Skip to content
Sett opp SCIM med Microsoft Entra ID

Sett opp SCIM med Microsoft Entra ID

Denne veiledningen tar deg gjennom å koble Microsoft Entra ID til mTime med SCIM-provisjonering, fra den første mTime-innstillingen til en verifisert, kjørende synkronisering. Følg trinnene i rekkefølge — alt du trenger, står på denne siden.

Underveis skal du: klargjøre mTime (trinn 1–3), opprette og koble til enterprise-applikasjonen i Entra (trinn 4–6), opprette og tildele brukerne og gruppene (trinn 7–8) og teste før du setter det i drift (trinn 9–11).

For å forstå hva SCIM-provisjonering gjør før du setter det opp — hvordan brukere knyttes til ansatte, hvordan grupper blir til roller, hva deaktivering og sletting gjør — se SCIM-provisjonering.

Trinn 1 — Slå på integrasjonen for SCIM-provisjonering i mTime

  1. Gå til Integrasjoner og åpne SCIM-provisjonering.
  2. Slå integrasjonen .
  3. La Koble externalId til ansattattributt stå tom, med mindre du vil koble via ansattnummer. Tom er standard, og da knyttes brukere til ansatte via e-postadressen — som er alt de fleste arbeidsområder trenger. Velg et attributt bare hvis identitetsleverandøren din sender et stabilt ansattnummer og du vil at mTime skal koble på det først; velg da attributtet HR-integrasjonen din fyller med det nummeret. Bare attributter merket som unike kan kobles — hvis den du vil bruke ikke står i listen, må du først merke den som unik i innstillingene for ansattattributter.
Integrasjonen for SCIM-provisjonering slått på
Integrasjonen for SCIM-provisjonering slått på
Dette er den ene innstillingen som avgjør om SCIM-feltet externalId brukes i det hele tatt. La den stå tom, og du kan ignorere externalId i resten av denne veiledningen — den trenger aldri å fylles ut.
Å slå på integrasjonen slår automatisk av Klargjør brukere automatisk — bare ett system administrerer brukerlisten om gangen. Mens integrasjonen er på, forblir innstillingen låst; slå av integrasjonen først hvis du vil bytte tilbake.

Trinn 2 — Opprett provisjonerings-servicebrukeren

Identitetsleverandøren trenger sin egen servicekonto i mTime:

  1. Gå til AdministrasjonBrukere og klikk Opprett servicebruker .
  2. Gi den et gjenkjennelig navn, f.eks. entra-provisioning.
  3. Gi den kun rollen Provisioning — ingenting annet.

Det kan bare finnes én provisjonerings-servicebruker per arbeidsområde. Rollen er inngjerdet: kontoen virker utelukkende på SCIM-endepunktene og avvises alle andre steder.

Provisjonerings-servicebrukeren i brukerlisten
Provisjonerings-servicebrukeren i brukerlisten

Trinn 3 — Opprett API-nøkkelen

  1. Åpne servicebrukeren du nettopp opprettet, og legg til en API-nøkkel.
  2. Kopier nøkkelen nå — den vises bare én gang. Dette er “Secret Token” du skal lime inn i Entra i trinn 5.

Mister du den, trekk tilbake nøkkelen og opprett en ny.

Trinn 4 — Opprett enterprise-applikasjonen i Entra

Bytt nå til Microsoft Entra admin center. Du trenger en rolle som kan opprette og administrere enterprise-applikasjoner (f.eks. Application Administrator).

