Alle Artikel

SAML SSO Azure AD / Entra ID: Nutzer- & Gruppenbereitstellung

Zuletzt aktualisiert am

Wrike-Dokumentationsteam

Wrike-Dokumentationsteam

Kurz gesagt

Wrike unterstützt SCIM mit Azure AD / Microsoft Entra ID, um Nutzer automatisch bereitzustellen, zu aktualisieren und zu deaktivieren. Um dies einzurichten, fügen Sie genehmigte Domains in Wrike hinzu, kopieren Sie die SCIM-URL, erstellen und speichern Sie ein API-Token, geben Sie anschließend beides in den Provisioning-Einstellungen von Azure ein und aktivieren Sie die Bereitstellung. Über SCIM bereitgestellte Nutzer sind sofort kostenpflichtig.

Table 17. Verfügbarkeit - Legacy plans

Availability: Legacy Enterprise.; Unavailability: Legacy Free, Legacy Professional, Legacy Business.;

Table 18. Verfügbarkeit

Availability: Pinnacle, Apex. ; Unavailability: Free, Team, Business;

Overview

Mit dem SCIM-Protokoll können Admins die automatische Bereitstellung und Deaktivierung von Nutzern für Wrike über Azure Active Directory (Azure AD) / Microsoft Entra ID (Entra ID) einrichten.

Richten Sie Wrike mithilfe des Standards System for Cross-domain Identity Management (SCIM) so ein, dass Nutzer automatisch bereitgestellt oder deaktiviert, unterstützte Nutzerattribute synchronisiert, Nutzergruppen bereitgestellt und Änderungen an Gruppenmitgliedschaften entsprechend ihrem Status in Azure AD / Entra ID verwaltet werden.

Wrike unterstützt derzeit die folgenden SCIM-Bereitstellungsfunktionen mit Entra ID:

  • Automatische Bereitstellung: Entra ID-Benutzer werden automatisch in Wrike bereitgestellt.
  • Synchronisierte Nutzerattribute: Unterstützte Nutzerattribute werden automatisch in Wrike aktualisiert, wenn sie in Entra ID geändert werden.
  • Bereitstellung benutzerdefinierter Nutzerattribute: Unterstützte benutzerdefinierte Nutzerattribute können von Entra ID auf benutzerdefinierte Nutzerfelder in Wrike abgebildet werden.
  • Automatische Deaktivierung: Wrike-Nutzer werden automatisch in Wrike deaktiviert, wenn sie in Entra ID deaktiviert werden.
  • Gruppenbereitstellung: Entra ID-Gruppen können als Wrike-Nutzergruppen bereitgestellt werden, einschließlich Aktualisierung der Mitgliedschaften.

Anmerkung

Um die Nutzerattribute von Account-Admins erfolgreich zu aktualisieren, muss der Account-Admin, der das API-Token ausgestellt hat, das Recht zum Gewähren/Entziehen von Admin-Rechten aktiviert haben.

Diese Seite beschreibt die Integration von Wrike mit Azure AD / Entra ID SCIM. Wir haben eine eigene Seite zur Einrichtung von SAML SSO zu Wrike über Azure AD / Entra ID.

Anmerkung

Mit SCIM hinzugefügte Mitglieder sind ab dem Zeitpunkt ihrer Bereitstellung kostenpflichtig.

Wrike mit Azure AD / Entra ID SCIM einrichten

Sie benötigen die Berechtigung, in Wrike Erweiterte Sicherheitseinstellungen konfigurieren zu können, und müssen Azure AD-/Entra ID-Administrator sein, um Wrike mit Azure AD / Entra ID SCIM einzurichten. Wir empfehlen, zuerst SAML SSO mit Azure AD / Entra ID einzurichten.

Schritt 1: Genehmigte Domains hinzufügen

Nur Nutzer aus genehmigten Domains werden automatisch in Wrike bereitgestellt.

Schritt 2: SCIM-URL suchen und notieren

  1. Öffnen Sie Ihren Wrike Workspace.
  2. Klicken Sie auf Ihr Profilbild in der rechten oberen Ecke.
  3. Wählen Sie Apps & Integrationen.
  4. Klicken Sie in der App-Liste auf Azure AD / Entra ID und öffnen Sie den SCIM-Tab.
  5. Scrollen Sie bis ans Ende des Pop-ups und kopieren Sie die SCIM-URL. Sie werden sie in einigen Schritten benötigen.
  6. Schließen Sie das Azure AD-/Entra ID-Pop-up (bleiben Sie jedoch in Wrike) und fahren Sie mit Schritt 3 fort.

Schritt 3: OAUTH-Token abrufen

  1. Klicken Sie auf der linken Seite der Seite Apps & Integrations auf API.
  2. Geben Sie im Feld App name einen Namen ein (wir empfehlen Azure AD / Entra ID SCIM).
  3. Klicken Sie auf Neu erstellen.
  4. (Optional) Optional eine App-Beschreibung hinzufügen.
  5. Scrollen Sie zum Ende der Seite und klicken Sie auf Create Token.
  6. Geben Sie Ihr Passwort ein und klicken Sie auf Token abrufen.
  7. Kopieren Sie das Token und speichern Sie es irgendwo. Sie müssen diese Informationen in Azure AD / Entra ID eingeben.

