Okta SCIM mit Smartsheet verwenden

Mit der Okta SCIM-Integration für Smartsheet können Sie die Sicherheits- und Compliance-Richtlinien Ihres Unternehmens konsequent durchsetzen.

 

Wer kann das nutzen?

Pläne:

  • Enterprise

Berechtigungen:

  • Systemadmin

Find out if this capability is included in Smartsheet Regions or Smartsheet Gov.

Mit der Okta SCIM-Integration für Smartsheet können Sie Ihre Benutzerrollen und Ihren Zugriff basierend auf Aktualisierungen in Ihrer Active Directory-Umgebung in Okta verwalten.

Systemadmins können die Profildaten von Smartsheet-Benutzer*innen über den Active Directory-Dienst von Okta bereitstellen, deaktivieren und verwalten. Die Integration ermöglicht Ihnen das Provisioning und Deaktivieren von Benutzern über ein zentrales Benutzerverzeichnis und stellt sicher, dass sie nicht mehr auf Unternehmensdaten in Smartsheet zugreifen können, sobald sie die Organisation verlassen.

So funktioniert es

Directory Integration (DI) nutzt Okta als Source of Truth für die Arbeitsplatzverwaltung. Nach der Aktivierung weist Smartsheet die Platztypen basierend auf den Okta-Gruppen, denen Ihre Benutzer*innen angehören, automatisch zu und aktualisiert sie, sodass manuelle Aktualisierungen in Admin Center nicht mehr erforderlich sind.

Folgendes geschieht während einer Synchronisierung:

  • Platzzuweisung nach Gruppe: Benutzer erhalten einen Platztyp basierend auf ihrer Okta-Gruppenmitgliedschaft. Mitglieder einer lizenzierten Gruppe (z. B. lizenzierte Smartsheet-Benutzer*innen) erhalten einen Mitgliedsplatz, während Benutzer*innen, denen die Smartsheet-App zugewiesen wurde, die aber nicht zu einer bestimmten Gruppe hinzugefügt wurden, standardmäßig den Platztyp „Mitwirkende*r“ erhalten.
  • Automatische Upgrades und Downgrades: Wenn ein Benutzer zwischen Okta-Gruppen wechselt, wird sein Platztyp bei der nächsten Synchronisierung automatisch aktualisiert. Es ist kein manueller Eingriff erforderlich.
  • Privilegierte Gruppe hat Vorrang: Wenn Benutzer*innen mehreren Gruppen mit unterschiedlichen Rollen angehören, weist DI den Platztyp der höchsten Berechtigungsstufe zu.
  • Vorläufige Mitglieder: DI stuft vorläufige Mitglieder bei Bedarf hoch, stuft sie jedoch nicht automatisch herab. Systemadmins müssen Herabstufungen manuell in Admin Center vornehmen – oder, wenn Ihr Plan auf automatische Herabstufungen eingestellt ist, erfolgt die Änderung am Ende des Überprüfungszeitraums. Weitere Informationen zu den Einstellungen für vorläufige Mitglieder
  • Deaktivierung: Wenn ein Benutzer aus Okta entfernt oder die Zuweisung zur Smartsheet-App aufgehoben wird, wird er bei der nächsten Synchronisierung automatisch in Smartsheet deaktiviert.

Um deaktivierte Benutzer*innen wieder zu aktivieren, muss ein*e Systemadmin DI vorübergehend deaktivieren, die Benutzer*innen reaktivieren und dann DI wieder aktivieren.

Sobald DI aktiv ist, werden alle manuellen Platzänderungen, die Systemadmins in Admin Center vorgenommen haben, bei der nächsten Synchronisierung überschrieben. Es wird empfohlen, die Einstellung für die automatische Hochstufung in Smartsheet zu deaktivieren, um Konflikte mit IdP-gesteuerten Workflows zu vermeiden.

Vorläufige Mitglieder haben den gleichen Zugriff auf Funktionen wie reguläre Mitglieder, jedoch nur für eine begrenzte Zeit. Weitere Informationen zum Benutzermodell und zur vorläufigen Mitgliedschaft von Smartsheet 


Zuordnung von Gruppe zu Arbeitsplatz

Smartsheet-RollenZuordnung von WertenVariablennamen (bevorzugt)Resultierender Sitztyp
Lizenzierte*r Smartsheet-Benutzer*inLICENSED_USERsmartsheetLicensedUserMitglied
Smartsheet-GruppenadminGROUP_ADMINsmartsheetGroupAdminMitglied
Smartsheet-Ressourcen-Betrachter*inRESOURCE_VIEWERsmartsheetResourceViewerMitglied
Smartsheet-SystemadminUSER_ADMIN, PAYMENT_ADMIN, DATA_ADMINsmartsheetSystemAdminMitwirkende*r

Wenn Sie einen Benutzer der Smartsheet-App zuweisen, ohne ihn einer Okta-Gruppe hinzuzufügen, erhält er den Lizenztyp „Mitwirkender“.

