Sett opp SCIM med Microsoft Entra ID
Denne veiledningen tar deg gjennom å koble Microsoft Entra ID til mTime med SCIM-provisjonering, fra den første mTime-innstillingen til en verifisert, kjørende synkronisering. Følg trinnene i rekkefølge — alt du trenger, står på denne siden.
Underveis skal du: klargjøre mTime (trinn 1–3), opprette og koble til enterprise-applikasjonen i Entra (trinn 4–6), opprette og tildele brukerne og gruppene (trinn 7–8) og teste før du setter det i drift (trinn 9–11).
Trinn 1 — Slå på integrasjonen for SCIM-provisjonering i mTime
- Gå til og åpne SCIM-provisjonering.
- Slå integrasjonen på.
- La Koble externalId til ansattattributt stå tom, med mindre du vil koble via ansattnummer. Tom er standard, og da knyttes brukere til ansatte via e-postadressen — som er alt de fleste arbeidsområder trenger. Velg et attributt bare hvis identitetsleverandøren din sender et stabilt ansattnummer og du vil at mTime skal koble på det først; velg da attributtet HR-integrasjonen din fyller med det nummeret. Bare attributter merket som unike kan kobles — hvis den du vil bruke ikke står i listen, må du først merke den som unik i innstillingene for ansattattributter.

externalId brukes i det hele tatt. La den stå tom, og du kan ignorere externalId i resten av denne veiledningen — den trenger aldri å fylles ut.Trinn 2 — Opprett provisjonerings-servicebrukeren
Identitetsleverandøren trenger sin egen servicekonto i mTime:
- Gå til og klikk Opprett servicebruker .
- Gi den et gjenkjennelig navn, f.eks.
entra-provisioning. - Gi den kun rollen Provisioning — ingenting annet.
Det kan bare finnes én provisjonerings-servicebruker per arbeidsområde. Rollen er inngjerdet: kontoen virker utelukkende på SCIM-endepunktene og avvises alle andre steder.

Trinn 3 — Opprett API-nøkkelen
- Åpne servicebrukeren du nettopp opprettet, og legg til en API-nøkkel.
- Kopier nøkkelen nå — den vises bare én gang. Dette er “Secret Token” du skal lime inn i Entra i trinn 5.
Mister du den, trekk tilbake nøkkelen og opprett en ny.
Trinn 4 — Opprett enterprise-applikasjonen i Entra
Bytt nå til Microsoft Entra admin center. Du trenger en rolle som kan opprette og administrere enterprise-applikasjoner (f.eks. Application Administrator).
- Gå til Enterprise apps (1) > All applications (2) i menyen til venstre, og klikk New application (3) i verktøylinjen over listen. Dette åpner Microsoft Entra App Gallery.

- Klikk Create your own application (1) øverst på gallerisiden — et panel åpnes til høyre.
- Gi appen et navn (2) — skjermbildene bruker
mTIME SCIM test; hvilket som helst navn fungerer (f.eks.mTime). Behold Integrate any other application you don’t find in the gallery (Non-gallery) (3) valgt. Entra foreslår galleriapper som ligner, under navnefeltet — ignorer dem, mTime finnes ikke i galleriet. De to andre alternativene oppretter feil type objekt: en appregistrering (for programvare du utvikler selv) har ingen provisjonering, og Application Proxy er for lokale (on-premises) applikasjoner. - Klikk Create (4) nederst i panelet.

- Den nye applikasjonen åpnes, og fra nå av vises den under All applications (1).

Denne applikasjonen er der alt annet skjer: tilkoblingen til mTime, attributtilordningene og valget av hvilke brukere og grupper som provisjoneres.
Trinn 5 — Koble applikasjonen til mTime
- I applikasjonens meny åpner du Provisioning (1) under Manage (kortet Provision User Accounts (2) på Overview går til samme sted). Provisjoneringspanelet åpnes med sin egen meny.