  1. Gå til Enterprise apps (1) > All applications (2) i menyen til venstre, og klikk New application (3) i verktøylinjen over listen. Dette åpner Microsoft Entra App Gallery.
Listen over enterprise-applikasjoner — New application åpner appgalleriet
Listen over enterprise-applikasjoner — New application åpner appgalleriet
  1. Klikk Create your own application (1) øverst på gallerisiden — et panel åpnes til høyre.
  2. Gi appen et navn (2) — skjermbildene bruker mTIME SCIM test; hvilket som helst navn fungerer (f.eks. mTime). Behold Integrate any other application you don’t find in the gallery (Non-gallery) (3) valgt. Entra foreslår galleriapper som ligner, under navnefeltet — ignorer dem, mTime finnes ikke i galleriet. De to andre alternativene oppretter feil type objekt: en appregistrering (for programvare du utvikler selv) har ingen provisjonering, og Application Proxy er for lokale (on-premises) applikasjoner.
  3. Klikk Create (4) nederst i panelet.
Create your own application: behold Non-gallery valgt og klikk Create
Create your own application: behold Non-gallery valgt og klikk Create
  1. Den nye applikasjonen åpnes, og fra nå av vises den under All applications (1).
Enterprise-applikasjonen mTime i applikasjonslisten
Enterprise-applikasjonen mTime i applikasjonslisten

Denne applikasjonen er der alt annet skjer: tilkoblingen til mTime, attributtilordningene og valget av hvilke brukere og grupper som provisjoneres.

Trinn 5 — Koble applikasjonen til mTime

  1. I applikasjonens meny åpner du Provisioning (1) under Manage (kortet Provision User Accounts (2) på Overview går til samme sted). Provisjoneringspanelet åpnes med sin egen meny.
Applikasjonens Overview — Provisioning i menyen åpner provisjoneringspanelet
Applikasjonens Overview — Provisioning i menyen åpner provisjoneringspanelet
  1. Første gang åpnes siden Get started with application provisioning. Klikk Connect your application (1) under Create configuration. (Menyelementet Connectivity er nedtonet til konfigurasjonen finnes — denne knappen er veien dit; ved senere besøk åpner du Connectivity direkte.)

Provisjonering første gang — Connect your application åpner Connectivity-siden
Provisjonering første gang — Connect your application åpner Connectivity-siden
3. På Connectivity-siden beholder du Select authentication method (1) på Bearer authentication. 4. Fyll inn Tenant URL (2): https://<din mTime-vert>/api/scim/v2 — for eksempel https://mtime.example.com/api/scim/v2. 5. Lim inn API-nøkkelen fra trinn 3 i Secret token (3), rett under URL-en. 6. Klikk Test connection (4). Entra kaller mTime og verifiserer legitimasjonen — en vellykket test kreves før du kan lagre. 7. Klikk Save (5) i verktøylinjen øverst.

Connectivity: Bearer authentication, mTimes tenant-URL og secret token, verifisert med Test connection
Connectivity: Bearer authentication, mTimes tenant-URL og secret token, verifisert med Test connection
Microsoft ruller ut en fornyet provisjoneringsopplevelse, så disse skjermbildene kan være ordnet litt annerledes i din tenant — et banner på siden lar deg bytte mellom den gamle og den nye versjonen. Feltene er alltid de samme: autentiseringsmetode, tenant-URL og secret token.
Feiler Test connection?Sjekk
UnauthorizedSecret token er ikke provisjonerings-servicebrukerens API-nøkkel, eller nøkkelen er trukket tilbake
ForbiddenIntegrasjonen for SCIM-provisjonering er slått av i mTime
Not found / tidsavbruddTenant URL er feil — den må slutte på /api/scim/v2

Trinn 6 — Konfigurer attributtilordningene

Entra bestemmer hvilke data mTime mottar, gjennom attributtilordninger. Bare én av dem er påkrevd: userName — den inneholder e-postadressen mTime bruker både til å provisjonere brukeren og til å knytte den til den ansatte.

