Die Konfiguration von Single Sign-On (SSO) über Active Directory Federation Services (AD FS) für deinen ClickUp-Account ermöglicht es Benutzern, sich mit ihrem selbst gehosteten Microsoft-Konto bei ClickUp anzumelden.
Wenn du Microsoft 365 oder Azure Active Directory verwendest, musst du stattdessen unsere Option Microsoft Single Sign-On nutzen.
Was du benötigst
- Nur Eigentümer und Admins können SAML SSO einrichten.
- Benutzerdefiniertes SAML ist nur im Enterprise-Plan verfügbar. Weitere Informationen zu unseren verschiedenen Plänen findest du hier.
On-Premise-Microsoft Active Directory mit Active Directory Federation Service und SAML SSO konfigurieren
Die Konfiguration von SAML SSO für deinen ClickUp-Account mit On-Premise-Microsoft Active Directory umfasst fünf Schritte.
- SAML-SSO-Details in ClickUp erfassen
- Relying Party Trust für AD FS konfigurieren
- Regeln zu AD FS hinzufügen
- Signaturzertifikat exportieren
- Den Einrichtungsprozess in ClickUp abschließen
Schritt 1: SAML-SSO-Details in ClickUp erfassen
Im ersten Schritt erfasst du die SAML-SSO-Details in ClickUp.
- Klicke auf den Avatar deines Workspace und dann auf Einstellungen.
- Wähle Sicherheit & Berechtigungen aus.
- Wähle im Abschnitt Single Sign-On (SSO) die Option SAML aus.
- Alle bisherigen SSO-Einstellungen in deinem Workspace werden dabei überschrieben.
- Unter SAML Single Sign-On konfigurieren siehst du die folgenden Elemente, die du in den nächsten Schritten benötigst:
- SP-Zertifikat
- Single Sign-On-URL
- Audience-URL (SP Entity ID)
- Kopiere den gesamten Text des SP-Zertifikats und füge ihn in einen Texteditor, z. B. VS Code, ein.
- Speichere die Datei als
clickup.cert. Das Sicherheitszertifikat funktioniert nicht, wenn ein Teil des SP-Zertifikat-Textes entfernt wird.
Schritt 2: Relying Party Trust für AD FS konfigurieren
Nachdem du dein Sicherheitszertifikat gespeichert hast, erstellst du ein Relying Party Trust im Windows Server Manager. Dadurch kann ClickUp eine Verbindung zu deiner Active Directory-Bereitstellung herstellen.
- Klicke im Windows Server Manager auf Tools und wähle dann AD FS-Verwaltung aus.
- Klicke in der Aktionsspalte auf der rechten Seite auf Relying Party Trust hinzufügen. Daraufhin öffnet sich ein Assistent, der dich durch den Einrichtungsprozess führt.
- Wähle auf der Seite Willkommen die Option Anspruchsunterstützung aus und klicke auf Start.
- Wähle im Schritt Datenquelle auswählen die Option Daten zur vertrauenden Seite manuell eingeben aus und klicke auf Weiter.
- Gib einen Anzeigenamen ein und klicke auf Weiter. Wir empfehlen, ihn ClickUp zu nennen.
- Klicke im Schritt Zertifikat konfigurieren auf die Schaltfläche Durchsuchen.
- Wähle die im vorherigen Schritt erstellte Datei clickup.cert aus und klicke auf Weiter.
- Aktiviere im Schritt URL konfigurieren die Option Unterstützung für das SAML 2.0 WebSSO-Protokoll aktivieren.
- Füge die Single Sign-On-URL aus dem vorherigen Schritt in das Feld SAML 2.0-Dienst-URL der vertrauenden Seite ein und klicke auf Weiter.
- Füge im Schritt Bezeichner konfigurieren deine Audience-URL (SP Entity ID) aus dem vorherigen Schritt in das Feld Bezeichner der vertrauenden Seite ein.
- Klicke auf Hinzufügen und dann auf Weiter.
- Wähle im Schritt Zugriffssteuerungsrichtlinie auswählen die Option Alle zulassen aus und klicke auf Weiter. Damit legst du fest, wer seinen ClickUp-Account per SSO authentifizieren kann.
- Klicke im Schritt Bereit zum Hinzufügen der Vertrauensstellung auf Weiter und schließe den Assistenten.
Schritt 3: Regeln zu AD FS hinzufügen
Als Nächstes fügst du AD FS im Windows Server Manager zwei Regeln hinzu. So wird sichergestellt, dass die Integration Lightweight Directory Access Protocol-(LDAP-)Attribute als Ansprüche sendet.
- Klicke im Windows Server Manager auf Tools.
- Wähle AD FS-Verwaltung aus.
- Klicke in der Konsolenstruktur unter AD FS auf Relying Party Trusts.
- Klicke mit der rechten Maustaste auf den im vorherigen Schritt erstellten Anzeigenamen und wähle Anspruchsausstellungsrichtlinie bearbeiten aus.
