In Microsoft Entra ID erstellte benutzerdefinierte SAML-Anwendungen bieten eine eingeschränkte automatische Bereitstellung, einschließlich der Erstellung und Entfernung von Benutzern.
Microsoft Entra ID hieß früher Azure.
Was du benötigst
- Bevor du die Bereitstellung einrichten kannst, muss benutzerdefiniertes SAML für deinen Workspace aktiviert sein.
- Benutzerdefiniertes SAML ist nur für Workspaces im Enterprise Plan verfügbar.
- Nur Workspace-Eigentümer und Admins können SAML aktivieren.
- Nur Entra ID-Admins können Entra ID SCIM konfigurieren.
Benutzerdefinierte SAML-Anwendung in Microsoft Entra ID einrichten
So richtest du die benutzerdefinierte SAML-Anwendung ein:
- Erstelle eine neue benutzerdefinierte SAML-Anwendung in Microsoft Entra ID. Das ist nicht die offizielle ClickUp Microsoft Entra ID Gallery-Anwendung ClickUp Productivity Platform.
- Klicke in ClickUp oben links auf deinen Workspace-Avatar.
- Wähle Einstellungen.
- Klicke in der Seitenleiste „Alle Einstellungen" auf Sicherheit & Berechtigungen.
- Wähle im Abschnitt Single Sign-on (SSO) die Option SAML.
- Kopiere für eine neue Microsoft Entra ID-App die SP Entity ID aus ClickUp.
- Füge die SP Entity ID aus ClickUp in das Feld Bezeichner (Entitäts-ID) in Microsoft Entra ID ein.
- Kopiere die Single Sign-On-URL (ACS URL) aus ClickUp und füge sie in das Feld Antwort-URL (Assertionsverbraucherdienst-URL) in Microsoft Entra ID ein.
- Klicke in Microsoft Entra ID auf Speichern.
SSO in ClickUp verknüpfen
Jetzt, wo die Anwendung eingerichtet ist, kannst du die SSO-Verbindung in ClickUp abschließen:
- Stelle sicher, dass die Person, die die SSO-Integration einrichtet, der Microsoft Entra ID-App zugewiesen ist. Weitere Personen können später hinzugefügt werden.
- Kopiere die Anmelde-URL und das öffentliche IDP-Zertifikat aus Microsoft Entra ID.
- Füge diese Werte als Klartext in die entsprechenden leeren ClickUp-Felder ein, wenn du den SAML-Connector auswählst.
- Um das Zertifikat als Klartext zu erhalten, lade die Datei herunter und öffne sie per Rechtsklick in einem Texteditor deiner Wahl. Der Text beginnt mit -----BEGIN CERTIFICATE-----. Füge den gesamten Textwert unverändert in das Feld Öffentliches IDP-Zertifikat ein.
- Wähle Metadaten speichern.
- Du wirst aufgefordert, die Verknüpfung durch Anmelden mit SSO abzuschließen. Bei Erfolg wirst du zu ClickUp weitergeleitet.
- Auf der Seite Sicherheit & Berechtigungen in ClickUp siehst du drei neue Optionen:
- SCIM-Basis-URL: Diese Information gibst du im nächsten Schritt ein.
- SCIM-API-Token: Diese Information gibst du im nächsten Schritt ein.
- Anmelderichtlinie: Wähle eine der folgenden vier Optionen:
- Alle Benutzer müssen SAML-Authentifizierung verwenden: Alle Benutzer vom Typ Mitglied und vom Typ Gast müssen SAML-Authentifizierung verwenden.
- Alle Benutzer außer Gästen müssen SAML-Authentifizierung verwenden: Benutzer vom Typ Gast sind nicht zur Nutzung der SAML-Authentifizierung verpflichtet.
- Alle Benutzer außer eingeschränkten Mitgliedern und Gästen müssen SAML-Authentifizierung verwenden: Eingeschränkte Mitglieder, eingeschränkte Mitglieder (nur Lesezugriff) und alle Benutzer vom Typ Gast sind nicht zur Nutzung der SAML-Authentifizierung verpflichtet.
- SAML-Authentifizierung ist optional: Die Nutzung der SAML-Authentifizierung ist für alle Benutzer optional.
- Fahre mit dem nächsten Schritt fort, um die anderen Personen in deinem Workspace bereitzustellen.
