SSO con SAML Okta: aprovisionamiento de usuarios y grupos
TL;DR
Configura el aprovisionamiento SCIM para crear, actualizar y desactivar automáticamente usuarios y grupos de Wrike desde Okta. Añade dominios aprobados, obtén tu URL SCIM de Wrike y el token OAuth, habilita la integración de API en Okta y después configura las asignaciones de atributos, los campos personalizados y Group Push. Nota: no habilites "Importar grupos" y ten en cuenta que los miembros aprovisionados mediante SCIM se facturan de inmediato.
| Disponibilidad: Legacy Enterprise.; No disponibilidad: Legacy Free, Legacy Professional, Legacy Business.; |
| Disponibilidad: Pinnacle, Apex. ; Indisponibilidad: Free, Team, Business; |
Con el protocolo SCIM, los administradores pueden configurar el aprovisionamiento y desaprovisionamiento automático de usuarios y grupos en Wrike con Okta.
Configura Wrike con el estándar System for Cross-domain Identity Management (SCIM) para aprovisionar o desaprovisionar usuarios automáticamente, sincronizar los atributos de usuario compatibles, aprovisionar grupos de usuarios y gestionar los cambios de membresía de grupo según su estado en Okta.
Actualmente, Wrike admite las siguientes capacidades de aprovisionamiento SCIM con Okta:
- Provisioning automático: los usuarios de Okta se aprovisionan automáticamente en Wrike.
- Atributos de usuario sincronizados: los atributos de usuario compatibles se actualizan automáticamente en Wrike cuando se actualizan en Okta.
- Aprovisionamiento de atributos de usuario personalizados: los atributos de usuario personalizados compatibles pueden mapearse de Okta a los campos personalizados de usuario de Wrike.
- Desactivación automática: los usuarios de Wrike se desactivan automáticamente en Wrike cuando se desactivan en Okta.
- Aprovisionamiento de grupos: los grupos de Okta pueden aprovisionarse en Wrike como grupos de usuarios de Wrike, incluidas las actualizaciones de membresía.
Nota
Para actualizar correctamente los atributos de usuario de los administradores de la cuenta, el administrador de la cuenta que emitió el token API debe tener habilitado el derecho a otorgar/revocar derechos de administrador.
Wrike no admite la siguiente característica de aprovisionamiento de Okta:
- Importar grupos
Nota
Al configurar la aplicación Wrike en Okta, no actives la casilla 'Importar grupos'.
Esta página trata sobre la integración de Wrike con Okta SCIM. Tenemos una página aparte sobre la configuración de SAML SSO a Wrike a través de Okta.
Nota
Los miembros añadidos mediante SCIM se facturan en cuanto se aprovisionan.
Debes tener permiso para Configurar ajustes de seguridad avanzados en Wrike y ser administrador de Okta para configurar Wrike con Okta SCIM. Recomendamos configurar SAML SSO con Okta primero.
Solo los usuarios de dominios aprobados se aprovisionarán automáticamente en Wrike.
- Abre tu espacio de trabajo de Wrike.
- Haz clic en la imagen de tu perfil situada en la esquina superior derecha de la vista.
- Selecciona Aplicaciones e integraciones.
- Busca Okta en la lista de aplicaciones (asegúrate de seleccionar Identity management and single sign-on via Okta, no Okta via Wrike Integrate), haz clic en la app y cambia a la pestaña SCIM.
- Desplázate hasta el final y copia la URL de SCIM. La usarás en unos pasos.
- Cierra la ventana emergente de Okta (pero mantente en Wrike) y pasa al Paso 3.
- Haz clic en API en la parte izquierda de la página Apps & Integrations.
- Ingresa un nombre en el campo App name (sugerimos Okta SCIM).
- Haz clic en Crear nuevo.
- (Opcional) Añade una descripción a la app.
- Desplázate hasta la parte inferior de la página y haz clic en Crear Token.
- Ingresa tu contraseña y haz clic en Obtener token.
-
Copia el token y guárdalo en algún sitio. Necesitarás introducir esta información en Okta.
Importante
El token solo se muestra una vez, así que asegúrate de guardarlo antes de pasar a los siguientes pasos.
- Haz clic en Guardar
- Inicia sesión en tu dominio de Okta en <yourorganization>.okta.com.
- Haz clic en Admin.
- Haz clic en Applications.
- Busca y selecciona Wrike.
- Cambia a la pestaña Provisioning.
- Selecciona Integration en el panel izquierdo.
- Haz clic en Edit a la derecha de la etiqueta Integration.
- Marca la casilla junto a Enable API integration.
-
Añade la información:
- En el campo Base URL, añade la URL del Paso 2.
- En el campo API Token, añade el token del Paso 3.
- Haz clic en Test API Credentials para verificar que el acceso funciona correctamente.
- Haz clic en Guardar
- Selecciona To app en el panel izquierdo.
