SAML SSO Azure AD / Entra ID: Nutzer- & Gruppenbereitstellung
Wrike unterstützt SCIM mit Azure AD / Microsoft Entra ID, um Nutzer automatisch bereitzustellen, zu aktualisieren und zu deaktivieren. Um dies einzurichten, fügen Sie genehmigte Domains in Wrike hinzu, kopieren Sie die SCIM-URL, erstellen und speichern Sie ein API-Token, geben Sie anschließend beides in den Provisioning-Einstellungen von Azure ein und aktivieren Sie die Bereitstellung. Über SCIM bereitgestellte Nutzer sind sofort kostenpflichtig.
| Availability: Legacy Enterprise.; Unavailability: Legacy Free, Legacy Professional, Legacy Business.; |
| Availability: Pinnacle, Apex. ; Unavailability: Free, Team, Business; |
Mit dem SCIM-Protokoll können Admins die automatische Bereitstellung und Deaktivierung von Nutzern für Wrike über Azure Active Directory (Azure AD) / Microsoft Entra ID (Entra ID) einrichten.
Richten Sie Wrike mithilfe des Standards System for Cross-domain Identity Management (SCIM) so ein, dass Nutzer automatisch bereitgestellt oder deaktiviert, unterstützte Nutzerattribute synchronisiert, Nutzergruppen bereitgestellt und Änderungen an Gruppenmitgliedschaften entsprechend ihrem Status in Azure AD / Entra ID verwaltet werden.
Wrike unterstützt derzeit die folgenden SCIM-Bereitstellungsfunktionen mit Entra ID:
- Automatische Bereitstellung: Entra ID-Benutzer werden automatisch in Wrike bereitgestellt.
- Synchronisierte Nutzerattribute: Unterstützte Nutzerattribute werden automatisch in Wrike aktualisiert, wenn sie in Entra ID geändert werden.
- Bereitstellung benutzerdefinierter Nutzerattribute: Unterstützte benutzerdefinierte Nutzerattribute können von Entra ID auf benutzerdefinierte Nutzerfelder in Wrike abgebildet werden.
- Automatische Deaktivierung: Wrike-Nutzer werden automatisch in Wrike deaktiviert, wenn sie in Entra ID deaktiviert werden.
- Gruppenbereitstellung: Entra ID-Gruppen können als Wrike-Nutzergruppen bereitgestellt werden, einschließlich Aktualisierung der Mitgliedschaften.
Anmerkung
Um die Nutzerattribute von Account-Admins erfolgreich zu aktualisieren, muss der Account-Admin, der das API-Token ausgestellt hat, das Recht zum Gewähren/Entziehen von Admin-Rechten aktiviert haben.
Diese Seite beschreibt die Integration von Wrike mit Azure AD / Entra ID SCIM. Wir haben eine eigene Seite zur Einrichtung von SAML SSO zu Wrike über Azure AD / Entra ID.
Anmerkung
Mit SCIM hinzugefügte Mitglieder sind ab dem Zeitpunkt ihrer Bereitstellung kostenpflichtig.
Sie benötigen die Berechtigung, in Wrike Erweiterte Sicherheitseinstellungen konfigurieren zu können, und müssen Azure AD-/Entra ID-Administrator sein, um Wrike mit Azure AD / Entra ID SCIM einzurichten. Wir empfehlen, zuerst SAML SSO mit Azure AD / Entra ID einzurichten.
Nur Nutzer aus genehmigten Domains werden automatisch in Wrike bereitgestellt.
- Öffnen Sie Ihren Wrike Workspace.
- Klicken Sie auf Ihr Profilbild in der rechten oberen Ecke.
- Wählen Sie Apps & Integrationen.
- Klicken Sie in der App-Liste auf Azure AD / Entra ID und öffnen Sie den SCIM-Tab.
- Scrollen Sie bis ans Ende des Pop-ups und kopieren Sie die SCIM-URL. Sie werden sie in einigen Schritten benötigen.
- Schließen Sie das Azure AD-/Entra ID-Pop-up (bleiben Sie jedoch in Wrike) und fahren Sie mit Schritt 3 fort.
- Klicken Sie auf der linken Seite der Seite Apps & Integrations auf API.
- Geben Sie im Feld App name einen Namen ein (wir empfehlen Azure AD / Entra ID SCIM).
- Klicken Sie auf Neu erstellen.
- (Optional) Optional eine App-Beschreibung hinzufügen.
- Scrollen Sie zum Ende der Seite und klicken Sie auf Create Token.
- Geben Sie Ihr Passwort ein und klicken Sie auf Token abrufen.
-
Kopieren Sie das Token und speichern Sie es irgendwo. Sie müssen diese Informationen in Azure AD / Entra ID eingeben.
