SAML SSO Okta: предоставление пользователей и групп
TL;DR
Настройте SCIM-предоставление, чтобы автоматически создавать, обновлять и деактивировать пользователей и группы Wrike из Okta. Добавьте одобренные домены, получите URL SCIM Wrike и OAuth-токен, включите интеграцию API в Okta, затем настройте сопоставления атрибутов, пользовательские поля и Group Push. Примечание: не включайте «Import Groups», а участники, предоставленные через SCIM, сразу становятся платными.
| Доступно: Legacy Enterprise.; Недоступно: Legacy Free, Legacy Professional, Legacy Business.; |
| Доступность: Pinnacle, Apex. Недоступно: Free, Team, Business; |
С помощью протокола SCIM администраторы могут настроить автоматическое предоставление и отключение пользователей и групп в Wrike через Okta.
Настройте Wrike по стандарту SCIM (System for Cross-domain Identity Management), чтобы автоматически предоставлять или отключать пользователей, синхронизировать поддерживаемые атрибуты пользователей, предоставлять пользовательские группы и управлять изменениями членства в группах в зависимости от их статуса в Okta.
На данный момент Wrike поддерживает следующие возможности SCIM-предоставления с Okta:
- Автоматическое предоставление: пользователи Okta автоматически добавляются в Wrike.
- Синхронизируемые атрибуты пользователя: поддерживаемые атрибуты пользователя автоматически обновляются в Wrike при их обновлении в Okta.
- Предоставление настраиваемых атрибутов пользователя: поддерживаемые настраиваемые атрибуты пользователя могут сопоставляться из Okta с пользовательскими настраиваемыми полями Wrike.
- Автоматическое деактивирование: пользователи Wrike автоматически деактивируются в Wrike, когда они деактивируются в Okta.
- Предоставление групп: группы Okta могут предоставляться в Wrike как группы пользователей Wrike, включая обновления членства.
Примечание
Чтобы успешно обновлять атрибуты пользователей-администраторов аккаунта, администратор аккаунта, который выдал API-токен, должен иметь включённое право предоставлять/отзывать права администратора.
Wrike не поддерживает следующую функцию предоставления Okta:
- Импорт групп
Примечание
При настройке приложения Wrike в Okta не включайте флажок Import Groups.
На этой странице описывается интеграция Wrike с Okta SCIM. У нас есть отдельная страница о настройке SAML SSO для Wrike через Okta.
Примечание
Участники, добавленные через SCIM, становятся платными сразу после их создания.
Для настройки Wrike с помощью Okta SCIM вам необходимо иметь разрешение Настраивать расширенные параметры безопасности в Wrike и быть администратором Okta. Мы рекомендуем сначала настроить SAML SSO с Okta.
Только пользователи из одобренных доменов будут автоматически добавляться в Wrike.
- Откройте рабочее пространство Wrike.
- Нажмите на свое изображение в правом верхнем углу экрана.
- Выберите Приложения и интеграции.
- Найдите Okta в списке приложений (убедитесь, что выбрали Identity management and single sign-on via Okta, а не Okta via Wrike Integrate), щёлкните приложение и перейдите на вкладку SCIM.
- Прокрутите страницу вниз и скопируйте URL SCIM. Вы будете использовать его на следующих шагах.
- Закройте всплывающее окно Okta (оставайтесь в Wrike) и переходите к шагу 3.
- На странице Приложения и интеграции в левой панели нажмите API.
- Введите имя в поле App name (рекомендуем Okta SCIM).
- Нажмите Создать новое .
- Добавьте описание приложения (необязательно).
- Прокрутите страницу вниз и нажмите Создать токен.
- Введите пароль и нажмите Получить токен.
-
Скопируйте токен и сохраните его. Эту информацию нужно будет ввести в Okta.
Важно
Токен отображается только один раз, поэтому обязательно сохраните его перед переходом к следующим шагам.
- Нажмите Сохранить.
- Войдите в свой домен Okta по адресу <yourorganization>.okta.com.
- Нажмите Admin.
- Нажмите Applications.
- Найдите и выберите Wrike.
- Перейдите на вкладку Provisioning.
- Выберите Integration в левой панели.
- Нажмите Edit справа от надписи Integration.
- Установите флажок Enable API integration.
-
Добавьте информацию:
- В поле Base URL добавьте URL из шага 2.
- В поле API Token добавьте токен из шага 3.
- Нажмите Test API Credentials, чтобы убедиться, что доступ работает корректно.
- Нажмите Сохранить.
- Выберите To app в левой панели.
- Нажмите Edit справа от надписи Provisioning to app.