- Haz clic en Edit a la derecha de la etiqueta Provisioning to app.
- Activa todas o algunas sincronizaciones: Create Users, Update User Attributes y Deactivate Users.
- Haz clic en Guardar
- Cambia a la pestaña Assignments.
- Activa Wrike para personas o grupos seleccionados, o para todos los usuarios.
Los siguientes atributos se sincronizan de Okta a Wrike:
- Nombre de usuario
- Nombre
- Apellido
-
Correo electrónico principal
Nota
El primary email en Wrike no se cambia cuando este atributo se sincroniza desde Okta.
- Título
- Teléfono principal
- Organización
- Departamento
- Tipo de usuario de Wrike
Nota
Especificar el tipo de usuario de Wrike (Regular Users, External Users, Collaborators, Contributors o Viewers) es un atributo personalizado. De forma predeterminada, se crean usuarios Regular Users.
Si ciertos atributos de usuario (p. ej., número de teléfono, departamento o correos electrónicos secundarios) están rellenados en Wrike pero faltan en Okta, la información permanece en Wrike incluso después del aprovisionamiento de usuarios.
Si un usuario no se aprovisiona o desaprovisiona:
-
Comprueba el System Log en el portal de administración de Okta para ver si aparece un intento de aprovisionamiento SCIM.
- Si no aparece ningún intento de aprovisionamiento, asegúrate de que los usuarios estén asignados correctamente a la aplicación de Wrike en Okta.
- Si aparece un error, contacta con nuestro Equipo de soporte y proporciona los detalles del error.
Paso 1: Crear un campo personalizado de usuario en Wrike
- Ve a:https://www.wrike.com/accounts.htm#account/groups
- Haz clic en + para crear un nuevo campo personalizado de usuario.
- Guarda el campo.
Paso 2: Obtener el ID del campo personalizado
Llama a la API pública de Wrike:
curl --location --globoff \ 'https://www.wrike.com/api/v4/customfields?applicableEntityTypes=[User]' \ --header 'Authorization: Bearer YOUR_TOKEN'
Ejemplo de respuesta:
{
"data": [
{
"id": "IEAGWMBBJUAK4G7J",
"title": "Completed Induction"
...
}
]
}
Nota:
- id
- título
Normalizar título:
- Sustituye los espacios por _
- Elimina los caracteres especiales
- Inicia sesión en la Consola de administración de Okta.
- Ve a: Applications → Applications
- Selecciona la aplicación Wrike.
- Ve a la pestaña Provisioning.
- En To App, haz clic en Go to Profile Editor.
- En la sección Attributes haz clic en Add Attribute.
-
Configura el atributo:
- Display name: Completed Induction
- Variable name: IEAGWMBBJUAK4G7J_Completed_Induction
- External name: urn:ietf:params:scim:schemas:extension:wrike:2.0:User:IEAGWMBBJUAK4G7J_Completed_Induction
- Data type: String (o coincide con el tipo de campo de Wrike)
- Haz clic en Guardar.
Okta requiere que los atributos SCIM personalizados se añadan manualmente en el perfil de la aplicación antes de que puedan asignarse y aprovisionarse. (developer.okta.com)
- Ve a: Applications → Wrike → Provisioning
- Selecciona la pestaña To App.
- Desplázate hasta Attribute Mappings → Okta to Wrike
- Haz clic en Edit junto al atributo.
-
Configura la asignación:
-
Map from Okta Profile: selecciona el atributo de Okta que debe rellenar este campo.
- Ejemplo: user.employeeType
- Target attribute: urn:ietf:params:scim:schemas:extension:wrike:2.0:User:IEAGWMBBJUAK4G7J_Completed_Induction
-
- Haz clic en "Save Mappings".
Las asignaciones de atributos determinan qué atributos del perfil de usuario se intercambian durante el aprovisionamiento. (help.okta.com)
Okta aprovisiona grupos usando Group Push, que crea y sincroniza grupos entre Okta y la aplicación de destino.
Configurar Group Push
- Ve a: Applications → Wrike
- Selecciona la pestaña Push Groups.
- Haz clic en Push Groups.
-
Elige una de las siguientes opciones:
- Push Groups por nombre
- Push Groups por regla
- Selecciona los grupos de Okta que quieras aprovisionar.
- Haz clic en Guardar
Comportamiento de sincronización de grupos
Después de la configuración, Okta sincronizará automáticamente los grupos y la membresía.
Comportamiento típico:
| Acción en Okta | Resultado en Wrike |
| Grupo enviado | Grupo creado en Wrike |
| Usuario añadido al grupo | Membresía añadida |
| Usuario eliminado del grupo | Membresía eliminada |
| Grupo desvinculado | Grupo eliminado o deshabilitado |
El aprovisionamiento se ejecuta automáticamente durante el siguiente ciclo de aprovisionamiento.