Loading

Temas

No se encontraron artículos para este tema.

No se encontraron artículos para este tema.

No se encontraron artículos para este tema.

Además de crear y actualizar miembros, SCIM puede asignar automáticamente roles de Asana (administrador, miembro, invitado o un rol personalizado) en función de la pertenencia a un grupo o de los atributos en tu proveedor de identidad. Este artículo trata sobre la configuración para Okta y Microsoft Entra ID. Actualmente, la asignación de roles mediante SCIM no está documentada para Google Workspace ni OneLogin.

Antes de comenzar

  • Ya configuraste la concesión de acceso básica de SCIM. Consulta Configuración básica: concesión de acceso y anulación de acceso de usuarios con SCIM.
  • Los roles de superadministrador no se pueden asignar a través de SCIM, independientemente del IdP. Para designar a un superadministrador, usa la consola del administrador de Asana después de completar la verificación de superadministrador. SCIM solo puede asignar los roles de administrador, miembro, invitado (Okta: no es compatible; consulta a continuación) y roles personalizados.
  • Actualmente, Asana admite un rol por miembro. Si un miembro es elegible para más de un rol a través de la configuración de grupos de tu IdP, clasificarás los roles por prioridad (se explica en cada sección de IdP a continuación) para que prevalezca el rol de mayor prioridad.
  • Los valores de roles y atributos no pueden contener espacios; usa un guion bajo en su lugar (por ejemplo, custom_role_1, no custom role 1).
  • Si también concedes acceso a licencias de solo lectura frente a licencias Enterprise a través de grupos de IdP (consulta Configuración Advanced: concesión de acceso a licencias de solo lectura con SCIM), los grupos de licencias deben tener prioridad sobre los grupos de roles siempre que ambos estén en la misma lista ordenada por prioridad.
  • Elige un sistema de registro para los roles: la consola del administrador de Asana o tu IdP. Si gestionas los roles a través de SCIM, los cambios manuales de roles realizados directamente en la consola del administrador de Asana se anularán automáticamente la próxima vez que tu IdP envíe una actualización para ese miembro.

Configuración en Okta

Requisitos

Configurar el atributo “roles”

  1. En la aplicación de Asana en Okta, ve a Concesión de acceso > Editor de perfiles > Agregar atributo.
  2. Configura el atributo:
    1. Tipo de datos: matriz de cadenas
    2. Mostrar nombre: rol
    3. Nombre de la variable: asana_role
    4. Nombre externo: roles.^[primary==true].value
    5. Espacio de nombres externo: urn:ietf:params:scim:schemas:core:2.0:User
    6. Marca Definir lista enumerada de valores.
  3. En Miembros de atributo, agrega una entrada por cada rol que planees asignar a través de SCIM, como mínimo Administrador y Miembro, además de cualquier rol personalizado. Invitado no es compatible como rol asignado por SCIM en Okta. Debido a que los invitados usan un dominio de email externo, no se les puede asignar un rol a través de Okta SCIM para Asana.
  4. En la Consola del administrador de Asana, accede a Gestionar roles y, para cada rol, haz clic en el ícono de los tres puntos y selecciona Copiar ID. Pega el ID de cada rol en el campo Valor de la entrada correspondiente de Miembros de atributos en Okta.
  5. Configura el Tipo de atributo como Grupo y la Prioridad del grupo como Combinar valores entre grupos, luego haz clic en Guardar.

Si dejas el Tipo de atributo como Grupo, podrás gestionar los roles por grupo. Elige Personal si prefieres gestionar los roles solo por miembro.

Configuración de grupos de asignación de Okta y mapeo de esos grupos en tu atributo personalizado

  1. Dirígete a Directorio > Grupos > Agregar grupo y crea un grupo por rol (Administrador, Miembro y cualquier rol personalizado).
  2. Para cada grupo, ve a Aplicaciones > Asignar aplicaciones, asigna la integración de Asana y establece el valor del atributo Rol para que coincida con el rol de ese grupo.
  3. Haz clic en Guardar y volver, y repite el proceso para cada grupo de roles.

Selecciona solo un rol por grupo.

