Loading

Sujets

Aucun article trouvé sur ce sujet.

Aucun article trouvé sur ce sujet.

Aucun article trouvé sur ce sujet.

En plus de créer et de mettre à jour les membres, SCIM peut attribuer automatiquement des rôles Asana (Administrateur, Membre, Invité ou un rôle personnalisé) en fonction de l'appartenance à un groupe ou des attributs de votre fournisseur d'identité. Cet article traite de la configuration pour Okta et Microsoft Entra ID ; le mappage des rôles via SCIM n'est actuellement pas documenté pour Google Workspace ou OneLogin.

Avant de commencer

  • Vous avez déjà configuré l'attribution d'accès SCIM de base — voir Configuration de base : attribution d'accès et révocation des accès utilisateurs (SCIM).
  • Les rôles de super administrateur ne peuvent pas être attribués via SCIM, quel que soit le fournisseur d'identité. Pour désigner un super administrateur, utilisez la console d'administration d'Asana après avoir terminé la vérification du super administrateur. SCIM peut attribuer uniquement les rôles d'administrateur, de membre, d'invité (Okta : non pris en charge — voir ci-dessous) et les rôles personnalisés.
  • Asana prend actuellement en charge un rôle par membre. Si un membre est éligible à plusieurs rôles via la configuration des groupes de votre fournisseur d'identité, vous classerez les rôles par ordre de priorité (voir les sections consacrées à chaque fournisseur d'identité ci-dessous) afin que le rôle le plus prioritaire soit retenu.
  • Les valeurs de rôle et d'attribut ne peuvent pas contenir d'espaces : utilisez un trait de soulignement à la place (par exemple, custom_role_1, et non custom role 1).
  • Si vous attribuez également des licences en lecture seule ou Enterprise via des groupes de fournisseurs d'identité (voir Configuration Advanced : attribution d'accès en lecture seule avec SCIM), les groupes de licences doivent être prioritaires sur les groupes de rôles lorsque les deux figurent dans la même liste classée par ordre de priorité.
  • Choisissez un système d'enregistrement pour les rôles : la console d'administration d'Asana ou votre fournisseur d'identité. Si vous gérez les rôles via SCIM, les modifications manuelles de rôle effectuées directement dans la console d'administration d'Asana seront remplacées en silence la prochaine fois que votre fournisseur d'identité transmettra une mise à jour pour ce membre.

Configuration sur Okta

Exigences

Configuration de l'attribut « rôles »

  1. Dans l'application Asana sur Okta, accédez à Attribution d'accès > Éditeur de profil > Ajouter un attribut.
  2. Configurez l'attribut :
    1. Type de données : tableau de chaînes
    2. Afficher le nom : rôle
    3. Nom de la variable : asana_role
    4. Nom externe : roles.^[primary==true].value
    5. Espace de noms externe : urn:ietf:params:scim:schemas:core:2.0:User
    6. Cochez Définir une liste de valeurs énumérées.
  3. Dans Membres de l'attribut, ajoutez une entrée par rôle que vous prévoyez d'attribuer via SCIM : au minimum Administrateur et Membre, ainsi que tous les rôles personnalisés. Le rôle d'invité n'est pas pris en charge en tant que rôle attribué par le SCIM sur Okta. Étant donné que les invités utilisent un domaine de messagerie externe, il n'est pas possible de leur attribuer un rôle via Okta SCIM pour Asana.
  4. Dans la console d'administration Asana, accédez à Gérer les rôles, puis, pour chaque rôle, cliquez sur les trois points et sélectionnez Copier l'identifiant. Collez l'identifiant de chaque rôle dans le champ Valeur de l'entrée Membres d'attribut correspondante sur Okta.
  5. Définissez le type d'attribut sur Groupe et la priorité de groupe sur Combiner les valeurs entre les groupes, puis cliquez sur Enregistrer.

En laissant le type d'attribut défini sur Groupe, vous pouvez gérer les rôles par groupe. Choisissez Personnel si vous préférez gérer les rôles uniquement par membre.

Configurer des groupes d'attribution Okta et les relier à votre attribut personnalisé

  1. Accédez à Répertoire > Groupes > Ajouter un groupe et créez un groupe par rôle (administrateur, membre et tous les rôles personnalisés).
  2. Pour chaque groupe, accédez à Applications > Attribuer des applications, attribuez l'intégration Asana et définissez la valeur de l'attribut Rôle pour qu'elle corresponde au rôle de ce groupe.
  3. Cliquez sur Enregistrer et revenir, puis répétez l'opération pour chaque groupe de rôles.

Ne sélectionnez qu'un seul rôle par groupe.

