Centro de administração: configurar o acesso controlado pelo IdP

Com o acesso controlado pelo provedor de identidade (IdP), você pode controlar efetivamente o acesso e as permissões do usuário no Smartsheet usando grupos baseados em funções definidos no seu IdP. Isso não apenas melhora a segurança, mas também simplifica o gerenciamento de acesso, integrando-se perfeitamente ao seu sistema de IdP atual.

Quem pode usar isso?

Planos:

  • Enterprise

Permissões:

  • Administrador de sistema

Find out if this capability is included in Smartsheet Regions or Smartsheet Gov.

Visão geral

A integração do gerenciamento de acesso baseado em funções com um IdP permite atualizações automáticas das permissões quando as funções mudam dentro da empresa. Isso elimina a necessidade do processo manual e demorado de atualizar o acesso aos itens do Smartsheet quando um funcionário muda para uma equipe diferente.

Por exemplo, se um funcionário fizer a transição de uma função financeira para uma função de marketing, sua organização não precisará remover manualmente o acesso a itens relacionados a finanças e conceder acesso a itens de marketing. Isso geralmente pode levar a falhas de segurança, pois qualquer atraso na remoção do acesso às informações confidenciais de uma função anterior aumenta o risco de acesso não autorizado.

Com o acesso controlado pelo IdP, as funções do usuário são sincronizadas automaticamente entre as funções do IdP definidas no provedor de identidade (como Okta ou Microsoft Entra ID) e grupos baseados em funções do IdP no Smartsheet, garantindo uma correspondência direta entre as funções em ambos os sistemas.


Pré-requisitos

  • Configuração de SAML no nível do domínio: a Security Assertion Markup Language (SAML) é necessária para atribuir acesso e permissões usando grupos baseados em funções do IdP baseado em domínio. Os administradores de sistema devem garantir que o SSO do SAML no nível do domínio esteja configurado para permitir o acesso controlado pelo IdP. Isso ocorre porque quando um usuário faz login no Smartsheet usando o login do SAML, o SAML compartilha a função de IdP do usuário do IdP para o Smartsheet em tempo real.
  • Configuração específica do IdP: dependendo do sistema de IdP que você usa, siga as instruções abaixo para garantir que as funções de usuário no seu IdP sejam sincronizadas corretamente com o Smartsheet:

Lembre-se do seguinte

  • Planos Empresa: os administradores de sistema dos planos em que um domínio foi validado podem ativar ou desativar o acesso controlado pelo IdP para seus planos por meio do centro de administração, permitindo que eles gerenciem o acesso do usuário por meio de seus grupos baseados em funções do IdP.
  • Famílias EPM: apenas os administradores de sistema do plano principal do Gerenciador do plano Empresa (EPM) têm a capacidade de ativar ou desativar esse recurso. Os administradores de sistema dos planos filhos nas famílias EPM herdam as configurações do plano principal e têm acesso somente leitura. Eles não podem criar, editar ou remover grupos baseados em funções do IdP em seus planos.

Ativar acesso controlado pelo IdP

  1. No centro de administração, selecione o ícone de Menu no canto superior esquerdo.
  2. Navegue até Settings > IdP Managed Access (Configurações > Acesso controlado por IdP).

    Brandfolder Image
    IdP Managed Access option in Admin Center menu
  3. Ative o botão IdP Managed Access (Acesso controlado pelo IdP).

    Brandfolder Image
    Activate IdP managed access toggle in Admin Center

Quando você ativa o recurso IdP Managed Access (Acesso controlado pelo IdP), ele gera automaticamente a planilha de acesso controlada pelo IdP e a compartilha com todos os administradores de sistema atuais no plano. Se necessário, os administradores de sistema podem compartilhá-la com outros administradores de sistema, como fariam com qualquer outra planilha.

Você também pode acessar a página IdP Managed Access (Acesso controlado pelo IdP) a partir do cartão de segurança na página inicial do centro de administração.

