Blog

Atlassian Accessin integroinnin sudenkuoppien välttäminen

OCT 16, 2023

Jira Cloudin integrointi identiteetintarjoajiin Atlassian Accessin kautta voi olla haastavaa. Tässä blogikirjoituksessa kerromme, miten vältät käyttäjäattribuuttien yhdistämiseen ja verkkotunnuksesi vahvistamiseen liittyvät sudenkuopat.

Thomas Hargreaves

Thomas is a consultant working in Aarhus for Eficode Praqma. Before that, he worked as a Jira specialist at MiR. Besides running his own D&D campaign and also playing as part of one, he likes playing all sorts of games.

Atlassian Accessin integrointi

Yksi monista tavoista saada Atlassian-työkaluista kaikki irti on integroida Jiran käyttäjähakemisto organisaatiosi paikalliseen hakemistoon. Kun käyttäjille ja heidän ominaisuuksilleen on yksi luotettava tietolähde, hyödyt ovat merkittävät. Käyttämästäsi identiteetintarjoajasta riippumatta kaikki hoituu Atlassian Accessin kautta.

Näin Atlassian-tilit toimivat

Avoiding pitfalls when integrating Atlassian Access

Hyötyjä ovat muun muassa SAML-kertakirjautuminen (SSO), automaattinen käyttäjien provisiointi ja kaksivaiheisen todennuksen (2FA) pakottaminen.

Hyvä tietää: Bitbucketissa 2FA:n pakottaminen edellyttää Premium-versiota. Myöskään ryhmien ja käyttäjien synkronointia ei tueta. Sama koskee Trelloa, mutta se on silti mukana, koska SSO toimii.

Ennen kuin etenemme pidemmälle, järjestelmien on kommunikoitava keskenään. Ensimmäinen este onkin verkkotunnuksen vahvistaminen Atlassianissa.

Verkkotunnuksen vahvistaminen Atlassian Accessin käyttöönottamiseksi

Ennen Atlassian Accessin käyttöönottoa sinun on vahvistettava haluamasi verkkotunnus. Käytännössä kerrot Atlassianille omistavasi esimerkiksi verkkotunnuksen ”@yrityksennimi.com” ja haluavasi hallita siihen liitettyjä Atlassian-tilejä.

Vinkki: Tarvitset pääsyn verkkotunnukseen (verkkosivun URL-osoitteen, vahvistustiedoston tai DNS-tietueen kautta).

Tilejä voi käyttää useissa Atlassian-tuotteissa, ja niiden omistajuus sijoittuu jonnekin käyttäjien ja Atlassianin välille. Organisaatioilla on tässä rajalliset mahdollisuudet, mutta tilien vahvistaminen antaa mahdollisuuden hallita ja muokata niitä esimerkiksi määrittämällä tileille uusia ominaisuuksia tai tekemällä tarvittaessa muita muutoksia.

Haittapuolena on, että tämän voi tehdä vain yksi organisaatio. Samaa verkkotunnusta ei voi vahvistaa usealle organisaatiolle. Näemme usein tilanteita, joissa organisaatio yrittää vahvistaa verkkotunnuksensa vain huomatakseen, että sisarorganisaatio on tehnyt sen jo aiemmin.

Tällaisissa tilanteissa suosittelemme keskustelemaan sisarorganisaatiosi Jira-ylläpitäjien ja Atlassianin kanssa siitä, olisiko järkevää siirtää kaikki yhden organisaation alle. Näin voit hallita identiteetintarjoajaasi yhdestä paikasta.

Atlassian Accessista veloitetaan, kun hallinnoidulla tilillä on jokin seuraavista tuetuista tuotteista:

  • Jira Software

  • Jira Work Management

  • Jira Service Management (agentit)

  • Confluence

  • Bitbucket (ei lisenssien provisiointia)

  • Trello (ei lisenssien provisiointia)

On tärkeää huomata, että Trello lasketaan Atlassian-tuotteiden aktiiviseksi käytöksi myös maksuttomassa versiossa, mikä voi aiheuttaa sekaannusta.

Kuten aiemmin mainittiin, Trello ja Bitbucket tukevat vain Accessin SSO-ominaisuutta, joten et voi provisioida käyttäjille lisenssejä kuten muissa tuotteissa.

