SAML SSO Azure AD / Entra ID: предоставление пользователей и групп
Wrike поддерживает SCIM с Azure AD / Microsoft Entra ID для автоматического создания, обновления и деактивации пользователей. Чтобы настроить это, добавьте одобренные домены в Wrike, скопируйте SCIM-URL, создайте и сохраните API-токен, затем введите оба значения в разделе Provisioning Azure и включите предоставление. Пользователи, созданные через SCIM, сразу подлежат оплате.
| Доступно: Legacy Enterprise.; Недоступно: Legacy Free, Legacy Professional, Legacy Business.; |
| Доступность: Pinnacle, Apex. Недоступно: Free, Team, Business; |
Используя протокол SCIM, администраторы могут настроить автоматическое создание и деактивацию пользователей в Wrike через Azure Active Directory (Azure AD) / Microsoft Entra ID (Entra ID).
Настройте Wrike по стандарту SCIM (System for Cross-domain Identity Management), чтобы автоматически создавать или деактивировать пользователей, синхронизировать поддерживаемые атрибуты пользователей, предоставлять группы пользователей и управлять изменениями членства в группах на основе их статуса в Azure AD / Entra ID.
В настоящее время Wrike поддерживает следующие возможности SCIM-предоставления с Entra ID:
- Automatic provisioning: пользователи Entra ID автоматически предоставляются в Wrike.
- Synced user attributes: поддерживаемые атрибуты пользователей автоматически обновляются в Wrike при их обновлении в Entra ID.
- Предоставление настраиваемых атрибутов пользователей: поддерживаемые настраиваемые атрибуты пользователей можно сопоставить с настраиваемыми полями пользователей Wrike.
- Automatic deactivation: пользователи Wrike автоматически деактивируются в Wrike, когда они деактивированы в Entra ID.
- Group provisioning: группы Entra ID могут быть предоставлены в Wrike как группы пользователей Wrike, включая обновления их состава.
Примечание
Чтобы успешно обновлять атрибуты администратора аккаунта, администратор аккаунта, который выдал API-токен, должен иметь включённое право предоставлять/отзывать права администратора.
Эта страница посвящена интеграции Wrike с Azure AD / Entra ID SCIM. У нас есть отдельная страница о настройке SAML SSO для Wrike через Azure AD / Entra ID.
Примечание
Участники, добавленные через SCIM, подлежат оплате сразу после их создания.
Для настройки Wrike с Azure AD / Entra ID SCIM вам необходимо иметь право Настраивать расширенные параметры безопасности в Wrike и быть администратором Azure AD / Entra ID. Мы рекомендуем сначала настроить SAML SSO с Azure AD / Entra ID.
Только пользователи из одобренных доменов будут автоматически добавлены в Wrike.
- Откройте рабочее пространство Wrike.
- Нажмите на своё изображение профиля в правом верхнем углу представления.
- Выберите Приложения и интеграции.
- В списке приложений выберите Azure AD / Entra ID и откройте вкладку SCIM.
- Прокрутите всплывающее окно до конца и скопируйте SCIM-URL. Вы будете использовать его через несколько шагов.
- Закройте всплывающее окно Azure AD / Entra ID (оставайтесь в Wrike) и перейдите к шагу 3.
- На странице Приложения и интеграции нажмите API в левой части.
- Введите название в поле App name (предлагаем Azure AD / Entra ID SCIM).
- Нажмите Создать новое.
- Добавьте описание приложения (необязательно).
- Прокрутите страницу вниз и нажмите Создать токен.
- Введите свой пароль и нажмите Obtain token.
-
Скопируйте токен и сохраните его. Эту информацию нужно будет ввести в Azure AD / Entra ID.
Важно
Токен отображается только один раз, поэтому сохраните его, прежде чем переходить к следующим шагам.
- Нажмите Сохранить.
- Войдите в свой домен Azure AD / Entra ID по адресу <yourorganization>.Azure AD / Entra ID.com.
- Слева нажмите Enterprise applications.
- Найдите и выберите Wrike.
- В панели меню слева выберите Provisioning.
- В меню Provisioning Mode выберите Automatic.
- Прокрутите до раздела Admin Credentials.
- В поле рядом с Tenant URL вставьте базовый URL, который вы скопировали на шаге 2.
- В поле рядом с Secret Token вставьте токен, который вы скопировали на шаге 3.
- Нажмите кнопку Test connection, чтобы убедиться, что все настройки верны.
- Если тест прошёл успешно, нажмите кнопку Сохранить в верхней части окна. Если нет, проверьте настройки ещё раз или обратитесь в службу поддержки Wrike за помощью.
- Перейдите на вкладку Edit provisioning и нажмите кнопку Edit provisioning.
- Прокрутите до раздела Settings.
-
В раскрывающемся списке Scope выберите, какие события вы хотите синхронизировать между Wrike и Azure: Sync only assigned users and groups или Sync all users and groups.
Примечание
Убедитесь, что все нужные пользователи и группы назначены приложению Wrike.
Выбор опции Sync all users and groups не рекомендуется в большинстве случаев, так как она синхронизирует всех пользователей в каталоге с Wrike независимо от того, назначены ли они корпоративному приложению или группе, назначенной ему.
- Установите статус предоставления на On.
- Нажмите Сохранить в верхней части окна, чтобы запустить службу провизионирования.
