Konfigurera SCIM med Microsoft Entra ID
Den här guiden tar dig genom att koppla Microsoft Entra ID till mTime med SCIM-provisionering, från den första mTime-inställningen till en verifierad, körande synkronisering. Följ stegen i ordning — allt du behöver finns på den här sidan.
Längs vägen kommer du att: förbereda mTime (steg 1–3), skapa och koppla enterprise-applikationen i Entra (steg 4–6), skapa och tilldela användarna och grupperna (steg 7–8) och testa innan du går live (steg 9–11).
Steg 1 — Slå på SCIM-provisioneringsintegrationen i mTime
- Gå till och öppna SCIM-provisionering.
- Slå på integrationen.
- Lämna Koppla externalId till medarbetarattribut tom om du inte vill matcha på anställningsnummer. Tom är standard, och då matchas användare mot anställda via e-postadressen — vilket är allt de flesta arbetsytor behöver. Välj ett attribut bara om din identitetsleverantör skickar ett stabilt anställningsnummer och du vill att mTime ska matcha på det först; välj då attributet som din HR-integration fyller med det numret. Endast attribut markerade som unika kan kopplas — om det du vill använda inte finns i listan, markera det först som unikt i inställningarna för medarbetarattribut.

externalId används alls. Lämnar du den tom kan du ignorera externalId i resten av guiden — det behöver aldrig fyllas i.Steg 2 — Skapa provisionerings-serviceanvändaren
Identitetsleverantören behöver ett eget servicekonto i mTime:
- Gå till och klicka på Skapa serviceanvändare .
- Ge den ett igenkännbart namn, t.ex.
entra-provisioning. - Ge den enbart rollen Provisioning — inget annat.
Endast en provisionerings-serviceanvändare kan finnas per arbetsyta. Dess roll är avgränsad: kontot fungerar uteslutande på SCIM-endpointerna och nekas överallt annars.

Steg 3 — Skapa API-nyckeln
- Öppna serviceanvändaren du just skapade och lägg till en API-nyckel.
- Kopiera nyckeln nu — den visas bara en gång. Det är den “Secret Token” du klistrar in i Entra i steg 5.
Tappar du bort den återkallar du nyckeln och skapar en ny.
Steg 4 — Skapa enterprise-applikationen i Entra
Växla nu till Microsoft Entra admin center. Du behöver en roll som kan skapa och hantera enterprise-applikationer (t.ex. Application Administrator).
- Gå till Enterprise apps (1) > All applications (2) i vänstermenyn och klicka på New application (3) i verktygsfältet ovanför listan. Det öppnar Microsoft Entra App Gallery.

- Klicka på Create your own application (1) högst upp på gallerisidan — en panel öppnas till höger.
- Ge appen ett namn (2) — skärmbilderna använder
mTIME SCIM test; vilket namn som helst fungerar (t.ex.mTime). Låt Integrate any other application you don’t find in the gallery (Non-gallery) (3) vara valt. Entra föreslår liknande galleriappar under namnfältet — ignorera dem, mTime finns inte i galleriet. De andra två alternativen skapar fel sorts objekt: en appregistrering (för programvara du utvecklar själv) saknar provisionering, och Application Proxy är för lokala appar. - Klicka på Create (4) längst ner i panelen.

- Den nya applikationen öppnas och visas hädanefter under All applications (1).

I den här applikationen sker allt annat: kopplingen till mTime, attributmappningarna och valet av vilka användare och grupper som provisioneras.
Steg 5 — Koppla applikationen till mTime
- Öppna Provisioning (1) under Manage i applikationens meny (kortet Provision User Accounts (2) på Overview leder till samma ställe).