Asignar grupos de roles a personas

  1. Abre la pestaña Personas de un grupo de roles (el término de Okta para los miembros de tu organización) y haz clic en Asignar personas.
  2. Usa la búsqueda avanzada para asignar miembros en bloque o busca y agrega individualmente.
  3. Haz clic en Listo cuando hayas asignado a todas las personas que necesitan ese rol.

Cambiar roles individualmente

  1. Ve a Directorio > Personas y busca al miembro.
  2. Abre la pestaña Grupos, busca su grupo de roles actual y haz clic en el ícono x para eliminarlo de allí.
  3. Agrégalo a un grupo de roles diferente siguiendo los pasos anteriores. Su rol en Asana se actualizará para coincidir en la próxima sincronización.

Clasificación de las prioridades de los roles

Asana admite un rol por miembro. Si un miembro está asignado a grupos de Okta que se asignan a más de un rol, Asana usa el grupo de roles que tenga la prioridad más alta.

  • Asigna una prioridad más alta a los roles con más permisos (por ejemplo, Administrador por encima de Miembro) para que, en caso de superposición, se asigne el rol con más permisos. Aplica la misma lógica a los roles personalizados.
  • Para reordenar, ve a Aplicaciones > Asana > Asignaciones > Grupos y arrastra los grupos para colocarlos en orden de prioridad usando el controlador en cada tarjeta de grupo.

Si también usas grupos de Okta para administrar las licencias de Asana (Enterprise frente a Solo lectura — consulta Configuración Advanced: concesión de acceso a licencias de Solo lectura con SCIM), coloca los grupos de licencias por encima de los grupos de roles en esta misma lista de prioridades (por ejemplo: Enterprise, luego Solo lectura, luego Administrador, luego Miembro).

Configuración en Microsoft Entra ID

Requisitos

Configura el atributo de roles y el mapeo de atributos en Entra ID

  1. En la pestaña Concesión de acceso de tu aplicación de Asana conectada, expande Asignaciones y haz clic en Conceder acceso a usuarios de Microsoft Entra ID.
  2. Marca Mostrar opciones avanzadas y luego haz clic en Editar lista de atributos para Asana. (Si esta opción no está disponible, vuelve a consultar el requisito previo del editor de esquemas anterior).
  3. Agrega un atributo de usuario nuevo llamado rbacRoles, escribe String y guarda los cambios.
  4. De vuelta en Asignación de atributos, haz clic en Agregar nueva asignación:
    • Tipo de asignación: Expresión
    • Expresión: una fórmula Join/IIF/Instr que verifica appRoleAssignments para cada valor de rol (por ejemplo, “admin”, “member” o el valor de un rol personalizado) y genera el ID de rol de Asana correspondiente:

Join(",",

  IIF(Instr(Join("", AppRoleAssignmentsComplex([appRoleAssignments])), "\"value\":\"admin\"", , )>"0", "<asana_role_id>", ""),

  IIF(Instr(Join("", AppRoleAssignmentsComplex([appRoleAssignments])), "\"value\":\"custom_role\"", , )>"0", "<asana_role_id>", ""),

  IIF(Instr(Join("", AppRoleAssignmentsComplex([appRoleAssignments])), "\"value\":\"member\"", , )>"0", "<asana_role_id>", "")

)

 

  • Atributo objetivo: rbacRoles
  • Coincidir objetos usando este atributo: No
  • Aplicar esta asignación: Siempre
  • Omitir el valor predeterminado.
  1. Para obtener cada <asana_role_id>: en Asana, ve a Gestionar roles, usa el menú desplegable junto a cada rol y selecciona Copiar ID personalizado. Haz lo mismo para todos los roles estándar (miembro, administrador, invitado) y todos los roles personalizados que planees asignar a través de SCIM. El rol de superadministrador está excluido, ya que solo se asigna en la consola del administrador de Asana.

  2. Haz clic en Aceptar y luego en Guardar.

El orden de los roles en la expresión establece la prioridad de asignación. Los roles que aparecen primero tienen mayor prioridad: si un miembro pertenece a varios grupos asignados, se le asigna el rol que aparece con mayor prioridad. Por ejemplo, un miembro que está tanto en un grupo de miembros como en un grupo de administradores recibe el rol de administrador en Asana.

Los nombres de los roles no pueden contener espacios; en su lugar, usa un guion bajo.

