SSO SAML Okta : approvisionnement des utilisateurs et des groupes
En résumé
Configurez l'approvisionnement SCIM afin de créer, mettre à jour et désactiver automatiquement les utilisateurs et groupes Wrike depuis Okta. Ajoutez des domaines approuvés, récupérez votre URL SCIM Wrike et votre jeton OAuth, activez l'intégration API dans Okta, puis configurez les mappages d'attributs, les champs personnalisés et Group Push. Remarque : n'activez pas « Import Groups » et les membres approvisionnés via SCIM sont facturables immédiatement.
| Disponibilité : Legacy Enterprise.; Indisponibilité : Legacy Gratuit, Legacy Professionnel, Legacy Business.; |
| Disponibilité : Pinnacle, Apex. Indisponibilité : Free, Team, Business; |
Avec le protocole SCIM, les administrateurs peuvent configurer l'approvisionnement et le désapprovisionnement automatiques des utilisateurs et des groupes pour Wrike avec Okta.
Configurez Wrike avec la norme SCIM (System for Cross-domain Identity Management) pour approvisionner ou désapprovisionner automatiquement les utilisateurs, synchroniser les attributs d'utilisateur pris en charge, approvisionner les groupes d'utilisateurs et gérer les modifications de qualité de membre de groupe en fonction de leur statut dans Okta.
Wrike prend actuellement en charge les capacités SCIM d'approvisionnement suivantes avec Okta :
- Approvisionnement automatique : les utilisateurs Okta sont automatiquement approvisionnés dans Wrike.
- Attributs utilisateur synchronisés : les attributs utilisateur pris en charge sont automatiquement mis à jour dans Wrike lorsqu'ils le sont dans Okta.
- Approvisionnement d'attributs utilisateur personnalisés : les attributs utilisateur personnalisés pris en charge peuvent être mappés d'Okta aux champs personnalisés utilisateur de Wrike.
- Désactivation automatique : les utilisateurs Wrike sont automatiquement désactivés dans Wrike lorsqu'ils le sont dans Okta.
- Approvisionnement des groupes : les groupes Okta peuvent être approvisionnés dans Wrike en tant que groupes d'utilisateurs Wrike, y compris les mises à jour d'adhésion.
Note
La mise à jour réussie des attributs utilisateur des administrateurs du compte nécessite que l'administrateur qui a émis le jeton API dispose du droit d'accorder/révoquer les droits d'administration.
Wrike ne prend pas en charge la fonctionnalité d'approvisionnement Okta suivante :
- Import Groups
Note
Lors de la configuration de l'application Wrike dans Okta, n'activez pas la case à cocher Import Groups.
Cette page traite de l'intégration de Wrike avec Okta SCIM. Nous disposons d'une page distincte sur la configuration du SSO SAML vers Wrike via Okta.
Note
Les membres ajoutés via SCIM sont facturables dès leur approvisionnement.
Vous devez disposer de l'autorisation Configurer les paramètres de sécurité avancés dans Wrike et être administrateur Okta pour configurer Wrike avec Okta SCIM. Nous vous recommandons de configurer d'abord le SSO SAML avec Okta.
Seuls les utilisateurs issus des domaines approuvés seront automatiquement approvisionnés dans Wrike.
- Ouvrez votre espace de travail Wrike.
- Cliquez sur votre image de profil, dans le coin supérieur droit.
- Sélectionnez Applis & Intégrations.
- Recherchez Okta dans la liste des applications (assurez-vous de sélectionner Identity management and single sign-on via Okta, et non Okta via Wrike Integrate), cliquez sur l'application, puis passez à l'onglet SCIM.
- Faites défiler jusqu'en bas et copiez l'URL SCIM. Vous l'utiliserez dans quelques étapes.
- Fermez la fenêtre contextuelle Okta (mais restez dans Wrike) et passez à l'étape 3.
- Cliquez sur API dans le panneau de gauche de la page Applications & intégrations.
- Saisissez un nom dans le champ Nom de l'appli (nous suggérons Okta SCIM).
- Cliquez sur Créer nouveau .
- (Facultatif) Ajoutez la description.
- Faites défiler la page jusqu'en bas, puis cliquez sur Create Token.
- Saisissez votre mot de passe et cliquez sur Obtain token.
-
Copiez le jeton et enregistrez-le quelque part. Vous devrez saisir ces informations dans Okta.
Important
Votre jeton n'est affiché qu'une seule fois ; assurez-vous donc de l'enregistrer avant de passer aux étapes suivantes.
- Cliquez sur Enregistrer.
- Connectez-vous à votre domaine Okta à l'adresse <yourorganization>.okta.com.
- Cliquez sur Admin.
- Cliquez sur Applications.
- Trouvez et sélectionnez Wrike.
- Accédez à l'onglet Provisioning.
- Sélectionnez Integration dans le panneau de gauche.
- Cliquez sur Edit à droite de l'intitulé Integration.
- Cochez la case située à côté de Enable API integration.
-
Ajoutez les informations :
- Dans le champ Base URL, ajoutez l'URL de l'étape 2.
- Dans le champ API Token, ajoutez le jeton de l'étape 3.
