SSO con SAML Azure AD / Entra ID: aprovisionamiento de usuarios y grupos
Wrike admite SCIM con Azure AD / Microsoft Entra ID para aprovisionar, actualizar y desactivar usuarios automáticamente. Para configurarlo, añade dominios aprobados en Wrike, copia la URL de SCIM, crea y guarda un token de API y, luego, introduce ambos en los ajustes de Aprovisionamiento de Azure y activa el aprovisionamiento. Los usuarios aprovisionados mediante SCIM generan cargos de inmediato.
| Disponibilidad: Legacy Enterprise.; No disponibilidad: Legacy Free, Legacy Professional, Legacy Business.; |
| Disponibilidad: Pinnacle, Apex. ; Indisponibilidad: Free, Team, Business; |
Con el protocolo SCIM, los administradores pueden configurar el aprovisionamiento y el desaprovisionamiento automáticos de usuarios en Wrike mediante Azure Active Directory (Azure AD) / Microsoft Entra ID (Entra ID).
Configura Wrike con el estándar System for Cross-domain Identity Management (SCIM) para aprovisionar o desaprovisionar usuarios automáticamente, sincronizar los atributos de usuario admitidos, aprovisionar grupos de usuarios y gestionar los cambios de membresía de grupo según su estado en Azure AD / Entra ID.
Actualmente, Wrike admite las siguientes capacidades de aprovisionamiento SCIM con Entra ID:
- Aprovisionamiento automático: los usuarios de Entra ID se aprovisionan automáticamente en Wrike.
- Atributos de usuario sincronizados: los atributos de usuario admitidos se actualizan automáticamente en Wrike cuando se actualizan en Entra ID.
- Aprovisionamiento de atributos de usuario personalizados: los atributos de usuario personalizados admitidos se pueden mapear de Entra ID a los campos personalizados de usuario de Wrike.
- Desactivación automática: los usuarios de Wrike se desactivan automáticamente en Wrike cuando se desactivan en Entra ID.
- Aprovisionamiento de grupos: los grupos de Entra ID se pueden aprovisionar en Wrike como grupos de usuarios de Wrike, incluidas las actualizaciones de membresía.
Note
Para actualizar correctamente los atributos de usuario de los administradores de la cuenta, el admin que emitió el token de API debe tener habilitado el derecho a otorgar/revocar derechos de administrador.
Esta página trata sobre cómo integrar Wrike con SCIM de Azure AD / Entra ID. Tenemos una página aparte sobre cómo configurar el SSO con SAML de Azure AD / Entra ID en Wrike.
Note
Los miembros añadidos a través de SCIM generan cargos en cuanto se aprovisionan.
Debes tener el permiso de Configurar ajustes de seguridad avanzados en Wrike y ser admin de Azure AD / Entra ID para configurar Wrike con SCIM de Azure AD / Entra ID. Te recomendamos configurar primero el SSO con SAML de Azure AD / Entra ID.
Solo se aprovisionarán automáticamente en Wrike los usuarios de dominios aprobados.
- Abre tu espacio de trabajo de Wrike.
- Haz clic en la imagen de tu perfil situada en la esquina superior derecha.
- Selecciona Aplicaciones e integraciones.
- Haz clic en Azure AD / Entra ID en la lista de apps y abre la pestaña SCIM.
- Desplázate hasta la parte inferior de la ventana emergente y copia la URL de SCIM. La usarás en unos pasos.
- Cierra la ventana emergente de Azure AD / Entra ID (pero permanece en Wrike) y pasa al Paso 3.
- Haz clic en API en el lado izquierdo de la página Apps & Integrations.
- Escribe un nombre en el campo App name (te sugerimos Azure AD / Entra ID SCIM).
- Haz clic en Crear nuevo.
- (Opcional) Añade una descripción de la app.
- Desplázate hasta la parte inferior de la página y haz clic en Create Token.
