Usar Okta SCIM com o Smartsheet

Aplique as políticas de segurança e conformidade da sua organização de forma consistente com a integração Smartsheet - Okta SCIM.

 

Quem pode usar isso?

Planos:

  • Enterprise

Permissões:

  • Administrador de sistema

Find out if this capability is included in Smartsheet Regions or Smartsheet Gov.

Com a integração Smartsheet - Okta SCIM, você pode gerenciar suas funções de usuário e acesso com base em atualizações feitas no ambiente de diretório ativo do Okta.

Os administradores de sistemas podem provisionar, desativar e gerenciar os dados de perfil dos usuários do Smartsheet por meio do serviço de diretório ativo do Okta. A integração permite provisionar e desativar usuários por meio de um diretório central de usuários e garante que eles não possam mais acessar os dados da empresa no Smartsheet depois que saírem da organização .

Como funciona

A Directory Integration (DI) usa a Okta como fonte confiável para o gerenciamento de assentos. Uma vez habilitado, o Smartsheet atribui e atualiza automaticamente os tipos de assento com base nos grupos Okta aos quais seus usuários pertencem, reduzindo a necessidade de atualizações manuais no centro de administração.

Veja o que acontece durante uma sincronização:

  • Atribuição de assento por grupo: os usuários recebem um tipo de assento com base na associação ao grupo Okta. Os membros de um grupo licenciado (como Usuário licenciado do Smartsheet) recebem uma licença de Membro, enquanto os usuários atribuídos ao aplicativo Smartsheet, mas não colocados em um grupo específico, recebem como padrão uma licença de Colaborador.
  • Upgrades e downgrades automáticos: quando um usuário se move entre grupos Okta, o tipo de assento é atualizado automaticamente durante a próxima sincronização. Nenhuma intervenção manual é necessária.
  • O grupo privilegiado tem precedência: se um usuário pertence a vários grupos com funções diferentes, o DI atribui o tipo de assento mais privilegiado.
  • Membros provisórios: a DI atualiza os membros provisórios conforme necessário, mas não os rebaixa automaticamente. Os administradores de sistema devem lidar com os downgrades manualmente no centro de administração ou, se o plano estiver definido como downgrade automático, a alteração ocorrerá no final do período de revisão. Saiba mais sobre as configurações de membro provisório .
  • Desativação: quando um usuário é removido do Okta ou desatribuído do aplicativo Smartsheet, ele é automaticamente desativado no Smartsheet na próxima sincronização.

Para reativar um usuário desativado, um administrador de sistema deve desativar temporariamente a DI, reativar o usuário e, em seguida, reabilitar a DI.

Quando a DI estiver ativa, ela substituirá todas as alterações manuais de assento feitas pelos administradores de sistema no centro de administração durante a próxima sincronização. É recomendável desativar a configuração de atualização automática no Smartsheet para evitar conflitos com fluxos de trabalho orientados por IdP.

Os membros provisórios têm o mesmo acesso a recursos que os membros regulares, mas apenas por um tempo limitado. Saiba mais sobre o modelo de usuário e a associação provisória do Smartsheet


Mapeamento de grupo para assento

Funções do SmartsheetValores de mapeamentoNomes da variável (preferidos)Tipo de assento resultante
Usuário licenciado SmartsheetLICENSED_USERsmartsheetLicensedUserMembro
Administrador de grupo SmartsheetGROUP_ADMINsmartsheetGroupAdminMembro
Visualizador de recursos SmartsheetRESOURCE_VIEWERsmartsheetResourceViewerMembro
Administrador de sistema do SmartsheetUSER_ADMIN, PAYMENT_ADMIN, DATA_ADMINsmartsheetSystemAdminColaborador

Atribuir um usuário ao aplicativo Smartsheet sem adicioná-lo a qualquer grupo Okta resulta em um tipo de licença Colaborador.

Alterações de tipo de assento com suporte por meio de mapeamentos de grupo

A integração de diretórios lida com as seguintes transições automaticamente:

DePara
ColaboradorMembro
Membro provisórioMembro
MembroColaborador
  • Se um colaborador entrar em um estado de membro provisório e, em seguida, for adicionado a um grupo de nível de membro no DI, ele será automaticamente atualizado para uma licença de membro.
  • Se um colaborador entrar em um estado de membro provisório, mas não tiver sido adicionado a um grupo de IdP de tipo de licença de membro, ele permanecerá nesse estado até que a configuração de aprovação do administrador faça o downgrade ou até que um administrador de sistema altere manualmente o tipo de licença no centro de administração.

