SCIM-provisionering
Med SCIM-provisionering kan din identitetsleverantör (IdP) — till exempel Microsoft Entra ID — hantera mTime-användare automatiskt. När någon anställs, ändras eller slutar i din katalog anropar IdP:n mTimes SCIM 2.0-endpoint och användaren skapas, uppdateras eller inaktiveras utan att någon rör mTime.
Gruppmedlemskap i IdP:n motsvarar mTime-roller: läggs en person till i en kopplad grupp tilldelas rollen — tas personen bort återkallas den.
Vem äger vad
| System | Äger |
|---|---|
| Din IdP | Vilka användare som finns och vem som är medlem i vilken grupp (= har vilken roll) |
| mTime-administratörer | Vad varje roll får göra (behörigheter) |
| Ditt HR-system | Anställda, anställningar och organisationsträdet |
IdP:n kan aldrig ändra en rolls behörigheter — bara dess existens och medlemmar. Själva användarna och grupperna hanteras inne i din IdP: när SCIM-provisioneringen väl är igång skapar, ändrar och tar du bort dem där, inte i mTime.
Så provisioneras användare
- IdP:n skickar en ny användare — alltid med sin e-postadress och valfritt ett stabilt anställningsnummer (SCIM-fältet
externalId, som aldrig behöver fyllas i). - mTime letar efter den matchande anställda, i den här ordningen:
- Via anställningsnummer — bara när integrationens inställning Koppla externalId till medarbetarattribut
pekar på ett anställdattribut och IdP:n skickade ett
externalId: den anställda som bär numret i det kopplade attributet vinner. - Via e-postadress — annars (eller när numret inte matchade någon) används den anställda med samma e-postadress, oavsett stora och små bokstäver.
- Ingen matchning? En minimal anställdpost (namn, e-post — plus numret, när det är kopplat) skapas och berikas senare av din HR-integration.
- Via anställningsnummer — bara när integrationens inställning Koppla externalId till medarbetarattribut
pekar på ett anställdattribut och IdP:n skickade ett
- Användaren skapas som inbjuden med rollen employee och får det vanliga inbjudningsmejlet. Efter aktivering loggar personen in som vanligt (t.ex. “Logga in med Microsoft”).
Var anställningsnumret lagras
Att skicka ett externalId är valfritt, och att använda det är avstängt som standard. När din IdP faktiskt skickar ett kommer mTime ihåg det på användaren — det är det IdP:n använder för att känna igen användaren vid senare synkroniseringar. Vill du också att det ska styra matchningen mot anställda väljer du ett anställdattribut i integrationens inställning Koppla externalId till medarbetarattribut
. Matchade och nyskapade anställda bär då numret i det attributet (synligt i attributsektionen på den anställdas sida), och det är också så din HR-integration håller ihop posterna. Som standard är inget kopplat, och matchningen sker enbart på e-postadressen.
Inaktivering och radering
- När IdP:n inaktiverar en användare stängs den av i mTime och loggas ut direkt. Aktiveras den igen i IdP:n återaktiveras den.
- När IdP:n raderar en användare gör mTime sin vanliga mjuka radering — kontot tas bort, men historiken (tidsposter, godkännanden, anställdposten) bevaras.
Så blir grupper roller
- En ny IdP-grupp skapar en tom anpassad roll (inga behörigheter) med gruppens namn. Den visas på rollsidan, där en administratör avgör vad den får göra.
- En grupp vars namn exakt matchar en befintlig roll kopplas till den rollen i stället — inga dubbletter.
- Gruppens medlemmar har den kopplade rollen; medlemsändringar i IdP:n tilldelar och återkallar den automatiskt. Roller som hanteras så bär märket “Hanteras av IdP-grupp”, och manuella medlemsändringar rättas tillbaka vid IdP:ns nästa synkronisering.

- Rollen owner kan aldrig hanteras via SCIM.
- För en befintlig roll (inklusive inbyggda som
admin) får IdP:n hantera medlemskap först när en arbetsyteägare godkänt rollen: öppna den på rollsidan och lägg till provisioning under Kan tilldelas av. Att spara en roll ändrar aldrig den här listan av sig själv. - Raderas en grupp i IdP:n kopplas dess medlemmar bort. Själva rollen raderas bara om den fortfarande var det okonfigurerade skalet — en roll som en administratör har konfigurerat finns kvar.
Vad synkroniseras när
Din IdP pratar med mTime på två sätt, och de beter sig inte likadant:
| Schemalagd provisioneringscykel | Provisionering på begäran | |
|---|---|---|
| När den körs | Automatiskt — först en full synkronisering, sedan inkrementella cykler (ungefär var 40:e minut i Entra) | När du utlöser den manuellt för en enskild användare eller grupp |
| Skapar och uppdaterar | Ja | Ja |
| Inaktiverar och raderar | Ja | Nej — inaktiveringar och raderingar tillämpas bara av den schemalagda cykeln |
Provisionering på begäran är utmärkt för att testa anslutningen och mappningarna, men bli inte förvånad om en användare du inaktiverat eller raderat i IdP:n fortfarande är aktiv i mTime — den ändringen kommer med nästa schemalagda cykel, inte på begäran.
Så sätter du upp det
Följ steg-för-steg-guiden: Konfigurera SCIM med Microsoft Entra ID. Den går igenom allt — mTime-inställningarna, provisionerings-serviceanvändaren och dess API-nyckel, enterprise-applikationen i Entra, attributmappningarna och hur du testar innan du går live.
Säkerhetsnoteringar
- API-nyckeln är bunden till din arbetsyta, fungerar bara på SCIM-endpointerna och kan när som helst återkallas från serviceanvändarens nyckellista — återkallelse stänger ute IdP:n direkt.
- Endast en provisionerings-serviceanvändare kan finnas per arbetsyta; rotera uppgifter på nyckelnivå (skapa en ny nyckel, uppdatera IdP:n, återkalla den gamla).
- Varje ändring som görs via SCIM registreras i ändringshistoriken, tillskriven provisionerings-serviceanvändaren.