Desativar o acesso controlado pelo IdP

  • Desative o botão de opção IdP Managed Access (Acesso controlado pelo IdP) na página IdP Managed Access (Acesso controlado pelo IdP).

Quem pode criar grupos de IdP?

  • Administradores de sistema dos planos em que o domínio está ativado.
  • Administradores de grupo de domínios ativados, se permitido pelo administrador de sistema.
  • Administradores de grupo de domínios validados podem solicitar a criação de grupos de IdP.
     

Meus usuários poderão compartilhar com grupos do Smartsheet e grupos de IdP?

Sim. O nome do domínio será listado no final (no modal de compartilhamento) para que os usuários possam reconhecer que é um grupo de IdP.

Quais mudanças ocorrem quando eu habilito o recurso pela primeira vez em um plano em que o domínio está ativado?

  • Uma nova planilha é criada para mapeamentos de função e grupo de IdP.
  • As associações ao grupo de IdP são criadas e atualizadas automaticamente quando os usuários fazem login.
  • Você pode compartilhar itens do Smartsheet com grupos de IdP. Além disso, os usuários terão acesso com base na função do IdP.
     

Como desabilitar o recurso afeta um plano em que o domínio está ativado?

  • A planilha é excluída, mas todos os mapeamentos de função são mantidos no banco de dados no nível do domínio para uso futuro.
  • A sincronização de associações de função e grupo é interrompida.
  • Os usuários não podem mais compartilhar itens do Smartsheet com grupos de IdP, e as associações a grupos são removidas.
  • As associações de grupo existentes são excluídas. Os usuários perderão o acesso a itens compartilhados por meio de grupos de IdP.
     

O que acontecerá depois que eu reativar o recurso em um plano com um domínio ativado?

  • A planilha é recriada usando os mapeamentos de função anteriores armazenados no banco de dados.
  • A sincronização de funções e associações de grupo é retomada, atualizando as associações de grupo dos usuários.
  • O compartilhamento de itens com grupos de IdPs fica disponível novamente, restaurando o acesso para usuários com as funções apropriadas.
     

Como a desativação do domínio afeta o acesso controlado pelo IdP quando habilitada?

  • A planilha permanece, mas a sincronização é interrompida para o domínio desativado.
  • Os mapeamentos de funções e associações de grupo existentes são mantidos, mas nenhuma nova atualização é feita.
  • Os usuários em domínios desativados perderão o acesso aos itens do Smartsheet compartilhados por meio de grupos de IdP.
     

O que ocorre quando um domínio é ativado com uma função de IdP já definida na planilha?

  • Se já existirem mapeamentos de função, eles serão sincronizados com a planilha quando o domínio for ativado.
  • O sistema garante que os dados corretos estejam disponíveis na planilha nova ou existente, restaurando o acesso do usuário.
     

Como habilitar, desabilitar ou reabilitar o recurso funciona em um plano em que um domínio é validado?

  • Não há impacto direto na planilha, pois o plano ativado a gerencia.
  • As associações de grupo são atualizadas com base nos logins dos usuários, mas são removidas quando o recurso é desativado.
  • O compartilhamento de itens e a associação de grupo funcionam como esperado, semelhante aos planos ativados, mas são gerenciados por meio do plano principal ativado.
     

Qual é o efeito da invalidação de domínio em um plano de domínio validado?

  • As associações de grupo para usuários no domínio invalidado são removidas.
  • Os usuários nesses domínios perdem o acesso a itens compartilhados com grupos de IdP.
     

Há algum caso específico de que eu preciso estar ciente ao lidar com a desativação ou reativação de domínio?

  • Quando um domínio é desativado, as linhas correspondentes na planilha são excluídas, mas os mapeamentos de função são mantidos.
  • Se o último domínio de um plano for desativado, a planilha será excluída e o recurso será desativado para o plano.
  • Se um domínio for reativado, todos os mapeamentos de função existentes serão sincronizados novamente com a planilha e os usuários recuperarão o acesso.