Wichtig
Das Token wird nur einmal angezeigt, speichern Sie es daher unbedingt, bevor Sie mit den nächsten Schritten fortfahren.
- Auf Speichern klicken.
- Melden Sie sich bei Ihrer Azure AD / Entra ID-Domäne unter <yourorganization>.Azure AD / Entra ID.com an.
- Klicken Sie links auf Enterprise-Anwendungen.
- Suchen Sie Wrike und wählen Sie es aus.
- Wählen Sie im linken Menü Provisioning.
- Wählen Sie im Menü Provisioning Mode die Option Automatic.
- Scrollen Sie zum Abschnitt Admin Credentials.
- Fügen Sie in das Feld neben Tenant URL die Basis-URL ein, die Sie in Schritt 2 kopiert haben.
- Fügen Sie in das Feld neben Secret Token das Token ein, das Sie in Schritt 3 kopiert haben.
- Klicken Sie auf die Schaltfläche Test connection, um zu bestätigen, dass alle Einstellungen korrekt sind.
- Wenn der Test erfolgreich ist, klicken Sie oben im Fenster auf die Schaltfläche Speichern. Falls nicht, überprüfen Sie Ihre Einstellungen erneut oder kontaktieren Sie das Wrike Support-Team für Hilfe.
- Gehen Sie zum Tab Edit provisioning und klicken Sie auf die Schaltfläche Edit provisioning.
- Scrollen Sie zum Abschnitt Settings.
-
Wählen Sie im Dropdown-Menü Scope aus, welche Ereignisse Sie zwischen Wrike und Azure synchronisieren möchten: Nur zugewiesene Nutzer und Gruppen synchronisieren oder Alle Nutzer und Gruppen synchronisieren.
Anmerkung
Stellen Sie sicher, dass alle relevanten Benutzer und Gruppen der Wrike-App zugewiesen sind.
Die Auswahl von Alle Nutzer und Gruppen synchronisieren wird in den meisten Fällen nicht empfohlen, da dadurch alle Nutzer im Verzeichnis mit Wrike synchronisiert werden – unabhängig davon, ob sie der Enterprise-App oder einer ihr zugewiesenen Gruppe zugeordnet sind.
- Setzen Sie den Bereitstellungsstatus auf On.
- Klicken Sie oben im Fenster auf Save, um den Bereitstellungsdienst zu starten.
Die folgenden Attribute werden von Azure AD / Entra ID zu Wrike synchronisiert:
- Benutzername
- Vorname
- Nachname
- Primäre E-Mail
- Tätigkeitsbezeichnung
- Primäre Telefonnummer
- Organisationsname
- Abteilung
-
Wrike Nutzer-Typ
Anmerkung
Das Festlegen des Wrike Nutzer-Typs (Regular, External, Collaborator, Contributor und Viewer) ist ein benutzerdefiniertes Attribut. Standardmäßig werden Regular-Nutzer erstellt.
Wenn bestimmte Nutzerattribute (z. B. Telefonnummer, Abteilung oder sekundäre E-Mails) in Wrike ausgefüllt sind, aber in Azure AD / Entra ID fehlen, bleiben die Informationen in Wrike auch nach der Bereitstellung des Nutzers erhalten.
Nutzerbereitstellung/-deaktivierung
Wenn ein Nutzer nicht bereitgestellt oder deaktiviert wird:
-
Prüfen Sie das System Log im Azure AD-/Entra ID-Administrationsportal, um festzustellen, ob dort ein SCIM-Bereitstellungsversuch aufgeführt ist.
- Wenn kein Bereitstellungsversuch aufgeführt ist, stellen Sie sicher, dass die Nutzer der Wrike-Anwendung in Azure AD / Entra ID korrekt zugewiesen sind.
- Wenn ein Fehler angezeigt wird, kontaktieren Sie bitte unser Support-Team und geben Sie die Fehlerinformationen an.
Wrike UserType in neuer benutzerdefinierter App in Entra ID
Wenn Sie eine neue benutzerdefinierte Enterprise Application konfigurieren, fügen Sie das folgende SCIM-Attribut in den Bereitstellungszuordnungen hinzu und ordnen Sie es zu, damit Nutzer mit dem richtigen Wrike Nutzer-Typ bereitgestellt werden.
urn:ietf:params:scim:schemas:extension:wrike:2.0:User:wrikeUserType
Schritt 1: Benutzerdefiniertes Nutzerfeld in Wrike erstellen.
- Gehen Sie zu: https://www.wrike.com/accounts.htm#account/groups
- Klicken Sie auf +, um ein neues benutzerdefiniertes Nutzerfeld zu erstellen.
