SSO SAML Okta: provisionamento de usuários e grupos
TL;DR
Configure o provisionamento SCIM para criar, atualizar e desativar automaticamente usuários e grupos do Wrike a partir do Okta. Adicione domínios aprovados, obtenha sua URL SCIM do Wrike e o token OAuth, habilite a integração da API no Okta e, em seguida, configure os mapeamentos de atributos, campos personalizados e o Group Push. Observação: não habilite "Import Groups" e os membros provisionados via SCIM são faturáveis imediatamente.
| Disponibilidade: Legacy Enterprise.; Indisponibilidade: Legacy Free, Legacy Professional, Legacy Business.; |
| Disponibilidade: Pinnacle, Apex. Indisponibilidade: Free, Team, Business; |
Com o protocolo SCIM, os administradores podem configurar o provisionamento e desprovisionamento automáticos de usuários e grupos para o Wrike com o Okta.
Configure o Wrike com o padrão System for Cross-domain Identity Management (SCIM) para provisionar ou desprovisionar usuários automaticamente, sincronizar atributos de usuário compatíveis, provisionar grupos de usuários e gerenciar alterações de associação de grupos com base no status deles no Okta.
Atualmente, o Wrike oferece suporte aos seguintes recursos de provisionamento SCIM com o Okta:
- Provisionamento automático: os usuários do Okta são provisionados automaticamente no Wrike.
- Atributos de usuário sincronizados: os atributos de usuário compatíveis são atualizados automaticamente no Wrike quando são atualizados no Okta.
- Provisionamento de atributos de usuário personalizados: atributos de usuário personalizados compatíveis podem ser mapeados do Okta para campos personalizados de usuário no Wrike.
- Desativação automática: os usuários do Wrike são desativados automaticamente no Wrike quando são desativados no Okta.
- Provisionamento de grupos: grupos do Okta podem ser provisionados no Wrike como grupos de usuários do Wrike, incluindo atualizações de associação.
Nota
Para atualizar com êxito os atributos de usuário dos administradores da conta, o administrador que emitiu o token da API deve ter o direito de conceder/revogar direitos de administrador habilitado.
O Wrike não oferece suporte ao seguinte recurso de provisionamento do Okta:
- Importar grupos
Nota
Ao configurar o aplicativo Wrike no Okta, não habilite a caixa de seleção Import Groups.
Esta página descreve como integrar o Wrike ao Okta SCIM. Temos uma página separada sobre configurar o SAML SSO no Wrike por meio do Okta.
Nota
Os membros adicionados por meio do SCIM são faturáveis assim que são provisionados.
Você precisa ter permissão para Configurar configurações avançadas de segurança no Wrike e ser um administrador do Okta para configurar o Wrike com o Okta SCIM. Recomendamos configurar primeiro o SAML SSO com o Okta.
Somente usuários de domínios aprovados serão provisionados automaticamente no Wrike.
- Abra seu espaço de trabalho do Wrike.
- Clique na imagem do seu perfil no canto superior direito da visualização.
- Selecione Aplicativos e integrações.
- Encontre o Okta na lista de apps (certifique-se de selecionar Gerenciamento de identidade e single sign-on via Okta, e não Okta via Wrike Integrate), clique no app e mude para a guia SCIM.
- Role até o fim e copie a URL SCIM. Você a usará em algumas etapas.
- Feche o pop-up do Okta (mas permaneça no Wrike) e passe para a Etapa 3.
- Clique em API no lado esquerdo da página Apps & Integrações.
- Digite um nome no campo Nome do app (sugerimos Okta SCIM).
- Clique em Criar novo.
- (Opcional) Adicione uma descrição do app.
- Role até a parte inferior da página e clique em Criar token.
- Digite sua senha e clique em Obter token.
-
Copie o token e salve-o em algum lugar. Você precisará inserir essas informações no Okta.
Importante
O token é exibido apenas uma vez, portanto, certifique-se de salvá-lo antes de prosseguir para as próximas etapas.
- Clique em Salvar.
- Faça login no seu domínio do Okta em <suaorganização>.okta.com.
- Clique em Admin.
- Clique em Applications.
- Encontre e selecione Wrike.
- Mude para a guia Provisioning.
- Selecione Integration no painel à esquerda.
- Clique em Edit à direita do rótulo Integration.
- Marque a caixa ao lado de Enable API integration.
-
Adicione as informações:
- No campo Base URL, adicione a URL da Etapa 2.
- No campo API Token, adicione o token da Etapa 3.
- Clique em Test API Credentials para verificar se o acesso está funcionando corretamente.
- Clique em Salvar.
- Selecione To app no painel esquerdo.
