering — fra den første mTime-indstilling til en verificeret, kørende synkronisering. Følg trinnene i rækkefølge; alt, hvad du skal bruge, står på denne side.
Undervejs vil du: forberede mTime (trin 1–3), oprette og forbinde enterprise-applikationen i Entra (trin 4–6), oprette og tildele brugerne og grupperne (trin 7–8) og teste, før du går i drift (trin 9–11).
Trin 1 — Slå SCIM-provisioneringsintegrationen til i mTime
- Gå til og åbn SCIM-provisionering.
- Slå integrationen til.
- Lad Kæd externalId til medarbejderattribut stå tom, medmindre du vil matche på medarbejdernummer. Tom er standarden, og med den matches brugere med medarbejdere på e-mailadressen — hvilket er alt, de fleste workspaces har brug for. Vælg kun en attribut, hvis din identitetsudbyder sender et stabilt medarbejdernummer, og du vil have mTime til at matche på det først; vælg så den attribut, din HR-integration udfylder med det nummer. Kun attributter markeret som unikke kan kædes sammen — hvis den du vil bruge ikke er på listen, skal du først markere den som unik i indstillingerne for medarbejderattributter.

externalId bruges overhovedet. Lad den stå tom, og du kan ignorere externalId i resten af denne guide — det behøver aldrig at blive udfyldt.Trin 2 — Opret provisionerings-servicebrugeren
Identitetsudbyderen skal have sin egen servicekonto i mTime:
- Gå til og klik Opret servicebruger .
- Giv den et genkendeligt navn, f.eks.
entra-provisioning. - Giv den kun rollen Provisionering — intet andet.
Der kan kun findes én provisionerings-servicebruger pr. workspace. Rollen er indhegnet: kontoen virker udelukkende på SCIM-endpoints og afvises alle andre steder.

Trin 3 — Opret API-nøglen
- Åbn den servicebruger, du lige har oprettet, og tilføj en API-nøgle.
- Kopiér nøglen nu — den vises kun én gang. Det er det “Secret Token”, du indsætter i Entra i trin 5.
Mister du den, så tilbagekald nøglen og opret en ny.
Trin 4 — Opret enterprise-applikationen i Entra
Skift nu til Microsoft Entra administrationscenter. Du skal have en rolle, der kan oprette og administrere enterprise-applikationer (f.eks. Application Administrator).
- Gå til Enterprise apps (1) > All applications (2) i venstremenuen og klik New application (3) i værktøjslinjen over listen. Det åbner Microsoft Entra App Gallery.

- Klik Create your own application (1) øverst på gallerisiden — et panel åbner i højre side.
- Giv appen et navn (2) — skærmbillederne bruger
mTIME SCIM test; ethvert navn virker (f.eks.mTime). Behold Integrate any other application you don’t find in the gallery (Non-gallery) (3) valgt. Entra foreslår galleri-apps, der ligner, under navnefeltet — ignorér dem, mTime findes ikke i galleriet. De to andre muligheder opretter den forkerte slags objekt: en app-registrering (til software, du selv udvikler) har ingen provisionering, og Application Proxy er til on-premises-apps. - Klik Create (4) nederst i panelet.

- Den nye applikation åbner og optræder fra nu af under All applications (1).

Denne applikation er stedet, hvor alt det følgende sker: forbindelsen til mTime, attributtilknytningerne og valget af, hvilke brugere og grupper der provisioneres.
Trin 5 — Forbind applikationen til mTime
- Åbn Provisioning (1) under Manage i applikationens menu (kortet Provision User Accounts (2) på Overview fører samme sted hen).

