Usar Okta SCIM con Smartsheet

Logre una aplicación coherente de las políticas de seguridad y cumplimiento de la organización con la integración de Smartsheet-Okta SCIM.

 

¿Quién puede usar esto?

Planes:

  • Enterprise

Permisos:

  • Administrador del sistema

Find out if this capability is included in Smartsheet Regions or Smartsheet Gov.

Con la integración de Smartsheet-Okta SCIM, puede administrar sus roles de usuario y acceso en función de las actualizaciones realizadas en su entorno de directorio activo de Okta.

Los administradores del sistema pueden aprovisionar, desactivar y administrar los datos de los perfiles de los usuarios de Smartsheet mediante el servicio de directorio activo de Okta. La integración le permite aprovisionar y desactivar usuarios a través de un directorio central de usuarios y garantiza que ya no puedan acceder a los datos de la empresa en Smartsheet una vez que abandonan la organización .

Cómo funciona

La integración de directorios (DI) utiliza Okta como fuente de verdad para la gestión de puestos. Una vez habilitada, Smartsheet asigna y actualiza automáticamente los tipos de puestos en función de los grupos de Okta a los que pertenecen sus usuarios, lo que reduce la necesidad de actualizaciones manuales en el Centro de administración.

Durante una sincronización, sucede lo siguiente:

  • Asignación de puestos por grupo: Los usuarios reciben un tipo de puesto en función de su pertenencia al grupo de Okta. Los miembros de un grupo con licencia (como un usuario con licencia de Smartsheet) reciben un puesto de miembro. En cambio, aquellos que se asignan a la aplicación de Smartsheet, pero no se colocan en un grupo específico, de forma predeterminada reciben un puesto de colaborador.
  • Actualizaciones automáticas y versiones anteriores: Cuando un usuario se mueve entre los grupos de Okta, su tipo de puesto se actualiza automáticamente durante la próxima sincronización. No es necesario realizar ninguna intervención manual.
  • El grupo con privilegios tiene prioridad: Si un usuario pertenece a varios grupos con diferentes funciones, la integración de directorios asigna el tipo de puesto con más privilegios.
  • Miembros provisionales: Con la integración de directorios, se actualizan los miembros provisionales según sea necesario, pero no se los cambiar a una categoría inferior de forma automática. Los administradores del sistema deben gestionar los cambios a una categoría inferior manualmente en el Centro de Administración. Sin embargo, si su plan está configurado para que esto ocurra de forma automática, el cambio se produce al final del período de revisión. Obtenga más información sobre la configuración de miembros provisionales.
  • Desactivación: Cuando se elimina un usuario de Okta o se cancela su asignación de la aplicación Smartsheet, se desactiva automáticamente en Smartsheet en la próxima sincronización.

Para reactivar un usuario desactivado, el administrador del sistema debe desactivar temporalmente la integración de directorios, reactivar al usuario y, luego, volver a habilitar la integración de directorios.

Una vez que la integración de directorios se activa, se anula cualquier cambio manual de puesto que hayan realizado los administradores del sistema en el Centro de Administración durante la siguiente sincronización. Se recomienda desactivar la configuración de actualización automática en Smartsheet para evitar conflictos con los flujos de trabajo basados en IdP.

Los miembros provisionales tienen el mismo acceso a las funciones que los miembros regulares, pero solo por un tiempo limitado. Obtenga más información sobre el modelo de usuario y la membresía provisional de Smartsheet


Asignación de grupo a puesto

Funciones de SmartsheetValores de asignaciónNombres de variable (preferido)Tipo de puesto resultante
Usuario con licencia de SmartsheetLICENSED_USERsmartsheetLicensedUserMiembro
Administrador de grupo de SmartsheetGROUP_ADMINsmartsheetGroupAdminMiembro
Visor de recursos de SmartsheetRESOURCE_VIEWERsmartsheetResourceViewerMiembro
Administrador del sistema de SmartsheetUSER_ADMIN, PAYMENT_ADMIN, DATA_ADMINsmartsheetSystemAdminColaborador

Si se asigna un usuario a la aplicación de Smartsheet sin agregarlo a ningún grupo de Okta, se obtiene un puesto de tipo Colaborador .

Cambios de tipo de puesto admitidos a través de asignaciones de grupo

Con la Integración de directorios, se gestionan automáticamente las siguientes transiciones:

DeA
ColaboradorMiembro
Miembro provisionalMiembro
MiembroColaborador
  • Si un colaborador ingresa a un estado de miembro provisional y luego se agrega a un grupo de nivel de miembro en DI, automáticamente se actualiza a un puesto de miembro.
  • Si un colaborador ingresa a un estado de miembro provisional, pero no se ha agregado a un grupo de IdP de tipo de puesto de miembro, permanecerá en ese estado hasta que la configuración de aprobación del administrador lo cambie a una versión inferior o hasta que un administrador del sistema cambie manualmente su tipo de puesto en el Centro de administración.

