Skip to content
Konfigurera SCIM med Microsoft Entra ID

Konfigurera SCIM med Microsoft Entra ID

Den här guiden tar dig genom att koppla Microsoft Entra ID till mTime med SCIM-provisionering, från den första mTime-inställningen till en verifierad, körande synkronisering. Följ stegen i ordning — allt du behöver finns på den här sidan.

Längs vägen kommer du att: förbereda mTime (steg 1–3), skapa och koppla enterprise-applikationen i Entra (steg 4–6), skapa och tilldela användarna och grupperna (steg 7–8) och testa innan du går live (steg 9–11).

Vill du förstå vad SCIM-provisionering gör innan du sätter upp den — hur användare matchas mot anställda, hur grupper blir roller, vad inaktivering och radering gör — se SCIM-provisionering.

Steg 1 — Slå på SCIM-provisioneringsintegrationen i mTime

  1. Gå till Integrationer och öppna SCIM-provisionering.
  2. Slå integrationen.
  3. Lämna Koppla externalId till medarbetarattribut tom om du inte vill matcha på anställningsnummer. Tom är standard, och då matchas användare mot anställda via e-postadressen — vilket är allt de flesta arbetsytor behöver. Välj ett attribut bara om din identitetsleverantör skickar ett stabilt anställningsnummer och du vill att mTime ska matcha på det först; välj då attributet som din HR-integration fyller med det numret. Endast attribut markerade som unika kan kopplas — om det du vill använda inte finns i listan, markera det först som unikt i inställningarna för medarbetarattribut.
SCIM-provisioneringsintegrationen påslagen
SCIM-provisioneringsintegrationen påslagen
Det här är den enda inställningen som avgör om SCIM-fältet externalId används alls. Lämnar du den tom kan du ignorera externalId i resten av guiden — det behöver aldrig fyllas i.
Att slå på integrationen stänger automatiskt av Auto-provision users — bara ett system hanterar användarlistan åt gången. Medan integrationen är på förblir den inställningen låst; stäng av integrationen först om du vill byta tillbaka.

Steg 2 — Skapa provisionerings-serviceanvändaren

Identitetsleverantören behöver ett eget servicekonto i mTime:

  1. Gå till AdminAnvändare och klicka på Skapa serviceanvändare .
  2. Ge den ett igenkännbart namn, t.ex. entra-provisioning.
  3. Ge den enbart rollen Provisioning — inget annat.

Endast en provisionerings-serviceanvändare kan finnas per arbetsyta. Dess roll är avgränsad: kontot fungerar uteslutande på SCIM-endpointerna och nekas överallt annars.

Provisionerings-serviceanvändaren i användarlistan
Provisionerings-serviceanvändaren i användarlistan

Steg 3 — Skapa API-nyckeln

  1. Öppna serviceanvändaren du just skapade och lägg till en API-nyckel.
  2. Kopiera nyckeln nu — den visas bara en gång. Det är den “Secret Token” du klistrar in i Entra i steg 5.

Tappar du bort den återkallar du nyckeln och skapar en ny.

Steg 4 — Skapa enterprise-applikationen i Entra

Växla nu till Microsoft Entra admin center. Du behöver en roll som kan skapa och hantera enterprise-applikationer (t.ex. Application Administrator).

  1. Gå till Enterprise apps (1) > All applications (2) i vänstermenyn och klicka på New application (3) i verktygsfältet ovanför listan. Det öppnar Microsoft Entra App Gallery.
Listan över enterprise-applikationer — New application öppnar appgalleriet
Listan över enterprise-applikationer — New application öppnar appgalleriet
  1. Klicka på Create your own application (1) högst upp på gallerisidan — en panel öppnas till höger.
  2. Ge appen ett namn (2) — skärmbilderna använder mTIME SCIM test; vilket namn som helst fungerar (t.ex. mTime). Låt Integrate any other application you don’t find in the gallery (Non-gallery) (3) vara valt. Entra föreslår liknande galleriappar under namnfältet — ignorera dem, mTime finns inte i galleriet. De andra två alternativen skapar fel sorts objekt: en appregistrering (för programvara du utvecklar själv) saknar provisionering, och Application Proxy är för lokala appar.
  3. Klicka på Create (4) längst ner i panelen.
Create your own application: låt Non-gallery vara valt och klicka på Create
Create your own application: låt Non-gallery vara valt och klicka på Create
  1. Den nya applikationen öppnas och visas hädanefter under All applications (1).
mTimes enterprise-applikation i applikationslistan
mTimes enterprise-applikation i applikationslistan

I den här applikationen sker allt annat: kopplingen till mTime, attributmappningarna och valet av vilka användare och grupper som provisioneras.

