Guide de configuration de ClickUp avec SCIM Okta

Les environnements de travail qui utilisent Okta pour le provisionnement peuvent utiliser des rôles personnalisés pour s'intégrer pleinement à Okta. Tout rôle créé dans ClickUp peut être ajouté comme option dans Okta, ce qui facilite l'intégration des rôles personnalisés dans les flux de travail existants.

Avant de configurer le provisionnement, vous devez avoir activé l'authentification unique (SSO) Okta pour votre environnement de travail.

L'authentification unique Okta est uniquement disponible pour les environnements de travail bénéficiant du Plan Enterprise.

Seuls les propriétaires et administrateurs de l'environnement de travail peuvent activer l'authentification unique Okta.

Seuls les administrateurs Okta peuvent configurer Okta SCIM.

Configurer Okta SCIM et provisionner des administrateurs, des membres et des invités

L'application ClickUp dans Okta est préconfigurée pour le provisionnement des administrateurs, des membres et des invités. Pour provisionner des membres à accès limité, passez à la section suivante.

Pour configurer Okta SCIM :

  1. Une fois l'authentification unique Okta activée, une URL de base SCIM et un jeton API SCIM s'affichent.
    • Si votre fournisseur d'identité (IdP) prend en charge SCIM mais que vous n'utilisez pas Okta, vous aurez quand même besoin de l'URI d'audience (SP Entity ID) et de l'URL d'authentification unique (ACS URL) qui s'affichent après l'intégration réussie de l'authentification unique. Si SCIM n'est pas pris en charge pour l'intégration officielle de l'authentification unique ClickUp de votre IdP, vous devez utiliser le SAML personnalisé à la place.

      Capture d'écran de la configuration Okta dans ClickUp.png

  2. Dans le panneau de gauche du tableau de bord Okta, cliquez sur Applications, puis sélectionnez Applications.
  3. Sélectionnez l'application ClickUp et cliquez sur l'onglet Provisionnement.
  4. Cochez la case Activer les fonctionnalités de provisionnement.
  5. Cliquez sur Configurer l'intégration API.
  6. Cochez la case Activer l'intégration API.
  7. Copiez et collez votre URL de base SCIM et votre jeton API SCIM depuis l'étape 1.
  8. Cliquez sur Tester les identifiants API. Si la vérification réussit, un message de confirmation s'affiche.
  9. Cliquez sur Enregistrer.
  10. Dans le panneau de gauche, sélectionnez Vers l'application.
  11. Choisissez les fonctionnalités de provisionnement à activer.
  12. Attribuez des personnes à l'application et finalisez la configuration.
  13. Lors de l'attribution d'utilisateurs ou de groupes, attribuez l'attribut Rôle ClickUp. Si cet attribut n'est pas défini, tous les utilisateurs auront par défaut le rôle de membre.

Provisionner des membres à accès limité

Pour provisionner le rôle utilisateur de membre à accès limité, un administrateur Okta doit effectuer quelques modifications.

Pour provisionner le rôle utilisateur de membre à accès limité :

  1. Dans votre tableau de bord Okta, accédez au Dossier et choisissez Éditeur de profil.

    Capture d'écran mettant en évidence le bouton Éditeur de profil.png

  2. Cliquez sur le profil de ClickUp.
  3. Vous êtes redirigé vers la page Attributs.
  4. Dans la ligne Rôle ClickUp, à l'extrême droite, cliquez sur l'icône en forme de crayon.

    Capture d'écran de la ligne du rôle ClickUp.png

  5. Sur la page Membres de l'attribut, dans la section Nom d'affichage, cliquez sur Ajouter un autre.
  6. Dans la zone de texte Nom d'affichage, saisissez Limited Member.
  7. À droite du nom d'affichage, dans la colonne Valeur, saisissez 100.

    Capture d'écran de la valeur du membre à accès limité.png

  8. Dans le coin inférieur droit, cliquez sur Enregistrer l'attribut.
  9. Le rôle utilisateur de membre à accès limité est désormais disponible comme option lors du provisionnement des utilisateurs dans ClickUp.