Automatische Bereitstellung mit ClickUp einrichten
Wir unterstützen die Bereitstellung einzelner Benutzer und Gruppen mit SCIM. Bei der Bereitstellung von Gruppen in ClickUp werden neue Benutzer als Einzelpersonen bereitgestellt, und sowohl neue als auch bestehende Benutzer werden einem ClickUp-Team hinzugefügt. Wenn diese Benutzer nicht zu einem Team hinzugefügt werden sollen, lösche das Team nach der Bereitstellung.
Wenn du ein Benutzerprofil zur benutzerdefinierten SAML-App hinzufügst, ist dieser Benutzer erst dann ein ClickUp-Benutzer, wenn du ihn über SCIM bereitstellst.
Die automatische Bereitstellung kann auf Abruf oder in Zyklen erfolgen, die standardmäßig alle 30 Minuten ausgeführt werden. Der Anwendung zugewiesene Benutzer werden erst beim nächsten automatischen Bereitstellungszyklus hinzugefügt. Erfahre mehr darüber, wie die Anwendungsbereitstellung in Microsoft Entra ID funktioniert.
So richtest du die automatische Bereitstellung ein:
- Öffne in Microsoft Entra ID die Registerkarte Bereitstellung und ändere das Dropdownmenü von Manuell auf Automatisch. Dadurch wird das Fenster Administratoranmeldeinformationen auf der Registerkarte Bereitstellung eingeblendet.
- Wenn du manuell bis zu fünf Benutzer gleichzeitig bereitstellen möchtest, wähle auf der Registerkarte „Bereitstellung" die Option Auf Abruf bereitstellen.
- Wenn du manuell bis zu fünf Benutzer gleichzeitig bereitstellen möchtest, wähle auf der Registerkarte „Bereitstellung" die Option Auf Abruf bereitstellen.
- Gib die SCIM-Basis-URL von deiner ClickUp-Seite „Sicherheit & Berechtigungen" in das Feld Mandanten-URL ein.
- Gib das SCIM-API-Token von deiner ClickUp-Seite „Sicherheit & Berechtigungen" in das Feld Geheimes Token ein.
- Klicke auf Verbindung testen.
- Sobald der Test erfolgreich abgeschlossen ist, ist SCIM in deinem Workspace eingerichtet. Benutzer können sich mit Microsoft Entra ID bei ClickUp anmelden.
ClickUp-Benutzerrollen für die Bereitstellung auswählen
Die Benutzerrolle ist standardmäßig auf Mitglied eingestellt, sofern du keine anderen ClickUp-Benutzerrollen für die Bereitstellung auswählst.
So ordnest du Microsoft Entra ID den ClickUp-Benutzerrollen zu:
- Melde dich als Admin beim Microsoft Entra Admin Center an.
- Wähle Identität, Anwendungen und dann Unternehmensanwendungen.
- Wähle auf der Seite „Unternehmensanwendungen" deine SAML-App aus.
- Wähle auf der Übersichtsseite in der linken Seitenleiste Bereitstellung.
- Klicke auf der Seite „Bereitstellung" auf Zuordnungen.
- Wähle Microsoft Entra ID-Benutzer bereitstellen aus, um eine Liste der Attribute anzuzeigen.
- Scrolle zum Ende der Seite und aktiviere das Kontrollkästchen Erweiterte Optionen anzeigen.
- Klicke auf Attributliste bearbeiten.
- Scrolle zur letzten Zeile der Spalte Name und gib dieses URN-Attribut für Benutzerrollen ein: urn:ietf:params:scim:schemas:extension:ClickUp:2.0:User:role.
- Stelle im Dropdownmenü der Spalte „Typ" sicher, dass String ausgewählt ist.
- Klicke oben links auf Speichern.
- Wenn der Name nicht gespeichert wird, wähle Verwerfen und versuche es erneut. Wenn das Problem weiterhin auftritt, setze deine Zuordnungen auf die Standardwerte zurück.
- Du wirst zur Seite Attributzuordnung weitergeleitet.
- Wähle Neue Zuordnung hinzufügen.
- Wähle auf der Seite Attribut bearbeiten unter „Zuordnungstyp" die Option Konstante.
- Informationen zur dynamischen Zuordnung findest du im Abschnitt Benutzerrollen dynamisch bereitstellen weiter unten.
- Gib für „Konstantenwert" einen der folgenden Werte ein:
- 2 für Admins.
- 3 für Mitglieder.
- 4 für Gäste.
- 100 für eingeschränkte Mitglieder.