Steg 5 — Koppla applikationen till mTime

  1. Öppna Provisioning (1) under Manage i applikationens meny (kortet Provision User Accounts (2) på Overview leder till samma ställe).
Applikationens Overview — Provisioning i menyn öppnar provisioneringspanelen
Applikationens Overview — Provisioning i menyn öppnar provisioneringspanelen
  1. Första gången öppnas sidan Get started with application provisioning. Klicka på Connect your application (1) under Create configuration. (Menyalternativet Connectivity är nedtonat tills konfigurationen finns — den här knappen är vägen dit; vid senare besök öppnar du Connectivity direkt.)

Provisionering första gången — Connect your application öppnar Connectivity-sidan
Provisionering första gången — Connect your application öppnar Connectivity-sidan
3. På Connectivity-sidan låter du Select authentication method (1) stå på Bearer authentication. 4. Ange Tenant URL (2): https://<din mTime-värd>/api/scim/v2 — till exempel https://mtime.example.com/api/scim/v2. 5. Klistra in API-nyckeln från steg 3 i Secret token (3), direkt under URL:en. 6. Klicka på Test connection (4). Entra anropar mTime och verifierar uppgifterna — ett lyckat test krävs innan du kan spara. 7. Klicka på Save (5) i verktygsfältet högst upp.

Connectivity: Bearer authentication, mTimes tenant-URL och secret token, verifierat med Test connection
Connectivity: Bearer authentication, mTimes tenant-URL och secret token, verifierat med Test connection
Microsoft rullar ut en förnyad provisioneringsupplevelse, så de här skärmarna kan vara ordnade lite annorlunda i din tenant — en banner på sidan låter dig växla mellan den gamla och den nya versionen. Fälten är alltid desamma: autentiseringsmetod, tenant-URL och secret token.
Test connection misslyckas?Kontrollera
UnauthorizedSecret token är inte provisionerings-serviceanvändarens API-nyckel, eller nyckeln har återkallats
ForbiddenSCIM-provisioneringsintegrationen är avstängd i mTime
Not found / timeoutTenant URL är fel — den måste sluta med /api/scim/v2

Steg 6 — Konfigurera attributmappningarna

Entra avgör vilka data mTime tar emot genom attributmappningar. Bara en av dem är obligatorisk: userName, som bär e-postadressen mTime provisionerar och matchar på.

externalId är valfritt — du behöver aldrig fylla i det. Mappa det bara om du valde ett anställdattribut i steg 1 och vill att mTime ska matcha användare på anställningsnummer i stället för på e-postadress. Lämnas det omappat fungerar provisioneringen precis likadant och användare matchas på sin e-postadress; ingenting avvisas för ett saknat externalId.
  1. Öppna Provisioning under Manage i provisioneringspanelen och fäll ut sektionen Mappings. Den listar två mappningar — Provision Microsoft Entra ID Groups och Provision Microsoft Entra ID Users — båda aktiverade som standard. Låt Groups vara aktiverad: den driver mappningen från grupper till roller i steg 8.
  2. Klicka på Provision Microsoft Entra ID Users — listan Attribute Mapping öppnas.
  3. Bara om du valde ett anställdattribut i steg 1: leta upp raden externalId, klicka på Edit till höger (1) och ersätt standardkällattributet med det Entra-attribut som innehåller anställningsnumret — vanligtvis employeeId. Annars hoppar du över detta och går vidare till steg 5.
  4. De övriga standardmappningarna kan stå kvar som de är — mTime ignorerar attribut den inte använder. De som spelar roll:
mTime (SCIM-attribut)Måste fyllas i?Entra-källattributAnvänds för
externalIdValfritt — bara med ett kopplat attribut (steg 1)employeeId (eller där ditt anställningsnummer finns)Matcha användaren mot den anställda via anställningsnummer
userNameObligatorisktuserPrincipalNameAnvändarens e-postadress, inloggningsidentitet och det sätt matchningen mot anställda faller tillbaka på
displayNameValfrittdisplayNameAnvändarens namn
activeValfrittSwitch([IsSoftDeleted], , “False”, “True”, “True”, “False”)Avstängning och återaktivering av användaren
  1. Klicka på Save (2) i verktygsfältet högst upp.
Listan Attribute Mapping — externalId mappad till employeeId
Listan Attribute Mapping — externalId mappad till employeeId

Steg 7 — Skapa användarna och grupperna i Entra

Användarna och grupperna som ska nå mTime bor i din Entra-katalog. Dina riktiga anställda finns antagligen redan där — det här steget visar fälten som spelar roll, med en testanvändare och en testgrupp (skärmbilderna använder Tina Test och Team Leads).

