SAML SSO Okta: provisioning di utenti e gruppi
TL;DR
Configura il provisioning SCIM per creare, aggiornare e disattivare automaticamente utenti e gruppi di Wrike da Okta. Aggiungi domini approvati, ottieni il tuo URL SCIM di Wrike e il token OAuth, abilita l'integrazione API in Okta, quindi configura le mappature degli attributi, i campi personalizzati e Group Push. Nota: non abilitare "Importa gruppi" e i membri provisionati tramite SCIM sono immediatamente fatturabili.
| Disponibilità: Legacy Enterprise.; Non disponibilità: Legacy Free, Legacy Professional, Legacy Business.; |
| Disponibilità: Pinnacle, Apex. Non disponibili: Free, Team, Business; |
Con il protocollo SCIM, gli amministratori possono impostare il provisioning e deprovisioning automatico di utenti e gruppi per Wrike con Okta.
Configura Wrike con lo standard SCIM (System for Cross-domain Identity Management) per creare o rimuovere automaticamente gli utenti, sincronizzare gli attributi utente supportati, effettuare il provisioning dei gruppi di utenti e gestire le modifiche di appartenenza ai gruppi in base al loro stato in Okta.
Wrike attualmente supporta le seguenti funzionalità di provisioning SCIM con Okta:
- Provisioning automatico: gli utenti Okta vengono forniti automaticamente in Wrike.
- Attributi utente sincronizzati: gli attributi utente supportati vengono aggiornati automaticamente in Wrike quando vengono aggiornati in Okta.
- Provisioning di attributi utente personalizzati: gli attributi utente personalizzati supportati possono essere mappati da Okta ai campi personalizzati utente di Wrike.
- Disattivazione automatica: gli utenti Wrike vengono disattivati automaticamente in Wrike quando vengono disattivati in Okta.
- Provisioning gruppi: i gruppi Okta possono essere provisionati in Wrike come gruppi utente Wrike, incluse le modifiche di appartenenza.
Note
Per aggiornare correttamente gli attributi utente degli amministratori dell'account, l'amministratore dell'account che ha emesso il token API deve avere abilitato il diritto di concedere/revocare i diritti di amministratore.
Wrike non supporta la seguente funzionalità di provisioning di Okta:
- Importa gruppi
Note
Durante la configurazione dell'applicazione Wrike in Okta, non abilitare la casella di controllo "Importa gruppi".
Questa pagina riguarda l'integrazione di Wrike con Okta SCIM. Abbiamo una pagina separata su come configurare il SAML SSO per Wrike tramite Okta.
Note
I membri aggiunti tramite SCIM sono fatturabili non appena vengono creati.
Per configurare Wrike con Okta SCIM devi avere l'autorizzazione a Configurare le impostazioni di sicurezza avanzate in Wrike ed essere un amministratore Okta. Ti consigliamo innanzitutto di configurare il SAML SSO con Okta.
Solo gli utenti dei domini approvati verranno creati automaticamente in Wrike.
- Apri il tuo spazio di lavoro Wrike.
- Fai clic sulla tua immagine del profilo, situata nell'angolo superiore destro.
- Seleziona App e integrazioni.
- Trova Okta nell'elenco delle app (assicurati di selezionare Gestione delle identità e Single Sign-On tramite Okta, non Okta via Wrike Integrate), fai clic sull'app e passa alla scheda SCIM.
- Scorri fino in fondo e copia l'URL SCIM. Lo utilizzerai tra pochi passaggi.
- Chiudi il pop-up di Okta (ma rimani in Wrike) e passa al Passaggio 3.
- Fai clic su API sul lato sinistro della pagina App & integrazioni.
- Inserisci un nome nel campo Nome app (consigliamo Okta SCIM).
- Fai clic su Crea nuovo.
- (Opzionale) Aggiungi una descrizione dell'app.
- Scorri fino in fondo alla pagina e fai clic su Crea token.
- Inserisci la tua password e fai clic su Ottieni token.
-
Copia il token e salvalo da qualche parte. Dovrai inserire queste informazioni in Okta.
Importante
Il token viene mostrato solo una volta, quindi assicurati di salvarlo prima di procedere con i passaggi successivi.
- Fai clic su Salva
- Accedi al tuo dominio Okta all'indirizzo <yourorganization>.okta.com.
- Fai clic su Admin.
- Fai clic su Applications.
- Trova e seleziona Wrike.
- Passa alla scheda Provisioning.
- Seleziona Integrazione nel pannello di sinistra.
- Fai clic su Modifica a destra dell'etichetta Integrazione.
- Seleziona la casella accanto a Abilita integrazione API.
-
Aggiungi le informazioni:
- Nel campo Base URL, inserisci l'URL del Passaggio 2.
- Nel campo API Token, inserisci il token del Passaggio 3.
- Fai clic su Test API Credentials per verificare che l'accesso funzioni correttamente.
- Fai clic su Salva
- Seleziona To app nel pannello di sinistra.