externalId er valgfri — du trenger aldri å fylle den ut. Tilordne den bare hvis du valgte et ansattattributt i trinn 1 og vil at mTime skal knytte brukere via ansattnummer i stedet for via e-postadresse. Uten tilordning fungerer provisjoneringen helt likt, og brukerne knyttes via e-postadressen sin; ingenting avvises fordi en externalId mangler.
  1. I provisjoneringspanelet åpner du Provisioning under Manage og utvider seksjonen Mappings. Den viser to tilordninger — Provision Microsoft Entra ID Groups og Provision Microsoft Entra ID Users — begge aktivert som standard. La Groups være aktivert: den driver gruppe-til-rolle-tilordningen i trinn 8.
  2. Klikk Provision Microsoft Entra ID Users — listen Attribute Mapping åpnes.
  3. Bare hvis du valgte et ansattattributt i trinn 1: finn raden externalId, klikk Edit til høyre (1), og erstatt standard kildeattributt med Entra-attributtet som inneholder ansattnummeret — typisk employeeId. Ellers hopper du over dette og går til trinn 5.
  4. De øvrige standardtilordningene kan stå som de er — mTime ignorerer attributter det ikke bruker. De som betyr noe:
mTime (SCIM-attributt)Skal den fylles ut?Entra-kildeattributtBrukes til
externalIdValgfri — bare med et koblet attributt (trinn 1)employeeId (eller der ansattnummeret ditt ligger)Å knytte brukeren til den ansatte via ansattnummer
userNamePåkrevduserPrincipalNameBrukerens e-postadresse og påloggingsidentitet — og reserveløsningen for å knytte brukeren til den ansatte
displayNameValgfridisplayNameBrukerens navn
activeValgfriSwitch([IsSoftDeleted], , “False”, “True”, “True”, “False”)Å suspendere og reaktivere brukeren
  1. Klikk Save (2) i verktøylinjen øverst.
Listen Attribute Mapping — externalId tilordnet employeeId
Listen Attribute Mapping — externalId tilordnet employeeId

Trinn 7 — Opprett brukerne og gruppene i Entra

Brukerne og gruppene som skal nå mTime, bor i Entra-katalogen din. De reelle ansatte dine er sannsynligvis der allerede — dette trinnet viser feltene som betyr noe, med en testbruker og en testgruppe (skjermbildene bruker Tina Test og Team Leads).

  1. Gå til Entra ID > Users og klikk New user > Create new user. På fanen Basics gir du brukeren et principal-navn (1) og et visningsnavn (2).
Create new user: principal-navnet og visningsnavnet på fanen Basics
Create new user: principal-navnet og visningsnavnet på fanen Basics
  1. Valgfritt — hopp over dette med mindre du valgte et ansattattributt i trinn 1. La Employee ID stå tom, og mTime knytter brukeren via e-postadressen i stedet. Valgte du faktisk et: fyll ut Employee ID (1) under Job Information på fanen Properties med brukerens stabile ansattnummer (her test-5000) — dette er det externalId-tilordningen fra trinn 6 sender til mTime, så det må samsvare med den ansattes nummer i HR-dataene dine. Uansett klikker du Review + create (2) når du er ferdig.
Employee ID bærer det stabile ansattnummeret som knytter brukeren til mTime-ansatten
Employee ID bærer det stabile ansattnummeret som knytter brukeren til mTime-ansatten
  1. Gå til Entra ID > Groups og klikk New group. Behold Group type (1) på Security, gi gruppen navn etter mTime-rollen den skal administrere (2), og under Members klikker du på medlemslenken (3).
New group: gruppens navn er det mTime knytter (eller oppretter) en rolle for
New group: gruppens navn er det mTime knytter (eller oppretter) en rolle for
  1. Søk opp brukerne som skal ha rollen og huk dem av (1), klikk Select (2) — klikk deretter Create (3).
Tina Test legges til som medlem av gruppen
Tina Test legges til som medlem av gruppen

En gruppe kan også starte uten medlemmer: den oppretter (eller knytter) mTime-rollen sin likevel, og medlemskapene følger etter hvert som du legger til folk i Entra.