  1. Gå till Entra ID > Users och klicka på New user > Create new user. På fliken Basics ger du användaren ett principal name (1) och ett visningsnamn (2).
Create new user: principal name och visningsnamn på fliken Basics
Create new user: principal name och visningsnamn på fliken Basics
  1. Valfritt — hoppa över detta om du inte valde ett anställdattribut i steg 1. Lämna Employee ID blankt, så matchar mTime användaren på e-postadressen i stället. Valde du ett: fyll på fliken Properties i Employee ID (1) under Job Information med användarens stabila anställningsnummer (här test-5000) — det är det som externalId-mappningen från steg 6 skickar till mTime, så det måste matcha den anställdas nummer i dina HR-data. Oavsett vilket klickar du på Review + create (2) när du är klar.
Employee ID bär det stabila anställningsnummer som kopplar användaren till den anställda i mTime
Employee ID bär det stabila anställningsnummer som kopplar användaren till den anställda i mTime
  1. Gå till Entra ID > Groups och klicka på New group. Låt Group type (1) stå på Security, namnge gruppen efter den mTime-roll den ska hantera (2), och klicka under Members på medlemslänken (3).
New group: gruppens namn är det mTime kopplar (eller skapar) en roll för
New group: gruppens namn är det mTime kopplar (eller skapar) en roll för
  1. Sök fram användarna som ska ha rollen och bocka för dem (1), klicka på Select (2) — klicka sedan på Create (3).
Tina Test läggs till som medlem i gruppen
Tina Test läggs till som medlem i gruppen

En grupp kan också börja utan medlemmar: den skapar (eller kopplar) sin mTime-roll ändå, och medlemskapen följer med när du lägger till personer i Entra.

Steg 8 — Tilldela användarna och grupperna till applikationen

Entra provisionerar bara det som är tilldelat applikationen — att skapa en grupp (steg 7) räcker inte; synkroniseringen ignorerar den tills den finns på appens tilldelningslista:

  1. Öppna Users and groups (1) under Manage i applikationens meny. Listan visar allt som synkroniseringen täcker just nu. Klicka på Add user/group (2) i verktygsfältet.
Applikationens tilldelningslista — det provisioneringsjobbet täcker
Applikationens tilldelningslista — det provisioneringsjobbet täcker
  1. På sidan Add Assignment öppnar du väljaren Users and groups, söker fram gruppen, bockar för den (1) och klickar på Select (2) — klicka sedan på Assign (3) längst ner till vänster. Observera Entras varning: nästlade grupper kaskaderar inte, så tilldela varje grupp direkt.
Gruppen Team Leads väljs och tilldelas applikationen
Gruppen Team Leads väljs och tilldelas applikationen
  1. Gruppen visas nu i tilldelningslistan (1). Enskilda användare kan tilldelas på samma sätt.
Team Leads ingår nu i synkroniseringens omfattning
Team Leads ingår nu i synkroniseringens omfattning

Den här listan är sanningskällan eftersom provisioneringsinställningen Scope (under Provisioning > Settings) som standard står på Sync only assigned users and groups — låt den stå kvar där.

Det här kommer in i mTime:

  • Varje tilldelad användare blir en mTime-användare — matchad mot den anställda via det kopplade anställningsnumret (när det är konfigurerat) eller via e-postadressen, eller med en ny minimal anställdpost om inget av dem matchar.
  • Varje tilldelad grupp blir en mTime-roll. En grupp vars namn exakt matchar en befintlig roll kopplas till den; alla andra grupper skapar en ny tom roll som en administratör sedan konfigurerar på rollsidan.
  • Gruppens medlemmar tilldelas gruppens roll automatiskt — även medlemmar som läggs till senare.
För att låta Entra hantera medlemskap i en roll som redan fanns i mTime (till exempel admin) måste en arbetsyteägare först godkänna rollen: öppna rollen och lägg till provisioning under Kan tilldelas av. Rollen owner kan aldrig hanteras via SCIM.

Steg 9 — Testa med provisionering på begäran

Innan du startar den fulla synkroniseringen verifierar du uppsättningen med en enskild användare:

