Gebruikers inrichten met SCIM
SCIM-gebruikersprovisioning configureren
ScribbleMaps ondersteunt SCIM 2.0 (System for Cross-domain Identity Management) voor geautomatiseerde gebruikersprovisioning en -deprovisioning. Hiermee kunt u gebruikers automatisch synchroniseren van uw Identity Provider (IdP) naar ScribbleMaps, zodat het teamlidmaatschap synchroon blijft met de directory van uw organisatie.
SCIM-provisioning is beschikbaar op team.scribblemaps.com en is volledig gratis.
Inhoudsopgave
- Wat is SCIM?
- Voordat u begint
- Stap 1: Schakel SCIM in in ScribbleMaps
- Stap 2: Genereer een Bearer Token
- Stap 3: Configureer uw Identity Provider
- Stap 4: Stel Default Product Assignment in
- Stap 5: Test en wijs gebruikers toe
- Providerspecifieke handleidingen
- Ondersteunde SCIM-bewerkingen
- Beheer van de levenscyclus van gebruikers
- Probleemoplossing
Wat is SCIM?
SCIM (System for Cross-domain Identity Management) is een open standaard waarmee u automatisch het volgende kunt doen:
- Gebruikers provisionen - Automatisch ScribbleMaps-accounts aanmaken wanneer gebruikers worden toegewezen in uw IdP
- Gebruikers bijwerken - Gebruikersinformatie (naam, e-mail) gesynchroniseerd houden
- Gebruikers deprovisionen - Accounts automatisch deactiveren wanneer gebruikers worden verwijderd uit uw IdP
- Rollen beheren - Gebruikers toewijzen aan Admin- of Member-rollen via groepslidmaatschap
SCIM werkt samen met SSO (SAML/OIDC) om een volledig beheer van de identiteitslevenscyclus te bieden.
Voordat u begint
- U moet een Team Owner zijn om SCIM te configureren
- U hebt toegang nodig tot de beheerconsole van uw Identity Provider
- Uw IdP must support SCIM 2.0 (Okta, Microsoft Entra ID, OneLogin, JumpCloud, etc.)
- We raden aan om SSO vóór SCIM te configureren voor de beste gebruikerservaring
Stap 1: Schakel SCIM in in ScribbleMaps
- Log in op team.scribblemaps.com
- Navigeer naar SCIM Provisioning (linkerzijbalk)
- Zet de schakelaar Enable SCIM op ON
Opmerking: U moet een bearer-token genereren voordat SCIM volledig kan worden ingeschakeld.
Stap 2: Genereer een Bearer Token
Het bearer-token verifieert uw Identity Provider bij ScribbleMaps.
- Klik op de pagina met SCIM-instellingen op Generate Token
- Kopieer het token onmiddellijk en bewaar het op een veilige plaats
Belangrijke veiligheidsopmerkingen:
- Het token wordt slechts eenmaal weergegeven - als u het verliest, moet u een nieuw token genereren
- Behandel dit token als een wachtwoord - iedereen met het token kan de gebruikers van uw team beheren
- U kunt het token op elk moment intrekken en opnieuw genereren als het is gecompromitteerd
- Het intrekken van een token stopt onmiddellijk alle SCIM-bewerkingen totdat een nieuw token is geconfigureerd
Stap 3: Configureer uw Identity Provider
Gebruik de volgende gegevens om ScribbleMaps te configureren als een SCIM-applicatie in uw IdP:
| Instelling | Waarde |
|---|---|
| SCIM Base URL | https://api.scribblemaps.com/scim/v2 |
| Authentication Method | HTTP Header / Bearer Token |
| Authorization Header | Bearer YOUR_TOKEN_HERE |
| Unique Identifier |
userName (e-mailadres) |
Referentie SCIM-endpoints
| Endpoint | Doel |
|---|---|
/scim/v2/Users |
Gebruikersprovisioning en -beheer |
/scim/v2/Groups |
Beheer van rol-/groepslidmaatschap |
/scim/v2/ServiceProviderConfig |
SCIM-mogelijkheden (discovery) |
/scim/v2/ResourceTypes |
Ondersteunde resourcetypen (discovery) |
/scim/v2/Schemas |
Gebruikers- en groepsschema's (discovery) |
Stap 4: Stel Default Product Assignment in (optioneel)
U kunt automatisch een productlicentie toewijzen aan gebruikers wanneer ze via SCIM worden geprovisioned:
- Zoek op de pagina met SCIM-instellingen naar Default Product Assignment
- Selecteer een product:
- None - Gebruikers worden aangemaakt zonder product (later handmatig toewijzen)
- Viewer - Alleen-lezen toegang
- Pro Basic - Standaard bewerkingsfuncties
- Pro Business - Toegang tot alle functies
- Klik op Save
Opmerking: Gebruikers krijgen alleen een product toegewezen als er seats beschikbaar zijn. Als er geen seats beschikbaar zijn, wordt de gebruiker aangemaakt maar blijft deze niet-toegewezen.
