Usare Okta SCIM con Smartsheet

Ottieni un’applicazione coerente delle politiche di sicurezza e conformità della tua organizzazione con l’integrazione Smartsheet - Okta SCIM.

 

Chi può usarlo?

Piani:

  • Enterprise

Autorizzazioni:

  • Amministratore di sistema

Find out if this capability is included in Smartsheet Regions or Smartsheet Gov.

Con l’integrazione Smartsheet - Okta SCIM, puoi gestire i ruoli degli utenti e gli accessi in base agli aggiornamenti effettuati nell’ambiente Active Directory di Okta.

Gli Amministratori di sistema possono effettuare il provisioning, disattivare e gestire i dati dei profili degli utenti Smartsheet tramite il servizio Active Directory di Okta. L'integrazione consente di eseguire il provisioning e la disattivazione degli utenti tramite una directory utenti centrale e garantisce che non possano più accedere ai dati aziendali in Smartsheet una volta che lasciano l'organizzazione.

Come funziona

Directory Integration (DI) utilizza Okta come fonte di verità per la gestione dei posti. Una volta abilitato, Smartsheet assegna e aggiorna automaticamente i tipi di posti in base ai gruppi Okta a cui appartengono gli utenti, riducendo la necessità di aggiornamenti manuali nel Centro dell’Amministratore.

Ecco cosa succede durante una sincronizzazione:

  • Assegnazione dei posti per gruppo: gli utenti ricevono un tipo di posto in base alla loro appartenenza al gruppo Okta. I membri di un gruppo con licenza (come Utente con licenza Smartsheet) ricevono una postazione Membro, mentre gli utenti a cui è stata assegnata l’app Smartsheet ma non inseriti in un gruppo specifico hanno per impostazione predefinita una postazione Collaboratore.
  • Upgrade e downgrade automatici: quando un utente si sposta tra i gruppi Okta, il tipo di postazione si aggiorna automaticamente durante la sincronizzazione successiva. Non è necessario alcun intervento manuale.
  • Il gruppo con privilegi ha la precedenza: se un utente appartiene a più gruppi con ruoli diversi, DI assegna il tipo di postazione con più privilegi.
  • Membri provvisori: DI esegue l’upgrade dei membri provvisori secondo necessità, ma non esegue automaticamente il downgrade. Gli Amministratori di sistema devono gestire i downgrade manualmente nel Centro dell’Amministratore oppure, se il tuo piano è impostato per il downgrade automatico, la modifica avviene alla fine del periodo di revisione. Scopri di più sulle impostazioni dei Membri provvisori.
  • Disattivazione: quando un utente viene rimosso da Okta o annullato l'assegnazione dall'app Smartsheet, viene automaticamente disattivato in Smartsheet alla sincronizzazione successiva.

Per riattivare un utente disattivato, un Amministratore di sistema deve disattivare temporaneamente DI, riattivare l’utente e quindi riattivare DI.

Una volta che DI è attiva, sostituisce tutte le modifiche manuali alle postazioni apportate dagli Amministratori di sistema nel Centro dell’Amministratore durante la sincronizzazione successiva. Si consiglia di disattivare l’impostazione di aggiornamento automatico in Smartsheet per evitare conflitti con i flussi di lavoro basati sull’IdP.

I Membri provvisori possono accedere alle stesse funzionalità a cui hanno accesso i Membri regolari, ma solo per un periodo di tempo limitato. Scopri di più sul modello utente di Smartsheet e sull’abbonamento provvisorio


Mappatura da gruppo a postazione

Ruoli SmartsheetValori di mappaturaNomi variabili (preferiti)Tipo di posto risultante
Utente con licenza SmartsheetLICENSED_USERsmartsheetLicensedUserMembro
Amministratore di gruppo SmartsheetGROUP_ADMINsmartsheetGroupAdminMembro
Visualizzatore delle risorse SmartsheetRESOURCE_VIEWERsmartsheetResourceViewerMembro
Amministratore di sistema SmartsheetUSER_ADMIN, PAYMENT_ADMIN, DATA_ADMINsmartsheetSystemAdminCollaboratore

L'assegnazione di un utente all'app Smartsheet senza aggiungerlo a un gruppo Okta determina un tipo di postazione Collaboratore.

Modifiche al tipo di postazione supportate tramite mappature di gruppo

Integrazione di directory gestisce automaticamente le seguenti transizioni:

DaA
CollaboratoreMembro
Membro provvisorioMembro
MembroCollaboratore
  • Se un Contributor entra in uno stato Membro provvisorio e poi viene aggiunto a un gruppo a livello di Membro in DI, passa automaticamente a una postazione Membro.
  • Se un Contributor entra in uno stato Membro provvisorio ma non è stato aggiunto a un gruppo IdP del tipo di postazione membro, rimane in tale stato fino a quando l’Impostazione di approvazione dell’amministratore non lo declassa o un Amministratore di sistema non modifica manualmente il tipo di postazione nel Centro dell’Amministratore.