- {custom_role_id} für benutzerdefinierte Rollen.
- Gib für „Zielattribut" den Wert urn:ietf:params:scim:schemas:extension:ClickUp:2.0:User:role ein.
- Klicke auf OK und Speichern.
- Jeder Benutzer, den du bereitstellst, erhält diese ClickUp-Benutzerrolle.
- Um eine weitere Benutzerrolle zuzuordnen, beginne ab Schritt 5 und wähle einen anderen Konstantenwert. Informationen zur dynamischen Zuordnung findest du im Abschnitt Benutzerrollen dynamisch bereitstellen weiter unten.
Die folgenden Attribute können ebenfalls zugeordnet werden:
| Modell | Benutzerrollenattribute |
| Basis | id: user.id userName: user.userName name: user.givenName+""+familyName active: user.active emails: Array of emails with value property and primary (boolean) property. title: user.title manager: user.role |
| Erweiterung | role: user.role customRoleId: Gib die ClickUp Custom Role ID ein. Um die Custom Role ID zu ermitteln, sende die Anfrage Get User über die ClickUp API. Dieser Endpunkt ist nur in Enterprise-Plänen verfügbar. customRoleName: Gib den Namen der benutzerdefinierten ClickUp-Rolle ein. |
| Enterprise Diese Attribute werden schrittweise für alle Enterprise-Workspaces eingeführt. Wenn diese Attribute festgelegt sind, werden sie auch auf der Personenübersichtsseite im Teams Hub angezeigt. |
management chain department: user.department region: user.region |
Benutzerrollen dynamisch bereitstellen
Verwalte Benutzerrollen in ClickUp dynamisch auf Basis zuweisbarer Benutzerrollen in Entra. Dazu werden Rollenwerte dynamisch an das Zielattribut übergeben. So kannst du Rollen in Entra zuweisen, die ClickUp-Rollen entsprechen, und die Bereitstellung vereinfachen.
So änderst du die Zielattributzuordnung von einer Konstante zu einem Ausdruck, um Benutzerrollen dynamisch bereitzustellen:
- Wähle auf der Übersichtsseite in der linken Seitenleiste Bereitstellung.
- Klicke auf der Seite „Bereitstellung" auf Zuordnungen und dann auf Microsoft Entra ID-Benutzer bereitstellen.
- Falls noch nicht geschehen, scrolle zur letzten Zeile der Spalte Name und gib dieses URN-Attribut für Benutzerrollen ein:
urn:ietf:params:scim:schemas:extension:ClickUp:2.0:User:role.
- Falls noch nicht geschehen, scrolle zur letzten Zeile der Spalte Name und gib dieses URN-Attribut für Benutzerrollen ein:
- Wähle rechts neben dem URN-Attribut Bearbeiten.
- Wähle den Ausdruckszuordnungstyp und füge folgenden Ausdruck hinzu:
Switch(SingleAppRoleAssignment([appRoleAssignments]), "3", "ClickUpAdmin", "2", "ClickUpGuest", "4", "ClickUpLimitedMember", "100").- In diesem Ausdruck ist 3 der Standardwert, gefolgt von den entsprechenden Schlüssel-Wert-Paaren für die Entra-Rolle / ClickUp-Rolle. Erfahre mehr über das Schreiben von Ausdrücken für Attributzuordnungen in Microsoft Entra ID.
- Du kannst diese Entra-Rollen bei der Erstellung im Abschnitt „App-Registrierung" beliebig benennen. Solange das jeweilige Argument dem richtigen ClickUp-Benutzerrollenwert zugeordnet ist und du diese Entra-Rollen beim Zuweisen von Benutzern zu ClickUp auswählst, werden sie korrekt bereitgestellt.
- Du kannst auch andere logische Ausdrücke verwenden, solange das ClickUp-URN-Attribut eine gültige Zahl erhält, die einer Benutzerrolle entspricht.
- Klicke auf Speichern.
- Wenn du nun Benutzer oder Gruppen unter Benutzer und Gruppen zuweist, wähle die Rolle aus, die dieser Benutzer in ClickUp haben soll.
- Wenn du diesen Benutzer bereitstellst, erhält er die korrekte Rolle. Wenn ein Benutzer sowohl als einzelner Benutzer als auch in einer Gruppe bereitgestellt wird, stelle sicher, dass er nicht zwei verschiedenen App-Rollen zugewiesen ist, da dies zu Fehlern führt.