SAML SSO Azure AD / Entra ID: Provisionamento de usuários e grupos
O Wrike oferece suporte a SCIM com Azure AD / Microsoft Entra ID para provisionar, atualizar e desativar usuários automaticamente. Para configurá-lo, adicione domínios aprovados no Wrike, copie a URL SCIM, crie e salve um token de API e, depois, insira ambos nas configurações de Provisioning do Azure e ative o provisionamento. Os usuários provisionados via SCIM são faturáveis imediatamente.
| Disponibilidade: Legacy Enterprise.; Indisponibilidade: Legacy Free, Legacy Professional, Legacy Business.; |
| Disponibilidade: Pinnacle, Apex. Indisponibilidade: Free, Team, Business; |
Com o protocolo SCIM, os administradores podem configurar o provisionamento e desprovisionamento automáticos de usuários para o Wrike com o Azure Active Directory (Azure AD) / Microsoft Entra ID (Entra ID).
Configure o Wrike com o padrão System for Cross-domain Identity Management (SCIM) para provisionar ou desprovisionar usuários automaticamente, sincronizar atributos de usuário compatíveis, provisionar grupos de usuários e gerenciar alterações de associação de grupo com base no status deles no Azure AD / Entra ID.
Atualmente, o Wrike oferece suporte às seguintes capacidades de provisionamento SCIM com o Entra ID:
- Provisionamento automático: usuários do Entra ID são provisionados automaticamente no Wrike.
- Atributos de usuário sincronizados: os atributos de usuário compatíveis são atualizados automaticamente no Wrike quando são atualizados no Entra ID.
- Provisionamento de atributos de usuário personalizados: os atributos de usuário personalizados compatíveis podem ser mapeados do Entra ID para campos personalizados de usuário no Wrike.
- Desativação automática: os usuários do Wrike são desativados automaticamente no Wrike quando são desativados no Entra ID.
- Provisionamento de grupos: grupos do Entra ID podem ser provisionados para o Wrike como grupos de usuários do Wrike, incluindo atualizações de associação.
Nota
Para atualizar com êxito os atributos de usuário de administradores de conta, o administrador de conta que emitiu o token de API deve ter o direito de conceder/revogar direitos de administrador ativado.
Esta página trata da integração do Wrike com SCIM do Azure AD / Entra ID. Temos uma página separada sobre como configurar o SAML SSO no Wrike por meio do Azure AD / Entra ID.
Nota
Os membros adicionados via SCIM são faturáveis assim que são provisionados.
Você deve ter permissão para Configurar configurações avançadas de segurança no Wrike e ser um administrador do Azure AD / Entra ID para configurar o Wrike com SCIM do Azure AD / Entra ID. Recomendamos configurar primeiro o SAML SSO com o Azure AD / Entra ID.
Somente usuários de domínios aprovados serão provisionados automaticamente no Wrike.
- Abra seu espaço de trabalho do Wrike.
- Clique na imagem do seu perfil no canto superior direito da visualização.
- Selecione Aplicativos e integrações.
- Clique em Azure AD / Entra ID na lista de apps e abra a guia SCIM.
- Role até a parte inferior do pop-up e copie a URL SCIM. Você a usará em alguns passos.
- Feche o pop-up do Azure AD / Entra ID (mas permaneça no Wrike) e vá para a Etapa 3.
- Clique em API no lado esquerdo da página Apps & Integrations.
- Digite um nome no campo App name (sugerimos Azure AD / Entra ID SCIM).
- Clique em Criar novo.
- (Opcional) Adicione uma descrição do aplicativo.
- Role até a parte inferior da página e clique em Criar Token.
- Digite sua senha e clique em Obter token.
-
Copie o token e salve-o em algum lugar. Você precisará inserir essas informações no Azure AD / Entra ID.
Importante
Seu token é exibido apenas uma vez, portanto, certifique-se de salvá-lo antes de seguir para os próximos passos.
- Clique em Salvar.
- Entre no seu domínio Azure AD / Entra ID em <sua organização>.Azure AD / Entra ID.com.
- Clique em Enterprise applications à esquerda.
- Encontre e selecione Wrike.
- Selecione Provisioning no painel de menu à esquerda.
- No menu Provisioning Mode, selecione Automatic.
- Role até a seção Admin Credentials.
- No campo ao lado de Tenant URL, cole a URL base que você copiou na Etapa 2.
- No campo ao lado de Secret Token, cole o token que você copiou na Etapa 3.
- Clique no botão Test connection para confirmar que todas as suas configurações estão corretas.
- Se o teste for bem-sucedido, clique no botão Salvar na parte superior da janela. Se não, verifique suas configurações ou entre em contato com a equipe de suporte do Wrike para obter ajuda.
- Vá para a guia Edit provisioning e clique no botão Edit provisioning.
- Role até a seção Settings.
-
No menu suspenso Escopo, selecione quais eventos você deseja sincronizar entre o Wrike e o Azure: Sincronizar somente usuários e grupos atribuídos ou Sincronizar todos os usuários e grupos.
Nota
Verifique se todos os usuários e grupos relevantes estão atribuídos ao app do Wrike.
Selecionar Sincronizar todos os usuários e grupos não é recomendado na maioria dos casos, pois isso sincronizará todos os usuários do diretório com o Wrike, independentemente de terem sido atribuídos ao aplicativo corporativo ou a um grupo atribuído a ele.
- Defina o status de provisionamento como On.
- Clique em Save na parte superior da janela para iniciar o serviço de provisionamento.