Stap 5: Test en wijs gebruikers toe
- Gebruik in uw Identity Provider de functie Test Connection om de SCIM-verbinding te controleren
- Wijs een testgebruiker toe aan de ScribbleMaps-applicatie in uw IdP
- Controleer of de gebruiker verschijnt in de ledenlijst van uw ScribbleMaps-team
- Zodra dit is bevestigd, kunt u naar behoefte extra gebruikers of groepen toewijzen
Providerspecifieke handleidingen
Okta
- Ga in de Okta Admin Console naar Applications > Browse App Catalog
- Zoek naar "SCIM 2.0 Test App (Header Auth)" of maak een aangepaste SCIM-app
- Ga naar het tabblad Provisioning > Configure API Integration
- Vink Enable API integration aan
- Configureer:
-
SCIM 2.0 Base URL:
https://api.scribblemaps.com/scim/v2 - OAuth Bearer Token: Plak uw ScribbleMaps SCIM-token
-
SCIM 2.0 Base URL:
- Klik op Test API Credentials om te verifiëren
- Ga naar Provisioning > To App en schakel het volgende in:
- Create Users
- Update User Attributes
- Deactivate Users
- Ga naar het tabblad Assignments om gebruikers of groepen toe te wijzen
Microsoft Entra ID (Azure AD)
- Ga in de Azure Portal naar Microsoft Entra ID > Enterprise Applications
- Selecteer uw ScribbleMaps-applicatie (of maak er een aan)
- Ga naar Provisioning > Get Started
- Stel Provisioning Mode in op Automatic
- Onder Admin Credentials:
-
Tenant URL:
https://api.scribblemaps.com/scim/v2 - Secret Token: Plak uw ScribbleMaps SCIM-token
-
Tenant URL:
- Klik op Test Connection om te verifiëren
- Configureer Mappings voor gebruikersattributen
- Stel Provisioning Status in op On
- Ga naar Users and groups om gebruikers toe te wijzen
OneLogin
- Ga in OneLogin Admin naar Applications > Add App
- Zoek naar "SCIM Provisioner with SAML (SCIM v2 Core)" of iets dergelijks
- Ga naar het tabblad Configuration
- Configureer:
-
SCIM Base URL:
https://api.scribblemaps.com/scim/v2 - SCIM Bearer Token: Plak uw ScribbleMaps SCIM-token
-
SCIM Base URL:
- Ga naar het tabblad Provisioning en schakel provisioning in
- Ga naar het tabblad Users om gebruikers toe te wijzen
JumpCloud
- Ga in JumpCloud Admin naar SSO Applications
- Klik op + om een nieuwe applicatie toe te voegen
- Selecteer Custom SCIM
- Configureer:
-
Base URL:
https://api.scribblemaps.com/scim/v2 - Token Key: Plak uw ScribbleMaps SCIM-token
- Authentication: Bearer Token
-
Base URL:
- Klik op Test Connection
- Configureer attribuutkoppelingen (attribute mappings)
- Wijs gebruikersgroepen toe aan de applicatie
Ondersteunde SCIM-bewerkingen
Gebruikersbewerkingen
| Bewerking | Methode | Ondersteund | Beschrijving |
|---|---|---|---|
| List Users | GET /Users | Ja | Haal alle gebruikers op met paginering en filtering |
| Get User | GET /Users/{id} | Ja | Haal een specifieke gebruiker op via ID |
| Create User | POST /Users | Ja | Een nieuwe gebruiker provisionen |
| Replace User | PUT /Users/{id} | Ja | Volledige update van gebruikersattributen |
| Update User | PATCH /Users/{id} | Ja | Gedeeltelijke update van gebruikersattributen |
| Delete User | DELETE /Users/{id} | Ja | Gebruiker deactiveren (soft delete) |
Groepsbewerkingen
| Bewerking | Methode | Ondersteund | Beschrijving |
|---|---|---|---|
| List Groups | GET /Groups | Ja | Retourneert Admin- en Member-rolgroepen |
| Get Group | GET /Groups/{id} | Ja | Haal groep op met ledenlijst |
| Update Group | PATCH /Groups/{id} | Ja | Leden toevoegen/verwijderen uit rolgroepen |
| Create Group | POST /Groups | Nee | Niet ondersteund (rollen liggen vast) |
Ondersteunde gebruikersattributen
| SCIM-attribuut | ScribbleMaps-veld | Vereist |
|---|---|---|
userName |
E-mailadres | Ja |
externalId |
Externe IdP-identificatie | Nee |
name.givenName |
Voornaam | Nee |
name.familyName |
Achternaam | Nee |
displayName |
Weergavenaam | Nee |
active |
Accountstatus | Nee |
emails[].value |