- Speichern Sie das Feld.
Schritt 2: ID des benutzerdefinierten Felds abrufen
curl --location --globoff \ 'https://www.wrike.com/api/v4/customfields?applicableEntityTypes=[User]' \ --header 'Authorization: Bearer YOUR_TOKEN'
Antwortbeispiel:
{
"data": [
{
"id": "IEAGWMBBJUAK4G7J",
"title": "Completed Induction",
...
}
]
}
Hinweis:
- id
- Titel
Titel normalisieren:
- Leerzeichen durch _ ersetzen
- Sonderzeichen entfernen
Schritt 3: Schema-Bearbeitung in Entra aktivieren
-
Stellen Sie sicher, dass Sie auf den folgenden Link klicken:
https://portal.azure.com/?Microsoft_AAD_Connect_Provisioning_forceSchemaEditorEnabled=true
- Dadurch wird die Bearbeitung der Attributliste ermöglicht.
Schritt 4: Benutzerdefiniertes Attribut hinzufügen
- Navigieren Sie zu: Enterprise Applications → Wrike → Provisioning
- Klicken Sie auf Attribute Mapping
- Erweiterte Optionen anzeigen
- Attributliste für Wrike bearbeiten
- Neues Attribut hinzufügen (siehe Abschnitt 1.1 User Custom Attribute Mapping, um das Attribut korrekt zu formatieren):
urn:ietf:params:scim:schemas:extension:wrike:2.0:User:IEAGWMBBJUAK4G7J_Completed_Induction
Typ:
- String (oder entsprechenden Wrike-Feldtyp wählen)
Speichern.
Schritt 5: Attribut zuordnen
- Gehen Sie zu Add New Mapping
- Quellattribut → Entra-Feld wählen (z. B. extensionAttribute1)
- Zielattribut → neu hinzugefügtes SCIM-Attribut auswählen
- Speichern
Die Bereitstellung überträgt die Werte automatisch.
Wichtig
- Die offizielle Microsoft Entra ID Gallery-Anwendung für Wrike unterstützt derzeit keine Gruppenbereitstellung.
- Um derzeit Gruppen in Wrike bereitzustellen, müssen Sie eine benutzerdefinierte Enterprise Application erstellen, statt die Wrike-Gallery-App zu verwenden.
- Melden Sie sich im Azure-Portal an: https://portal.azure.com
- Navigieren Sie zu: Microsoft Entra ID → Enterprise Applications
- Klicken Sie auf New Application
- Dadurch wird die Microsoft Entra App Gallery geöffnet.
- Anstatt nach Wrike zu suchen, klicken Sie auf: Eigene Anwendung erstellen (oben links).
-
Geben Sie einen Namen für die Anwendung ein
Beispiel: Wrike SCIM Provisioning with Group
- Wählen Sie: Integrate any other application you don't find in the gallery (Non-gallery)
- Klicken Sie auf Erstellen
Dadurch wird eine benutzerdefinierte Enterprise Application erstellt, die SCIM-Bereitstellung einschließlich Gruppen unterstützt.
- Öffnen Sie die neu erstellte Anwendung.
- Navigieren Sie zu: Provisioning
- Setzen Sie Provisioning Mode auf: Automatic
- Konfigurieren Sie die SCIM-Verbindung wie im offiziellen Leitfaden beschrieben: https://help.wrike.com/hc/en-us/articles/360046791773-SAML-SSO-Azure-AD-Entra-ID-User-Provisioning
Damit wird die Bereitstellungsverbindung zwischen Entra ID und Wrike eingerichtet.
Die Gruppenbereitstellung erfolgt nur für Gruppen, die der Anwendung zugewiesen sind.
- Navigieren Sie zu: Enterprise Application → Users and Groups
- Klicken Sie auf: Aufgabe hinzufügen
- Wählen Sie die Gruppen aus, die in Wrike bereitgestellt werden sollen.
- Klicken Sie auf Zuweisen
- Zurück zu: Provisioning
- Schalten Sie: Bereitstellungsstatus → Ein
- Klicken Sie auf Speichern
Der Bereitstellungsdienst beginnt mit der Synchronisierung von Benutzern und Gruppen.
Typisches Verhalten:
| Aktion in Entra | Ergebnis in Wrike |
| Gruppe zugewiesen | Gruppe in Wrike erstellt |
| Benutzer zur Gruppe hinzugefügt | Mitgliedschaft hinzugefügt |
| Benutzer entfernt | Mitgliedschaft entfernt |
| Gruppe entfernt | Gruppe entfernt oder deaktiviert |
Bereitstellungszyklen laufen in der Regel alle 20–40 Minuten.