  1. Öppna Provision on demand (1) högst upp i provisioneringspanelens meny, välj en testanvändare (2) (tilldelad i steg 8) och provisionera den. Entra går igenom sina fyra faser — import, omfattning, matchning, utförd åtgärd — och varje fas måste sluta i Success.
Provision on demand: alla fyra faser gröna för testanvändaren
Provision on demand: alla fyra faser gröna för testanvändaren
  1. Öppna View details (1) på Perform action för att se exakt vad mTime tog emot. Raden externalId (2) spelar bara roll om du valde ett anställdattribut i steg 1 — då bör den bära anställningsnumret. Annars kan du ignorera den: ett tomt externalId är normalt och ingenting misslyckas på grund av det.
Detaljerna för Perform action — externalId bär det stabila anställningsnumret
Detaljerna för Perform action — externalId bär det stabila anställningsnumret
  1. Kontrollera nu mTime-sidan i AdminAnvändare. Användaren finns med statusen inbjuden och har rollen employee (1) (plus eventuella grupproller).
Den provisionerade användaren i mTime: inbjuden, med rollen employee
Den provisionerade användaren i mTime: inbjuden, med rollen employee
  1. Öppna den kopplade anställda: eftersom ingen anställd matchade ännu skapades en minimal post — utan anställning (1) (din HR-integration berikar den senare), med anställningsnumret lagrat i attributet som kopplades i steg 1 (2).
Den minimala anställdposten: ingen anställning ännu, anställningsnumret på plats
Den minimala anställdposten: ingen anställning ännu, anställningsnumret på plats
  1. Testa gruppen på samma sätt: öppna Provision on demand igen, växla väljaren till fliken Groups och provisionera gruppen från steg 8 (1). Samma fyra faser måste bli gröna.
Provision on demand för gruppen — den skapar rollen och dess medlemskap i mTime
Provision on demand för gruppen — den skapar rollen och dess medlemskap i mTime
  1. I mTime har gruppen landat som en rollAdminRoller. Skapad tom och med märket Hanteras av IdP-grupp (1), redo för en administratör att avgöra vad den får göra.
Gruppen som mTime-roll: tom, med märke, i väntan på sina behörigheter
Gruppen som mTime-roll: tom, med märke, i väntan på sina behörigheter
  1. Och gruppens medlemmar har den: testanvändaren bär nu rollen bredvid employee (1).
Den provisionerade användaren med gruppens roll
Den provisionerade användaren med gruppens roll
Provisionering på begäran skapar och uppdaterar bara. Inaktiveringar och raderingar tillämpas av den schemalagda provisioneringscykeln (steg 10) — att testa en inaktivering med “Provision on demand” stänger inte av användaren i mTime.

Steg 10 — Starta provisioneringen

  1. Tillbaka på konfigurationens Overview klickar du på Start provisioning (1) i verktygsfältet.
  2. Entra kör en inledande cykel som täcker allt som är tilldelat applikationen, därefter en inkrementell cykel ungefär var 40:e minut som tillämpar ändringar — inklusive de inaktiveringar och raderingar som provisionering på begäran hoppar över.
  3. Overview följer jobbet: Last cycle completed time (2) och Current cycle status (3) med förlopp och bearbetade ändringar. Pause provisioning och Restart provisioning sitter i samma verktygsfält, och fel visas under Provisioning logs (4) i sektionen Monitor, vart och ett med orsaken mTime returnerade (t.ex. ett saknat anställningsnummer).
Provisioneringsöversikten: starta, pausa och starta om i verktygsfältet; cykelstatusen och senaste slutförda tiden nedanför
Provisioneringsöversikten: starta, pausa och starta om i verktygsfältet; cykelstatusen och senaste slutförda tiden nedanför

Steg 11 — Verifiera livscykeln

Kör ett helt varv för att övertyga dig om att det fungerar:

  1. Inaktivera testanvändaren i Entra (blockera inloggning). Efter nästa cykel är den avstängd i mTime och utloggad direkt.
  2. Aktivera den igen — nästa cykel återaktiverar mTime-användaren.
  3. Ta bort testanvändaren från gruppen — nästa synkronisering återkallar rollen i mTime; lägg tillbaka den och rollen kommer tillbaka.

Härifrån bor användar- och grupphanteringen i Entra. Vad varje roll får göra stannar hos dina mTime-administratörer — se Så blir grupper roller.

Felsökning

ProblemLösning
Test Connection misslyckasSe tabellen i steg 5 — fel token, integrationen avstängd eller fel URL
“En användare med detta externalId finns redan”Två olika personer bär samma anställningsnummer i IdP:n — ett datafel som rättas i Entra
Användaren skapades men kopplades inte till rätt anställdDet kopplade attributets värde matchar inte numret Entra skickar (rikta in Koppla externalId till medarbetarattribut från steg 1 mot dina HR-data), eller — vid matchning via e-post — adresserna skiljer sig mellan Entra och anställdposten
En dubblett av anställdposten skapadesVarken anställningsnumret eller e-postadressen matchade den befintliga anställda — rikta in dem och låt din HR-integration slå ihop uppgifterna, eller koppla ett attribut i steg 1 för exakt matchning
Inaktiverad användare är fortfarande aktiv i mTimeInaktiveringar går bara via den schemalagda cykeln — vänta på nästa cykel (eller kontrollera att provisioneringen är startad), testa inte detta på begäran
Gruppen blev ingen rollKontrollera att gruppen är tilldelad applikationen (steg 8) och syns i provisioneringsloggarna
Medlemsändring i en befintlig roll har ingen effektRollen är inte godkänd för det — lägg till provisioning under rollens Kan tilldelas av
“En provisionerings-serviceanvändare finns redan”Det kan bara finnas en — återanvänd den, och rotera uppgifter genom att skapa en ny API-nyckel i stället