- Ingresa tu contraseña y haz clic en Obtener token.
-
Copia el token y guárdalo en algún sitio. Necesitarás introducir esta información en Azure AD / Entra ID.
Importante
El token solo se muestra una vez, así que asegúrate de guardarlo antes de pasar a los siguientes pasos.
- Haz clic en Guardar
- Inicia sesión en tu dominio de Azure AD / Entra ID en <yourorganization>.Azure AD / Entra ID.com.
- Haz clic en Enterprise applications a la izquierda.
- Busca y selecciona Wrike.
- Selecciona Provisioning en el panel de menú de la izquierda.
- En el menú Provisioning Mode, selecciona Automatic.
- Desplázate hasta la sección Admin Credentials.
- En el campo junto a Tenant URL, pega la URL base que copiaste en el Paso 2.
- En el campo junto a Secret Token, pega el token que copiaste en el Paso 3.
- Haz clic en el botón Test connection para confirmar que toda tu configuración es correcta.
- Si la prueba tiene éxito, haz clic en el botón Guardar en la parte superior de la ventana. Si no, vuelve a comprobar tu configuración o contacta con el Equipo de soporte de Wrike para obtener ayuda.
- Ve a la pestaña Edit provisioning y haz clic en el botón Edit provisioning.
- Desplázate hasta la sección Settings.
-
En el menú desplegable Alcance, selecciona qué eventos quieres sincronizar entre Wrike y Azure: Sincronizar solo usuarios y grupos asignados o Sincronizar todos los usuarios y grupos.
Note
Asegúrate de que todos los usuarios y grupos relevantes estén asignados a la app de Wrike.
Seleccionar Sincronizar todos los usuarios y grupos no se recomienda en la mayoría de los casos, ya que sincronizará todos los usuarios del directorio con Wrike, independientemente de si se les ha asignado a la aplicación empresarial o a un grupo asignado a ella.
- Establece el estado de aprovisionamiento en On.
- Haz clic en Guardar en la parte superior de la ventana para iniciar el servicio de aprovisionamiento.
Los siguientes atributos se sincronizan de Azure AD / Entra ID a Wrike:
- Nombre de usuario
- Nombre
- Apellido
- Correo electrónico principal
- Cargo
- Número de teléfono principal
- Nombre de la organización
- Departamento
-
tipo de usuario de Wrike
Note
Especificar el tipo de usuario de Wrike (Regular, External, Collaborator, Contributor y Viewer) es un atributo personalizado. De forma predeterminada, se crean usuarios Regular.
Si ciertos atributos de usuario (p. ej., número de teléfono, departamento o correos secundarios) existen en Wrike pero faltan en Azure AD / Entra ID, la información permanece en Wrike incluso después del aprovisionamiento del usuario.
Aprovisionamiento/desaprovisionamiento de usuarios
Si un usuario no se aprovisiona o desaprovisiona:
-
Comprueba el System Log en el portal de administración de Azure AD / Entra ID para ver si aparece un intento de aprovisionamiento SCIM.
- Si no aparece ningún intento de aprovisionamiento, asegúrate de que los usuarios estén asignados correctamente a la aplicación de Wrike en Azure AD / Entra ID.
- Si se indica un error, contacta con nuestro Equipo de soporte y facilita los detalles del error.
Wrike UserType en una nueva app personalizada de Entra ID
Si estás configurando una nueva aplicación empresarial personalizada, añade y mapea el siguiente atributo SCIM en los mapeos de atributos de aprovisionamiento para asegurarte de que los usuarios se aprovisionan con el tipo de usuario de Wrike correcto.
urn:ietf:params:scim:schemas:extension:wrike:2.0:User:wrikeUserType
Paso 1: Crea un campo personalizado de usuario en Wrike
- Ve a: https://www.wrike.com/accounts.htm#account/groups
- Haz clic en + para crear un nuevo campo personalizado de usuario.
- Guarda el campo.