- Cliquez sur Test API Credentials pour vérifier que l'accès fonctionne correctement.
- Cliquez sur Enregistrer.
- Sélectionnez To app dans le panneau de gauche.
- Cliquez sur Edit à droite de l'intitulé Provisioning to app.
- Activez tout ou partie des synchronisations : Create Users, Update User Attributes et Deactivate Users.
- Cliquez sur Enregistrer.
- Accédez à l'onglet Assignments.
- Activez Wrike pour certaines personnes ou groupes, ou pour tous les utilisateurs.
Les attributs suivants sont synchronisés d'Okta vers Wrike :
- Nom d’utilisateur
- Prénom
- Nom de famille
-
E-mail principal
Note
L’e-mail principal dans Wrike n'est pas modifié lorsque cet attribut est synchronisé depuis Okta.
- Titre
- Téléphone principal
- Organisation
- Département
- Type d'utilisateur Wrike
Note
La spécification du type d'utilisateur Wrike (Regular Users, External Users, Collaborators, Contributors ou Viewers) est un attribut personnalisé. Par défaut, des Regular Users sont créés.
Si certains attributs utilisateur (par ex. numéro de téléphone, département ou e-mails secondaires) sont renseignés dans Wrike mais absents dans Okta, l'information reste dans Wrike même après l'approvisionnement de l'utilisateur.
Si un utilisateur n'est pas approvisionné ou désapprovisionné :
-
Vérifiez le System Log dans le portail d'administration Okta pour voir si une tentative d'approvisionnement SCIM y est répertoriée.
- S'il n'y a aucune tentative d'approvisionnement répertoriée, assurez-vous que les utilisateurs sont correctement affectés à l'application Wrike dans Okta.
- Si une erreur est répertoriée, veuillez contacter notre équipe d'assistance et fournir les détails de l'erreur.
Étape 1 : créer un champ personnalisé utilisateur dans Wrike
- Accédez à :https://www.wrike.com/accounts.htm#account/groups
- Cliquez sur + pour créer un nouveau champ personnalisé utilisateur.
- Enregistrez le champ.
Étape 2 : obtenir l'ID du champ personnalisé
Appeler l'API publique Wrike :
curl --location --globoff \ 'https://www.wrike.com/api/v4/customfields?applicableEntityTypes=[User]' \ --header 'Authorization: Bearer YOUR_TOKEN'
Exemple de réponse :
{
"data": [
{
"id": "IEAGWMBBJUAK4G7J",
"title": "Completed Induction"
...
}
]
}
Remarque :
- id
- titre
Normaliser le titre :
- Remplacez les espaces par _
- Supprimez les caractères spéciaux
- Connectez-vous à la console d'administration Okta.
- Accédez à : Applications → Applications
- Sélectionnez l'application Wrike.
- Accédez à l'onglet Provisioning.
- Sous To App, cliquez sur Go to Profile Editor.
- Dans la section Attributes, cliquez sur Add Attribute.
-
Configurez l'attribut :
- Nom d'affichage : Completed Induction
- Variable name: IEAGWMBBJUAK4G7J_Completed_Induction
- External name: urn:ietf:params:scim:schemas:extension:wrike:2.0:User:IEAGWMBBJUAK4G7J_Completed_Induction
- Type de données : String (ou identique au type de champ Wrike)
- Cliquez sur Enregistrer.
Okta exige que les attributs SCIM personnalisés soient ajoutés manuellement dans le profil de l'application avant de pouvoir être mappés et approvisionnés. (developer.okta.com)
- Accédez à : Applications → Wrike → Provisioning
- Sélectionnez l'onglet To App.
- Faites défiler jusqu'à Attribute Mappings → Okta to Wrike
- Cliquez sur Edit à côté de l'attribut.
-
Configurez le mappage :
-
Map from Okta Profile : sélectionnez l'attribut Okta qui doit renseigner ce champ.
- Exemple : user.employeeType
- Target attribute: urn:ietf:params:scim:schemas:extension:wrike:2.0:User:IEAGWMBBJUAK4G7J_Completed_Induction
-
- Cliquez sur Enregistrer les mappages.
Les mappages d'attributs déterminent quels attributs de profil utilisateur sont échangés lors du provisionnement. (help.okta.com)
Okta approvisionne les groupes via Group Push, qui crée et synchronise les groupes entre Okta et l'application cible.
Configurer Group Push
- Accédez à : Applications → Wrike
- Sélectionnez l'onglet Push Groups.
- Cliquez sur Push Groups.
-
Choisissez l'une des options suivantes :
- Push Groups by Name
- Push Groups by Rule
- Sélectionnez les groupes Okta à approvisionner.
- Cliquez sur Enregistrer.
Comportement de synchronisation des groupes
Après la configuration, Okta synchronisera automatiquement les groupes et les membres.
Comportement typique :
| Action dans Okta | Résultat dans Wrike |
| Groupe synchronisé | Groupe créé dans Wrike |
| Utilisateur ajouté au groupe | Adhésion ajoutée |
| Utilisateur supprimé du groupe | Adhésion supprimée |
| Groupe dissocié | Groupe supprimé ou désactivé |
L'approvisionnement s'exécute automatiquement lors du prochain cycle d'approvisionnement.