Con l'accesso gestito da Identity Provider (IdP), puoi controllare efficacemente l'accesso degli utenti e le autorizzazioni all'interno di Smartsheet utilizzando i gruppi basati sui ruoli definiti nel tuo IdP. Ciò non solo migliora la sicurezza, ma semplifica anche la gestione degli accessi, integrandosi perfettamente con il tuo attuale sistema IdP.
USM Content
Panoramica
L'integrazione della gestione degli accessi basata sui ruoli con un IdP consente aggiornamenti automatici delle autorizzazioni quando i ruoli cambiano all'interno della tua azienda. Ciò elimina la necessità del processo manuale e dispendioso in termini di tempo di aggiornamento dell'accesso agli elementi Smartsheet quando un dipendente passa a un altro team.
Ad esempio, se un dipendente passa da un ruolo finanziario a un ruolo marketing, la tua organizzazione non deve rimuovere manualmente l'accesso agli elementi finanziari e concedere l'accesso a quelli di marketing. Ciò può spesso portare a lacune nella sicurezza, poiché qualsiasi ritardo nella rimozione dell'accesso alle informazioni sensibili di un ruolo precedente aumenta il rischio di accesso non autorizzato.
Con l'accesso gestito da IdP, i ruoli utente vengono sincronizzati automaticamente tra i ruoli IdP definiti nel tuo provider di identità (come Okta o Microsoft Entra ID) e i gruppi basati sui ruoli IdP in Smartsheet, garantendo una corrispondenza diretta tra i ruoli in entrambi i sistemi.
Prerequisiti
- Configurazione SAML a livello di dominio: il linguaggio SAML (Security Assertion Markup Language) è necessario per assegnare l'accesso e le autorizzazioni utilizzando gruppi basati su ruoli IdP basati sul dominio. Gli Amministratori di sistema devono assicurarsi che l'SSO SAML a livello di dominio sia configurato per abilitare l'accesso gestito dall'IdP. Questo perché quando un utente accede a Smartsheet utilizzando l'accesso SAML, SAML condivide il ruolo IdP dell'utente da IdP a Smartsheet in tempo reale.
- Configurazione IdP specifica: a seconda del sistema IdP utilizzato, segui le istruzioni seguenti per assicurarti che i ruoli utente nel tuo IdP siano sincronizzati correttamente con Smartsheet:
- Istruzioni specifiche per Okta
- Istruzioni specifiche per Entra ID (precedentemente note come Azure AD)
- Altro IdP
Tieni presente quanto segue
- Piani aziendali: gli Amministratori di sistema dei piani in cui un dominio è stato convalidato possono attivare o disattivare l'accesso gestito dall'IdP per i loro piani tramite il Centro dell'Amministratore, consentendo loro di gestire l'accesso degli utenti tramite i loro gruppi basati sui ruoli IdP.
- Famiglie EPM: solo gli Amministratori di sistema del piano principale Enterprise Plan Manager (EPM) hanno la possibilità di attivare o disattivare questa funzione. Gli Amministratori di sistema dei piani figlio nelle famiglie EPM ereditano le impostazioni dal piano principale e hanno accesso in sola lettura. Non possono creare, modificare o rimuovere gruppi basati sui ruoli IdP nel loro piano.
Attiva l’accesso gestito dall’IdP
- Nel Centro dell’Amministratore, seleziona l’icona Menu nell’angolo in alto a sinistra.
Passare a Impostazioni > IdP Accesso gestito.
Brandfolder Image
Attiva l’opzione Accesso gestito IdP.
Brandfolder Image
Quando attivi la funzione di accesso gestito dall'IdP, viene generato automaticamente il foglio di accesso gestito dall'IdP e lo condivide con tutti gli Amministratori di sistema correnti nel piano. Se necessario, gli Amministratori di sistema possono condividerlo con altri Amministratori di sistema come farebbero con qualsiasi altro foglio.
Puoi anche accedere alla pagina Accesso gestito IdP dalla scheda Sicurezza nella home page del Centro dell’Amministratore.
Disattiva l’accesso gestito dall’IdP
- Disattiva l’opzione Accesso gestito IdP nella pagina Accesso gestito IdP.
Chi può creare gruppi IdP?