Alterações de tipo de assento não compatíveis por meio de mapeamentos de grupo

A integração de diretórios não lida com as transições a seguir. Descubra onde você deve realizá-las:

DeParaOnde agir
Membro provisórioColaboradorCentro de administração
ColaboradorSem acessoCentro de administração
ColaboradorMembro provisórioSomente acionado pelo sistema
Membro provisórioSem acessoCentro de administração
MembroSem acessoCentro de administração
  • O rebaixamento de Membro para Membro Provisório não é suportado diretamente no Centro de Administração ou no DI.
  • A desativação ainda é suportada removendo ou desativando o perfil do usuário no Okta.
  • Você deve gerenciar os convidados inteiramente no Centro de Administração, pois eles não existem no seu IdP.

Preparar o Smartsheet para a integração Okta/SCIM

Antes de configurar a integração, você precisa concluir algumas tarefas no Smartsheet. Veja o tutorial do processo de configuração. Lembre-se de que você precisa ser um administrador de sistema no Smartsheet e no Okta para configurar a integração.

  1. Habilite o suporte SCIM: seu plano precisa de provisionamento SCIM. Entre em contato com o suporte para ativar o recurso.
  2. Valide seu(s) domínio(s): valide cada domínio usado com o Smartsheet-Okta. Você deve ter pelo menos um domínio validado no Smartsheet. Somente planos com o endereço de e-mail principal em um domínio validado são compatíveis.  
  3. Gerar o token de API: é necessário para configurar o provisionamento automático de usuários com o Okta. Copie e salve o token de acesso de API. Você não pode recuperá-lo e precisa da chave para configurar o Okta.

    Se você não quiser que os usuários se inscrevam no Smartsheet por meio do provisionamento automático, desative a configuração do provisionamento automático.

  4. Ativar a integração de diretório: para usar o Okta SCIM, um Administrador de Sistema deve ativar o recurso de integração de diretório por meio do Centro de Administração. Na página Segurança e Controles, localize o cartão Integração de Diretório e ative o recurso.

    Brandfolder Image
    Directory Integration feature in Admin Center

    No modelo de propriedade de itens do Smartsheet, os planos assumem a propriedade de itens em vez de usuários individuais. Isso significa que o Smartsheet não transfere os itens de um usuário desprovisionado para uma conta de garantia porque esses itens permanecem ativos no plano. No entanto, isso ainda é recomendado como medida de precaução.

  5. Atribuir o aplicativo do Smartsheet: certifique-se de que o aplicativo do Smartsheet esteja atribuído aos usuários relevantes dentro da Okta.
  6. Organize os usuários em grupos: atribua usuários aos grupos Okta apropriados para acionar o tipo de assento correto no Smartsheet.
  7. Desativar atualização automática (recomendado): se a DI estiver ativa, desative a configuração de atualização automática no Smartsheet para evitar conflitos com atribuições de assentos orientadas pelo IdP.

Configurar o Okta para a integração do Smartsheet

  1. Faça login na página Admin do Okta.
  2. Acesse Applications (Aplicativos) > All integrations (Todas as integrações) e procure por Smartsheet SCIM no catálogo de aplicativos. Selecione Smartsheet SCIM.
  3. Insira um rótulo de aplicativo, como Smartsheet EUA. 
  4. Defina suas opções de login.  Se você estiver configurando o SAML SSO, selecione View Setup Instructions (Exibir instruções de configuração) na parte inferior da página e conclua a configuração do SAML SSO.
  5. Na tela Advanced Sign-on Settings (Configurações avançadas de login), em Credential Details (Detalhes da credencial), selecione Email (E-mail) para Application username format (Formato de nome de usuário do aplicativo) e selecione Done (Concluído). Este e-mail é a conta do Smartsheet do usuário.  
  6. Acesse a guia Provisioning (Provisionamento) e selecione Configure API Integration (Configurar integração de API). 
  7. Selecione Enable API Integration (Habilitar integração de API) e forneça o URL base:
  8. Insira seu token de API salvo no campo API Token (Token de API). Selecione Test API Credentials (Testar credenciais da API) para verificar o token. Se tudo estiver funcionando conforme o esperado, você verá a seguinte mensagem: Smartsheet SCIM was verified successfully (O Smartsheet SCIM foi verificado com sucesso).
  9. Selecione Save (Salvar). Na guia Provisioning (Provisionamento), em Settings (Configurações), selecione To App (Para aplicativo). 
  10. Selecione Edit (Editar) > Enable (Habilitar) os recursos que quiser e salve as alterações.

Outros recursos

Clique em cada link abaixo para saber como continuar configurando a integração. É importante seguir essas etapas na sequência listada aqui.