Cambios de tipo de puestos no admitidos a través de las asignaciones de grupo

La integración de directorios no gestiona las siguientes transiciones. Averigüe dónde debe llevarlas a cabo:

DeADónde actuar
Miembro provisionalColaboradorCentro de administración
ColaboradorSin accesoCentro de administración
ColaboradorMiembro provisionalSolo activado por el sistema
Miembro provisionalSin accesoCentro de administración
MiembroSin accesoCentro de administración
  • El cambio a una categoría inferior de miembromiembro provisional no se admite directamente en el centro de administración o en la integración de directorios.
  • La desactivación aún se admite mediante la eliminación o desactivación del perfil de usuario en Okta.
  • Debe administrar los invitados por completo en el centro de administración, ya que no existen en su IdP.

Preparar Smartsheet para la integración con Okta/SCIM

Antes de configurar la integración, debe completar algunas tareas en Smartsheet. Consulte el proceso de configuración en un tutorial. Recuerde que debe ser administrador del sistema en Smartsheet y Okta para configurar la integración.

  1. Habilitar soporte de SCIM: Su plan necesita aprovisionamiento de SCIM. Póngase en contacto con el soporte para activar la función.
  2. Validar dominios: Valide cada dominio usado con Smartsheet-Okta. Debe tener al menos un dominio validado en Smartsheet. Solo se admiten planes cuya dirección de correo electrónico principal tenga un dominio validado.  
  3. Generate the API token (Generar el token de la API) : Esto es necesario para configurar el aprovisionamiento automático de usuarios con Okta. Copie y guarde el token de acceso a la API. No puede recuperarlo y necesita la clave para configurar Okta.

    Si no quiere que los usuarios se registren en Smartsheet a través del UAP, desactive la configuración de UAP .

  4. Activar la integración de directorios: Para usar Okta SCIM, un administrador del sistema debe activar la función de integración de directorios a través del Centro de administración. En la página Security & Controls , busque la tarjeta Directory Integration y active la función.

    Brandfolder Image
    Directory Integration feature in Admin Center

    En el modelo de propiedad de elementos de Smartsheet , los planes asumen la propiedad de los elementos en lugar de los usuarios individuales. Esto significa que Smartsheet no transfiere los elementos de un usuario dado de baja a una cuenta de depósito en garantía porque esos elementos permanecen activos en el plan. Sin embargo, se recomienda hacerlo como medida de precaución.

  5. Asignar la aplicación de Smartsheet: Asegúrese de que la aplicación de Smartsheet esté asignada a los usuarios relevantes dentro de Okta.
  6. Organice a los usuarios en grupos: Asigne usuarios a los grupos de Okta adecuados para activar el tipo de puesto correcto en Smartsheet.
  7. Desactivar la actualización automática (recomendado): Si DI está activo, desactive la configuración de actualización automática en Smartsheet para evitar conflictos con las asignaciones de puestos basadas en IdP.

Configurar Okta para la integración con Smartsheet

  1. Inicie sesión en la página de administración de Okta.
  2. Vaya a Aplicaciones > Todas las integraciones y busque Smartsheet SCIM en el catálogo de aplicaciones. Seleccione Smartsheet SCIM.
  3. Ingrese una etiqueta para la aplicación, como Smartsheet US. 
  4. Configure las opciones de registro.  Si configura el inicio de sesión único (SSO) de SAML, seleccione Ver instrucciones de configuración en la parte inferior de la página y complete la configuración.
  5. En la pantalla Configuración avanzada de inicio de sesión, debajo de Información de credenciales, seleccione Correo electrónico para el formato de Nombre de usuario de la aplicación y, luego, seleccione Listo. Este correo electrónico es la cuenta de Smartsheet del usuario.  
  6. Diríjase a la pestaña Aprovisionamiento y seleccione Configurar integración de API
  7. Seleccione Habilitar integración de API e ingrese la URL base:
  8. Ingrese el token de la API guardado en el campo Token de la API. Seleccione Probar credenciales de API para verificar el token. Si todo funciona según lo esperado, verá el siguiente mensaje: Smartsheet SCIM se verificó correctamente.
  9. Seleccione Guardar. En la pestaña Aprovisionamiento, debajo de Configuración, seleccione A la aplicación
  10. Seleccione Editar > Habilitar las funciones que desee y guarde los cambios.

