Note
Les rôles de super administrateur ne peuvent pas être attribués via SCIM. Pour désigner un super administrateur, utilisez la console d'administration d'Asana après avoir terminé la vérification du super administrateur. SCIM peut uniquement attribuer des rôles d'administrateur et de membre.
Avant de commencer
Définir l'attribut des rôles et le mappage des attributs dans Entra ID
Une fois votre domaine Asana connecté, accédez à l'onglet Attribution d'accès.

Développez Mappings (Mappages) et, en dessous, cliquez sur Provision Microsoft Entra ID Users (Provisionner les utilisateurs Microsoft Entra ID)

Faites défiler la page Mappage d'attributs jusqu'en bas et cochez Afficher les options Advanced. Cela affichera quelques options supplémentaires. Cliquez sur Modifier la liste d'attributs pour Asana.
Si cette option n'est pas disponible, assurez-vous d'avoir suivi l'étape de la section Avant de commencer pour ouvrir Microsoft Entra ID avec le schéma entièrement activé.
Sur la page Modifier la liste d'attributs, ajoutez un nouvel attribut utilisateur appelé rbacRoles de type String. Sauvegardez la liste d'attributs.

De retour sur la page Mappage d'attributs, cliquez sur Ajouter un nouveau mappage.
Définissez le type de mappage sur Expression
Définissez l'expression sur
Join(",",
IIF(Instr(Join("", AssertiveAppRoleAssignmentsComplex([appRoleAssignments])), "\"value\":\"admin\"", , )>"0", "1234567890", ""),
IIF(Instr(Join("", AssertiveAppRoleAssignmentsComplex([appRoleAssignments])), "\"value\":\"custom_role\"", , )>"0", "1234567890", ""),
IIF(Instr(Join("", AssertiveAppRoleAssignmentsComplex([appRoleAssignments])), "\"value\":\"member\"", , )>"0", "1234567890", "")
)
Dans cette expression, vous définissez le nom du rôle et récupérez l'identifiant de rôle personnalisé correspondant depuis Asana pour remplacer l'ensemble de chiffres. Les identifiants de rôle doivent être paramétrés : les identifiants (les numéros) sont des espaces réservés à des fins de démonstration et doivent être remplacés par vos propres identifiants personnalisés Asana.
- Important : le nom du rôle ne peut pas comporter d'espace. Utilisez un trait de soulignement à la place.
Important : l'ordre du rôle dans l'expression déterminera la priorité de l'attribution du rôle. Les rôles situés en haut auront une priorité plus élevée. Plus tard, si un utilisateur fait partie de plusieurs groupes de rôles, il obtiendra le rôle le plus prioritaire tel que défini ici.
- Dans cet exemple, si un utilisateur fait partie à la fois d'un groupe de rôles de membre et d'un groupe de rôles d'administrateur dans Entra ID, il recevra le rôle d'administrateur sur Asana.
Ignorez le champ Valeur par défaut
Définissez l'attribut cible sur rbacRoles, que nous venons de créer
Définissez Match objects using this attribute sur No
Définissez Appliquer ce mappage sur Toujours
Pour obtenir les identifiants personnalisés d'Asana
Accédez à la page de gestion des rôles, cliquez sur le menu déroulant à droite de chaque rôle, puis cliquez sur Copier l'identifiant personnalisé. Répétez ce processus pour chaque rôle standard que vous prévoyez d'attribuer avec SCIM, tel que membre Asana ou administrateur, et pour tout rôle personnalisé que vous avez créé. Les rôles de super administrateur sont attribués uniquement dans la console d'administration Asana, et non via SCIM.

Le résultat devrait ressembler à ceci :

Cliquez sur OK, puis sur Enregistrer.
Configurer les rôles d'application
Accédez à Utilisateurs et groupes sous Gérer dans le volet de navigation de gauche. Cliquez sur enregistrement de l'application sur cet écran.

Nous créerons des rôles d’application qui correspondent aux rôles que vous avez configurés. Cliquez sur Créer un rôle d'application.

Note
Les valeurs définies dans chaque rôle d'application créé ici doivent correspondre au nom de l'expression définie ci-dessus. La valeur ne peut pas comporter d'espace. Utilisez un trait de soulignement à la place d'un espace.
Rôles standard sur Asana
Membre
- Nom affiché : Membres Asana
- Types de membres autorisés : utilisateurs/groupes
- Valeur : membre
- Description : rôle de membre Asana
- Assurez-vous que l'option Activer ce rôle d'application est cochée
Administrateur
- Afficher le nom : Administrateur Asana
- Types de membres autorisés : utilisateurs/groupes
- Valeur : admin
- Description : rôle d'administrateur Asana
- Assurez-vous que l'option Activer ce rôle d'application est cochée
Rôles personnalisés : créez davantage de rôles d'application personnalisés pour qu'ils correspondent à tous les rôles personnalisés que vous avez configurés
- Afficher le nom : Asana <rôle personnalisé>
- Types de membres autorisés : utilisateurs/groupes
- Valeur : custom_role_1
- Description : Rôle personnalisé Asana n° 1
- Assurez-vous que l'option Activer ce rôle d'application est cochée
Cliquez sur Appliquer pour enregistrer les rôles de l'application.
Ajoutez tous les autres rôles de votre domaine.
Voici à quoi ressemblera le résultat :

Créez un groupe Entra pour chaque rôle Asana et attribuez le rôle au groupe
Maintenant, créez un groupe Entra pour chaque rôle Asana

Nous allons maintenant attribuer le rôle au groupe. Accédez à « Enterprise application » (Application d'entreprise) > « Asana application » (Application Asana) > « Manage » (Gérer) > « User and groups » (Utilisateur et groupes) :

Cliquez sur Ajouter un utilisateur/groupe et associez chaque groupe au rôle correspondant :

Voici à quoi ressemblera le résultat :

La configuration est maintenant terminée et vous pouvez ajouter les utilisateurs à leurs groupes correspondants pour leur attribuer des rôles. Lors du prochain cycle d'attribution d'accès, cette configuration attribuera le rôle correspondant aux utilisateurs (vous pouvez également effectuer une attribution d'accès à la demande) et vous verrez cela reflété sur Asana.
Note
Si vous attribuez des privilèges d'accès à des utilisateurs pour la première fois et que vous souhaitez attribuer à la fois une licence et un rôle via les groupes Entra ID, veuillez procéder de manière séquentielle : attribuez d'abord les privilèges d'accès aux utilisateurs dans l'un des groupes de licences ou de rôles, puis, une fois que l'utilisateur a obtenu ses privilèges d'accès, vous pouvez lui attribuer l'autre groupe de licences ou de rôles. Sinon, Entra n’attribuera qu’un seul attribut et ne considérera pas l’autre comme une « mise à jour » de l’utilisateur.