Attribuer des groupes de rôles aux utilisateurs

  1. Ouvrez l'onglet Personnes d'un groupe de rôles (terme utilisé par Okta pour désigner les membres de votre organisation) et cliquez sur Attribuer des personnes.
  2. Utilisez la recherche avancée pour attribuer des membres en bloc, ou recherchez et ajoutez-les individuellement.
  3. Cliquez sur Terminé lorsque vous avez attribué ce rôle à toutes les personnes qui en ont besoin.

Changer de poste individuellement

  1. Accédez à Répertoire > Utilisateurs et recherchez le membre.
  2. Ouvrez son onglet Groupes, trouvez son groupe de rôles actuel et cliquez sur l'icône x pour le retirer de ce groupe.
  3. Ajoutez-le à un autre groupe de rôles en suivant les étapes ci-dessus. Son rôle sur Asana sera mis à jour lors de la prochaine synchronisation.

Hiérarchiser les priorités des rôles

Asana prend en charge un rôle par membre. Si un membre est affecté à des groupes Okta correspondant à plusieurs rôles, Asana utilise le groupe de rôles le plus élevé dans l'ordre de priorité.

  • Classez les rôles disposant de plus d'autorisations plus haut dans la hiérarchie (par exemple, Administrateur au-dessus de Membre), afin que les chevauchements soient résolus en faveur du rôle le plus puissant. Appliquez la même logique aux rôles personnalisés.
  • Pour modifier l'ordre, accédez à Applications > Asana > Attributions > Groupes et faites glisser les groupes dans l'ordre de priorité à l'aide de la poignée située sur chaque carte de groupe.

Si vous utilisez également les groupes Okta pour gérer les licences Asana (Enterprise vs en lecture seule — voir Configuration Advanced : attribution d'accès aux licences en lecture seule avec SCIM), placez les groupes de licences au-dessus des groupes de rôles dans cette même liste de priorités (par exemple : Enterprise, puis en lecture seule, puis Admin, puis Membre).

Configuration sur Microsoft Entra ID

Exigences

Configurer l'attribut des rôles et l'association des attributs dans Entra ID

  1. Dans l'onglet Attribution d'accès de votre application Asana connectée, développez Mappages et cliquez sur Attribuer des accès aux utilisateurs Microsoft Entra ID.
  2. Cochez la case Afficher les options avancées, puis cliquez sur Modifier la liste des attributs pour Asana. (Si cette option n'est pas disponible, revenez à la condition préalable de l'éditeur de schéma ci-dessus.)
  3. Ajoutez un nouvel attribut utilisateur appelé rbacRoles, saisissez String et enregistrez.
  4. De retour sur Mappage des attributs, cliquez sur Ajouter un nouveau mappage :
    • Type de mappage : Expression
    • Expression : une formule Join/IIF/Instr qui vérifie appRoleAssignments pour chaque valeur de rôle (par exemple « admin », « membre » ou la valeur d'un rôle personnalisé) et renvoie l'identifiant de rôle Asana correspondant :

Join(",",

  IIF(Instr(Join("", AppRoleAssignmentsComplex([appRoleAssignments])), "\"value\":\"admin\"", , )>"0", "<asana_role_id>", ""),

  IIF(Instr(Join("", AppRoleAssignmentsComplex([appRoleAssignments])), "\"value\":\"custom_role\"", , )>"0", "<asana_role_id>", ""),

  IIF(Instr(Join("", AppRoleAssignmentsComplex([appRoleAssignments])), "\"value\":\"member\"", , )>"0", "<asana_role_id>", "")

)

 

  • Attribut cible : rbacRoles
  • Faire correspondre les objets à l'aide de cet attribut : Non
  • Appliquer ce mappage : Toujours
  • Ignorer la valeur par défaut.
  1. Pour obtenir chaque <asana_role_id> : sur Asana, accédez à Gérer les rôles, utilisez le menu déroulant à côté de chaque rôle et sélectionnez Copier l'identifiant personnalisé. Procédez ainsi pour chaque rôle standard (membre, administrateur, invité) et chaque rôle personnalisé que vous envisagez d'attribuer via le SCIM. Le super administrateur est exclu : il n'est attribué que dans la console d'administration d'Asana.

  2. Cliquez sur OK, puis sur Enregistrer.

L'ordre des rôles dans l'expression définit la priorité d'attribution. Les rôles indiqués en premier ont une priorité plus élevée. Si un membre appartient à plusieurs groupes associés, il obtient le rôle ayant la priorité la plus élevée parmi ceux indiqués. Par exemple, un membre à la fois d'un groupe de membres et d'un groupe d'administrateurs reçoit le rôle d'administrateur sur Asana.

Les noms de rôles ne peuvent pas contenir d'espaces : utilisez plutôt un trait de soulignement.

