SCIM-provisjonering
SCIM-provisjonering lar identitetsleverandøren din (IdP) — for eksempel Microsoft Entra ID — administrere mTime-brukere automatisk. Når noen ansettes, endres eller slutter i katalogen din, kaller IdP-en mTimes SCIM 2.0-endepunkt, og brukeren opprettes, oppdateres eller deaktiveres uten at noen rører mTime.
Gruppemedlemskap i IdP-en tilsvarer mTime-roller: legges en person til i en tilknyttet gruppe, tildeles rollen — fjernes personen, trekkes den tilbake.
Hvem eier hva
| System | Eier |
|---|---|
| IdP-en din | Hvilke brukere som finnes, og hvem som er medlem av hvilken gruppe (= har hvilken rolle) |
| mTime-administratorer | Hva hver rolle har lov til (tillatelser) |
| HR-systemet ditt | Ansatte, ansettelsesforhold og organisasjonstreet |
IdP-en kan aldri endre en rolles tillatelser — bare dens eksistens og medlemmer. Selve brukerne og gruppene administreres i IdP-en din: når SCIM-provisjonering er i gang, oppretter, endrer og fjerner du dem der, ikke i mTime.
Slik provisjoneres brukere
- IdP-en sender en ny bruker — alltid med e-postadressen sin, og valgfritt et stabilt ansattnummer (SCIM-feltet
externalId, som aldri trenger å fylles ut). - mTime leter etter den samsvarende ansatte, i denne rekkefølgen:
- Via ansattnummer — bare når integrasjonens innstilling Koble externalId til ansattattributt
peker på et ansattattributt og IdP-en sendte en
externalId: da vinner den ansatte som bærer det nummeret i det koblede attributtet. - Via e-postadresse — ellers (eller når nummeret ikke traff noen) brukes den ansatte med samme e-postadresse, uavhengig av store og små bokstaver.
- Ingen treff? En minimal ansattpost (navn, e-post — pluss nummeret, når det er koblet) opprettes, og HR-integrasjonen din beriker den senere.
- Via ansattnummer — bare når integrasjonens innstilling Koble externalId til ansattattributt
peker på et ansattattributt og IdP-en sendte en
- Brukeren opprettes som invitert med rollen employee og mottar den vanlige invitasjons-e-posten. Etter aktivering logger vedkommende inn som vanlig (f.eks. “Logg på med Microsoft”).
Hvor ansattnummeret lagres
Å sende en externalId er valgfritt, og som standard brukes den ikke. Sender IdP-en din likevel en, husker mTime den på brukeren — det er denne IdP-en bruker for å gjenkjenne brukeren ved senere synkroniseringer. Vil du at den også skal styre ansattkoblingen, velger du et ansattattributt i integrasjonens innstilling Koble externalId til ansattattributt
. Samsvarende og nyopprettede ansatte bærer da nummeret i det attributtet (synlig i attributtseksjonen på den ansattes side), og det er også slik HR-integrasjonen din holder postene forbundet. Som standard er ingenting koblet, og brukerne knyttes til ansatte via e-postadressen alene.
Deaktivering og sletting
- Når IdP-en deaktiverer en bruker, suspenderes vedkommende i mTime og logges ut umiddelbart. Aktiveres brukeren igjen i IdP-en, reaktiveres den.
- Når IdP-en sletter en bruker, utfører mTime sin vanlige myke sletting — kontoen fjernes, men historikken (tidsregistreringer, godkjenninger, ansattposten) bevares.
Slik blir grupper til roller
- En ny IdP-gruppe oppretter en tom egendefinert rolle (ingen tillatelser) med gruppens navn. Den vises på rollesiden, der en administrator avgjør hva den skal kunne.
- En gruppe med navn som samsvarer nøyaktig med en eksisterende rolle, knyttes til den rollen i stedet — ingen duplikater.
- Gruppens medlemmer har den tilknyttede rollen; medlemsendringer i IdP-en tildeler og trekker den tilbake automatisk. Roller som styres slik, bærer merket “Styres av IdP-gruppe”, og manuelle medlemsendringer rettes tilbake ved IdP-ens neste synkronisering.

- Rollen owner kan aldri administreres via SCIM.
- For en eksisterende rolle (inkludert innebygde som
admin) kan IdP-en først administrere medlemskap etter at en arbeidsområde-eier har godkjent rollen: åpne den på rollesiden og legg til provisioning under Kan tildeles av. Å lagre en rolle endrer aldri denne listen av seg selv. - Slettes en gruppe i IdP-en, fjernes medlemmene fra rollen. Selve rollen slettes bare hvis den fortsatt var det ukonfigurerte skallet — en rolle en administrator har konfigurert, består.
Hva synkroniseres når
IdP-en din snakker med mTime på to måter, og de oppfører seg ikke likt:
| Planlagt provisjoneringssyklus | Provisjonering på forespørsel | |
|---|---|---|
| Når den kjører | Automatisk — først en full synkronisering, deretter inkrementelle sykluser (omtrent hvert 40. minutt i Entra) | Når du utløser den manuelt for én enkelt bruker eller gruppe |
| Oppretter og oppdaterer | Ja | Ja |
| Deaktiverer og sletter | Ja | Nei — deaktiveringer og slettinger utføres bare av den planlagte syklusen |
Provisjonering på forespørsel er ypperlig for å teste tilkoblingen og tilordningene, men ikke bli overrasket om en bruker du deaktiverte eller slettet i IdP-en, fortsatt er aktiv i mTime — den endringen kommer med neste planlagte syklus, ikke på forespørsel.
Oppsett
Følg den trinnvise veiledningen: Sett opp SCIM med Microsoft Entra ID. Den går gjennom alt — mTime-innstillingene, provisjonerings-servicebrukeren og API-nøkkelen dens, enterprise-applikasjonen i Entra, attributtilordningene og hvordan du tester før du setter det i drift.
Sikkerhetsnotater
- API-nøkkelen er bundet til arbeidsområdet ditt, virker kun på SCIM-endepunktene og kan når som helst trekkes tilbake fra servicebrukerens nøkkelliste — tilbaketrekking stenger IdP-en ute umiddelbart.
- Det kan bare finnes én provisjonerings-servicebruker per arbeidsområde; roter legitimasjon på nøkkelnivå (opprett en ny nøkkel, oppdater IdP-en, trekk tilbake den gamle).
- Alle endringer gjort via SCIM registreres i endringshistorikken, tilskrevet provisjonerings-servicebrukeren.