    Wichtig

    Das Token wird nur einmal angezeigt, speichern Sie es daher unbedingt, bevor Sie mit den nächsten Schritten fortfahren.

  8. Auf Speichern klicken.

Schritt 4: Einrichtung in Azure AD / Entra ID abschließen

  1. Melden Sie sich bei Ihrer Azure AD / Entra ID-Domäne unter <yourorganization>.Azure AD / Entra ID.com an.
  2. Klicken Sie links auf Enterprise-Anwendungen.
  3. Suchen Sie Wrike und wählen Sie es aus.
  4. Wählen Sie im linken Menü Provisioning.
  5. Wählen Sie im Menü Provisioning Mode die Option Automatic.
  6. Scrollen Sie zum Abschnitt Admin Credentials.
  7. Fügen Sie in das Feld neben Tenant URL die Basis-URL ein, die Sie in Schritt 2 kopiert haben.
  8. Fügen Sie in das Feld neben Secret Token das Token ein, das Sie in Schritt 3 kopiert haben.
  9. Klicken Sie auf die Schaltfläche Test connection, um zu bestätigen, dass alle Einstellungen korrekt sind.
  10. Wenn der Test erfolgreich ist, klicken Sie oben im Fenster auf die Schaltfläche Speichern. Falls nicht, überprüfen Sie Ihre Einstellungen erneut oder kontaktieren Sie das Wrike Support-Team für Hilfe.
  11. Gehen Sie zum Tab Edit provisioning und klicken Sie auf die Schaltfläche Edit provisioning.
  12. Scrollen Sie zum Abschnitt Settings.
  13. Wählen Sie im Dropdown-Menü Scope aus, welche Ereignisse Sie zwischen Wrike und Azure synchronisieren möchten: Nur zugewiesene Nutzer und Gruppen synchronisieren oder Alle Nutzer und Gruppen synchronisieren.

    Anmerkung

    Stellen Sie sicher, dass alle relevanten Benutzer und Gruppen der Wrike-App zugewiesen sind.

    Die Auswahl von Alle Nutzer und Gruppen synchronisieren wird in den meisten Fällen nicht empfohlen, da dadurch alle Nutzer im Verzeichnis mit Wrike synchronisiert werden – unabhängig davon, ob sie der Enterprise-App oder einer ihr zugewiesenen Gruppe zugeordnet sind.

  14. Setzen Sie den Bereitstellungsstatus auf On.
  15. Klicken Sie oben im Fenster auf Save, um den Bereitstellungsdienst zu starten.

Synchronisierte Attribute

Die folgenden Attribute werden von Azure AD / Entra ID zu Wrike synchronisiert:

  • Benutzername
  • Vorname
  • Nachname
  • Primäre E-Mail
  • Tätigkeitsbezeichnung
  • Primäre Telefonnummer
  • Organisationsname
  • Abteilung
  • Wrike Nutzer-Typ

    Anmerkung

    Das Festlegen des Wrike Nutzer-Typs (Regular, External, Collaborator, Contributor und Viewer) ist ein benutzerdefiniertes Attribut. Standardmäßig werden Regular-Nutzer erstellt.

Fehlersuche

Fehlende Attribute

Wenn bestimmte Nutzerattribute (z. B. Telefonnummer, Abteilung oder sekundäre E-Mails) in Wrike ausgefüllt sind, aber in Azure AD / Entra ID fehlen, bleiben die Informationen in Wrike auch nach der Bereitstellung des Nutzers erhalten.

Nutzerbereitstellung/-deaktivierung

Wenn ein Nutzer nicht bereitgestellt oder deaktiviert wird:

  • Prüfen Sie das System Log im Azure AD-/Entra ID-Administrationsportal, um festzustellen, ob dort ein SCIM-Bereitstellungsversuch aufgeführt ist.

    • Wenn kein Bereitstellungsversuch aufgeführt ist, stellen Sie sicher, dass die Nutzer der Wrike-Anwendung in Azure AD / Entra ID korrekt zugewiesen sind.
    • Wenn ein Fehler angezeigt wird, kontaktieren Sie bitte unser Support-Team und geben Sie die Fehlerinformationen an.

Wrike UserType in neuer benutzerdefinierter App in Entra ID

Wenn Sie eine neue benutzerdefinierte Enterprise Application konfigurieren, fügen Sie das folgende SCIM-Attribut in den Bereitstellungszuordnungen hinzu und ordnen Sie es zu, damit Nutzer mit dem richtigen Wrike Nutzer-Typ bereitgestellt werden.

urn:ietf:params:scim:schemas:extension:wrike:2.0:User:wrikeUserType 

Bereitstellung benutzerdefinierter Attribute

Schritt 1: Benutzerdefiniertes Nutzerfeld in Wrike erstellen.