Actions disponibles avec Okta SCIM

Vous pouvez effectuer les actions suivantes avec Okta SCIM :

Action Description
Transmettre les nouveaux utilisateurs Les nouveaux utilisateurs créés via Okta sont également créés dans l'application tierce.
Transmettre le nouveau groupe Les nouveaux groupes créés via Okta sont également créés en tant qu'Équipes dans ClickUp. Lorsqu'une équipe est créée via Okta, la mention SCIM Provisionné s'affiche dans la colonne Source de la page Équipes. Les équipes créées manuellement affichent Manuel dans la colonne Source.
Veillez à activer l'importation de groupes sous l'onglet Provisionnement pour utiliser SCIM avec des groupes.
Transmettre les mises à jour de profil Les mises à jour du profil de l'utilisateur effectuées via Okta sont également répercutées dans l'application tierce.
Transmettre la désactivation des utilisateurs La désactivation ou la suspension de l'accès de l'utilisateur à l'application via Okta désactive également l'utilisateur dans l'application tierce. Lorsque des utilisateurs sont désactivés dans Okta, ils sont retirés de l'environnement de travail ClickUp associé. Les utilisateurs ne pourront plus accéder à quoi que ce soit dans cet environnement de travail, mais leurs données resteront disponibles en tant qu'« utilisateur inactif ». Nous ne renvoyons aucune donnée utilisateur pour les utilisateurs désactivés dans les réponses SCIM, à l'exception de leur statut de désactivation.
Pour cette application, désactiver un utilisateur signifie lui retirer l'accès à la connexion tout en conservant ses informations en tant qu'utilisateur inactif.
Réactiver les utilisateurs Les comptes utilisateurs peuvent être réactivés dans l'application.

Résoudre les problèmes liés à la transmission des mises à jour de profil

Lorsque vous utilisez la transmission des mises à jour de profil sur des utilisateurs existants, vous pouvez rencontrer les erreurs suivantes dans votre journal système Okta :

  • TEAM_749 Unauthorized : Okta a tenté de transmettre une mise à jour de profil à ClickUp, mais la demande a été rejetée. Les causes les plus fréquentes sont un jeton API SCIM expiré ou invalide, ou l'utilisateur cible qui n'est pas correctement lié entre Okta et ClickUp. Pour résoudre ce problème, régénérez votre jeton API SCIM dans ClickUp, mettez-le à jour dans les paramètres de votre intégration Okta, puis relancez la transmission du profil.
  • Rate limit exceeded : transmettre des mises à jour de profil pour de nombreux utilisateurs en même temps peut déclencher une limitation du débit. Ces opérations sont automatiquement relancées après 60 secondes. Aucune action n'est nécessaire, sauf si les échecs persistent après plusieurs tentatives.

Modifier ou mettre à jour une adresse e-mail

Lorsque de nouveaux utilisateurs sont créés avec l'action Transmettre les nouveaux utilisateurs, Okta crée un nom d'utilisateur et une adresse e-mail, mais aucun mot de passe. Si un utilisateur se retrouve bloqué parce que l'authentification unique a été déconnectée, un propriétaire ou un administrateur doit suivre les étapes ci-dessous :

  1. Si vous exigez l'utilisation de l'authentification unique pour cet utilisateur, rendez-la temporairement facultative.
  2. Modifiez l'adresse e-mail dans Okta, puis modifiez l'adresse e-mail dans ClickUp.
  3. Si vous avez rendu l'authentification unique facultative, rendez-la à nouveau obligatoire.
  4. Vérifiez que l'utilisateur peut se connecter à ClickUp via l'authentification unique.

L'adresse e-mail peut être utilisée comme valeur nameID dans Okta. Si vous modifiez la valeur nameID, vous devrez relier votre compte d'authentification unique une fois l'adresse e-mail modifiée dans Okta et ClickUp.

Mappage du champ Manager

L'attribut Manager est disponible pour tous les environnements de travail Enterprise.

Dans Okta, ouvrez le tableau de mappage des attributs ClickUp : vous y verrez la ligne Manager définie sur manager.value. C'est ainsi qu'Okta pointe vers le manager de chaque personne.

Le champ manager.value doit contenir soit l'adresse e-mail du manager correspondant à celle de son compte ClickUp, soit son identifiant utilisateur ClickUp. Les noms d'affichage tels que « Jean Dupont » ne sont pas acceptés et entraîneront des erreurs de provisionnement.

Définissez Appliquer le sur Création et mise à jour pour que les informations sur le manager restent synchronisées. Une fois cette option définie, le manager de chaque personne apparaît sur la page de vue d'ensemble des personnes dans le Hub des équipes.

Attributs supplémentaires

Les attributs suivants sont également disponibles et sont progressivement déployés pour tous les environnements de travail Enterprise :

Attribut Description
Département Le département de l'utilisateur au sein de l'organisation.
Région La région géographique de l'utilisateur.

Lorsque ces attributs sont définis, ils s'affichent également sur la page de vue d'ensemble des personnes dans le Hub des équipes.