Yksi organisaatio voi käyttää yhtä Access-asetusta, vaikka sillä olisi useita sivustoja. Jokainen aktiivinen Atlassian-käyttäjä kuluttaa vain yhden Access-lisenssin riippumatta siitä, kuinka monta tuotetta tai sivustoa hänellä on käytössä.

Hyvä tietää: Jos käytössäsi on Jira Softwaren Enterprise-lisenssitaso, se toimii pitkälti samalla tavalla: yksi lisenssi kattaa kaikki organisaation instanssit.

Alla on esimerkki siitä, miten Enterprise- ja Trello-lisenssit voivat vaikuttaa Atlassian Accessiin.

Avoiding pitfalls when integrating Atlassian Access1

Tässä näemme, että 8 000 käyttäjällä on jo Enterprise-lisenssi, johon Access sisältyy. Siksi lisensseistä on maksettava niiden 2 000 Trello-käyttäjän osalta, joilla ei vielä ole Enterprise-lisenssiä.

SAML-kertakirjautumisen (SSO) määrittäminen ja pakottaminen

Seuraava vaihe olisi yleensä SSO:n määrittäminen. Jos et tarvitse sitä, voit siirtyä suoraan käyttäjien provisiointiin, mutta on silti hyvä ymmärtää, mitä se tarkoittaa.

Moni sekoittaa Accessin ja identiteetintarjoajan kautta tehtävän SSO-varmennuksen pakottamisen mahdollisuuteen kirjautua nopeasti Microsoftin tai Googlen kautta esimerkiksi silloin, kun on jo kirjautunut Jiraan.

Olet luultavasti huomannut, että voit valita kirjautumisen jonkin edellä mainitun portaalin kautta myös ilman Accessia. Avainsana tässä on ”valita”.

Tiliä, jolla ei ole määritetty Atlassian Accessia — muista autentikointikäytännöt — ei pakoteta varmentamaan identiteetintarjoajan kautta, vaan sillä voi kirjautua suoraan Jiraan tilin sähköpostiosoitteella tai käyttäjänimellä ja salasanalla. Kun SSO on määritetty ja pakotettu, sinut ohjataan aina identiteetintarjoajasi kirjautumissivulle.

Testaa tätä ensin pienellä käyttäjäjoukolla, ennen kuin lukitset kaikki ulos järjestelmästä. Ole erityisen varovainen käytäntöjen kanssa, jotka vaikuttavat ylläpitäjätileihin tai omaan tiliisi.

Atlassian Access -käyttäjien oikea provisiointi

Accessia käyttävien Atlassian-tuotteiden hallinta kannattaa automatisoida identiteetintarjoajasi kautta. Kun olet tehnyt alkumäärityksen, Access voi hoitaa käyttäjien käyttöön- ja poistumisprosessit yhdessä sisäisen järjestelmäsi kanssa.

Myös ryhmäjäsenyyksiä voidaan hallita samalla tavalla, mutta huomaa, että sisäkkäiset ryhmät litistetään Atlassianin puolella. Varmista sisäisesti, mihin tämä vaikuttaa.

Koska käyttäjäryhmät määrittävät sovellusten käytön ja lisenssit, voit hallita Jiran ja Confluencen lisenssejä suoraan identiteetintarjoajasi kautta synkronoimalla vastaavat ryhmät. Huomaa, että joitakin Atlassian-organisaatiosi sisäisen järjestelmän ryhmiä, kuten sivuston ylläpitäjiä, ei voi synkronoida tällä tavalla.

Muista: ryhmäsynkronointi, joka antaisi käyttöoikeudet ja lisenssit Bitbucketiin tai Trelloon, ei ole mahdollista.

Käyttäjien poistaminen Atlassian Access Cloudista voi viedä aikaa, joten harkitse tarkkaan, mitä ryhmiä ja käyttäjiä lisäät synkronoitavaan hakemistoon. Jos synkronoit liikaa ryhmiä tai käyttäjiä, suosittelemme siivoamaan ne BulkOps -sovelluksella tai vaihtoehtoisesti esimerkiksi REST API:n avulla.

