SCIM-provisioning
Met SCIM-provisioning beheert je identity provider (IdP) — bijvoorbeeld Microsoft Entra ID — mTime-gebruikers automatisch. Wanneer iemand in je directory wordt aangenomen, gewijzigd of uit dienst gaat, roept de IdP het SCIM 2.0-endpoint van mTime aan en wordt de gebruiker aangemaakt, bijgewerkt of gedeactiveerd zonder dat iemand mTime aanraakt.
Groepslidmaatschappen in de IdP komen overeen met mTime-rollen: iemand toevoegen aan een gekoppelde groep kent de rol toe, verwijderen trekt hem in.
Wie is eigenaar van wat
| Systeem | Eigenaar van |
|---|---|
| Je IdP | Welke gebruikers bestaan en wie lid is van welke groep (= welke rol heeft) |
| mTime-beheerders | Wat elke rol mag (machtigingen) |
| Je HR-systeem | Medewerkers, dienstverbanden en de organisatiestructuur |
De IdP kan nooit de machtigingen van een rol wijzigen — alleen het bestaan en de leden ervan. Gebruikers en groepen zelf beheer je in je IdP: zodra SCIM-provisioning draait, maak, wijzig en verwijder je ze daar, niet in mTime.
Hoe gebruikers worden geprovisioned
- De IdP stuurt een nieuwe gebruiker — altijd met zijn e-mailadres, en optioneel een stabiel personeelsnummer (het SCIM-veld
externalId, dat nooit gevuld hoeft te worden). - mTime zoekt de bijbehorende medewerker, in deze volgorde:
- Op personeelsnummer — alleen wanneer de instelling Koppel externalId aan een medewerkerattribuut
van de integratie naar een medewerkerattribuut wijst en de IdP een
externalIdheeft gestuurd: de medewerker die dat nummer in het gekoppelde attribuut draagt, wint. - Op e-mailadres — anders (of wanneer het nummer bij niemand paste) wordt de medewerker met hetzelfde e-mailadres gebruikt, ongeacht hoofd- of kleine letters.
- Geen van beide gevonden? Dan wordt een minimale medewerkerrecord (naam, e-mail — plus het nummer, wanneer gekoppeld) aangemaakt en later door je HR-integratie verrijkt.
- Op personeelsnummer — alleen wanneer de instelling Koppel externalId aan een medewerkerattribuut
van de integratie naar een medewerkerattribuut wijst en de IdP een
- De gebruiker wordt aangemaakt als uitgenodigd met de rol employee en ontvangt de gebruikelijke uitnodigingsmail. Na activering meldt hij zich gewoon aan (bijv. “Aanmelden met Microsoft”).
Waar het personeelsnummer wordt opgeslagen
Een externalId sturen is optioneel, en het gebruik ervan staat standaard uit. Stuurt je IdP er wél een, dan onthoudt mTime het op de gebruiker — hiermee herkent de IdP de gebruiker bij latere synchronisaties. Wil je dat het nummer ook de medewerkerkoppeling stuurt, kies dan een medewerkerattribuut in de instelling Koppel externalId aan een medewerkerattribuut
van de integratie: gekoppelde en nieuw aangemaakte medewerkers dragen het nummer dan in dat attribuut (zichtbaar in de attributensectie van de medewerkerpagina), en zo houdt ook je HR-integratie de records verbonden. Standaard is er niets gekoppeld en werkt de koppeling alleen op het e-mailadres.
Deactiveren en verwijderen
- Wanneer de IdP een gebruiker uitschakelt, wordt deze in mTime geschorst en direct uitgelogd. Opnieuw inschakelen heractiveert de gebruiker.
- Wanneer de IdP een gebruiker verwijdert, voert mTime de normale zachte verwijdering uit — het account wordt verwijderd, maar de geschiedenis (tijdregistraties, goedkeuringen, de medewerkerrecord) blijft bewaard.
Hoe groepen rollen worden
- Een nieuwe IdP-groep maakt een lege aangepaste rol (zonder machtigingen) met de naam van de groep. Deze verschijnt op de rollenpagina, waar een beheerder bepaalt wat de rol mag.
- Een groep waarvan de naam exact overeenkomt met een bestaande rol wordt aan die rol gekoppeld — geen duplicaten.
- Groepsleden hebben de gekoppelde rol; lidmaatschapswijzigingen in de IdP kennen deze automatisch toe en trekken hem in. Rollen die zo worden beheerd, dragen de badge “Beheerd door IdP-groep”, en handmatige lidmaatschapswijzigingen worden bij de volgende synchronisatie van de IdP teruggezet.

- De rol owner kan nooit via SCIM worden beheerd.
- Voor een bestaande rol (inclusief ingebouwde zoals
admin) mag de IdP het lidmaatschap pas beheren nadat een workspace-eigenaar de rol heeft vrijgegeven: open de rol op de rollenpagina en voeg provisioning toe onder Kan worden toegewezen door. Het opslaan van een rol wijzigt deze lijst nooit vanzelf. - Het verwijderen van een groep in de IdP ontkoppelt de leden. De rol zelf wordt alleen verwijderd als het nog de ongeconfigureerde lege rol was — een door een beheerder geconfigureerde rol blijft bestaan.
Wat synchroniseert wanneer
Je IdP praat op twee manieren met mTime, en die gedragen zich niet hetzelfde:
| Geplande provisioningcyclus | On-demand provisioning | |
|---|---|---|
| Wanneer draait het | Automatisch — eerst een volledige synchronisatie, daarna incrementele cycli (in Entra ongeveer elke 40 minuten) | Wanneer je het handmatig start voor één gebruiker of groep |
| Aanmaken en bijwerken | Ja | Ja |
| Uitschakelen en verwijderen | Ja | Nee — deactiveringen en verwijderingen worden alleen toegepast door de geplande cyclus |
On-demand provisioning is ideaal om de verbinding en de toewijzingen te testen, maar wees niet verrast als een gebruiker die je in de IdP hebt uitgeschakeld of verwijderd nog actief is in mTime — die wijziging komt mee met de volgende geplande cyclus, niet on demand.
Instellen
Volg de stapsgewijze handleiding: SCIM instellen met Microsoft Entra ID. Die behandelt alles — de mTime-instellingen, de provisioning-servicegebruiker en zijn API-sleutel, de Entra enterprise-applicatie, de attribuuttoewijzingen en hoe je test voordat je live gaat.
Beveiligingsnotities
- De API-sleutel is gebonden aan je workspace, werkt alleen op de SCIM-endpoints en kan op elk moment worden ingetrokken vanuit de sleutellijst van de servicegebruiker — intrekken sluit de IdP direct buiten.
- Er kan maar één provisioning-servicegebruiker per workspace bestaan; roteer inloggegevens op sleutelniveau (maak een nieuwe sleutel, werk de IdP bij, trek de oude in).
- Elke wijziging via SCIM wordt vastgelegd in de wijzigingsgeschiedenis, toegeschreven aan de provisioning-servicegebruiker.