Trinn 8 — Tildel brukerne og gruppene til applikasjonen

Entra provisjonerer bare det som er tildelt applikasjonen — å opprette en gruppe (trinn 7) er ikke nok; synkroniseringen ignorerer den til den står på applikasjonens tildelingsliste:

  1. I applikasjonens meny åpner du Users and groups (1) under Manage. Listen viser alt synkroniseringen dekker i dag. Klikk Add user/group (2) i verktøylinjen.
Applikasjonens tildelingsliste — det provisjoneringsjobben dekker
Applikasjonens tildelingsliste — det provisjoneringsjobben dekker
  1. På siden Add Assignment åpner du velgeren Users and groups, søker opp gruppen, huker den av (1) og klikker Select (2) — klikk deretter Assign (3) nederst til venstre. Merk deg Entras advarsel: nøstede grupper følger ikke med, så tildel hver gruppe direkte.
Gruppen Team Leads velges og tildeles applikasjonen
Gruppen Team Leads velges og tildeles applikasjonen
  1. Gruppen vises nå i tildelingslisten (1). Enkeltbrukere kan tildeles på samme måte.
Team Leads er nå i synkroniseringens omfang
Team Leads er nå i synkroniseringens omfang

Denne listen er fasiten, fordi provisjoneringsinnstillingen Scope (under Provisioning > Settings) står som standard på Sync only assigned users and groups — la den stå der.

Det som kommer inn i mTime:

  • Hver tildelt bruker blir en mTime-bruker — knyttet til den ansatte via det koblede ansattnummeret (når det er konfigurert) eller via e-postadressen, eller gitt en ny minimal ansattpost hvis ingen av delene samsvarer.
  • Hver tildelt gruppe blir en mTime-rolle. En gruppe med navn som samsvarer nøyaktig med en eksisterende rolle, knyttes til den; enhver annen gruppe oppretter en ny tom rolle som en administrator deretter konfigurerer på rollesiden.
  • Gruppens medlemmer tildeles gruppens rolle automatisk — også medlemmer som legges til senere.
For at Entra skal kunne administrere medlemskap i en rolle som allerede fantes i mTime (for eksempel admin), må en arbeidsområde-eier først godkjenne rollen: åpne rollen og legg til provisioning under Kan tildeles av. Rollen owner kan aldri administreres via SCIM.

Trinn 9 — Test med provisjonering på forespørsel

Før du starter den fulle synkroniseringen, verifiser oppsettet med én enkelt bruker:

  1. Åpne Provision on demand (1) øverst i provisjoneringspanelets meny, velg en testbruker (2) (tildelt i trinn 8) og provisjoner vedkommende. Entra går gjennom sine fire stadier — import, scope, match, perform action — og hvert stadium må ende i Success.
Provision on demand: alle fire stadier grønne for testbrukeren
Provision on demand: alle fire stadier grønne for testbrukeren
  1. Åpne View details (1) på Perform action for å se nøyaktig hva mTime mottok. Raden externalId (2) betyr bare noe hvis du valgte et ansattattributt i trinn 1 — da bør den inneholde ansattnummeret. Ellers kan du ignorere den: en tom externalId er normalt, og ingenting feiler på grunn av det.
Detaljene for Perform action — externalId bærer det stabile ansattnummeret
Detaljene for Perform action — externalId bærer det stabile ansattnummeret
  1. Sjekk nå mTime-siden i AdministrasjonBrukere. Brukeren finnes med status invitert og har rollen employee (1) (pluss eventuelle grupperoller).
Den provisjonerte brukeren i mTime: invitert, med rollen employee
Den provisjonerte brukeren i mTime: invitert, med rollen employee
  1. Åpne den tilknyttede ansatte: siden ingen ansatt samsvarte ennå, ble en minimal post opprettet — uten ansettelsesforhold (1) (HR-integrasjonen din beriker den senere), med ansattnummeret lagret i attributtet koblet i trinn 1 (2).
Skall-ansatten: ingen ansettelse ennå, ansattnummeret på plass
Skall-ansatten: ingen ansettelse ennå, ansattnummeret på plass
  1. Test gruppen på samme måte: åpne Provision on demand igjen, bytt velgeren til fanen Groups, og provisjoner gruppen fra trinn 8 (1). De samme fire stadiene må bli grønne.
Provision on demand for gruppen — den oppretter rollen og medlemskapene i mTime
Provision on demand for gruppen — den oppretter rollen og medlemskapene i mTime
  1. I mTime har gruppen kommet inn som en rolleAdministrasjonRoller. Opprettet tom og med merket “Styres av IdP-gruppe” (1), klar for at en administrator avgjør hva den skal kunne.
Gruppen som mTime-rolle: tom, med merke, venter på tillatelsene sine
Gruppen som mTime-rolle: tom, med merke, venter på tillatelsene sine
  1. Og gruppens medlemmer har den: testbrukeren bærer nå rollen ved siden av employee (1).
Den provisjonerte brukeren med gruppens rolle
Den provisjonerte brukeren med gruppens rolle
Provisjonering på forespørsel oppretter og oppdaterer bare. Deaktiveringer og slettinger utføres av den planlagte provisjoneringssyklusen (trinn 10) — å teste en deaktivering med “Provision on demand” vil ikke suspendere brukeren i mTime.