Paso 2: Obtén el ID del campo personalizado
curl --location --globoff \ 'https://www.wrike.com/api/v4/customfields?applicableEntityTypes=[User]' \ --header 'Authorization: Bearer YOUR_TOKEN'
Ejemplo de respuesta:
{
"data": [
{
"id": "IEAGWMBBJUAK4G7J",
"title": "Completed Induction",
...
}
]
}
Nota:
- id
- título
Normaliza el título:
- Sustituye los espacios por _
- Elimina los caracteres especiales
Paso 3: Habilita la edición de esquemas en Entra
-
Asegúrate de hacer clic en el siguiente enlace:
https://portal.azure.com/?Microsoft_AAD_Connect_Provisioning_forceSchemaEditorEnabled=true
- Esto habilita la edición de la lista de atributos.
Paso 4: Añade el atributo personalizado
- Ve a: Enterprise Applications → Wrike → Provisioning
- Haz clic en Attribute Mapping
- Mostrar opciones avanzadas
- Editar lista de atributos para Wrike
- Añade un atributo nuevo (consulta la sección 1.1 User Custom Attribute Mapping para formatear correctamente el atributo):
urn:ietf:params:scim:schemas:extension:wrike:2.0:User:IEAGWMBBJUAK4G7J_Completed_Induction
Tipo:
- Cadena (o coincide con el Tipo de campo de Wrike)
Guardar.
Paso 5: Asigna el atributo
- Ve a Add New Mapping
- Atributo de origen → elige el campo de Entra (p. ej., extensionAttribute1)
- Atributo de destino → selecciona el atributo SCIM que acabas de añadir
- Guardar
El aprovisionamiento enviará los valores automáticamente.
Importante
- La aplicación oficial de la galería de Microsoft Entra ID para Wrike actualmente no admite el aprovisionamiento de grupos.
- Por ahora, para aprovisionar grupos en Wrike debes crear una aplicación empresarial personalizada en lugar de usar la app de galería de Wrike.
- Inicia sesión en el portal de Azure: https://portal.azure.com
- Ve a: Microsoft Entra ID → Aplicaciones empresariales
- Haz clic en New Application
- Se abrirá la Microsoft Entra App Gallery.
- En lugar de buscar Wrike, haz clic en: Create your own application (esquina superior izquierda)
-
Introduce un nombre para la aplicación
Ejemplo: Wrike SCIM Provisioning with Group
- Selecciona: Integrate any other application you don't find in the gallery (Non-gallery)
- Haz clic en Crear
Esto crea una aplicación empresarial personalizada que admite el aprovisionamiento SCIM, incluidos los grupos.
- Abre la aplicación que acabas de crear.
- Ve a: Provisioning
- Establece Provisioning Mode en: Automatic
- Configura la conexión SCIM como se describe en la guía oficial: https://help.wrike.com/hc/en-us/articles/360046791773-SAML-SSO-Azure-AD-Entra-ID-User-Provisioning
Esto establece la conexión de aprovisionamiento entre Entra ID y Wrike.
El aprovisionamiento de grupos solo se produce para los grupos asignados a la aplicación.
- Ve a: Enterprise Application → Users and Groups
- Haz clic en: Add assignment
- Selecciona los grupos que quieres aprovisionar en Wrike.
- Haz clic en Assign
- Vuelve a: Provisioning
- Activa: Provisioning Status → On
- Haz clic en Guardar
El servicio de aprovisionamiento empezará a sincronizar usuarios y grupos.
Comportamiento habitual:
| Acción en Entra | Resultado en Wrike |
| Grupo asignado | Grupo creado en Wrike |
| Usuario añadido al grupo | Membresía añadida |
| Usuario eliminado | Membresía eliminada |
| Grupo eliminado | Grupo eliminado o deshabilitado |
Los ciclos de aprovisionamiento suelen ejecutarse cada 20–40 minutos.