Все статьи

SAML SSO Okta: предоставление пользователей и групп

Последнее обновление:

Команда документации Wrike

Команда документации Wrike

TL;DR

Настройте SCIM-предоставление, чтобы автоматически создавать, обновлять и деактивировать пользователей и группы Wrike из Okta. Добавьте одобренные домены, получите URL SCIM Wrike и OAuth-токен, включите интеграцию API в Okta, затем настройте сопоставления атрибутов, пользовательские поля и Group Push. Примечание: не включайте «Import Groups», а участники, предоставленные через SCIM, сразу становятся платными.

Таблица 21. Availability - Legacy plans

Доступно: Legacy Enterprise.; Недоступно: Legacy Free, Legacy Professional, Legacy Business.;

Таблица 22. Доступность

Доступность: Pinnacle, Apex. Недоступно: Free, Team, Business;

Обзор

С помощью протокола SCIM администраторы могут настроить автоматическое предоставление и отключение пользователей и групп в Wrike через Okta.

Настройте Wrike по стандарту SCIM (System for Cross-domain Identity Management), чтобы автоматически предоставлять или отключать пользователей, синхронизировать поддерживаемые атрибуты пользователей, предоставлять пользовательские группы и управлять изменениями членства в группах в зависимости от их статуса в Okta.

На данный момент Wrike поддерживает следующие возможности SCIM-предоставления с Okta:

  • Автоматическое предоставление: пользователи Okta автоматически добавляются в Wrike.
  • Синхронизируемые атрибуты пользователя: поддерживаемые атрибуты пользователя автоматически обновляются в Wrike при их обновлении в Okta.
  • Предоставление настраиваемых атрибутов пользователя: поддерживаемые настраиваемые атрибуты пользователя могут сопоставляться из Okta с пользовательскими настраиваемыми полями Wrike.
  • Автоматическое деактивирование: пользователи Wrike автоматически деактивируются в Wrike, когда они деактивируются в Okta.
  • Предоставление групп: группы Okta могут предоставляться в Wrike как группы пользователей Wrike, включая обновления членства.

Примечание

Чтобы успешно обновлять атрибуты пользователей-администраторов аккаунта, администратор аккаунта, который выдал API-токен, должен иметь включённое право предоставлять/отзывать права администратора.

Wrike не поддерживает следующую функцию предоставления Okta:

  • Импорт групп

Примечание

При настройке приложения Wrike в Okta не включайте флажок Import Groups.

На этой странице описывается интеграция Wrike с Okta SCIM. У нас есть отдельная страница о настройке SAML SSO для Wrike через Okta.

Примечание

Участники, добавленные через SCIM, становятся платными сразу после их создания.

Настройка Wrike с помощью Okta SCIM

Для настройки Wrike с помощью Okta SCIM вам необходимо иметь разрешение Настраивать расширенные параметры безопасности в Wrike и быть администратором Okta. Мы рекомендуем сначала настроить SAML SSO с Okta.

Шаг 1: Добавление одобренных доменов

Только пользователи из одобренных доменов будут автоматически добавляться в Wrike.

Шаг 2: Найдите и запишите URL SCIM

  1. Откройте рабочее пространство Wrike.
  2. Нажмите на свое изображение в правом верхнем углу экрана.
  3. Выберите Приложения и интеграции.
  4. Найдите Okta в списке приложений (убедитесь, что выбрали Identity management and single sign-on via Okta, а не Okta via Wrike Integrate), щёлкните приложение и перейдите на вкладку SCIM.
  5. Прокрутите страницу вниз и скопируйте URL SCIM. Вы будете использовать его на следующих шагах.
  6. Закройте всплывающее окно Okta (оставайтесь в Wrike) и переходите к шагу 3.

Шаг 3: Получите токен OAUTH

  1. На странице Приложения и интеграции в левой панели нажмите API.
  2. Введите имя в поле App name (рекомендуем Okta SCIM).
  3. Нажмите Создать новое .
  4. Добавьте описание приложения (необязательно).
  5. Прокрутите страницу вниз и нажмите Создать токен.
  6. Введите пароль и нажмите Получить токен.
  7. Скопируйте токен и сохраните его. Эту информацию нужно будет ввести в Okta.

    Важно

    Токен отображается только один раз, поэтому обязательно сохраните его перед переходом к следующим шагам.

  8. Нажмите Сохранить.

Шаг 4: Завершите настройку в Okta

  1. Войдите в свой домен Okta по адресу <yourorganization>.okta.com.
  2. Нажмите Admin.
  3. Нажмите Applications.
  4. Найдите и выберите Wrike.
  5. Перейдите на вкладку Provisioning.
  6. Выберите Integration в левой панели.
  7. Нажмите Edit справа от надписи Integration.
  8. Установите флажок Enable API integration.
  9. Добавьте информацию:

    • В поле Base URL добавьте URL из шага 2.
    • В поле API Token добавьте токен из шага 3.
  10. Нажмите Test API Credentials, чтобы убедиться, что доступ работает корректно.
  11. Нажмите Сохранить.
  12. Выберите To app в левой панели.
  13. Нажмите Edit справа от надписи Provisioning to app.
  14. Включите полную или частичную синхронизацию: Create Users, Update User Attributes и Deactivate Users.
  15. Нажмите Сохранить.
  16. Перейдите на вкладку Assignments.
  17. Включите Wrike для выбранных людей или групп или для всех пользователей.