- Fai clic su Modifica a destra dell'etichetta Provisioning per app.
- Abilita tutte o alcune sincronizzazioni: Create Users, Update User Attributes e Deactivate Users.
- Fai clic su Salva
- Passa alla scheda Assignments.
- Abilita Wrike per persone o gruppi selezionati oppure per tutti gli utenti.
I seguenti attributi vengono sincronizzati da Okta a Wrike:
- Nome utente
- Nome
- Cognome
-
Email principale
Note
L'email principale in Wrike non viene modificata quando questo attributo è sincronizzato da Okta.
- Titolo
- Telefono principale
- Organizzazione
- Reparto
- Tipo di utente Wrike
Note
Specificare il tipo di utente Wrike (Regular Users, External Users, Collaborators, Contributors o Viewers) è un attributo personalizzato. Per impostazione predefinita vengono creati utenti Regular Users.
Se alcuni attributi utente (ad esempio numero di telefono, reparto o email secondarie) sono compilati in Wrike ma mancanti in Okta, le informazioni rimangono in Wrike anche dopo il provisioning dell'utente.
Se un utente non viene provisionato o deprovisionato:
-
Controlla il System Log nel portale di amministrazione Okta per verificare se è presente un tentativo di provisioning SCIM.
- Se non è presente alcun tentativo di provisioning, assicurati che gli utenti siano correttamente assegnati all'applicazione Wrike in Okta.
- Se viene visualizzato un errore, contatta il nostro Team di assistenza e fornisci i dettagli dell'errore.
Passaggio 1: crea un campo personalizzato utente in Wrike
- Vai a:https://www.wrike.com/accounts.htm#account/groups
- Fai clic su + per creare un nuovo campo personalizzato utente.
- Salva il campo.
Passaggio 2: ottieni l'ID del campo personalizzato
Chiama l'API Pubblica di Wrike:
curl --location --globoff \ 'https://www.wrike.com/api/v4/customfields?applicableEntityTypes=[User]' \ --header 'Authorization: Bearer YOUR_TOKEN'
Esempio di risposta:
{
"data": [
{
"id": "IEAGWMBBJUAK4G7J",
"title": "Completed Induction"
...
}
]
}
Nota:
- id
- titolo
Normalizza il titolo:
- Sostituisci gli spazi con _
- Rimuovi i caratteri speciali
- Accedi alla console di amministrazione Okta.
- Vai a: Applications → Applications
- Seleziona l'applicazione Wrike.
- Vai alla scheda Provisioning.
- In To App, fai clic su Go to Profile Editor.
- Nella sezione Attributes fai clic su Add Attribute.
-
Configura l'attributo:
- Nome visualizzato: Completed Induction
- Nome variabile: IEAGWMBBJUAK4G7J_Completed_Induction
- Nome esterno: urn:ietf:params:scim:schemas:extension:wrike:2.0:User:IEAGWMBBJUAK4G7J_Completed_Induction
- Tipo di dato: String (o corrispondente tipo campo Wrike)
- Fai clic su Salva.
Okta richiede che gli attributi SCIM personalizzati vengano aggiunti manualmente nel profilo dell'applicazione prima che possano essere mappati e provisionati. (developer.okta.com)
- Vai a: Applications → Wrike → Provisioning
- Seleziona la scheda To App.
- Scorri fino a Attribute Mappings → Okta to Wrike
- Fai clic su Edit accanto all'attributo.
-
Configura il mapping:
-
Mappa da Okta Profile: seleziona l'attributo Okta che deve popolare questo campo.
- Esempio: user.employeeType
- Attributo di destinazione: urn:ietf:params:scim:schemas:extension:wrike:2.0:User:IEAGWMBBJUAK4G7J_Completed_Induction
-
- Fai clic su Save Mappings.
Le mappature degli attributi determinano quali attributi del profilo utente vengono scambiati durante il provisioning. (help.okta.com)
Okta effettua il provisioning dei gruppi tramite Group Push, che crea e sincronizza i gruppi tra Okta e l'applicazione di destinazione.
Configura Group Push
- Vai a: Applications → Wrike
- Seleziona la scheda Push Groups.
- Fai clic su Push Groups.
-
Scegli una delle seguenti opzioni:
- Push Groups per nome
- Push Groups per regola
- Seleziona i gruppi Okta da provisionare.
- Fai clic su Salva
Comportamento di sincronizzazione dei gruppi
Dopo la configurazione, Okta sincronizzerà automaticamente i gruppi e le appartenenze.
Comportamento tipico:
| Azione in Okta | Risultato in Wrike |
| Gruppo inviato | Gruppo creato in Wrike |
| Utente aggiunto al gruppo | Appartenenza aggiunta |
| Utente rimosso dal gruppo | Appartenenza rimossa |
| Gruppo scollegato | Gruppo rimosso o disabilitato |
Il provisioning viene eseguito automaticamente durante il ciclo di provisioning successivo.