- Første gang åbner siden Get started with application provisioning. Klik Connect your application (1) under Create configuration. (Menupunktet Connectivity er nedtonet, indtil konfigurationen findes — denne knap er vejen dertil; ved senere besøg åbner du Connectivity direkte.)
https://<din mTime-vært>/api/scim/v2 — for eksempel https://mtime.example.com/api/scim/v2.
5. Indsæt API-nøglen fra trin 3 i Secret token (3), lige under URL’en.
6. Klik Test connection (4). Entra kalder mTime og verificerer legitimationsoplysningerne — en vellykket test er påkrævet, før du kan gemme.
7. Klik Save (5) i værktøjslinjen øverst.
| Fejler Test connection? | Kontrollér |
|---|---|
| Unauthorized | Det hemmelige token er ikke provisionerings-servicebrugerens API-nøgle, eller nøglen er tilbagekaldt |
| Forbidden | SCIM-provisioneringsintegrationen er slået fra i mTime |
| Not found / timeout | Tenant-URL’en er forkert — den skal ende på /api/scim/v2 |
Trin 6 — Konfigurér attributtilknytningerne
Entra afgør via attributtilknytninger, hvilke data mTime modtager. Kun én af dem er påkrævet: userName, som bærer den e-mailadresse, mTime provisionerer og matcher på.
externalId er valgfrit — du behøver aldrig at udfylde det. Tilknyt det kun, hvis du valgte en medarbejderattribut i trin 1 og vil have mTime til at matche brugere på medarbejdernummer i stedet for på e-mailadresse. Uden tilknytning fungerer provisioneringen præcis som før, og brugere matches på deres e-mailadresse; intet afvises, fordi et externalId mangler.- Åbn Provisioning under Manage i provisioneringspanelet og fold sektionen Mappings ud. Den viser to tilknytninger — Provision Microsoft Entra ID Groups og Provision Microsoft Entra ID Users — begge aktiveret som standard. Lad Groups være aktiveret: den driver gruppe-til-rolle-tilknytningen i trin 8.
- Klik Provision Microsoft Entra ID Users — listen Attribute Mapping åbner.
- Kun hvis du valgte en medarbejderattribut i trin 1: find rækken externalId, klik Edit til højre (1), og erstat standard-kildeattributten med den Entra-attribut, der indeholder medarbejdernummeret — typisk employeeId. Ellers spring dette over og gå til trin 5.
- De øvrige standardtilknytninger kan blive, som de er — mTime ignorerer attributter, det ikke bruger. De attributter, der betyder noget:
| mTime (SCIM-attribut) | Skal den udfyldes? | Entra-kildeattribut | Bruges til |
|---|---|---|---|
externalId | Valgfri — kun med en kædet attribut (trin 1) | employeeId (eller hvor dit medarbejdernummer nu bor) | At matche brugeren med medarbejderen på medarbejdernummer |
userName | Påkrævet | userPrincipalName | Brugerens e-mailadresse og login-identitet — og reserveløsningen til at matche medarbejderen |
displayName | Valgfri | displayName | Brugerens navn |
active | Valgfri | Switch([IsSoftDeleted], , “False”, “True”, “True”, “False”) | At suspendere og genaktivere brugeren |
- Klik Save (2) i værktøjslinjen øverst.

Trin 7 — Opret brugerne og grupperne i Entra
De brugere og grupper, der skal nå mTime, bor i dit Entra-katalog. Dine rigtige medarbejdere er der sandsynligvis allerede — dette trin viser de felter, der betyder noget, med en testbruger og en testgruppe (skærmbillederne bruger Tina Test og Team Leads).
- Gå til Entra ID > Users og klik New user > Create new user. På fanen Basics giver du brugeren et principal name (1) og et display name (2).

- Valgfrit — spring dette over, medmindre du valgte en medarbejderattribut i trin 1. Lad Employee ID stå tomt, og mTime matcher i stedet brugeren på e-mailadressen. Valgte du faktisk en: udfyld på fanen Properties feltet Employee ID (1) under Job Information med brugerens stabile medarbejdernummer (her
test-5000) — det er det,externalId-tilknytningen fra trin 6 sender til mTime, så det skal matche medarbejderens nummer i dine HR-data. Uanset hvad klikker du Review + create (2), når du er færdig.

- Gå til Entra ID > Groups og klik New group. Behold Group type (1) på Security, giv gruppen navn efter den mTime-rolle, den skal administrere (2), og under Members klikker du på medlemslinket (3).

- Søg de brugere frem, der skal have rollen, og sæt flueben ved dem (1), klik Select (2) — klik derefter Create (3).

En gruppe kan også starte uden medlemmer: den opretter (eller knytter) stadig sin mTime-rolle, og medlemskaberne følger, når du tilføjer folk i Entra.
Trin 8 — Tildel brugerne og grupperne til applikationen
Entra provisionerer kun det, der er tildelt applikationen — at oprette en gruppe (trin 7) er ikke nok; synkroniseringen ignorerer den, indtil den står på appens tildelingsliste:
- Åbn Users and groups (1) under Manage i applikationens menu. Listen viser alt, hvad synkroniseringen dækker lige nu. Klik Add user/group (2) i værktøjslinjen.

- På siden Add Assignment åbner du vælgeren Users and groups, søger gruppen frem, sætter flueben (1) og klikker Select (2) — klik derefter Assign (3) nederst til venstre. Læg mærke til Entras advarsel: indlejrede grupper nedarves ikke, så tildel hver gruppe direkte.

- Gruppen optræder nu i tildelingslisten (1). Enkeltbrugere kan tildeles på samme måde.