Modifiche al tipo di postazione non supportate tramite mappature di gruppo

Integrazione di directory non gestisce le seguenti transizioni. Scopri dove dovresti eseguirle:

DaADove agire
Membro provvisorioCollaboratoreCentro dell’Amministratore
CollaboratoreNessun accessoCentro dell’Amministratore
CollaboratoreMembro provvisorioSolo attivato dal sistema
Membro provvisorioNessun accessoCentro dell’Amministratore
MembroNessun accessoCentro dell’Amministratore
  • Il downgrade da Membro a Membro provvisorio non è supportato direttamente nel Centro dell’Amministratore o in DI.
  • La disattivazione è ancora supportata rimuovendo o disattivando il profilo utente in Okta.
  • Devi gestire gli Ospiti interamente nel Centro dell’Amministratore, poiché non esistono nel tuo IdP.

Preparare Smartsheet per l’integrazione Okta/SCIM

Prima di configurare l’integrazione, devi completare alcune attività in Smartsheet. Visualizza un tutorial sul processo di configurazione. Ricorda che devi essere un Amministratore di sistema in Smartsheet e Okta per configurare l’integrazione.

  1. Abilita il supporto SCIM: il tuo piano richiede il provisioning SCIM. Contatta l'assistenza per attivare la funzione.
  2. Convalida i tuoi domini: convalida ogni dominio utilizzato con Smartsheet-Okta. Devi avere almeno un dominio convalidato in Smartsheet. Sono supportati solo i piani con l’indirizzo e-mail primario in un dominio convalidato.  
  3. Genera il token API: è necessario per configurare il provisioning automatico degli utenti con Okta. Copia e salva il token di accesso API. Non puoi recuperarlo e hai bisogno della chiave per configurare Okta.

    Se non desideri che i tuoi utenti si iscrivano a Smartsheet tramite UAP, disattiva l’impostazione UAP.

  4. Attiva integrazione directory: per utilizzare Okta SCIM, un Amministratore di sistema deve attivare la funzione di integrazione della directory tramite Centro dell’Amministratore. Nella pagina Sicurezza e Controlli, individua la scheda Integrazione directory e attiva la funzione.

    Brandfolder Image
    Directory Integration feature in Admin Center

    Nel modello di proprietà degli elementi di Smartsheet, i piani prendono la proprietà degli elementi piuttosto che dei singoli utenti. Ciò significa che Smartsheet non trasferisce gli elementi da un utente di cui è stato eseguito il deprovisioning a un account di deposito a garanzia perché tali elementi rimangono attivi sul piano. Tuttavia, è comunque consigliabile farlo come misura precauzionale.

  5. Assegna l’app Smartsheet: assicurati che l’app Smartsheet sia assegnata agli utenti pertinenti all’interno di Okta.
  6. Organizza gli utenti in gruppi: assegna gli utenti ai gruppi Okta appropriati per attivare il tipo di posto corretto in Smartsheet.
  7. Disattiva aggiornamento automatico (consigliato): se DI è attivo, disattiva l’impostazione di aggiornamento automatico in Smartsheet per evitare conflitti con le assegnazioni dei posti guidate dall’IdP.

Configurare Okta per l’integrazione Smartsheet

  1. Accedi alla pagina Okta Admin.
  2. Vai in Applications (Applicazioni) > All integrations (Tutte le integrazioni) e cerca Smartsheet SCIM nel catalogo delle applicazioni. Seleziona Smartsheet SCIM.
  3. Inserisci un’etichetta per l’applicazione, per esempio Smartsheet US. 
  4. Configura le Opzioni di autenticazione.  Se stai configurando un SSO SAML, seleziona View Setup Instructions (Visualizza istruzioni di configurazione) verso la parte inferiore della pagina e completa la configurazione SSO SAML.
  5. Nella schermata Advanced Sign-on Settings (Impostazioni di autenticazione avanzate), in Credential Details (Dettagli credenziali), seleziona E-mail per Application username format (Formato nome utente applicazione) e quindi seleziona Done (Fatto). Questa e-mail sarà l’account Smartsheet dell’utente.  
  6. Vai alla scheda Provisioning e seleziona Configure API Integration (Configura integrazione API)
  7. Seleziona Enable API Integration (Abilita integrazione API) e fornisci l’URL di base.
  8. Inserisci il Token API salvato nel campo API Token (Token API). Seleziona Test API Credentials (Testa credenziali API) per verificare il token. Se tutto funziona come previsto, visualizzerai il messaggio seguente: Smartsheet SCIM was verified successfully (Smartsheet SCIM verificato correttamente)
  9. Seleziona Salva. Nella scheda Provisioning in Settings (Impostazioni), seleziona To App (All’app). 
  10. Seleziona Edit (Modifica) > Enable (Abilita) per le funzionalità che desideri, quindi salva le modifiche.

Risorse supplementari

Segui i vari link di seguito per apprendere come continuare a configurare l’integrazione. È importante seguire questi passaggi nella sequenza in cui sono elencati qui.