Сопоставления атрибутов Wrike

Следующие атрибуты синхронизируются из Okta в Wrike:

  • Имя пользователя
  • Имя
  • Фамилия
  • Основной адрес электронной почты

    Примечание

    При синхронизации этого атрибута из Okta основной адрес электронной почты в Wrike не изменяется.

  • Название
  • Основной телефон
  • Организация
  • Отдел
  • Тип пользователя Wrike

Примечание

Указание типа пользователя Wrike (Обычные пользователи, Внешние пользователи, Коллабораторы, Соавторы или Наблюдатели) является настраиваемым атрибутом. По умолчанию создаются обычные пользователи.

Устранение неполадок

Отсутствующие атрибуты

Если некоторые атрибуты пользователя (например, номер телефона, отдел или дополнительные адреса электронной почты) заполнены в Wrike, но отсутствуют в Okta, эта информация остаётся в Wrike даже после предоставления пользователя.

Предоставление/отключение пользователей

Если пользователь не был предоставлен или отключён:

  • Проверьте System Log в административном портале Okta, чтобы узнать, зарегистрирована ли там попытка SCIM-предоставления.

    • Если попытка предоставления не указана, убедитесь, что пользователи правильно назначены приложению Wrike в Okta.
    • Если отображается ошибка, пожалуйста, свяжитесь с нашей Службой поддержки и предоставьте подробности ошибки.

Предоставление настраиваемых атрибутов

Шаг 1: Создайте пользовательское настраиваемое поле в Wrike

  1. Перейдите по ссылке:https://www.wrike.com/accounts.htm#account/groups
  2. Нажмите на иконку со знаком +, чтобы создать новое пользовательское настраиваемое поле.
  3. Сохраните поле.

Шаг 2: Получите ID настраиваемого поля

Вызов публичного API Wrike:

curl --location --globoff \
'https://www.wrike.com/api/v4/customfields?applicableEntityTypes=[User]' \
--header 'Authorization: Bearer YOUR_TOKEN'

Пример ответа:

{
  "data": [
    {
      "id": "IEAGWMBBJUAK4G7J",
      "title": "Completed Induction"
	...
    }
  ]
}

Заметка:

  • id
  • название

Нормализуйте название:

  • Замените пробелы на _
  • Удалите специальные символы

Шаг 3: Добавьте настраиваемый атрибут в Okta

  1. Войдите в консоль администратора Okta.
  2. Перейдите: Applications → Applications
  3. Выберите приложение Wrike.
  4. Перейдите на вкладку Provisioning.
  5. В разделе To App нажмите Go to Profile Editor.
  6. В разделе Attributes нажмите Add Attribute.
  7. Настройте атрибут:

    • Display name: Completed Induction
    • Variable name: IEAGWMBBJUAK4G7J_Completed_Induction
    • External name: urn:ietf:params:scim:schemas:extension:wrike:2.0:User:IEAGWMBBJUAK4G7J_Completed_Induction
    • Data type: String (или соответствующий тип поля Wrike)
  8. Нажмите Сохранить.

Okta требует, чтобы пользовательские атрибуты SCIM были вручную добавлены в профиль приложения до их сопоставления и предоставления. (developer.okta.com)

Шаг 4: Сопоставьте атрибут

  1. Перейдите: Applications → Wrike → Provisioning
  2. Выберите вкладку To App.
  3. Прокрутите до раздела Attribute Mappings → Okta to Wrike
  4. Нажмите Edit рядом с атрибутом.
  5. Настройте сопоставление:

    • Map from Okta Profile: выберите атрибут Okta, который должен заполнять это поле.

      • Пример: user.employeeType
      • Target attribute: urn:ietf:params:scim:schemas:extension:wrike:2.0:User:IEAGWMBBJUAK4G7J_Completed_Induction
  6. Нажмите Save Mappings.

Сопоставления атрибутов определяют, какие атрибуты профиля пользователя обмениваются во время предоставления. (help.okta.com)

Предоставление групп

Okta предоставляет группы с помощью функции Group Push, которая создаёт и синхронизирует группы между Okta и целевым приложением.

Настройка Group Push

  1. Перейдите: Applications → Wrike
  2. Выберите вкладку Push Groups.
  3. Нажмите Push Groups.
  4. Выберите один из следующих вариантов:

    1. Push Groups by Name
    2. Push Groups by Rule
  5. Выберите группы Okta для предоставления.
  6. Нажмите Сохранить.

Поведение синхронизации групп

После настройки Okta автоматически синхронизирует группы и членство.

Типичное поведение:

Действие в Okta Результат в Wrike
Группа отправлена Группа создана в Wrike
Пользователь добавлен в группу Членство добавлено
Пользователь удалён из группы Членство удалено
Группа отвязана Группа удалена или отключена

Предоставление запускается автоматически во время следующего цикла предоставления.

Что дальше?

Верх