E-mailadres | Nee |
Ondersteunde filters
| Filter | Voorbeeld |
|---|---|
| Filteren op e-mail | userName eq "[email protected]" |
| Filteren op extern ID | externalId eq "12345" |
| Filteren op status | active eq true |
Beheer van de levenscyclus van gebruikers
Wanneer een gebruiker is geprovisioned
- Er wordt een nieuw teamlid-account aangemaakt in ScribbleMaps
- Gebruikersinformatie (naam, e-mail) wordt ingevuld vanuit uw IdP
- Als er een standaardproduct is geconfigureerd en er seats beschikbaar zijn, wordt er automatisch een licentie toegewezen
- De gebruiker kan onmiddellijk inloggen via SSO (indien geconfigureerd)
Wanneer een gebruiker wordt bijgewerkt
- Gebruikersattributen (naam, weergavenaam) worden bijgewerkt om overeen te komen met uw IdP
- E-mailwijzigingen worden gesynchroniseerd (tenzij de gebruiker zijn account heeft gekoppeld)
Wanneer een gebruiker is gedeprovisioned
- Het account van de gebruiker wordt gedeactiveerd (soft delete)
- Alle productlicenties worden verwijderd, waardoor seats vrijkomen
- Alle actieve sessies worden onmiddellijk ongeldig gemaakt
- De gebruiker kan niet meer inloggen
- Gebruikersgegevens en kaarten blijven behouden (niet verwijderd)
- Het account kan opnieuw worden geactiveerd als de gebruiker opnieuw wordt geprovisioned
Rolbeheer via groepen
ScribbleMaps stelt twee rolgroepen beschikbaar via SCIM:
| Groeps-ID | Rol | Machtigingen |
|---|---|---|
admin |
Administrator | Beheer teaminstellingen, gebruikers en facturering |
member |
Member | Standaard toegang voor teamleden |
Om een gebruiker als beheerder toe te wijzen, voegt u deze toe aan de admin-groep via SCIM PATCH. De rol Owner kan niet via SCIM worden gewijzigd.
Probleemoplossing
Veelvoorkomende problemen
"401 Unauthorized" of "Invalid token"
- Controleer of het bearer-token correct is en niet is ingetrokken
- Zorg ervoor dat het token in de Authorization-header wordt doorgegeven als
Bearer YOUR_TOKEN - Controleer of het token is verlopen (als er een vervaldatum was ingesteld)
- Genereer indien nodig een nieuw token
"409 Conflict" - User already exists
- Er bestaat al een gebruiker met dat e-mailadres in uw team
- Als de bestaande gebruiker was gedeactiveerd, zal SCIM deze automatisch opnieuw activeren
- Controleer op dubbele e-mailadressen in uw IdP
"400 Bad Request" - Missing required field
- Zorg ervoor dat
userName(e-mail) is opgenomen in het verzoek - Controleer of het e-mailformaat geldig is
- Controleer de configuratie van de attribuutkoppeling (attribute mapping) van uw IdP
Gebruikers aangemaakt maar geen product toegewezen
- Controleer of er een standaardproduct is geconfigureerd in de SCIM-instellingen
- Controleer of u beschikbare seats hebt voor het standaardproduct
- Gebruikers kunnen handmatig producten toegewezen krijgen in Team Settings
Gebruikerswijzigingen worden niet gesynchroniseerd
- Sommige IdP's synchroniseren volgens een schema (bijv. elke 40 minuten voor Azure AD)
- Probeer een handmatige synchronisatie te forceren in uw IdP
- Controleer of SCIM nog steeds is ingeschakeld en of het token geldig is
Test connection mislukt
- Controleer of de SCIM Base URL exact
https://api.scribblemaps.com/scim/v2is - Zorg ervoor dat er geen schuine strepen aan het einde of typfouten zijn
- Controleer of uw netwerk/firewall uitgaand HTTPS-verkeer naar api.scribblemaps.com toestaat
Hulp nodig?
Als u problemen ondervindt met SCIM-provisioning, neem dan contact op met ons ondersteuningsteam met de volgende gegevens:
- Uw teamnaam
- De Identity Provider die u gebruikt
- Eventuele foutmeldingen uit de provisioning-logboeken van uw IdP
- Screenshots van uw SCIM-configuratie (met onleesbaar gemaakt token)
We zijn er om u te helpen bij het configureren van SCIM-provisioning voor uw organisatie.
Laatst bijgewerkt