- Clique em Edit à direita do rótulo Provisioning to app.
- Ative todas ou algumas sincronizações: Create Users, Update User Attributes e Deactivate Users.
- Clique em Salvar.
- Mude para a guia Assignments.
- Habilite o Wrike para pessoas ou grupos selecionados ou para todos os usuários.
Os seguintes atributos são sincronizados do Okta para o Wrike:
- Nome de usuário
- Nome
- Sobrenome
-
E-mail principal
Nota
O e-mail principal no Wrike não é alterado quando esse atributo é sincronizado do Okta.
- Título
- Telefone principal
- Organização
- Departamento
- Tipo de usuário do Wrike
Nota
Especificar o tipo de usuário do Wrike (Regular Users, External Users, Collaborators, Contributors ou Viewers) é um atributo personalizado. Por padrão, usuários Regular Users são criados.
Se determinados atributos de usuário (por exemplo, número de telefone, departamento ou e-mails secundários) estiverem preenchidos no Wrike, mas ausentes no Okta, as informações permanecerão no Wrike mesmo após o provisionamento do usuário.
Se um usuário não for provisionado ou desprovisionado:
-
Verifique o System Log no portal de administração do Okta para ver se há uma tentativa de provisionamento SCIM listada lá.
- Se não houver nenhuma tentativa de provisionamento listada, verifique se os usuários estão devidamente atribuídos ao aplicativo do Wrike no Okta.
- Se um erro for listado, entre em contato com nossa equipe de suporte e forneça detalhes do erro.
Etapa 1: Criar campo personalizado de usuário no Wrike
- Acesse:https://www.wrike.com/accounts.htm#account/groups
- Clique em + para criar um novo campo personalizado de usuário.
- Salve o campo.
Etapa 2: Obter o ID do campo personalizado
Chamar a API Pública do Wrike:
curl --location --globoff \ 'https://www.wrike.com/api/v4/customfields?applicableEntityTypes=[User]' \ --header 'Authorization: Bearer YOUR_TOKEN'
Exemplo de resposta:
{
"data": [
{
"id": "IEAGWMBBJUAK4G7J",
"title": "Completed Induction"
...
}
]
}
Observação:
- id
- título
Normalizar título:
- Substituir espaços por _
- Remover caracteres especiais
- Faça login no Console de administração do Okta.
- Acesse: Applications → Applications
- Selecione o aplicativo Wrike.
- Vá para a guia Provisioning.
- Em To App, clique em Go to Profile Editor.
- Na seção Attributes, clique em Add Attribute.
-
Configure o atributo:
- Display name: Completed Induction
- Variable name: IEAGWMBBJUAK4G7J_Completed_Induction
- External name: urn:ietf:params:scim:schemas:extension:wrike:2.0:User:IEAGWMBBJUAK4G7J_Completed_Induction
- Data type: String (ou corresponda ao tipo de campo do Wrike)
- Clique em Salvar.
O Okta exige que atributos SCIM personalizados sejam adicionados manualmente no perfil do aplicativo antes que possam ser mapeados e provisionados. (developer.okta.com)
- Acesse: Applications → Wrike → Provisioning
- Selecione a guia To App.
- Role até Attribute Mappings → Okta to Wrike
- Clique em Edit ao lado do atributo.
-
Configurar mapeamento:
-
Mapear do perfil Okta: selecione o atributo do Okta que deve preencher este campo.
- Exemplo: user.employeeType
- Target attribute: urn:ietf:params:scim:schemas:extension:wrike:2.0:User:IEAGWMBBJUAK4G7J_Completed_Induction
-
- Clique em Save Mappings.
Os mapeamentos de atributos determinam quais atributos do perfil de usuário são trocados durante o provisionamento. (help.okta.com)
O Okta provisiona grupos usando o Group Push, que cria e sincroniza grupos entre o Okta e o aplicativo de destino.
Configurar Group Push
- Acesse: Applications → Wrike
- Selecione a guia Push Groups.
- Clique em Push Groups.
-
Escolha uma das seguintes opções:
- Push Groups por nome
- Push Groups por regra
- Selecione os grupos do Okta a serem provisionados.
- Clique em Salvar.
Comportamento de sincronização de grupos
Após a configuração, o Okta sincronizará automaticamente os grupos e as associações.
Comportamento típico:
| Ação no Okta | Resultado no Wrike |
| Grupo enviado | Grupo criado no Wrike |
| Usuário adicionado ao grupo | Associação adicionada |
| Usuário removido do grupo | Associação removida |
| Grupo desvinculado | Grupo removido ou desativado |
O provisionamento é executado automaticamente durante o próximo ciclo de provisionamento.