Atlassian Accessilla pakotettu kaksivaiheinen vahvistus

Kun olet määrittänyt Accessin, voit ottaa käyttöön 2FA:n. Tämä toimii Jirassa ja Confluencessa, mutta ei Bitbucketissa, kuten aiemmin mainittiin. Jos kuitenkin pakotat jo SSO:n, helpoin tapa on yleensä tehdä se Atlassianin ulkopuolella identiteetintarjoajan tasolla. Tämä toimii myös Bitbucketissa, koska se pakotetaan kirjautumisen yhteydessä. Näin kirjautumiskokemus pysyy yhtenäisenä eri järjestelmissä, ja käyttäjien on helpompi ymmärtää, miten autentikointi toimii.

Kun pakotat SSO:n, hallitset asetuksia identiteetintarjoajassasi. Voit ottaa käyttöön ehdollisen käytön, pakottaa käytön paikallisesta verkosta tai IP-alueelta ja paljon muuta.

Myös ilman Accessia voit määrittää yhden autentikointikäytännön, jossa voit pakottaa 2FA:n, salasanan vahvuusvaatimukset ja istunnon enimmäisajan ilman aktiivisuutta. Voit myös vahvistaa verkkotunnusten omistajuuden ja hallita tilejä, sillä mikään näistä ei edellytä Accessia.

Attribuuttien yhdistäminen ja identiteetintarjoajasi

Kun yhdistät attribuutteja, varmista, että identiteetintarjoajasi arvot ovat oikein ja ajan tasalla sekä että yhdistät oikeat kentät.

Yhdistettävissä:

  • Näyttönimi

  • Sähköpostiosoite

  • Organisaatio

  • Tehtävänimike

  • Aikavyöhyke

  • Osasto

  • Ensisijainen kieli

Hyvä tietää: Näyttönimi muodostuu käyttäjän etu- ja sukunimestä. Jos päivität tätä, se korvaa attribuutit.

Huomionarvoinen sudenkuoppa liittyy organisaatioon, jonka Atlassian-käyttäjiä oli eri puolilla maailmaa. Kaikki eivät halunneet näyttää etunimeään Jirassa, jossa he yleensä käyttivät sukunimeään tai vastaavaa.

Tällaisissa tilanteissa saatat joutua määrittämään useita yhteyksiä identiteetintarjoajaasi, ja jokaisella niistä on oma attribuuttien yhdistämisensä. Tämä edellyttää Atlassian Cloud Enterprisea, sillä muuten voisit käyttää vain yhtä identiteetintarjoajan konfiguraatiota. Tämä voi olla hyvin kallista, mutta se tuo uusia ominaisuuksia ja on yleensä tärkeä askel globaalisti kasvaville organisaatioille.

Atlassian Accessin käyttöönotto

Accessin, SSO:n, käyttäjien provisioinnin ja muiden vastaavien asioiden määrittäminen ensimmäistä kertaa voi tuntua haastavalta. Kun olet vahvistanut verkkotunnuksesi, ”claim accounts” -painikkeen napsauttaminen voi vaikuttaa suurelta päätökseltä, mutta sillä on hyvin vähäinen vaikutus käyttäjiisi.

Atlassian Accessin konfigurointiin kuluu meiltä yleensä puoli päivää. Se riittää, kun ymmärrät identiteetintarjoajasi toiminnan ja sen, miten haluat synkronoida ja provisionoida käyttäjiä.

Näemme monien organisaatioiden täydentävän Access-integraatiota omalla onboarding-portaalillaan tai -alustallaan. Tarkoituksena on tarjota yksi paikka, jossa myönnetään pääsy organisaation tuotteisiin ja muihin kohteisiin sekä automatisoidaan koko prosessi.

Varmista, että sinulla on tarvittava osaaminen, resurssit ja aika ennen kuin ryhdyt tällaiseen tehtävään. Organisaatiosi kulttuurin ymmärtäminen auttaa hahmottamaan, miltä portaalisi tai alustasi näyttää ja miten sen tulisi toimia.

Atlassian lisää uusia vaihtoehtoja ja mahdollisuuksia joka päivä. Kyse voi olla pienestä asiasta, joka ratkaisee kaiken organisaatiosi kannalta. Aloita rohkeasti äläkä pelkää tehdä virheitä!

Lisätietoja Atlassian Accessista saat blogikirjoituksestamme.

  • Saavutettavuus
  • Atlassian
  • Tuotehallinta

Subscribe to our newsletter