Unterstützte Änderungen des Platztyps über Gruppenzuordnungen

Die Verzeichnisintegration verarbeitet die folgenden Übergänge automatisch:

VonZu
Mitwirkende*rMitglied
Vorläufiges MitgliedMitglied
MitgliedMitwirkende*r
  • Wenn ein*e Mitwirkende*r in den Status „Vorläufiges Mitglied“ wechselt und dann in DI zu einer Gruppe auf Mitgliederebene hinzugefügt wird, wird automatisch ein Upgrade auf eine Mitgliedslizenz durchgeführt.
  • Wenn ein*e Mitwirkende*r in den Status „Vorläufiges Mitglied“ wechselt, aber nicht zu einer IdP-Gruppe mit dem Typ „Mitgliedersitz“ hinzugefügt wurde, bleibt er in diesem Zustand, bis er entweder durch die Einstellung für die Administratorgenehmigung herabgestuft wird oder ein*e Systemadministrator*in seinen Platztyp in Admin Center manuell ändert.

Nicht unterstützte Änderungen des Platztyps über Gruppenzuordnungen

Die Verzeichnisintegration verarbeitet die folgenden Übergänge nicht. Hier erfahren Sie, wo Sie diese durchführen sollten:

VonZuVerwaltungsort
Vorläufiges MitgliedMitwirkende*rAdmin Center
Mitwirkende*rKein ZugriffAdmin Center
Mitwirkende*rVorläufiges MitgliedNur vom System ausgelöst
Vorläufiges MitgliedKein ZugriffAdmin Center
MitgliedKein ZugriffAdmin Center
  • Eine Herabstufung von Mitglied zu Vorläufiges Mitglied wird in Admin Center oder in DI nicht direkt unterstützt.
  • Die Deaktivierung wird weiterhin unterstützt, indem das Benutzerprofil in Okta entfernt oder deaktiviert wird.
  • Sie müssen Gäste vollständig in Admin Center verwalten, da sie in Ihrem IdP nicht vorhanden sind.

Smartsheet für die Okta-/SCIM-Integration vorbereiten

Vor dem Konfigurieren der Integration müssen Sie einige Schritte in Smartsheet abschließen. Sehen Sie sich den Einrichtungsprozess als Tutorial an. Zur Erinnerung: Sie müssen ein*e Systemadmin in Smartsheet und Okta sein, um die Integration zu konfigurieren.

  1. SCIM-Support aktivieren: Ihr Plan benötigt SCIM-Provisioning. Wenden Sie sich an den Support, um die Funktion zu aktivieren.
  2. Ihre Domäne(n) validieren: Validieren Sie jede Domänen, die mit Smartsheet-Okta verwendet wird. Sie benötigen mindestens eine validierte Domäne in Smartsheet. Nur Pläne mit der primären E-Mail-Adresse in einer validierten Domäne werden unterstützt.  
  3. API-Token generieren: Dies ist erforderlich, um das automatische Benutzer-Provisioning mit Okta zu konfigurieren. Kopieren und speichern Sie das API-Zugriffstoken. Sie können es nicht abrufen und benötigen den Schlüssel, um Okta zu konfigurieren.

    Wenn Sie nicht möchten, dass sich Ihre Benutzer*innen über das automatisierte Benutzer-Provisioning für Smartsheet registrieren, deaktivieren Sie die UAP-Einstellung.

  4. Verzeichnisintegration aktivieren: Um Okta SCIM zu verwenden, muss ein Systemadmin die Verzeichnisintegrationsfunktion über Admin Center aktivieren. Suchen Sie auf der Seite Sicherheit und Steuerung die Karte Verzeichnisintegration und aktivieren Sie die Funktion.

    Brandfolder Image
    Directory Integration feature in Admin Center

    Im Elementinhaberschaftsmodell von Smartsheet übernehmen Pläne die Inhaberschaft an Elementen und nicht an einzelnen Benutzern. Das bedeutet, dass Smartsheet die Elemente von einem Benutzer, dessen Bereitstellung aufgehoben wurde, nicht in ein Anderkonto überträgt, da diese Elemente im Plan aktiv bleiben. Dies wird aber dennoch als Vorsichtsmaßnahme empfohlen.