Erste Regel hinzufügen
- Klicke im Dialogfeld Anspruchsausstellungsrichtlinie bearbeiten auf der Registerkarte Ausstellungstransformationsregeln auf Regel hinzufügen.
- Wähle auf der Seite Regelvorlage auswählen unter Anspruchsregelvorlage aus der Liste die Option LDAP-Attribute als Ansprüche senden aus und klicke dann auf Weiter.
- Lege auf der Seite Regel konfigurieren die folgenden Angaben fest und klicke auf Fertig stellen, um den Vorgang abzuschließen und zum Dialogfeld Anspruchsausstellungsrichtlinie bearbeiten zurückzukehren:
- 1: Name der Anspruchsregel: ClickUp LDAP
- 2: Attributspeicher: Active Directory
- 3: Im LDAP-Attribut: E-Mail-Adresse
-
4: Ausgehender Anspruchstyp für E-Mail-Adresse: E-Mail-Adresse
Zweite Regel hinzufügen
- Klicke auf Regel hinzufügen, um eine zweite Transformationsregel hinzuzufügen.
- Wähle auf der Seite Regelvorlage auswählen unter Anspruchsregelvorlage aus der Liste die Option Eingehenden Anspruch transformieren aus und klicke dann auf Weiter.
- Lege auf der Seite Anspruchsregel konfigurieren die folgenden Angaben fest und klicke auf Fertig stellen, um den Vorgang abzuschließen.
- 1: Name der Anspruchsregel: E-Mail-Adresse als NameID transformieren
- 2: Eingehender Anspruchstyp: E-Mail-Adresse
- 3: Ausgehender Anspruchstyp: NameID
- 4: Format der ausgehenden Namens-ID: E-Mail
-
5: Wähle Alle Anspruchswerte weiterleiten aus.
- Klicke im Dialogfeld Anspruchsausstellungsrichtlinie bearbeiten auf Übernehmen, um beide Regeln anzuwenden.
Schritt 4: Signaturzertifikat exportieren
Jetzt exportierst du dein Signaturzertifikat aus dem Windows Server Manager. Es wird häufig als X509-Zertifikat bezeichnet und dient zur Verifizierung deiner Organisation über deinen Identitätsanbieter.
- Klicke im Windows Server Manager auf Tools und wähle dann AD FS-Verwaltung aus.
- Erweitere den Ordner Dienst und wähle dann Zertifikate aus.
- Klicke mit der rechten Maustaste auf das Tokensignaturzertifikat und wähle Zertifikat anzeigen aus.
- Klicke im Dialogfeld Zertifikat auf die Registerkarte Details.
- Klicke auf In Datei kopieren.
- Klicke im Zertifikatexport-Assistenten auf Weiter.
- Wähle Base-64-codiert X.509 (CER) aus und klicke auf Weiter.
- Nenne deine Zertifikatdatei adfsdomain.cer und klicke auf Weiter.
- Klicke auf Fertig stellen, um das Zertifikat zu exportieren. Stelle sicher, dass das Zertifikat unter der Registerkarte Signatur und nicht unter der Registerkarte Verschlüsselung angezeigt wird.
AD FS exportiert das Zertifikat in deinen konfigurierten Download-Ordner.
Schritt 5: Den Einrichtungsprozess in ClickUp abschließen
Nachdem du alles in AD FS eingerichtet hast, fügst du deine AD-FS-Details zu ClickUp hinzu. Weitere Informationen findest du unter Benutzerdefiniertes SAML Single Sign-On.
- Klicke auf den Avatar deines Workspace und dann auf Einstellungen.
- Wähle Sicherheit & Berechtigungen aus.
- Wähle im Abschnitt Single Sign-On (SSO) die Option SAML aus.
- Füge die folgenden Informationen aus AD FS in ClickUp ein:
- IdP Entity ID: Damit teilst du ClickUp mit, welchen Identitätsanbieter du verwendest.
- IdP SSO Target URL: ClickUp verwendet diesen Link, um eine Verbindung zum Identitätsanbieter herzustellen, wenn jemand aus deiner Organisation versucht, sich über SAML SSO anzumelden. Für AD FS sieht die URL in etwa so aus: https://sso.yourdomain.tld/adfs/ls/
- IDP-Signaturzertifikat: Das ist das in Schritt 4 heruntergeladene Zertifikat.
- Öffne den Texteditor deiner Wahl.
- Öffne damit die in Schritt 4 heruntergeladene Datei adfsdomain.cer.
- Kopiere den gesamten Textinhalt in den Abschnitt Öffentliches IDP-Zertifikat.
Tipps zur Fehlerbehebung
Der Fehler SAML-Antwort ist noch nicht gültig kann auftreten, wenn die ADFS-Server-Uhr nicht mit dem SAML-Zeitstempel synchronisiert ist.
Du kannst das Problem auf zwei Arten beheben:
- Aktualisiere die ADFS-Server-Uhr auf die Zeitzone deines ClickUp-Workspace.
- Führe den folgenden PowerShell-Befehl aus, der diese Prüfung überspringt:
Set-AdfsRelyingPartyTrust -TargetName Clickup -NotBeforeSkew 5