- Första gången öppnas sidan Get started with application provisioning. Klicka på Connect your application (1) under Create configuration. (Menyalternativet Connectivity är nedtonat tills konfigurationen finns — den här knappen är vägen dit; vid senare besök öppnar du Connectivity direkt.)
https://<din mTime-värd>/api/scim/v2 — till exempel https://mtime.example.com/api/scim/v2.
5. Klistra in API-nyckeln från steg 3 i Secret token (3), direkt under URL:en.
6. Klicka på Test connection (4). Entra anropar mTime och verifierar uppgifterna — ett lyckat test krävs innan du kan spara.
7. Klicka på Save (5) i verktygsfältet högst upp.
| Test connection misslyckas? | Kontrollera |
|---|---|
| Unauthorized | Secret token är inte provisionerings-serviceanvändarens API-nyckel, eller nyckeln har återkallats |
| Forbidden | SCIM-provisioneringsintegrationen är avstängd i mTime |
| Not found / timeout | Tenant URL är fel — den måste sluta med /api/scim/v2 |
Steg 6 — Konfigurera attributmappningarna
Entra avgör vilka data mTime tar emot genom attributmappningar. Bara en av dem är obligatorisk: userName, som bär e-postadressen mTime provisionerar och matchar på.
externalId är valfritt — du behöver aldrig fylla i det. Mappa det bara om du valde ett anställdattribut i steg 1 och vill att mTime ska matcha användare på anställningsnummer i stället för på e-postadress. Lämnas det omappat fungerar provisioneringen precis likadant och användare matchas på sin e-postadress; ingenting avvisas för ett saknat externalId.- Öppna Provisioning under Manage i provisioneringspanelen och fäll ut sektionen Mappings. Den listar två mappningar — Provision Microsoft Entra ID Groups och Provision Microsoft Entra ID Users — båda aktiverade som standard. Låt Groups vara aktiverad: den driver mappningen från grupper till roller i steg 8.
- Klicka på Provision Microsoft Entra ID Users — listan Attribute Mapping öppnas.
- Bara om du valde ett anställdattribut i steg 1: leta upp raden externalId, klicka på Edit till höger (1) och ersätt standardkällattributet med det Entra-attribut som innehåller anställningsnumret — vanligtvis employeeId. Annars hoppar du över detta och går vidare till steg 5.
- De övriga standardmappningarna kan stå kvar som de är — mTime ignorerar attribut den inte använder. De som spelar roll:
| mTime (SCIM-attribut) | Måste fyllas i? | Entra-källattribut | Används för |
|---|---|---|---|
externalId | Valfritt — bara med ett kopplat attribut (steg 1) | employeeId (eller där ditt anställningsnummer finns) | Matcha användaren mot den anställda via anställningsnummer |
userName | Obligatoriskt | userPrincipalName | Användarens e-postadress, inloggningsidentitet och det sätt matchningen mot anställda faller tillbaka på |
displayName | Valfritt | displayName | Användarens namn |
active | Valfritt | Switch([IsSoftDeleted], , “False”, “True”, “True”, “False”) | Avstängning och återaktivering av användaren |
- Klicka på Save (2) i verktygsfältet högst upp.

Steg 7 — Skapa användarna och grupperna i Entra
Användarna och grupperna som ska nå mTime bor i din Entra-katalog. Dina riktiga anställda finns antagligen redan där — det här steget visar fälten som spelar roll, med en testanvändare och en testgrupp (skärmbilderna använder Tina Test och Team Leads).
- Gå till Entra ID > Users och klicka på New user > Create new user. På fliken Basics ger du användaren ett principal name (1) och ett visningsnamn (2).

- Valfritt — hoppa över detta om du inte valde ett anställdattribut i steg 1. Lämna Employee ID blankt, så matchar mTime användaren på e-postadressen i stället. Valde du ett: fyll på fliken Properties i Employee ID (1) under Job Information med användarens stabila anställningsnummer (här
test-5000) — det är det somexternalId-mappningen från steg 6 skickar till mTime, så det måste matcha den anställdas nummer i dina HR-data. Oavsett vilket klickar du på Review + create (2) när du är klar.

- Gå till Entra ID > Groups och klicka på New group. Låt Group type (1) stå på Security, namnge gruppen efter den mTime-roll den ska hantera (2), och klicka under Members på medlemslänken (3).

- Sök fram användarna som ska ha rollen och bocka för dem (1), klicka på Select (2) — klicka sedan på Create (3).

En grupp kan också börja utan medlemmar: den skapar (eller kopplar) sin mTime-roll ändå, och medlemskapen följer med när du lägger till personer i Entra.
Steg 8 — Tilldela användarna och grupperna till applikationen
Entra provisionerar bara det som är tilldelat applikationen — att skapa en grupp (steg 7) räcker inte; synkroniseringen ignorerar den tills den finns på appens tilldelningslista:
- Öppna Users and groups (1) under Manage i applikationens meny. Listan visar allt som synkroniseringen täcker just nu. Klicka på Add user/group (2) i verktygsfältet.

- På sidan Add Assignment öppnar du väljaren Users and groups, söker fram gruppen, bockar för den (1) och klickar på Select (2) — klicka sedan på Assign (3) längst ner till vänster. Observera Entras varning: nästlade grupper kaskaderar inte, så tilldela varje grupp direkt.

- Gruppen visas nu i tilldelningslistan (1). Enskilda användare kan tilldelas på samma sätt.