Из Azure AD / Entra ID в Wrike синхронизируются следующие атрибуты:
- Имя пользователя
- Имя
- Фамилия
- Основной email
- Должность
- Основной номер телефона
- Название организации
- Отдел
-
Тип пользователя Wrike
Примечание
Указание типа пользователя Wrike (Regular, External, Collaborator, Contributor и Viewer) является настраиваемым атрибутом. По умолчанию создаются пользователи типа Regular.
Если некоторые атрибуты пользователя (например, номер телефона, подразделение или дополнительные электронные адреса) заполнены в Wrike, но отсутствуют в Azure AD / Entra ID, эта информация сохранится в Wrike даже после предоставления пользователя.
Предоставление/деактивация пользователей
Если пользователь не прошёл провизионирование или деактивацию:
-
Проверьте System Log в портале администрирования Azure AD / Entra ID, чтобы убедиться, что попытка SCIM-провизионирования зафиксирована.
- Если попытка провизионирования не отображается, убедитесь, что пользователи корректно назначены приложению Wrike в Azure AD / Entra ID.
- Если отображается ошибка, свяжитесь с нашей службой поддержки и предоставьте подробности ошибки.
Тип пользователя Wrike в новом пользовательском приложении Entra ID
Если вы настраиваете новое пользовательское корпоративное приложение, добавьте и сопоставьте следующий атрибут SCIM в сопоставлениях атрибутов предоставления, чтобы пользователи предоставлялись с правильным типом пользователя Wrike.
urn:ietf:params:scim:schemas:extension:wrike:2.0:User:wrikeUserType
Шаг 1: Создайте настраиваемое поле пользователя в Wrike
- Перейдите: https://www.wrike.com/accounts.htm#account/groups
- Нажмите +, чтобы создать новое настраиваемое поле пользователя.
- Сохраните поле.
Шаг 2: Получите ID настраиваемого поля
curl --location --globoff \ 'https://www.wrike.com/api/v4/customfields?applicableEntityTypes=[User]' \ --header 'Authorization: Bearer YOUR_TOKEN'
Пример ответа:
{
"data": [
{
"id": "IEAGWMBBJUAK4G7J",
"title": "Completed Induction",
...
}
]
}
Заметка:
- id
- название
Нормализуйте название:
- Замените пробелы на _
- Удалите специальные символы
Шаг 3: Включите редактирование схемы в Entra
-
Обязательно перейдите по приведённой ниже ссылке:
https://portal.azure.com/?Microsoft_AAD_Connect_Provisioning_forceSchemaEditorEnabled=true
- Это позволит редактировать список атрибутов.
Шаг 4: Добавьте настраиваемый атрибут
- Перейдите: Enterprise Applications → Wrike → Provisioning
- Нажмите Attribute Mapping
- Показать расширенные параметры
- Отредактируйте список атрибутов для Wrike
- Добавьте новый атрибут (см. раздел 1.1 «Сопоставление пользовательских настраиваемых атрибутов», чтобы корректно оформить атрибут):
urn:ietf:params:scim:schemas:extension:wrike:2.0:User:IEAGWMBBJUAK4G7J_Completed_Induction
Тип:
- String (или соответствующий тип поля Wrike)
Сохраните.
Шаг 5: Сопоставьте атрибут
- Перейдите к Add New Mapping
- Исходный атрибут → выберите поле Entra (например, extensionAttribute1)
- Целевой атрибут → выберите вновь добавленный атрибут SCIM
- Сохранить
Provisioning автоматически передаст значения.
Важно
- Официальное галерейное приложение Microsoft Entra ID для Wrike в настоящее время не поддерживает предоставление групп.
- Сейчас, чтобы передавать группы в Wrike, необходимо создать собственное корпоративное приложение вместо использования галерейного приложения Wrike.
- Войдите в портал Azure: https://portal.azure.com
- Перейдите: Microsoft Entra ID → Enterprise Applications
- Нажмите New Application
- Откроется Microsoft Entra App Gallery.
- Вместо поиска Wrike нажмите Create your own application (в левом верхнем углу).
-
Введите имя приложения
Пример: Wrike SCIM Provisioning with Group
- Выберите: Интегрируйте любое другое приложение, которого нет в галерее (Non-gallery)
- Щелкните Создать
Таким образом будет создано собственное корпоративное приложение, которое поддерживает SCIM-предоставление, включая группы.
- Откройте созданное приложение.
- Перейдите: Предоставление
- Установите режим предоставления: Автоматический
- Настройте соединение SCIM, как описано в официальном руководстве: https://help.wrike.com/hc/en-us/articles/360046791773-SAML-SSO-Azure-AD-Entra-ID-User-Provisioning
Это создаст связь предоставления между Entra ID и Wrike.
Предоставление групп выполняется только для групп, назначенных приложению.
- Перейдите: Корпоративное приложение → Пользователи и группы
- Нажмите: Добавить назначение
- Выберите группы, которые нужно предоставить в Wrike.
- Нажмите Назначить
- Вернитесь: Предоставление
- Переключите: Статус предоставления → Вкл
- Нажмите Сохранить
Служба предоставления начнёт синхронизировать пользователей и группы.
Типичное поведение:
| Действие в Entra | Результат в Wrike |
| Группа назначена | Группа создана в Wrike |
| Пользователь добавлен в группу | Членство добавлено |
| Пользователь удалён | Членство удалено |
| Группа удалена | Группа удалена или отключена |
Циклы предоставления обычно выполняются каждые 20–40 минут.