- Включите полную или частичную синхронизацию: Create Users, Update User Attributes и Deactivate Users.
- Нажмите Сохранить.
- Перейдите на вкладку Assignments.
- Включите Wrike для выбранных людей или групп или для всех пользователей.
Следующие атрибуты синхронизируются из Okta в Wrike:
- Имя пользователя
- Имя
- Фамилия
-
Основной адрес электронной почты
Примечание
При синхронизации этого атрибута из Okta основной адрес электронной почты в Wrike не изменяется.
- Название
- Основной телефон
- Организация
- Отдел
- Тип пользователя Wrike
Примечание
Указание типа пользователя Wrike (Обычные пользователи, Внешние пользователи, Коллабораторы, Соавторы или Наблюдатели) является настраиваемым атрибутом. По умолчанию создаются обычные пользователи.
Если некоторые атрибуты пользователя (например, номер телефона, отдел или дополнительные адреса электронной почты) заполнены в Wrike, но отсутствуют в Okta, эта информация остаётся в Wrike даже после предоставления пользователя.
Если пользователь не был предоставлен или отключён:
-
Проверьте System Log в административном портале Okta, чтобы узнать, зарегистрирована ли там попытка SCIM-предоставления.
- Если попытка предоставления не указана, убедитесь, что пользователи правильно назначены приложению Wrike в Okta.
- Если отображается ошибка, пожалуйста, свяжитесь с нашей Службой поддержки и предоставьте подробности ошибки.
Шаг 1: Создайте пользовательское настраиваемое поле в Wrike
- Перейдите по ссылке:https://www.wrike.com/accounts.htm#account/groups
- Нажмите на иконку со знаком +, чтобы создать новое пользовательское настраиваемое поле.
- Сохраните поле.
Шаг 2: Получите ID настраиваемого поля
Вызов публичного API Wrike:
curl --location --globoff \ 'https://www.wrike.com/api/v4/customfields?applicableEntityTypes=[User]' \ --header 'Authorization: Bearer YOUR_TOKEN'
Пример ответа:
{
"data": [
{
"id": "IEAGWMBBJUAK4G7J",
"title": "Completed Induction"
...
}
]
}
Заметка:
- id
- название
Нормализуйте название:
- Замените пробелы на _
- Удалите специальные символы
- Войдите в консоль администратора Okta.
- Перейдите: Applications → Applications
- Выберите приложение Wrike.
- Перейдите на вкладку Provisioning.
- В разделе To App нажмите Go to Profile Editor.
- В разделе Attributes нажмите Add Attribute.
-
Настройте атрибут:
- Display name: Completed Induction
- Variable name: IEAGWMBBJUAK4G7J_Completed_Induction
- External name: urn:ietf:params:scim:schemas:extension:wrike:2.0:User:IEAGWMBBJUAK4G7J_Completed_Induction
- Data type: String (или соответствующий тип поля Wrike)
- Нажмите Сохранить.
Okta требует, чтобы пользовательские атрибуты SCIM были вручную добавлены в профиль приложения до их сопоставления и предоставления. (developer.okta.com)
- Перейдите: Applications → Wrike → Provisioning
- Выберите вкладку To App.
- Прокрутите до раздела Attribute Mappings → Okta to Wrike
- Нажмите Edit рядом с атрибутом.
-
Настройте сопоставление:
-
Map from Okta Profile: выберите атрибут Okta, который должен заполнять это поле.
- Пример: user.employeeType
- Target attribute: urn:ietf:params:scim:schemas:extension:wrike:2.0:User:IEAGWMBBJUAK4G7J_Completed_Induction
-
- Нажмите Save Mappings.
Сопоставления атрибутов определяют, какие атрибуты профиля пользователя обмениваются во время предоставления. (help.okta.com)
Okta предоставляет группы с помощью функции Group Push, которая создаёт и синхронизирует группы между Okta и целевым приложением.
Настройка Group Push
- Перейдите: Applications → Wrike
- Выберите вкладку Push Groups.
- Нажмите Push Groups.
-
Выберите один из следующих вариантов:
- Push Groups by Name
- Push Groups by Rule
- Выберите группы Okta для предоставления.
- Нажмите Сохранить.
Поведение синхронизации групп
После настройки Okta автоматически синхронизирует группы и членство.
Типичное поведение:
| Действие в Okta | Результат в Wrike |
| Группа отправлена | Группа создана в Wrike |
| Пользователь добавлен в группу | Членство добавлено |
| Пользователь удалён из группы | Членство удалено |
| Группа отвязана | Группа удалена или отключена |
Предоставление запускается автоматически во время следующего цикла предоставления.