  5. Smartsheet-App zuweisen: Stellen Sie sicher, dass die Smartsheet-App den relevanten Benutzer*innen in Okta zugewiesen ist.
  6. Benutzer in Gruppen organisieren: Weisen Sie Benutzer den entsprechenden Okta-Gruppen zu, um den richtigen Platztyp in Smartsheet auszulösen.
  7. Auto-Upgrade deaktivieren (empfohlen): Wenn DI aktiv ist, deaktivieren Sie die Einstellung für das automatische Upgrade in Smartsheet, um Konflikte mit IdP-gesteuerten Platzzuweisungen zu vermeiden.

Okta für die Smartsheet-Integration konfigurieren

  1. Melden Sie sich auf der Okta-Administratorseite an.
  2. Navigieren Sie zu Applications > All Integrations (Anwendungen > Alle Integrationen) und suchen Sie nach Smartsheet SCIM im Anwendungskatalog. Wählen Sie Smartsheet SCIM aus.
  3. Geben Sie eine Anwendungsbezeichnung ein, z. B. Smartsheet US. 
  4. Stellen Sie Ihre Anmeldeoptionen ein.   Wenn Sie SAML SSO einrichten, wählen Sie View Setup Instructions (Einrichtungsanweisungen anzeigen) im unteren Bereich aus, und schließen Sie die Konfiguration von SAML SSO ab.
  5. Wählen Sie auf dem Bildschirm Advanced Sign-on Settings (Erweiterte Anmeldungseinstellungen) unter Credential Details (Anmeldeinformationen) die Option Email (E-Mail) als Application username format (Benutzernamenformat für die Anwendung) und dann Done (Fertig) aus. Diese E-Mail ist das Smartsheet-Konto des Benutzers bzw. der Benutzerin.  
  6. Navigieren Sie zum Tab Provisioning (Bereitstellung) und wählen Sie Configure API Integration (API-Integration konfigurieren) aus. 
  7. Wählen Sie Enable API Integration (API-Integration aktivieren) aus und geben Sie die Basis-URL ein:
  8. Geben Sie Ihr gespeichertes API-Token in das entsprechende Feld ein. Wählen Sie Test API Credentials (API-Anmeldeinformationen testen) aus, um das Token zu verifizieren. Wenn alles wie erwartet funktioniert, wird die folgende Meldung angezeigt: Smartsheet SCIM was verified successfully (Smartsheet SCIM wurde erfolgreich verifiziert).
  9. Wählen Sie Save (Speichern) aus. Wählen Sie in den Einstellungen im Tab Provisioning (Bereitstellung) To App (Zur App) aus. 
  10. Wählen Sie Edit (Bearbeiten) > Enable (Aktivieren) für die gewünschten Funktionen aus und speichern Sie Ihre Änderungen.

Weitere Ressourcen

Klicken Sie auf die jeweiligen Links unten, um zu erfahren, wie Sie die Integration weiter konfigurieren können. Es ist wichtig, diese Schritte in der hier aufgeführten Reihenfolge auszuführen.

  1. Smartsheet-Rollen einrichten
  2. (Optional) Zusätzliche Premium-Connector-Rollen einrichten

Sie können sich diese Artikel auch als Schritt-für-Schritt-Tutorial ansehen.

Mit der Okta SCIM-Integration für Smartsheet können Sie Ihre Benutzerrollen und Ihren Zugriff basierend auf Aktualisierungen in Ihrer Active Directory-Umgebung in Okta verwalten.

Systemadmins können die Profildaten von Smartsheet-Benutzer*innen über den Active Directory-Dienst von Okta bereitstellen, deaktivieren und verwalten. Mit dieser Integration können Sie Benutzer*innen über ein zentrales Benutzerverzeichnis bereitstellen und deaktivieren. So stellen Sie sicher, dass ehemalige Mitarbeitende keinen Zugriff mehr auf die Unternehmensdaten in Smartsheet haben.

Zu beachten

Smartsheet unterstützt unlizenzierte Benutzer*innen, sodass Sie auch Smartsheet-Benutzer*innen ohne Rolle versorgen können. Neue unlizenzierte Benutzer*innen, die über Okta bereitgestellt werden, werden erst dann in Admin Center von Smartsheet angezeigt, wenn sie sich zum ersten Mal anmelden oder einer Smartsheet-Gruppe hinzugefügt werden.