- Første gang åpnes siden Get started with application provisioning. Klikk Connect your application (1) under Create configuration. (Menyelementet Connectivity er nedtonet til konfigurasjonen finnes — denne knappen er veien dit; ved senere besøk åpner du Connectivity direkte.)
https://<din mTime-vert>/api/scim/v2 — for eksempel https://mtime.example.com/api/scim/v2.
5. Lim inn API-nøkkelen fra trinn 3 i Secret token (3), rett under URL-en.
6. Klikk Test connection (4). Entra kaller mTime og verifiserer legitimasjonen — en vellykket test kreves før du kan lagre.
7. Klikk Save (5) i verktøylinjen øverst.
| Feiler Test connection? | Sjekk |
|---|---|
| Unauthorized | Secret token er ikke provisjonerings-servicebrukerens API-nøkkel, eller nøkkelen er trukket tilbake |
| Forbidden | Integrasjonen for SCIM-provisjonering er slått av i mTime |
| Not found / tidsavbrudd | Tenant URL er feil — den må slutte på /api/scim/v2 |
Trinn 6 — Konfigurer attributtilordningene
Entra bestemmer hvilke data mTime mottar, gjennom attributtilordninger. Bare én av dem er påkrevd: userName — den inneholder e-postadressen mTime bruker både til å provisjonere brukeren og til å knytte den til den ansatte.
externalId er valgfri — du trenger aldri å fylle den ut. Tilordne den bare hvis du valgte et ansattattributt i trinn 1 og vil at mTime skal knytte brukere via ansattnummer i stedet for via e-postadresse. Uten tilordning fungerer provisjoneringen helt likt, og brukerne knyttes via e-postadressen sin; ingenting avvises fordi en externalId mangler.- I provisjoneringspanelet åpner du Provisioning under Manage og utvider seksjonen Mappings. Den viser to tilordninger — Provision Microsoft Entra ID Groups og Provision Microsoft Entra ID Users — begge aktivert som standard. La Groups være aktivert: den driver gruppe-til-rolle-tilordningen i trinn 8.
- Klikk Provision Microsoft Entra ID Users — listen Attribute Mapping åpnes.
- Bare hvis du valgte et ansattattributt i trinn 1: finn raden externalId, klikk Edit til høyre (1), og erstatt standard kildeattributt med Entra-attributtet som inneholder ansattnummeret — typisk employeeId. Ellers hopper du over dette og går til trinn 5.
- De øvrige standardtilordningene kan stå som de er — mTime ignorerer attributter det ikke bruker. De som betyr noe:
| mTime (SCIM-attributt) | Skal den fylles ut? | Entra-kildeattributt | Brukes til |
|---|---|---|---|
externalId | Valgfri — bare med et koblet attributt (trinn 1) | employeeId (eller der ansattnummeret ditt ligger) | Å knytte brukeren til den ansatte via ansattnummer |
userName | Påkrevd | userPrincipalName | Brukerens e-postadresse og påloggingsidentitet — og reserveløsningen for å knytte brukeren til den ansatte |
displayName | Valgfri | displayName | Brukerens navn |
active | Valgfri | Switch([IsSoftDeleted], , “False”, “True”, “True”, “False”) | Å suspendere og reaktivere brukeren |
- Klikk Save (2) i verktøylinjen øverst.

Trinn 7 — Opprett brukerne og gruppene i Entra
Brukerne og gruppene som skal nå mTime, bor i Entra-katalogen din. De reelle ansatte dine er sannsynligvis der allerede — dette trinnet viser feltene som betyr noe, med en testbruker og en testgruppe (skjermbildene bruker Tina Test og Team Leads).
- Gå til Entra ID > Users og klikk New user > Create new user. På fanen Basics gir du brukeren et principal-navn (1) og et visningsnavn (2).

- Valgfritt — hopp over dette med mindre du valgte et ansattattributt i trinn 1. La Employee ID stå tom, og mTime knytter brukeren via e-postadressen i stedet. Valgte du faktisk et: fyll ut Employee ID (1) under Job Information på fanen Properties med brukerens stabile ansattnummer (her
test-5000) — dette er detexternalId-tilordningen fra trinn 6 sender til mTime, så det må samsvare med den ansattes nummer i HR-dataene dine. Uansett klikker du Review + create (2) når du er ferdig.

- Gå til Entra ID > Groups og klikk New group. Behold Group type (1) på Security, gi gruppen navn etter mTime-rollen den skal administrere (2), og under Members klikker du på medlemslenken (3).

- Søk opp brukerne som skal ha rollen og huk dem av (1), klikk Select (2) — klikk deretter Create (3).

En gruppe kan også starte uten medlemmer: den oppretter (eller knytter) mTime-rollen sin likevel, og medlemskapene følger etter hvert som du legger til folk i Entra.
Trinn 8 — Tildel brukerne og gruppene til applikasjonen
Entra provisjonerer bare det som er tildelt applikasjonen — å opprette en gruppe (trinn 7) er ikke nok; synkroniseringen ignorerer den til den står på applikasjonens tildelingsliste:
- I applikasjonens meny åpner du Users and groups (1) under Manage. Listen viser alt synkroniseringen dekker i dag. Klikk Add user/group (2) i verktøylinjen.

- På siden Add Assignment åpner du velgeren Users and groups, søker opp gruppen, huker den av (1) og klikker Select (2) — klikk deretter Assign (3) nederst til venstre. Merk deg Entras advarsel: nøstede grupper følger ikke med, så tildel hver gruppe direkte.

- Gruppen vises nå i tildelingslisten (1). Enkeltbrukere kan tildeles på samme måte.