Den här listan är sanningskällan eftersom provisioneringsinställningen Scope (under Provisioning > Settings) som standard står på Sync only assigned users and groups — låt den stå kvar där.
Det här kommer in i mTime:
- Varje tilldelad användare blir en mTime-användare — matchad mot den anställda via det kopplade anställningsnumret (när det är konfigurerat) eller via e-postadressen, eller med en ny minimal anställdpost om inget av dem matchar.
- Varje tilldelad grupp blir en mTime-roll. En grupp vars namn exakt matchar en befintlig roll kopplas till den; alla andra grupper skapar en ny tom roll som en administratör sedan konfigurerar på rollsidan.
- Gruppens medlemmar tilldelas gruppens roll automatiskt — även medlemmar som läggs till senare.
admin) måste en arbetsyteägare först godkänna rollen: öppna rollen och lägg till provisioning under Kan tilldelas av. Rollen owner kan aldrig hanteras via SCIM.Steg 9 — Testa med provisionering på begäran
Innan du startar den fulla synkroniseringen verifierar du uppsättningen med en enskild användare:
- Öppna Provision on demand (1) högst upp i provisioneringspanelens meny, välj en testanvändare (2) (tilldelad i steg 8) och provisionera den. Entra går igenom sina fyra faser — import, omfattning, matchning, utförd åtgärd — och varje fas måste sluta i Success.

- Öppna View details (1) på Perform action för att se exakt vad mTime tog emot. Raden externalId (2) spelar bara roll om du valde ett anställdattribut i steg 1 — då bör den bära anställningsnumret. Annars kan du ignorera den: ett tomt
externalIdär normalt och ingenting misslyckas på grund av det.

- Kontrollera nu mTime-sidan i . Användaren finns med statusen inbjuden och har rollen employee (1) (plus eventuella grupproller).

- Öppna den kopplade anställda: eftersom ingen anställd matchade ännu skapades en minimal post — utan anställning (1) (din HR-integration berikar den senare), med anställningsnumret lagrat i attributet som kopplades i steg 1 (2).

- Testa gruppen på samma sätt: öppna Provision on demand igen, växla väljaren till fliken Groups och provisionera gruppen från steg 8 (1). Samma fyra faser måste bli gröna.

- I mTime har gruppen landat som en roll på . Skapad tom och med märket Hanteras av IdP-grupp (1), redo för en administratör att avgöra vad den får göra.

- Och gruppens medlemmar har den: testanvändaren bär nu rollen bredvid employee (1).

Steg 10 — Starta provisioneringen
- Tillbaka på konfigurationens Overview klickar du på Start provisioning (1) i verktygsfältet.
- Entra kör en inledande cykel som täcker allt som är tilldelat applikationen, därefter en inkrementell cykel ungefär var 40:e minut som tillämpar ändringar — inklusive de inaktiveringar och raderingar som provisionering på begäran hoppar över.
- Overview följer jobbet: Last cycle completed time (2) och Current cycle status (3) med förlopp och bearbetade ändringar. Pause provisioning och Restart provisioning sitter i samma verktygsfält, och fel visas under Provisioning logs (4) i sektionen Monitor, vart och ett med orsaken mTime returnerade (t.ex. ett saknat anställningsnummer).

Steg 11 — Verifiera livscykeln
Kör ett helt varv för att övertyga dig om att det fungerar:
- Inaktivera testanvändaren i Entra (blockera inloggning). Efter nästa cykel är den avstängd i mTime och utloggad direkt.
- Aktivera den igen — nästa cykel återaktiverar mTime-användaren.
- Ta bort testanvändaren från gruppen — nästa synkronisering återkallar rollen i mTime; lägg tillbaka den och rollen kommer tillbaka.
Härifrån bor användar- och grupphanteringen i Entra. Vad varje roll får göra stannar hos dina mTime-administratörer — se Så blir grupper roller.
Felsökning
| Problem | Lösning |
|---|---|
| Test Connection misslyckas | Se tabellen i steg 5 — fel token, integrationen avstängd eller fel URL |
| “En användare med detta externalId finns redan” | Två olika personer bär samma anställningsnummer i IdP:n — ett datafel som rättas i Entra |
| Användaren skapades men kopplades inte till rätt anställd | Det kopplade attributets värde matchar inte numret Entra skickar (rikta in Koppla externalId till medarbetarattribut från steg 1 mot dina HR-data), eller — vid matchning via e-post — adresserna skiljer sig mellan Entra och anställdposten |
| En dubblett av anställdposten skapades | Varken anställningsnumret eller e-postadressen matchade den befintliga anställda — rikta in dem och låt din HR-integration slå ihop uppgifterna, eller koppla ett attribut i steg 1 för exakt matchning |
| Inaktiverad användare är fortfarande aktiv i mTime | Inaktiveringar går bara via den schemalagda cykeln — vänta på nästa cykel (eller kontrollera att provisioneringen är startad), testa inte detta på begäran |
| Gruppen blev ingen roll | Kontrollera att gruppen är tilldelad applikationen (steg 8) och syns i provisioneringsloggarna |
| Medlemsändring i en befintlig roll har ingen effekt | Rollen är inte godkänd för det — lägg till provisioning under rollens Kan tilldelas av |
| “En provisionerings-serviceanvändare finns redan” | Det kan bara finnas en — återanvänd den, och rotera uppgifter genom att skapa en ny API-nyckel i stället |