  1. Configurar funções do Smartsheet
  2. (Opcional) Configurar funções adicionais do conector premium

Você também pode visualizar esses artigos como um tutorial passo a passo.

Com a integração Smartsheet - Okta SCIM, você pode gerenciar suas funções de usuário e acesso com base em atualizações feitas no ambiente de diretório ativo do Okta.

Os administradores de sistemas podem provisionar, desativar e gerenciar os dados de perfil dos usuários do Smartsheet por meio do serviço de diretório ativo do Okta. A integração permite provisionar e desativar usuários por meio de um diretório central de usuários e garantir que eles não possam mais acessar os dados da empresa no Smartsheet quando saírem.

Lembre-se:

O Smartsheet oferece suporte a usuários não licenciados para que você também possa provisionar usuários do Smartsheet sem nenhuma função. Qualquer novo usuário não licenciado provisionado pelo Okta não aparecerá no centro de administração do Smartsheet até que entre pela primeira vez ou seja adicionado a um grupo do Smartsheet.


Preparar o Smartsheet para a integração Okta/SCIM

Antes de configurar a integração, você precisa concluir algumas tarefas no Smartsheet. Veja o tutorial do processo de configuração. Lembre-se de que você precisa ser um administrador de sistema no Smartsheet e no Okta para configurar a integração.

  1. Ative o suporte SCIM: seu plano precisa de provisionamento SCIM. Contate o suporte para ativar o recurso.
  2. Valide seu(s) domínio(s): valide cada domínio usado com o Smartsheet-Okta. Você deve ter pelo menos um domínio validado no Smartsheet. Somente planos com o endereço de e-mail principal em um domínio validado são compatíveis.   
  3. Gere o token de API: isso é necessário para configurar o provisionamento automático de usuários com o Okta. Copie e salve o token de acesso de API. Você não pode recuperá-lo e precisa da chave para configurar o Okta.

    Se você não quiser que os usuários se inscrevam no Smartsheet por meio do provisionamento automático, desative a respectiva configuração.

  4. Ative a integração de diretório: para usar o Okta SCIM, um administrador de sistema deve ativar o recurso de integração de diretório no centro de administração. Na página Security & Controls (Segurança e controles), localize o cartão Directory Integration (Integração de diretório) e ative o recurso.

    Brandfolder Image
    Directory Integration feature in Admin Center

     


Configurar o Okta para a integração do Smartsheet

  1. Faça login na página de administrador do Okta.
  2. Acesse Applications (Aplicativos) > All integrations (Todas as integrações) e procure por Smartsheet SCIM no catálogo de aplicativos. Selecione Smartsheet SCIM.
  3. Insira um rótulo de aplicativo, como Smartsheet EUA. 
  4. Defina suas opções de login.  Se você estiver configurando o SAML SSO, selecione View Setup Instructions (Exibir instruções de configuração) na parte inferior da página e conclua a configuração do SAML SSO.
  5. Na tela Advanced Sign-on Settings (Configurações avançadas de login), em Credential Details (Detalhes da credencial), selecione Email (E-mail) para Application username format (Formato de nome de usuário do aplicativo) e selecione Done (Concluído). Este e-mail é a conta do Smartsheet do usuário.  
  6. Acesse a guia Provisioning (Provisionamento) e selecione Configure API Integration (Configurar integração de API). 
  7. Selecione Enable API Integration (Habilitar integração de API) e forneça o URL base:
  8. Insira seu token de API salvo no campo API Token (Token de API). Selecione Test API Credentials (Testar credenciais da API) para verificar o token. Se tudo estiver funcionando conforme o esperado, você verá a seguinte mensagem: Smartsheet SCIM was verified successfully (O Smartsheet SCIM foi verificado com sucesso).
  9. Selecione Save (Salvar). Na guia Provisioning (Provisionamento), em Settings (Configurações), selecione To App (Para aplicativo). 
  10. Selecione Edit (Editar) > Enable (Habilitar) os recursos que quiser e salve as alterações. 

Os usuários que você remover da instância do Okta SCIM serão desativados no Smartsheet. Os usuários desativados não podem entrar no Smartsheet e não recebem mais uma licença. Essa licença estará disponível para você reatribuí-la.


Recursos adicionais

Clique em cada link abaixo para saber como continuar configurando a integração. É importante seguir essas etapas na sequência listada aqui.

  1. Configurar funções do Smartsheet
  2. (Opcional) Configurar funções adicionais do conector premium

Você também pode visualizar esses artigos como um tutorial passo a passo