Configurar roles de aplicación

  1. En Entra, accede a Administrar > Usuarios y grupos y, a continuación, a Registro de aplicaciones.
  2. Haz clic en Crear rol de aplicación una vez por rol, de manera que coincida con los roles configurados en la expresión anterior:

Puesto

Mostrar nombre

Valor

Descripción

Miembro

Miembros de Asana

miembro

Rol de miembro en Asana

Administrador

Administrador de Asana

Administrador de

Rol de administrador de Asana

Rol personalizado

Asana <nombre del rol personalizado>

custom_role_1

Rol personalizado de Asana n.º 1

Marca Habilitar este rol de aplicación para cada uno y haz clic en Aplicar.

Los valores establecidos aquí deben coincidir exactamente con la nomenclatura utilizada en la asignación de expresiones anterior: sin espacios, con guiones bajos en su lugar.

Crea un grupo de Entra para cada rol de Asana y asigna el rol al grupo

  1. Crea un grupo de seguridad de Entra por cada rol de Asana.
  2. En Usuarios y grupos de la aplicación de Asana Enterprise, haz clic en Agregar usuario/grupo y asigna cada grupo a su rol de aplicación correspondiente.
  3. Agrega miembros a los grupos correspondientes. Una vez que se ejecute el siguiente ciclo de concesión de acceso (o actives la concesión de acceso bajo demanda), Asana reflejará el rol asignado.

Advertencia de secuencia para la concesión de acceso por primera vez: si asignas una licencia y un rol a la vez a través de los grupos de Entra para un miembro al que se le concede acceso por primera vez, hazlo de forma secuencial: asigna primero uno (licencia o rol), confirma que se le ha concedido acceso correctamente al miembro y luego asigna el otro. Si asignas ambos a la vez, Entra solo registrará uno de los dos como una “actualización” para ese miembro.

Combinación de la concesión de acceso para roles y licencias

Si también estás concediendo licencias de solo lectura y licencias Enterprise a través de SCIM (consulta Configuración avanzada: concesión de licencias de solo lectura con SCIM), estás gestionando dos atributos (licencia y rol) en el mismo IdP y, en el caso de Okta, a través de la misma lista de grupos ordenada por prioridad. Así es como se ve el estado final una vez que ambos están configurados correctamente.

En Okta, tanto los grupos de licencias como los grupos de roles se encuentran en la misma lista de prioridades Aplicaciones > Asana > Asignaciones. Los grupos de licencias deben clasificarse por encima de los grupos de roles y, dentro de cada categoría, los grupos con permisos más altos deben clasificarse por encima de los grupos con permisos más bajos. Para una organización con licencias Enterprise/de solo lectura y roles de administrador/miembro, el orden de prioridad final debe ser, de arriba hacia abajo:

  1. Asana - Enterprise (licencia)
  2. Asana - Solo lectura (licencia)
  3. Asana - Administrador (rol)
  4. Asana - Miembro (rol)

Un miembro de los grupos Enterprise y Administrador obtiene una licencia Enterprise y el rol de administrador. Un miembro que solo está en los grupos Solo lectura y Miembro obtiene una licencia de Solo lectura y el rol de Miembro, y así sucesivamente. El grupo de mayor rango en cada categoría prevalece si hay alguna superposición dentro de esa categoría.

En Microsoft Entra ID, la licencia (userType) y el rol (rbacRoles) son dos asignaciones de atributos independientes, cada una impulsada por su propio conjunto de roles de aplicación y grupos de Entra; no comparten una única lista de prioridades como lo hacen los grupos de Okta. El único momento en que interactúan es durante la concesión de acceso por primera vez: si vas a asignar tanto una licencia como un rol a un miembro por primera vez, hazlo secuencialmente (asigna uno, confirma que se aplicó y luego asigna el otro) según la advertencia de secuenciación anterior, en lugar de asignar ambos grupos de Entra a la vez.

Limitaciones conocidas

  • Actualmente, la asignación de roles mediante SCIM solo está documentada para Okta y Microsoft Entra ID, no para Google Workspace ni OneLogin.

 

Note iconNota

Este artículo se tradujo con IA.

Envía comentarios sobre la traducción.
Cargando
Configuración avanzada: cómo asignar roles de Asana con SCIM | Centro de ayuda de Asana