  1. Configura i ruoli Smartsheet
  2. (Opzionale) Configura i ruoli di connettori Premium aggiuntivi

Puoi inoltre visualizzare questi articoli come tutorial dettagliato.

Con l’integrazione Smartsheet - Okta SCIM, puoi gestire i ruoli degli utenti e gli accessi in base agli aggiornamenti effettuati nell’ambiente Active Directory di Okta.

Gli Amministratori di sistema possono effettuare il provisioning, disattivare e gestire i dati dei profili degli utenti Smartsheet tramite il servizio Active Directory di Okta. Questa integrazione consente di effettuare il provisioning e disattivare gli utenti tramite una directory centrale e assicurarsi che, quando uno di loro lascia l’azienda, non possa più accedere ai dati aziendali all’interno di Smartsheet.

Tieni presente che

Smartsheet supporta gli utenti senza licenza, pertanto puoi effettuare anche il provisioning di utenti Smartsheet senza ruoli. Tutti i nuovi utenti senza licenza sottoposti a provisioning tramite Okta saranno visualizzati nel Centro dell’Amministratore di Smartsheet solo dopo aver effettuato il primo accesso o essere stati aggiunti a un gruppo Smartsheet.


Preparare Smartsheet per l’integrazione Okta/SCIM

Prima di configurare l’integrazione, devi completare alcune attività in Smartsheet. Visualizza un tutorial sul processo di configurazione. Ricorda che devi essere un Amministratore di sistema in Smartsheet e Okta per configurare l’integrazione.

  1. Abilita supporto SCIM: il tuo piano richiede il provisioning SCIM. Contatta il team di assistenza per attivare la funzionalità.
  2. Convalida i tuoi domini: convalida ogni dominio utilizzato con Smartsheet-Okta. Devi avere almeno un dominio convalidato in Smartsheet. Sono supportati solo i piani con l’indirizzo e-mail primario in un dominio convalidato.   
  3. Genera il token API: è richiesto per configurare il provisioning automatico degli utenti con Okta. Copia e salva il token di accesso API. Non puoi recuperarlo e hai bisogno della chiave per configurare Okta.

    Se non vuoi che gli utenti si iscrivano a Smartsheet tramite provisioning automatico dell’utente, disattiva l’impostazione UAP.

  4. Attiva l’integrazione di directory: per utilizzare Okta SCIM, un Amministratore di sistema deve attivare la funzione di integrazione di directory dal Centro dell’Amministratore. Nella pagina Sicurezza e Controlli, individua la scheda Integrazione di directory e attiva la funzione.

    Brandfolder Image
    Directory Integration feature in Admin Center

     


Configurare Okta per l’integrazione Smartsheet

  1. Accedi alla pagina Amministratore di Okta.
  2. Vai in Applications (Applicazioni) > All integrations (Tutte le integrazioni) e cerca Smartsheet SCIM nel catalogo delle applicazioni. Seleziona Smartsheet SCIM.
  3. Inserisci un’etichetta per l’applicazione, per esempio Smartsheet US. 
  4. Configura le Opzioni di autenticazione.  Se stai configurando un SSO SAML, seleziona View Setup Instructions (Visualizza istruzioni di configurazione) verso la parte inferiore della pagina e completa la configurazione SSO SAML.
  5. Nella schermata Advanced Sign-on Settings (Impostazioni di autenticazione avanzate), in Credential Details (Dettagli credenziali), seleziona E-mail per Application username format (Formato nome utente applicazione) e quindi seleziona Done (Fatto). Questa e-mail sarà l’account Smartsheet dell’utente.  
  6. Vai alla scheda Provisioning e seleziona Configure API Integration (Configura integrazione API)
  7. Seleziona Enable API Integration (Abilita integrazione API) e fornisci l’URL di base.
  8. Inserisci il Token API salvato nel campo API Token (Token API). Seleziona Test API Credentials (Testa credenziali API) per verificare il token. Se tutto funziona come previsto, visualizzerai il messaggio seguente:  "Smartsheet SCIM was verified successfully" (Smartsheet SCIM verificato correttamente).
  9. Seleziona Salva. Nella scheda Provisioning in Settings (Impostazioni), seleziona To App (All’app). 
  10. Seleziona Edit (Modifica) > Enable (Abilita) per le funzionalità che desideri, quindi salva le modifiche. 

Gli utenti rimossi dall’istanza Okta SCIM saranno disattivati in Smartsheet. Gli utenti disattivati non possono accedere a Smartsheet e non hanno la licenza. La licenza è quindi disponibile per la riassegnazione.


Risorse supplementari

Segui i vari link di seguito per apprendere come continuare a configurare l’integrazione. È importante seguire questi passaggi nella sequenza in cui sono elencati qui.

  1. Configura i ruoli Smartsheet
  2. (Opzionale) Configura i ruoli di connettori Premium aggiuntivi

Puoi inoltre visualizzare questi articoli come tutorial dettagliato