- Amministratori di sistema dei piani in cui il dominio è attivato.
- Amministratori di gruppo dei domini attivati, se consentito dall’Amministratore di sistema.
- Gli Amministratori di gruppo dei domini convalidati possono richiedere la creazione di gruppi IdP.
I miei utenti potranno condividere con i gruppi Smartsheet e IdP?
Sì. Il nome di dominio sarà elencato alla fine (nella modalità di condivisione) in modo che gli utenti possano riconoscere che si tratta di un gruppo IdP.
Quali modifiche si verificano quando abilito la funzione per la prima volta in un piano in cui il dominio è attivato?
- Viene creato un nuovo foglio per le mappature dei ruoli IdP e dei gruppi IdP.
- Le appartenenze ai gruppi IdP vengono create e aggiornate automaticamente quando gli utenti accedono.
- Puoi condividere gli elementi Smartsheet con i gruppi IdP. Inoltre, gli utenti avranno accesso in base al loro ruolo di IdP.
In che modo la disabilitazione della funzione influisce su un piano in cui il dominio è attivato?
- Il foglio viene eliminato, ma tutte le mappature dei ruoli vengono mantenute nel database a livello di dominio per un uso futuro.
- La sincronizzazione delle appartenenze ai ruoli e ai gruppi si interrompe.
- Gli utenti non possono più condividere gli elementi Smartsheet con i gruppi IdP e le appartenenze ai gruppi vengono rimosse.
- Le appartenenze ai gruppi esistenti vengono eliminate. Gli utenti perderanno l'accesso agli elementi condivisi tramite i gruppi IdP.
Cosa succede dopo aver riattivato la funzione in un piano con un dominio attivato?
- Il foglio viene ricreato utilizzando le mappature dei ruoli precedenti archiviate nel database.
- Riprende la sincronizzazione dei ruoli e delle appartenenze ai gruppi, aggiornando le appartenenze ai gruppi degli utenti.
- La condivisione degli elementi con i gruppi IdP diventa nuovamente disponibile, ripristinando l'accesso per gli utenti con i ruoli appropriati.
In che modo la disattivazione del dominio influisce sull'accesso gestito da IdP quando abilitato?
- Il foglio rimane, ma la sincronizzazione si interrompe per il dominio disattivato.
- Le mappature dei ruoli e le appartenenze ai gruppi esistenti vengono mantenute, ma non vengono apportati nuovi aggiornamenti.
- Gli utenti nei domini disattivati perderanno l'accesso agli elementi Smartsheet condivisi tramite i gruppi IdP.
Cosa succede quando un dominio viene attivato con un ruolo IdP già definito nel foglio?
- Se le mappature dei ruoli esistono già, vengono sincronizzate con il foglio quando il dominio viene attivato.
- Il sistema garantisce che i dati corretti siano disponibili nel foglio nuovo o esistente, ripristinando l'accesso dell'utente.
Come funziona l'abilitazione, la disabilitazione o la riattivazione della funzione in un piano in cui un dominio è convalidato?
- Non vi è alcun impatto diretto sul foglio, poiché il piano attivato lo gestisce.
- Le appartenenze ai gruppi vengono aggiornate in base agli accessi degli utenti, ma vengono rimosse quando la funzione viene disattivata.
- La condivisione degli elementi e l'appartenenza al gruppo funzionano come previsto, in modo simile ai piani attivati, ma sono gestite tramite il piano principale attivato.
Qual è l'effetto dell'invalidazione del dominio in un piano di dominio convalidato?
- Le appartenenze ai gruppi per gli utenti nel dominio invalidato vengono rimosse.
- Gli utenti in questi domini perdono l'accesso agli elementi condivisi con i gruppi IdP.
Ci sono casi particolari di cui devo essere a conoscenza riguardo la disattivazione o riattivazione del dominio?
- Quando un dominio viene disattivato, le righe corrispondenti nel foglio vengono eliminate, ma le mappature dei ruoli vengono mantenute.
- Se l'ultimo dominio di un piano è disattivato, il foglio viene eliminato e la funzione per il piano viene disattivata.
- Se un dominio viene riattivato, tutte le mappature dei ruoli esistenti vengono risincronizzate con il foglio e gli utenti riacquisteranno l'accesso.