Skip to content
SCIM-provisjonering

SCIM-provisjonering

SCIM-provisjonering lar identitetsleverandøren din (IdP) — for eksempel Microsoft Entra ID — administrere mTime-brukere automatisk. Når noen ansettes, endres eller slutter i katalogen din, kaller IdP-en mTimes SCIM 2.0-endepunkt, og brukeren opprettes, oppdateres eller deaktiveres uten at noen rører mTime.

Gruppemedlemskap i IdP-en tilsvarer mTime-roller: legges en person til i en tilknyttet gruppe, tildeles rollen — fjernes personen, trekkes den tilbake.

SCIM-provisjonering og automatisk klargjøring utelukker hverandre — ett system administrerer brukerlisten om gangen. Slår du på integrasjonen for SCIM-provisjonering, slås Klargjør brukere automatisk av, og innstillingen forblir låst til integrasjonen slås av igjen.

Hvem eier hva

SystemEier
IdP-en dinHvilke brukere som finnes, og hvem som er medlem av hvilken gruppe (= har hvilken rolle)
mTime-administratorerHva hver rolle har lov til (tillatelser)
HR-systemet dittAnsatte, ansettelsesforhold og organisasjonstreet

IdP-en kan aldri endre en rolles tillatelser — bare dens eksistens og medlemmer. Selve brukerne og gruppene administreres i IdP-en din: når SCIM-provisjonering er i gang, oppretter, endrer og fjerner du dem der, ikke i mTime.

Slik provisjoneres brukere

  1. IdP-en sender en ny bruker — alltid med e-postadressen sin, og valgfritt et stabilt ansattnummer (SCIM-feltet externalId, som aldri trenger å fylles ut).
  2. mTime leter etter den samsvarende ansatte, i denne rekkefølgen:
    • Via ansattnummer — bare når integrasjonens innstilling Koble externalId til ansattattributt peker på et ansattattributt og IdP-en sendte en externalId: da vinner den ansatte som bærer det nummeret i det koblede attributtet.
    • Via e-postadresse — ellers (eller når nummeret ikke traff noen) brukes den ansatte med samme e-postadresse, uavhengig av store og små bokstaver.
    • Ingen treff? En minimal ansattpost (navn, e-post — pluss nummeret, når det er koblet) opprettes, og HR-integrasjonen din beriker den senere.
  3. Brukeren opprettes som invitert med rollen employee og mottar den vanlige invitasjons-e-posten. Etter aktivering logger vedkommende inn som vanlig (f.eks. “Logg på med Microsoft”).

Hvor ansattnummeret lagres

Å sende en externalId er valgfritt, og som standard brukes den ikke. Sender IdP-en din likevel en, husker mTime den på brukeren — det er denne IdP-en bruker for å gjenkjenne brukeren ved senere synkroniseringer. Vil du at den også skal styre ansattkoblingen, velger du et ansattattributt i integrasjonens innstilling Koble externalId til ansattattributt . Samsvarende og nyopprettede ansatte bærer da nummeret i det attributtet (synlig i attributtseksjonen på den ansattes side), og det er også slik HR-integrasjonen din holder postene forbundet. Som standard er ingenting koblet, og brukerne knyttes til ansatte via e-postadressen alene.

Deaktivering og sletting

  • Når IdP-en deaktiverer en bruker, suspenderes vedkommende i mTime og logges ut umiddelbart. Aktiveres brukeren igjen i IdP-en, reaktiveres den.
  • Når IdP-en sletter en bruker, utfører mTime sin vanlige myke sletting — kontoen fjernes, men historikken (tidsregistreringer, godkjenninger, ansattposten) bevares.
Invitasjonslenker utløper etter 7 dager. Brukere som ikke rakk å aktivere, kan inviteres på nytt fra brukersiden (“Send invitasjon på nytt”, per bruker eller for alle ventende).

Slik blir grupper til roller

  • En ny IdP-gruppe oppretter en tom egendefinert rolle (ingen tillatelser) med gruppens navn. Den vises på rollesiden, der en administrator avgjør hva den skal kunne.
  • En gruppe med navn som samsvarer nøyaktig med en eksisterende rolle, knyttes til den rollen i stedet — ingen duplikater.
  • Gruppens medlemmer har den tilknyttede rollen; medlemsendringer i IdP-en tildeler og trekker den tilbake automatisk. Roller som styres slik, bærer merket “Styres av IdP-gruppe”, og manuelle medlemsendringer rettes tilbake ved IdP-ens neste synkronisering.
En rolle knyttet til en IdP-gruppe på rollesiden
En rolle knyttet til en IdP-gruppe på rollesiden
  • Rollen owner kan aldri administreres via SCIM.
  • For en eksisterende rolle (inkludert innebygde som admin) kan IdP-en først administrere medlemskap etter at en arbeidsområde-eier har godkjent rollen: åpne den på rollesiden og legg til provisioning under Kan tildeles av. Å lagre en rolle endrer aldri denne listen av seg selv.
  • Slettes en gruppe i IdP-en, fjernes medlemmene fra rollen. Selve rollen slettes bare hvis den fortsatt var det ukonfigurerte skallet — en rolle en administrator har konfigurert, består.

Hva synkroniseres når

IdP-en din snakker med mTime på to måter, og de oppfører seg ikke likt:

Planlagt provisjoneringssyklusProvisjonering på forespørsel
Når den kjørerAutomatisk — først en full synkronisering, deretter inkrementelle sykluser (omtrent hvert 40. minutt i Entra)Når du utløser den manuelt for én enkelt bruker eller gruppe
Oppretter og oppdatererJaJa
Deaktiverer og sletterJaNei — deaktiveringer og slettinger utføres bare av den planlagte syklusen

Provisjonering på forespørsel er ypperlig for å teste tilkoblingen og tilordningene, men ikke bli overrasket om en bruker du deaktiverte eller slettet i IdP-en, fortsatt er aktiv i mTime — den endringen kommer med neste planlagte syklus, ikke på forespørsel.

Oppsett

Følg den trinnvise veiledningen: Sett opp SCIM med Microsoft Entra ID. Den går gjennom alt — mTime-innstillingene, provisjonerings-servicebrukeren og API-nøkkelen dens, enterprise-applikasjonen i Entra, attributtilordningene og hvordan du tester før du setter det i drift.

Sikkerhetsnotater

  • API-nøkkelen er bundet til arbeidsområdet ditt, virker kun på SCIM-endepunktene og kan når som helst trekkes tilbake fra servicebrukerens nøkkelliste — tilbaketrekking stenger IdP-en ute umiddelbart.
  • Det kan bare finnes én provisjonerings-servicebruker per arbeidsområde; roter legitimasjon på nøkkelnivå (opprett en ny nøkkel, oppdater IdP-en, trekk tilbake den gamle).
  • Alle endringer gjort via SCIM registreres i endringshistorikken, tilskrevet provisjonerings-servicebrukeren.