Com o acesso controlado pelo provedor de identidade (IdP), você pode controlar efetivamente o acesso e as permissões do usuário no Smartsheet usando grupos baseados em funções definidos no seu IdP. Isso não apenas melhora a segurança, mas também simplifica o gerenciamento de acesso, integrando-se perfeitamente ao seu sistema de IdP atual.
USM Content
Visão geral
A integração do gerenciamento de acesso baseado em funções com um IdP permite atualizações automáticas das permissões quando as funções mudam dentro da empresa. Isso elimina a necessidade do processo manual e demorado de atualizar o acesso aos itens do Smartsheet quando um funcionário muda para uma equipe diferente.
Por exemplo, se um funcionário fizer a transição de uma função financeira para uma função de marketing, sua organização não precisará remover manualmente o acesso a itens relacionados a finanças e conceder acesso a itens de marketing. Isso geralmente pode levar a falhas de segurança, pois qualquer atraso na remoção do acesso às informações confidenciais de uma função anterior aumenta o risco de acesso não autorizado.
Com o acesso controlado pelo IdP, as funções do usuário são sincronizadas automaticamente entre as funções do IdP definidas no provedor de identidade (como Okta ou Microsoft Entra ID) e grupos baseados em funções do IdP no Smartsheet, garantindo uma correspondência direta entre as funções em ambos os sistemas.
Pré-requisitos
- Configuração de SAML no nível do domínio: a Security Assertion Markup Language (SAML) é necessária para atribuir acesso e permissões usando grupos baseados em funções do IdP baseado em domínio. Os administradores de sistema devem garantir que o SSO do SAML no nível do domínio esteja configurado para permitir o acesso controlado pelo IdP. Isso ocorre porque quando um usuário faz login no Smartsheet usando o login do SAML, o SAML compartilha a função de IdP do usuário do IdP para o Smartsheet em tempo real.
- Configuração específica do IdP: dependendo do sistema de IdP que você usa, siga as instruções abaixo para garantir que as funções de usuário no seu IdP sejam sincronizadas corretamente com o Smartsheet:
- Instruções específicas do Okta
- Instruções específicas do Entra ID (anteriormente conhecido como Azure AD)
- Outros IdPs
Lembre-se do seguinte
- Planos Empresa: os administradores de sistema dos planos em que um domínio foi validado podem ativar ou desativar o acesso controlado pelo IdP para seus planos por meio do centro de administração, permitindo que eles gerenciem o acesso do usuário por meio de seus grupos baseados em funções do IdP.
- Famílias EPM: apenas os administradores de sistema do plano principal do Gerenciador do plano Empresa (EPM) têm a capacidade de ativar ou desativar esse recurso. Os administradores de sistema dos planos filhos nas famílias EPM herdam as configurações do plano principal e têm acesso somente leitura. Eles não podem criar, editar ou remover grupos baseados em funções do IdP em seus planos.
Ativar acesso controlado pelo IdP
- No centro de administração, selecione o ícone de Menu no canto superior esquerdo.
Navegue até Settings > IdP Managed Access (Configurações > Acesso controlado por IdP).
Brandfolder Image
Ative o botão IdP Managed Access (Acesso controlado pelo IdP).
Brandfolder Image
Quando você ativa o recurso IdP Managed Access (Acesso controlado pelo IdP), ele gera automaticamente a planilha de acesso controlada pelo IdP e a compartilha com todos os administradores de sistema atuais no plano. Se necessário, os administradores de sistema podem compartilhá-la com outros administradores de sistema, como fariam com qualquer outra planilha.
Você também pode acessar a página IdP Managed Access (Acesso controlado pelo IdP) a partir do cartão de segurança na página inicial do centro de administração.
Desativar o acesso controlado pelo IdP
- Desative o botão de opção IdP Managed Access (Acesso controlado pelo IdP) na página IdP Managed Access (Acesso controlado pelo IdP).
Quem pode criar grupos de IdP?
- Administradores de sistema dos planos em que o domínio está ativado.
- Administradores de grupo de domínios ativados, se permitido pelo administrador de sistema.
- Administradores de grupo de domínios validados podem solicitar a criação de grupos de IdP.
Meus usuários poderão compartilhar com grupos do Smartsheet e grupos de IdP?
Sim. O nome do domínio será listado no final (no modal de compartilhamento) para que os usuários possam reconhecer que é um grupo de IdP.
Quais mudanças ocorrem quando eu habilito o recurso pela primeira vez em um plano em que o domínio está ativado?
- Uma nova planilha é criada para mapeamentos de função e grupo de IdP.
- As associações ao grupo de IdP são criadas e atualizadas automaticamente quando os usuários fazem login.
- Você pode compartilhar itens do Smartsheet com grupos de IdP. Além disso, os usuários terão acesso com base na função do IdP.
Como desabilitar o recurso afeta um plano em que o domínio está ativado?
- A planilha é excluída, mas todos os mapeamentos de função são mantidos no banco de dados no nível do domínio para uso futuro.
- A sincronização de associações de função e grupo é interrompida.
- Os usuários não podem mais compartilhar itens do Smartsheet com grupos de IdP, e as associações a grupos são removidas.
- As associações de grupo existentes são excluídas. Os usuários perderão o acesso a itens compartilhados por meio de grupos de IdP.
O que acontecerá depois que eu reativar o recurso em um plano com um domínio ativado?
- A planilha é recriada usando os mapeamentos de função anteriores armazenados no banco de dados.
- A sincronização de funções e associações de grupo é retomada, atualizando as associações de grupo dos usuários.
- O compartilhamento de itens com grupos de IdPs fica disponível novamente, restaurando o acesso para usuários com as funções apropriadas.
Como a desativação do domínio afeta o acesso controlado pelo IdP quando habilitada?
- A planilha permanece, mas a sincronização é interrompida para o domínio desativado.
- Os mapeamentos de funções e associações de grupo existentes são mantidos, mas nenhuma nova atualização é feita.
- Os usuários em domínios desativados perderão o acesso aos itens do Smartsheet compartilhados por meio de grupos de IdP.
O que ocorre quando um domínio é ativado com uma função de IdP já definida na planilha?
- Se já existirem mapeamentos de função, eles serão sincronizados com a planilha quando o domínio for ativado.
- O sistema garante que os dados corretos estejam disponíveis na planilha nova ou existente, restaurando o acesso do usuário.
Como habilitar, desabilitar ou reabilitar o recurso funciona em um plano em que um domínio é validado?
- Não há impacto direto na planilha, pois o plano ativado a gerencia.
- As associações de grupo são atualizadas com base nos logins dos usuários, mas são removidas quando o recurso é desativado.
- O compartilhamento de itens e a associação de grupo funcionam como esperado, semelhante aos planos ativados, mas são gerenciados por meio do plano principal ativado.
Qual é o efeito da invalidação de domínio em um plano de domínio validado?
- As associações de grupo para usuários no domínio invalidado são removidas.
- Os usuários nesses domínios perdem o acesso a itens compartilhados com grupos de IdP.
Há algum caso específico de que eu preciso estar ciente ao lidar com a desativação ou reativação de domínio?
- Quando um domínio é desativado, as linhas correspondentes na planilha são excluídas, mas os mapeamentos de função são mantidos.
- Se o último domínio de um plano for desativado, a planilha será excluída e o recurso será desativado para o plano.
- Se um domínio for reativado, todos os mapeamentos de função existentes serão sincronizados novamente com a planilha e os usuários recuperarão o acesso.