Denne liste er sandhedskilden, fordi provisioneringsindstillingen Scope (under Provisioning > Settings) som standard står på Sync only assigned users and groups — lad den blive der.
Det, der lander i mTime:
- Hver tildelt bruger bliver en mTime-bruger — matchet med medarbejderen via det kædede medarbejdernummer (når det er konfigureret) eller via e-mailadressen, eller med en ny minimal medarbejderpost, hvis ingen af delene matcher.
- Hver tildelt gruppe bliver en mTime-rolle. En gruppe, hvis navn matcher en eksisterende rolle præcist, knyttes til den; enhver anden gruppe opretter en ny tom rolle, som en administrator derefter konfigurerer på rollesiden.
- Gruppemedlemmer tildeles gruppens rolle automatisk — også medlemmer, der tilføjes senere.
admin), skal en workspace-ejer først give rollen lov: åbn rollen og tilføj provisioning under Kan tildeles af. Rollen owner kan aldrig administreres via SCIM.Trin 9 — Test med provisionering efter behov
Verificér opsætningen med en enkelt bruger, før du starter den fulde synkronisering:
- Åbn Provision on demand (1) øverst i provisioneringspanelets menu, vælg en testbruger (2) (tildelt i trin 8) og provisionér vedkommende. Entra gennemgår sine fire stadier — import, scope, match, perform action — og hvert stadie skal ende i Success.

- Åbn View details (1) på Perform action for at se præcis, hvad mTime modtog. Rækken externalId (2) betyder kun noget, hvis du valgte en medarbejderattribut i trin 1 — så bør den bære medarbejdernummeret. Ellers kan du ignorere den: et tomt
externalIder normalt, og intet fejler på grund af det.

- Kontrollér nu mTime-siden i . Brugeren findes med status inviteret og har rollen employee (1) (plus eventuelle grupperoller).

- Åbn den tilknyttede medarbejder: da ingen medarbejder endnu matchede, blev der oprettet en minimal post — ingen ansættelse (1) (din HR-integration beriger den senere), med medarbejdernummeret gemt i attributten, der blev kædet i trin 1 (2).

- Test gruppen på samme måde: åbn Provision on demand igen, skift vælgeren til fanen Groups, og provisionér gruppen fra trin 8 (1). De samme fire stadier skal blive grønne.

- I mTime er gruppen landet som en rolle på . Oprettet tom og med mærket Styres af IdP-gruppe (1), klar til at en administrator afgør, hvad den må.

- Og gruppens medlemmer har den: testbrugeren bærer nu rollen ved siden af employee (1).

Trin 10 — Start provisioneringen
- Tilbage på konfigurationens Overview klikker du Start provisioning (1) i værktøjslinjen.
- Entra kører en indledende cyklus, der dækker alt tildelt applikationen, og derefter en inkrementel cyklus cirka hvert 40. minut, som anvender ændringer — herunder de deaktiveringer og sletninger, provisionering efter behov springer over.
- Oversigten følger jobbet: Last cycle completed time (2) og Current cycle status (3) med fremdrift og behandlede ændringer. Pause provisioning og Restart provisioning sidder i samme værktøjslinje, og fejl optræder under Provisioning logs (4) i sektionen Monitor, hver med den årsag, mTime returnerede (f.eks. et manglende medarbejdernummer).

Trin 11 — Verificér livscyklussen
Kør én hel runde for at overbevise dig selv om, at det virker:
- Deaktivér testbrugeren i Entra (blokér login). Efter næste cyklus er vedkommende suspenderet i mTime og logget ud med det samme.
- Genaktivér vedkommende — næste cyklus genaktiverer mTime-brugeren.
- Fjern testbrugeren fra gruppen — næste synkronisering tilbagekalder rollen i mTime; tilføj vedkommende igen, og den kommer tilbage.
Herfra bor bruger- og gruppeadministration i Entra. Hvad hver rolle må, bliver hos dine mTime-administratorer — se Sådan bliver grupper til roller.
Fejlfinding
| Problem | Løsning |
|---|---|
| Test Connection fejler | Se tabellen i trin 5 — forkert token, integration slået fra eller forkert URL |
| “Der findes allerede en bruger med dette externalId” | To forskellige personer bærer samme medarbejdernummer i IdP’en — en datafejl, der skal rettes i Entra |
| Bruger oprettet, men ikke knyttet til den rigtige medarbejder | Den kædede attributs værdi matcher ikke det nummer, Entra sender (bring Kæd externalId til medarbejderattribut fra trin 1 på linje med dine HR-data), eller — når der matches på e-mail — adresserne er forskellige i Entra og på medarbejderposten |
| Der blev oprettet en dublet-medarbejderpost | Hverken medarbejdernummeret eller e-mailadressen matchede den eksisterende medarbejder — bring dem på linje og lad din HR-integration flette dataene, eller kæd en attribut i trin 1 for præcis matching |
| Deaktiveret bruger stadig aktiv i mTime | Deaktiveringer kommer kun med den planlagte cyklus — vent på næste cyklus (eller kontrollér, at provisioneringen er startet); test det ikke efter behov |
| Gruppe blev ikke til en rolle | Kontrollér, at gruppen er tildelt applikationen (trin 8) og optræder i provisioneringsloggene |
| Medlemsændring på en eksisterende rolle har ingen effekt | Rollen har ikke fået lov — tilføj provisioning under rollens Kan tildeles af |
| “Der findes allerede en provisionerings-servicebruger” | Der kan kun være én — genbrug den, og rotér legitimationsoplysninger ved at oprette en ny API-nøgle i stedet |