Configurer les rôles d'application

  1. Dans Entra, accédez à Gérer > Utilisateurs et groupes, puis à Enregistrement des applications.
  2. Cliquez sur Créer un rôle d'application une fois par rôle, en respectant les rôles configurés dans l'expression ci-dessus :

Rôle

Afficher le nom

Valeur

Description

Membre

Membres d'Asana

membre

Rôle de membre sur Asana

Administrateur

Administrateur Asana

Administrateur

Rôle d'administrateur Asana

Rôle personnalisé

Asana <nom du rôle personnalisé>

custom_role_1

Rôle personnalisé Asana n° 1

Cochez Activer ce rôle d'application pour chacun d'entre eux, puis cliquez sur Appliquer.

Les valeurs définies ici doivent correspondre exactement aux noms utilisés dans le mappage d'expressions ci-dessus : pas d'espaces, mais des traits de soulignement à la place.

Créer un groupe Entra pour chaque rôle Asana et attribuer le rôle au groupe

  1. Créez un groupe de sécurité Entra par rôle Asana.
  2. Sous Utilisateurs et groupes de l'application Asana Enterprise, cliquez sur Ajouter un utilisateur/groupe et mappez chaque groupe au rôle d'application correspondant.
  3. Ajoutez des membres aux groupes appropriés. Une fois le prochain cycle d'attribution d'accès exécuté (ou si vous déclenchez l'attribution d'accès à la demande), Asana reflète le rôle attribué.

Avertissement concernant l'ordre des opérations pour la première attribution d'accès : si vous attribuez à la fois une licence et un rôle via les groupes Entra en même temps pour un membre faisant l'objet d'une première attribution d'accès, procédez de manière séquentielle : attribuez d'abord l'un (licence ou rôle), confirmez que l'attribution d'accès du membre a bien été effectuée, puis attribuez l'autre. Si vous attribuez les deux à la fois, Entra n'enregistrera qu'un des deux comme une « mise à jour » pour ce membre.

Combinaison de l'attribution d'accès aux rôles et aux licences

Si vous attribuez également des licences Lecture seule par opposition aux licences Enterprise via le SCIM (voir Configuration avancée : attribution d'accès aux licences Lecture seule avec le SCIM), vous gérez deux attributs (licence et rôle) dans le même fournisseur d'identité et, dans le cas d'Okta, via la même liste de groupes classés par ordre de priorité. Voici à quoi ressemble l'état final une fois que les deux sont correctement configurés.

Dans Okta, les groupes de licences et les groupes de rôles se trouvent dans la même liste de priorités Applications > Asana > Attributions. Les groupes de licences doivent être classés au-dessus des groupes de rôles et, au sein de chaque catégorie, les groupes disposant d'autorisations plus élevées doivent être classés au-dessus de ceux disposant d'autorisations moins élevées. Pour une organisation disposant de licences Enterprise/en lecture seule et de rôles Administrateur/Membre, l'ordre de priorité final doit être le suivant, de haut en bas :

  1. Asana - Enterprise (licence)
  2. Asana - Lecture seule (licence)
  3. Asana - Administrateur (rôle)
  4. Asana - Membre (rôle)

Un membre des groupes Enterprise et Administrateur obtient une licence Enterprise et le rôle d'administrateur. Un membre appartenant uniquement aux groupes Lecture seule et Membre obtient une licence en lecture seule et le rôle de membre, et ainsi de suite. Le groupe le mieux classé dans chaque catégorie l'emporte s'il y a un chevauchement au sein de cette catégorie.

Dans Microsoft Entra ID, la licence (userType) et le rôle (rbacRoles) sont deux mappages d'attributs indépendants, chacun piloté par son propre ensemble de rôles d'application et de groupes Entra ; ils ne partagent pas une seule liste de priorités comme le font les groupes d'Okta. Le seul moment où ils interagissent est lors de la première attribution d'accès : si vous attribuez à la fois une licence et un rôle à un membre pour la première fois, procédez de manière séquentielle (attribuez l'un, confirmez qu'il a bien été appliqué, puis attribuez l'autre) conformément à l'avertissement relatif à l'ordre des opérations ci-dessus, plutôt que d'attribuer les deux groupes Entra en même temps.

Limites connues

  • Le mappage des rôles via SCIM n'est actuellement documenté que pour Okta et Microsoft Entra ID, et non pour Google Workspace ou OneLogin.

 

Note iconNote

Cet article a été traduit par l’IA.

Donnez votre avis sur la traduction.
Chargement
Configuration avancée&nbsp;: attribution de rôles Asana avec le protocole&nbsp;SCIM&nbsp;|&nbsp;Centre d'aide Asana