Os seguintes atributos são sincronizados do Azure AD / Entra ID para o Wrike:
- Nome de usuário
- Nome
- Sobrenome
- E-mail principal
- Cargo
- Número de telefone principal
- Nome da organização
- Departamento
-
Tipo de usuário do Wrike
Nota
Especificar o tipo de usuário do Wrike (Regular, External, Collaborator, Contributor e Viewer) é um atributo personalizado. Por padrão, são criados usuários Regular.
Se determinados atributos de usuário (por exemplo, número de telefone, departamento ou e-mails secundários) estiverem preenchidos no Wrike, mas ausentes no Azure AD / Entra ID, as informações permanecerão no Wrike mesmo após o provisionamento do usuário.
Provisionamento/desprovisionamento de usuário
Se um usuário não for provisionado ou desprovisionado:
-
Verifique o System Log no portal de administração do Azure AD / Entra ID para ver se há uma tentativa de provisionamento SCIM listada lá.
- Se não houver tentativa de provisionamento listada, certifique-se de que os usuários estejam devidamente atribuídos ao aplicativo do Wrike no Azure AD / Entra ID.
- Se um erro for listado, entre em contato com nossa equipe de suporte e forneça detalhes do erro.
Tipo de usuário do Wrike em novo aplicativo personalizado no Entra ID
Se você estiver configurando um novo aplicativo corporativo personalizado, adicione e mapeie o seguinte atributo SCIM nos mapeamentos de atributos de provisionamento para garantir que os usuários sejam provisionados com o tipo de usuário do Wrike correto.
urn:ietf:params:scim:schemas:extension:wrike:2.0:User:wrikeUserType
Etapa 1: Criar campo personalizado de usuário no Wrike
- Acesse: https://www.wrike.com/accounts.htm#account/groups
- Clique em + para criar um novo campo personalizado de usuário.
- Salve o campo.
Etapa 2: Obter o ID do campo personalizado
curl --location --globoff \ 'https://www.wrike.com/api/v4/customfields?applicableEntityTypes=[User]' \ --header 'Authorization: Bearer YOUR_TOKEN'
Exemplo de resposta:
{
"data": [
{
"id": "IEAGWMBBJUAK4G7J",
"title": "Completed Induction",
...
}
]
}
Observação:
- id
- title
Normalizar título:
- Substitua espaços por _
- Remova caracteres especiais
Etapa 3: Habilitar edição de esquema no Entra
-
Certifique-se de clicar no link abaixo:
https://portal.azure.com/?Microsoft_AAD_Connect_Provisioning_forceSchemaEditorEnabled=true
- Isso habilita a edição da lista de atributos.
Etapa 4: Adicionar atributo personalizado
- Acesse: Enterprise Applications → Wrike → Provisioning
- Clique em Attribute Mapping
- Mostrar opções avançadas
- Editar lista de atributos para o Wrike
- Adicionar novo atributo (Consulte a seção 1.1 Mapeamento de atributos personalizados de usuário para formatar o atributo corretamente):
urn:ietf:params:scim:schemas:extension:wrike:2.0:User:IEAGWMBBJUAK4G7J_Completed_Induction
Tipo:
- String (ou corresponda ao tipo de campo do Wrike)
Salvar.
Etapa 5: Mapear atributo
- Ir para Add New Mapping
- Atributo de origem → escolha o campo do Entra (por exemplo, extensionAttribute1)
- Atributo de destino → selecione o novo atributo SCIM adicionado
- Salvar
O provisionamento enviará os valores automaticamente.
Importante
- O aplicativo oficial da galeria Microsoft Entra ID para o Wrike atualmente não oferece suporte ao provisionamento de grupos.
- Atualmente, para provisionar grupos no Wrike, você deve criar um aplicativo corporativo personalizado em vez de usar o aplicativo de galeria do Wrike.
- Faça login no portal do Azure: https://portal.azure.com
- Navegue até: Microsoft Entra ID → Enterprise Applications
- Clique em New Application
- Isso abrirá a Microsoft Entra App Gallery.
- Em vez de procurar por Wrike, clique em: Create your own application (canto superior esquerdo)
-
Insira um nome para o aplicativo
Exemplo: Wrike SCIM Provisioning with Group
- Selecione: Integrar qualquer outro aplicativo que você não encontre na galeria (Non-gallery)
- Clique em Criar
Isso cria um aplicativo corporativo personalizado que oferece suporte ao provisionamento SCIM incluindo grupos.
- Abra o aplicativo recém-criado.
- Navegue até: Provisioning
- Defina o modo de provisionamento como: Automático
- Configure a conexão SCIM conforme descrito no guia oficial: https://help.wrike.com/hc/en-us/articles/360046791773-SAML-SSO-Azure-AD-Entra-ID-User-Provisioning
Isso estabelece a conexão de provisionamento entre o Entra ID e o Wrike.
O provisionamento de grupos ocorre apenas para grupos atribuídos ao aplicativo.
- Navegue até: Enterprise Application → Users and Groups
- Clique em: Adicionar atribuição
- Selecione os grupos que você deseja provisionar para o Wrike.
- Clique em Atribuir
- Voltar para: Provisioning
- Alternar: Provisioning Status → On
- Clique em Salvar
O serviço de provisionamento começará a sincronizar usuários e grupos.
Comportamento típico:
| Ação no Entra | Resultado no Wrike |
| Grupo atribuído | Grupo criado no Wrike |
| Usuário adicionado ao grupo | Associação adicionada |
| Usuário removido | Associação removida |
| Grupo removido | Grupo removido ou desativado |
Os ciclos de provisionamento normalmente ocorrem a cada 20–40 minutos.