Trinn 10 — Start provisjoneringen

  1. Tilbake på konfigurasjonens Overview klikker du Start provisioning (1) i verktøylinjen.
  2. Entra kjører en innledende syklus som dekker alt som er tildelt applikasjonen, deretter en inkrementell syklus omtrent hvert 40. minutt som utfører endringer — inkludert deaktiveringene og slettingene som provisjonering på forespørsel hopper over.
  3. Overview følger jobben: Last cycle completed time (2) og Current cycle status (3) med fremdrift og antall behandlede endringer. Pause provisioning og Restart provisioning ligger i samme verktøylinje, og feil vises under Provisioning logs (4) i seksjonen Monitor, hver med årsaken mTime returnerte (f.eks. et manglende ansattnummer).
Provisjoneringsoversikten: start, pause og omstart i verktøylinjen; syklusstatusen og siste fullførte syklus under
Provisjoneringsoversikten: start, pause og omstart i verktøylinjen; syklusstatusen og siste fullførte syklus under

Trinn 11 — Verifiser livssyklusen

Kjør én full runde for å overbevise deg selv om at det virker:

  1. Deaktiver testbrukeren i Entra (blokker pålogging). Etter neste syklus er vedkommende suspendert i mTime og logget ut umiddelbart.
  2. Aktiver vedkommende igjen — neste syklus reaktiverer mTime-brukeren.
  3. Fjern testbrukeren fra gruppen — neste synkronisering trekker rollen tilbake i mTime; legg vedkommende til igjen, og den kommer tilbake.

Fra nå av bor bruker- og gruppeadministrasjonen i Entra. Hva hver rolle har lov til, blir hos mTime-administratorene dine — se Slik blir grupper til roller.

Feilsøking

ProblemLøsning
Test Connection feilerSe tabellen i trinn 5 — feil token, integrasjonen slått av eller feil URL
“En bruker med denne externalId-en finnes allerede”To ulike personer bærer samme ansattnummer i IdP-en — en datafeil som må rettes i Entra
Bruker opprettet, men ikke knyttet til riktig ansattVerdien i det koblede attributtet samsvarer ikke med nummeret Entra sender (juster Koble externalId til ansattattributt fra trinn 1 mot HR-dataene dine), eller — ved kobling via e-post — adressene er ulike i Entra og ansattposten
En duplisert ansattpost ble opprettetVerken ansattnummeret eller e-postadressen samsvarte med den eksisterende ansatte — juster dem og la HR-integrasjonen din slå sammen dataene, eller koble et attributt i trinn 1 for eksakt kobling
Deaktivert bruker fortsatt aktiv i mTimeDeaktiveringer flyter bare gjennom den planlagte syklusen — vent på neste syklus (eller sjekk at provisjoneringen er startet); ikke test dette på forespørsel
Gruppen ble ikke en rolleSjekk at gruppen er tildelt applikasjonen (trinn 8) og vises i provisjoneringsloggene
Medlemsendring i en eksisterende rolle har ingen effektRollen er ikke godkjent for provisjonering — legg til provisioning under rollens Kan tildeles av
“En provisjonerings-servicebruker finnes allerede”Det kan bare finnes én — gjenbruk den, og roter legitimasjon ved å opprette en ny API-nøkkel i stedet