Recursos adicionales

Haga clic en cada uno de estos enlaces a continuación para obtener información sobre cómo configurar la integración. Es muy importante que siga estos pasos en el orden en que se indican.

  1. Configurar los roles de Smartsheet
  2. (Opcional) Configurar roles de conector premium adicionales

También puede ver estos artículos en un tutorial paso a paso.

Con la integración de Smartsheet-Okta SCIM, puede administrar sus roles de usuario y acceso en función de las actualizaciones realizadas en su entorno de directorio activo de Okta.

Los administradores del sistema pueden aprovisionar, desactivar y administrar los datos de los perfiles de los usuarios de Smartsheet mediante el servicio de directorio activo de Okta. La integración le permite aprovisionar y desactivar usuarios mediante un directorio central de usuarios y garantizar que ya no pueda acceder a los datos de la empresa que están en Smartsheet, una vez que una persona deja el negocio.

Tenga en cuenta lo siguiente:

Smartsheet brinda soporte a los usuarios sin licencia para que usted pueda aprovisionar usuarios de Smartsheet sin funciones. Los usuarios nuevos sin licencia aprovisionados mediante Okta no aparecen en el Centro de administración de Smartsheet hasta que inician sesión por primera vez o se agregan a un grupo de Smartsheet.


Preparar Smartsheet para la integración Okta/SCIM

Antes de configurar la integración, debe completar algunas tareas en Smartsheet. Consulte el proceso de configuración en un tutorial. Recuerde que debe ser administrador del sistema en Smartsheet y Okta para configurar la integración.

  1. Habilitar el soporte de SCIM: Su plan necesita aprovisionamiento de SCIM. Contacte a Soporte para activar la función.
  2. Validar dominios: Valide cada dominio usado con Smartsheet-Okta. Debe tener al menos un dominio validado en Smartsheet. Solo se admiten planes cuya dirección de correo electrónico principal tenga un dominio validado.   
  3. Generar el token de la API: Es necesario para configurar el aprovisionamiento automático de usuarios con Okta. Copie y guarde el token de acceso a la API. No puede recuperarlo y necesita la clave para configurar Okta.

    Si no quiere que los usuarios se registren en Smartsheet mediante el aprovisionamiento automático de usuarios (UAP), desactive la configuración UAP.

  4. Activar la integración de directorios: Para usar Okta SCIM, un administrador del sistema debe activar la función de integración de directorios a través del Centro de administración. En la página Seguridad y controles, busque la tarjeta de Integración de directorios y active la función.

    Brandfolder Image
    Directory Integration feature in Admin Center

     


Configurar Okta para la integración con Smartsheet

  1. Inicie sesión en la página Administración de Okta.
  2. Vaya a Aplicaciones > Todas las integraciones y busque Smartsheet SCIM en el catálogo de aplicaciones. Seleccione Smartsheet SCIM.
  3. Ingrese una etiqueta para la aplicación, como Smartsheet US. 
  4. Configure las opciones de registro.  Si configura el inicio de sesión único (SSO) de SAML, seleccione Ver instrucciones de configuración en la parte inferior de la página y complete la configuración.
  5. En la pantalla Configuración avanzada de inicio de sesión, debajo de Información de credenciales, seleccione Correo electrónico para el formato de Nombre de usuario de la aplicación y, luego, seleccione Listo. Este correo electrónico es la cuenta de Smartsheet del usuario.  
  6. Diríjase a la pestaña Aprovisionamiento y seleccione Configurar integración de API
  7. Seleccione Habilitar integración de API e ingrese la URL base:
  8. Ingrese el token de la API guardado en el campo Token de la API. Seleccione Probar credenciales de API para verificar el token. Si todo funciona según lo esperado, verá el siguiente mensaje: ”Smartsheet SCIM se verificó correctamente”.
  9. Seleccione Guardar. En la pestaña Aprovisionamiento, debajo de Configuración, seleccione A la aplicación
  10. Seleccione Editar > Habilitar las funciones que desee y guarde los cambios. 

Los usuarios que elimine de su instancia de Okta SCIM se desactivarán en Smartsheet. Los usuarios desactivados no pueden iniciar sesión en Smartsheet y ya no se les asigna una licencia. Esa licencia estará disponible para que usted la reasigne.


Recursos adicionales

Haga clic en cada uno de estos enlaces a continuación para obtener información sobre cómo configurar la integración. Es muy importante que siga estos pasos en el orden en que se indican.

  1. Configurar los roles de Smartsheet
  2. (Opcional) Configurar roles de conector premium adicionales

También puede ver estos artículos en un tutorial paso a paso