Smartsheet für die Okta-/SCIM-Integration vorbereiten

Vor dem Konfigurieren der Integration müssen Sie einige Schritte in Smartsheet abschließen. Sehen Sie sich den Einrichtungsprozess als Tutorial an. Zur Erinnerung: Sie müssen ein*e Systemadmin in Smartsheet und Okta sein, um die Integration zu konfigurieren.

  1. SCIM-Support aktivieren: Für Ihren Plan ist eine SCIM-Bereitstellung erforderlich. Kontaktieren Sie den Support, um die Funktion zu aktivieren.
  2. Ihre Domäne(n) validieren: Validieren Sie jede Domänen, die mit Smartsheet-Okta verwendet wird. Sie benötigen mindestens eine validierte Domäne in Smartsheet. Nur Pläne mit der primären E-Mail-Adresse in einer validierten Domäne werden unterstützt.   
  3. API-Token generieren: Das ist erforderlich, um das automatisierte Benutzer-Provisioning mit Okta zu konfigurieren. Kopieren und speichern Sie das API-Zugriffstoken. Sie können es nicht abrufen und benötigen den Schlüssel, um Okta zu konfigurieren.

    Möchten Sie nicht, dass Ihre Benutzer*innen sich über UAP bei Smartsheet anmelden, deaktivieren Sie die UAP-Einstellung.

  4. Verzeichnisintegration aktivieren: Um Okta SCIM zu verwenden, muss ein*e Systemadmin die Verzeichnisintegrationsfunktion in Admin Center aktivieren. Suchen Sie auf der Seite Sicherheit und Steuerung die Karte Verzeichnisintegration und aktivieren Sie die Funktion.

    Brandfolder Image
    Directory Integration feature in Admin Center

     


Okta für die Smartsheet-Integration konfigurieren

  1. Melden Sie sich bei der Admin-Seite von Okta an.
  2. Navigieren Sie zu Applications > All Integrations (Anwendungen > Alle Integrationen) und suchen Sie nach Smartsheet SCIM im Anwendungskatalog. Wählen Sie Smartsheet SCIM aus.
  3. Geben Sie eine Anwendungsbezeichnung ein, z. B. Smartsheet US. 
  4. Stellen Sie Ihre Anmeldeoptionen ein.   Wenn Sie SAML SSO einrichten, wählen Sie View Setup Instructions (Einrichtungsanweisungen anzeigen) im unteren Bereich aus, und schließen Sie die Konfiguration von SAML SSO ab.
  5. Wählen Sie auf dem Bildschirm Advanced Sign-on Settings (Erweiterte Anmeldungseinstellungen) unter Credential Details (Anmeldeinformationen) die Option Email (E-Mail) als Application username format (Benutzernamenformat für die Anwendung) und dann Done (Fertig) aus. Diese E-Mail ist das Smartsheet-Konto des Benutzers bzw. der Benutzerin.  
  6. Navigieren Sie zum Tab Provisioning (Bereitstellung) und wählen Sie Configure API Integration (API-Integration konfigurieren) aus. 
  7. Wählen Sie Enable API Integration (API-Integration aktivieren) aus und geben Sie die Basis-URL ein:
  8. Geben Sie Ihr gespeichertes API-Token in das entsprechende Feld ein. Wählen Sie Test API Credentials (API-Anmeldeinformationen testen) aus, um das Token zu verifizieren. Wenn alles wie erwartet funktioniert, wird die folgende Meldung angezeigt: „Smartsheet SCIM was verified successfully“ (Smartsheet SCIM wurde erfolgreich verifiziert).
  9. Wählen Sie Save (Speichern) aus. Wählen Sie in den Einstellungen im Tab Provisioning (Bereitstellung) To App (Zur App) aus. 
  10. Wählen Sie Edit (Bearbeiten) > Enable (Aktivieren) für die gewünschten Funktionen aus und speichern Sie Ihre Änderungen. 

Benutzer*innen, die Sie aus Ihrer Okta SCIM-Instanz entfernen, werden in Smartsheet deaktiviert. Deaktivierte Benutzer*innen können sich nicht bei Smartsheet anmelden und erhalten keine Lizenz mehr. Die frei gewordenen Lizenz können Sie dann neu zuweisen.


Weitere Ressourcen

Klicken Sie auf die jeweiligen Links unten, um zu erfahren, wie Sie die Integration weiter konfigurieren können. Es ist wichtig, diese Schritte in der hier aufgeführten Reihenfolge auszuführen.

  1. Smartsheet-Rollen einrichten
  2. (Optional) Zusätzliche Premium-Connector-Rollen einrichten

Sie können sich diese Artikel auch als Schritt-für-Schritt-Tutorial ansehen.