Skip to content
SCIM-provisionering

SCIM-provisionering

Med SCIM-provisionering kan din identitetsleverantör (IdP) — till exempel Microsoft Entra ID — hantera mTime-användare automatiskt. När någon anställs, ändras eller slutar i din katalog anropar IdP:n mTimes SCIM 2.0-endpoint och användaren skapas, uppdateras eller inaktiveras utan att någon rör mTime.

Gruppmedlemskap i IdP:n motsvarar mTime-roller: läggs en person till i en kopplad grupp tilldelas rollen — tas personen bort återkallas den.

SCIM-provisionering och auto-provisionering utesluter varandra — bara ett system hanterar användarlistan åt gången. Slås SCIM-provisioneringsintegrationen på stängs Auto-provision users av, och inställningen förblir låst tills integrationen stängs av igen.

Vem äger vad

SystemÄger
Din IdPVilka användare som finns och vem som är medlem i vilken grupp (= har vilken roll)
mTime-administratörerVad varje roll får göra (behörigheter)
Ditt HR-systemAnställda, anställningar och organisationsträdet

IdP:n kan aldrig ändra en rolls behörigheter — bara dess existens och medlemmar. Själva användarna och grupperna hanteras inne i din IdP: när SCIM-provisioneringen väl är igång skapar, ändrar och tar du bort dem där, inte i mTime.

Så provisioneras användare

  1. IdP:n skickar en ny användare — alltid med sin e-postadress och valfritt ett stabilt anställningsnummer (SCIM-fältet externalId, som aldrig behöver fyllas i).
  2. mTime letar efter den matchande anställda, i den här ordningen:
    • Via anställningsnummer — bara när integrationens inställning Koppla externalId till medarbetarattribut pekar på ett anställdattribut och IdP:n skickade ett externalId: den anställda som bär numret i det kopplade attributet vinner.
    • Via e-postadress — annars (eller när numret inte matchade någon) används den anställda med samma e-postadress, oavsett stora och små bokstäver.
    • Ingen matchning? En minimal anställdpost (namn, e-post — plus numret, när det är kopplat) skapas och berikas senare av din HR-integration.
  3. Användaren skapas som inbjuden med rollen employee och får det vanliga inbjudningsmejlet. Efter aktivering loggar personen in som vanligt (t.ex. “Logga in med Microsoft”).

Var anställningsnumret lagras

Att skicka ett externalId är valfritt, och att använda det är avstängt som standard. När din IdP faktiskt skickar ett kommer mTime ihåg det på användaren — det är det IdP:n använder för att känna igen användaren vid senare synkroniseringar. Vill du också att det ska styra matchningen mot anställda väljer du ett anställdattribut i integrationens inställning Koppla externalId till medarbetarattribut . Matchade och nyskapade anställda bär då numret i det attributet (synligt i attributsektionen på den anställdas sida), och det är också så din HR-integration håller ihop posterna. Som standard är inget kopplat, och matchningen sker enbart på e-postadressen.

Inaktivering och radering

  • När IdP:n inaktiverar en användare stängs den av i mTime och loggas ut direkt. Aktiveras den igen i IdP:n återaktiveras den.
  • När IdP:n raderar en användare gör mTime sin vanliga mjuka radering — kontot tas bort, men historiken (tidsposter, godkännanden, anställdposten) bevaras.
Inbjudningslänkar går ut efter 7 dagar. Användare som inte hann aktivera kan bjudas in igen från användarsidan (“Skicka inbjudan igen”, per användare eller för alla väntande).

Så blir grupper roller

  • En ny IdP-grupp skapar en tom anpassad roll (inga behörigheter) med gruppens namn. Den visas på rollsidan, där en administratör avgör vad den får göra.
  • En grupp vars namn exakt matchar en befintlig roll kopplas till den rollen i stället — inga dubbletter.
  • Gruppens medlemmar har den kopplade rollen; medlemsändringar i IdP:n tilldelar och återkallar den automatiskt. Roller som hanteras så bär märket “Hanteras av IdP-grupp”, och manuella medlemsändringar rättas tillbaka vid IdP:ns nästa synkronisering.
En roll kopplad till en IdP-grupp på rollsidan
En roll kopplad till en IdP-grupp på rollsidan
  • Rollen owner kan aldrig hanteras via SCIM.
  • För en befintlig roll (inklusive inbyggda som admin) får IdP:n hantera medlemskap först när en arbetsyteägare godkänt rollen: öppna den på rollsidan och lägg till provisioning under Kan tilldelas av. Att spara en roll ändrar aldrig den här listan av sig själv.
  • Raderas en grupp i IdP:n kopplas dess medlemmar bort. Själva rollen raderas bara om den fortfarande var det okonfigurerade skalet — en roll som en administratör har konfigurerat finns kvar.

Vad synkroniseras när

Din IdP pratar med mTime på två sätt, och de beter sig inte likadant:

Schemalagd provisioneringscykelProvisionering på begäran
När den körsAutomatiskt — först en full synkronisering, sedan inkrementella cykler (ungefär var 40:e minut i Entra)När du utlöser den manuellt för en enskild användare eller grupp
Skapar och uppdaterarJaJa
Inaktiverar och raderarJaNej — inaktiveringar och raderingar tillämpas bara av den schemalagda cykeln

Provisionering på begäran är utmärkt för att testa anslutningen och mappningarna, men bli inte förvånad om en användare du inaktiverat eller raderat i IdP:n fortfarande är aktiv i mTime — den ändringen kommer med nästa schemalagda cykel, inte på begäran.

Så sätter du upp det

Följ steg-för-steg-guiden: Konfigurera SCIM med Microsoft Entra ID. Den går igenom allt — mTime-inställningarna, provisionerings-serviceanvändaren och dess API-nyckel, enterprise-applikationen i Entra, attributmappningarna och hur du testar innan du går live.

Säkerhetsnoteringar

  • API-nyckeln är bunden till din arbetsyta, fungerar bara på SCIM-endpointerna och kan när som helst återkallas från serviceanvändarens nyckellista — återkallelse stänger ute IdP:n direkt.
  • Endast en provisionerings-serviceanvändare kan finnas per arbetsyta; rotera uppgifter på nyckelnivå (skapa en ny nyckel, uppdatera IdP:n, återkalla den gamla).
  • Varje ändring som görs via SCIM registreras i ändringshistoriken, tillskriven provisionerings-serviceanvändaren.