  1. Gehen Sie zu: https://www.wrike.com/accounts.htm#account/groups
  2. Klicken Sie auf +, um ein neues benutzerdefiniertes Nutzerfeld zu erstellen.
  3. Speichern Sie das Feld.

Schritt 2: ID des benutzerdefinierten Felds abrufen

curl --location --globoff \
'https://www.wrike.com/api/v4/customfields?applicableEntityTypes=[User]' \
--header 'Authorization: Bearer YOUR_TOKEN'

Antwortbeispiel:

{
  "data": [
    {
      "id": "IEAGWMBBJUAK4G7J",
      "title": "Completed Induction",
...
    }
  ]
}

Hinweis:

  • id
  • Titel

Titel normalisieren:

  • Leerzeichen durch _ ersetzen
  • Sonderzeichen entfernen

Schritt 3: Schema-Bearbeitung in Entra aktivieren

Schritt 4: Benutzerdefiniertes Attribut hinzufügen

  1. Navigieren Sie zu: Enterprise Applications → Wrike → Provisioning
  2. Klicken Sie auf Attribute Mapping
  3. Erweiterte Optionen anzeigen
  4. Attributliste für Wrike bearbeiten
  5. Neues Attribut hinzufügen (siehe Abschnitt 1.1 User Custom Attribute Mapping, um das Attribut korrekt zu formatieren):
urn:ietf:params:scim:schemas:extension:wrike:2.0:User:IEAGWMBBJUAK4G7J_Completed_Induction

Typ:

  • String (oder entsprechenden Wrike-Feldtyp wählen)

Speichern.

Schritt 5: Attribut zuordnen

  1. Gehen Sie zu Add New Mapping
  2. Quellattribut → Entra-Feld wählen (z. B. extensionAttribute1)
  3. Zielattribut → neu hinzugefügtes SCIM-Attribut auswählen
  4. Speichern

Die Bereitstellung überträgt die Werte automatisch.

Gruppenbereitstellung

Wichtig

  • Die offizielle Microsoft Entra ID Gallery-Anwendung für Wrike unterstützt derzeit keine Gruppenbereitstellung.
  • Um derzeit Gruppen in Wrike bereitzustellen, müssen Sie eine benutzerdefinierte Enterprise Application erstellen, statt die Wrike-Gallery-App zu verwenden.

Benutzerdefinierte Enterprise Application erstellen

  1. Melden Sie sich im Azure-Portal an: https://portal.azure.com
  2. Navigieren Sie zu: Microsoft Entra ID → Enterprise Applications
  3. Klicken Sie auf New Application
  4. Dadurch wird die Microsoft Entra App Gallery geöffnet.
  5. Anstatt nach Wrike zu suchen, klicken Sie auf: Eigene Anwendung erstellen (oben links).
  6. Geben Sie einen Namen für die Anwendung ein

    Beispiel: Wrike SCIM Provisioning with Group

  7. Wählen Sie: Integrate any other application you don't find in the gallery (Non-gallery)
  8. Klicken Sie auf Erstellen

Dadurch wird eine benutzerdefinierte Enterprise Application erstellt, die SCIM-Bereitstellung einschließlich Gruppen unterstützt.

SCIM-Bereitstellung konfigurieren

  1. Öffnen Sie die neu erstellte Anwendung.
  2. Navigieren Sie zu: Provisioning
  3. Setzen Sie Provisioning Mode auf: Automatic
  4. Konfigurieren Sie die SCIM-Verbindung wie im offiziellen Leitfaden beschrieben: https://help.wrike.com/hc/en-us/articles/360046791773-SAML-SSO-Azure-AD-Entra-ID-User-Provisioning

Damit wird die Bereitstellungsverbindung zwischen Entra ID und Wrike eingerichtet.

Gruppen der Anwendung zuweisen

Die Gruppenbereitstellung erfolgt nur für Gruppen, die der Anwendung zugewiesen sind.

  1. Navigieren Sie zu: Enterprise Application → Users and Groups
  2. Klicken Sie auf: Aufgabe hinzufügen
  3. Wählen Sie die Gruppen aus, die in Wrike bereitgestellt werden sollen.
  4. Klicken Sie auf Zuweisen
Bereitstellung starten
  1. Zurück zu: Provisioning
  2. Schalten Sie: Bereitstellungsstatus → Ein
  3. Klicken Sie auf Speichern

Der Bereitstellungsdienst beginnt mit der Synchronisierung von Benutzern und Gruppen.

Typisches Verhalten:

Aktion in Entra Ergebnis in Wrike
Gruppe zugewiesen Gruppe in Wrike erstellt
Benutzer zur Gruppe hinzugefügt Mitgliedschaft hinzugefügt
Benutzer entfernt Mitgliedschaft entfernt
Gruppe entfernt Gruppe entfernt oder deaktiviert

Bereitstellungszyklen laufen in der Regel alle 20–40 Minuten.

Wie geht es weiter?

Oben