Denne listen er fasiten, fordi provisjoneringsinnstillingen Scope (under Provisioning > Settings) står som standard på Sync only assigned users and groups — la den stå der.
Det som kommer inn i mTime:
- Hver tildelt bruker blir en mTime-bruker — knyttet til den ansatte via det koblede ansattnummeret (når det er konfigurert) eller via e-postadressen, eller gitt en ny minimal ansattpost hvis ingen av delene samsvarer.
- Hver tildelt gruppe blir en mTime-rolle. En gruppe med navn som samsvarer nøyaktig med en eksisterende rolle, knyttes til den; enhver annen gruppe oppretter en ny tom rolle som en administrator deretter konfigurerer på rollesiden.
- Gruppens medlemmer tildeles gruppens rolle automatisk — også medlemmer som legges til senere.
admin), må en arbeidsområde-eier først godkjenne rollen: åpne rollen og legg til provisioning under Kan tildeles av. Rollen owner kan aldri administreres via SCIM.Trinn 9 — Test med provisjonering på forespørsel
Før du starter den fulle synkroniseringen, verifiser oppsettet med én enkelt bruker:
- Åpne Provision on demand (1) øverst i provisjoneringspanelets meny, velg en testbruker (2) (tildelt i trinn 8) og provisjoner vedkommende. Entra går gjennom sine fire stadier — import, scope, match, perform action — og hvert stadium må ende i Success.

- Åpne View details (1) på Perform action for å se nøyaktig hva mTime mottok. Raden externalId (2) betyr bare noe hvis du valgte et ansattattributt i trinn 1 — da bør den inneholde ansattnummeret. Ellers kan du ignorere den: en tom
externalIder normalt, og ingenting feiler på grunn av det.

- Sjekk nå mTime-siden i . Brukeren finnes med status invitert og har rollen employee (1) (pluss eventuelle grupperoller).

- Åpne den tilknyttede ansatte: siden ingen ansatt samsvarte ennå, ble en minimal post opprettet — uten ansettelsesforhold (1) (HR-integrasjonen din beriker den senere), med ansattnummeret lagret i attributtet koblet i trinn 1 (2).

- Test gruppen på samme måte: åpne Provision on demand igjen, bytt velgeren til fanen Groups, og provisjoner gruppen fra trinn 8 (1). De samme fire stadiene må bli grønne.

- I mTime har gruppen kommet inn som en rolle på . Opprettet tom og med merket “Styres av IdP-gruppe” (1), klar for at en administrator avgjør hva den skal kunne.

- Og gruppens medlemmer har den: testbrukeren bærer nå rollen ved siden av employee (1).

Trinn 10 — Start provisjoneringen
- Tilbake på konfigurasjonens Overview klikker du Start provisioning (1) i verktøylinjen.
- Entra kjører en innledende syklus som dekker alt som er tildelt applikasjonen, deretter en inkrementell syklus omtrent hvert 40. minutt som utfører endringer — inkludert deaktiveringene og slettingene som provisjonering på forespørsel hopper over.
- Overview følger jobben: Last cycle completed time (2) og Current cycle status (3) med fremdrift og antall behandlede endringer. Pause provisioning og Restart provisioning ligger i samme verktøylinje, og feil vises under Provisioning logs (4) i seksjonen Monitor, hver med årsaken mTime returnerte (f.eks. et manglende ansattnummer).

Trinn 11 — Verifiser livssyklusen
Kjør én full runde for å overbevise deg selv om at det virker:
- Deaktiver testbrukeren i Entra (blokker pålogging). Etter neste syklus er vedkommende suspendert i mTime og logget ut umiddelbart.
- Aktiver vedkommende igjen — neste syklus reaktiverer mTime-brukeren.
- Fjern testbrukeren fra gruppen — neste synkronisering trekker rollen tilbake i mTime; legg vedkommende til igjen, og den kommer tilbake.
Fra nå av bor bruker- og gruppeadministrasjonen i Entra. Hva hver rolle har lov til, blir hos mTime-administratorene dine — se Slik blir grupper til roller.
Feilsøking
| Problem | Løsning |
|---|---|
| Test Connection feiler | Se tabellen i trinn 5 — feil token, integrasjonen slått av eller feil URL |
| “En bruker med denne externalId-en finnes allerede” | To ulike personer bærer samme ansattnummer i IdP-en — en datafeil som må rettes i Entra |
| Bruker opprettet, men ikke knyttet til riktig ansatt | Verdien i det koblede attributtet samsvarer ikke med nummeret Entra sender (juster Koble externalId til ansattattributt fra trinn 1 mot HR-dataene dine), eller — ved kobling via e-post — adressene er ulike i Entra og ansattposten |
| En duplisert ansattpost ble opprettet | Verken ansattnummeret eller e-postadressen samsvarte med den eksisterende ansatte — juster dem og la HR-integrasjonen din slå sammen dataene, eller koble et attributt i trinn 1 for eksakt kobling |
| Deaktivert bruker fortsatt aktiv i mTime | Deaktiveringer flyter bare gjennom den planlagte syklusen — vent på neste syklus (eller sjekk at provisjoneringen er startet); ikke test dette på forespørsel |
| Gruppen ble ikke en rolle | Sjekk at gruppen er tildelt applikasjonen (trinn 8) og vises i provisjoneringsloggene |
| Medlemsendring i en eksisterende rolle har ingen effekt | Rollen er ikke godkjent for provisjonering — legg til provisioning under rollens Kan tildeles av |
| “En provisjonerings-servicebruker finnes allerede” | Det kan bare finnes én — gjenbruk den, og roter legitimasjon ved å opprette en ny API-nøkkel i stedet |
