Security Assertion Markup Language (SAML) ist ein Standardkommunikationsprotokoll zwischen Identity Providern (IDP) und Service Providern (SP) wie ClickUp.
Du kannst ein benutzerdefiniertes Single Sign-On mit jedem IDP erstellen, der SAML 2.0 unterstützt.
Außerdem stehen Single Sign-On-Integrationen für die folgenden Plattformen zur Verfügung:
Voraussetzungen
- Benutzerdefiniertes SAML ist nur im Enterprise Plan verfügbar.
- Um benutzerdefiniertes SAML zu aktivieren, musst du Eigentümer oder Admin mit der benutzerdefinierten Rollenberechtigung für Workspace-Integrationen sein.
Benutzerdefiniertes SAML aktivieren
Die Konfiguration von SAML erfordert SSO. Jede Person in deinem Workspace muss ihr ClickUp-Konto mit ihrem Konto beim IDP verknüpfen, um sich per SSO anzumelden.
Schritt 1
Das Aktivieren von SAML überschreibt alle vorherigen SSO-Einstellungen.
So aktivierst du SAML:
- Klicke in der oberen linken Ecke auf deinen Workspace-Avatar und wähle Einstellungen aus.
- Klicke in der Seitenleiste „Alle Einstellungen" auf Sicherheit & Berechtigungen.
- Wähle im Abschnitt Single Sign-On (SSO) die Option SAML aus.
Optionen für die Anmelderichtlinie
Für deine Anmelderichtlinie stehen vier Optionen zur Verfügung:
- Alle Benutzer müssen SAML-Authentifizierung verwenden: Alle Benutzer vom Typ Mitglied und vom Typ Gast müssen SAML-Authentifizierung verwenden.
- Alle Benutzer außer Gästen müssen SAML-Authentifizierung verwenden: Benutzer vom Typ Gast sind nicht verpflichtet, SAML-Authentifizierung zu verwenden.
- Alle Benutzer außer eingeschränkten Mitgliedern und Gästen müssen SAML-Authentifizierung verwenden: Eingeschränkte Mitglieder, eingeschränkte Mitglieder (nur Lesezugriff) und alle Benutzer vom Typ Gast sind nicht verpflichtet, SAML-Authentifizierung zu verwenden.
- SAML-Authentifizierung ist optional: SAML-Authentifizierung ist für alle Benutzer optional.
Schritt 2
Bitte dein IT-Team, die Dokumentation des IDP zu Rate zu ziehen, um die Lösung deiner Organisation zu konfigurieren.
Assertion-Anforderungen
In der von deinem IDP an ClickUp gesendeten Assertion ist eine eindeutige NameID in einem beliebigen Format erforderlich. Weitere Attribute sind nicht nötig.
Wir empfehlen, keine E-Mail-Adresse als NameID zu verwenden. Änderungen an E-Mail-Adressen erfordern eine erneute Verknüpfung der Benutzer.
IDP-Lösung konfigurieren
- Stelle deinem IT-Team aus dem Abschnitt SAML Single Sign-On konfigurieren die folgenden Informationen zur Verfügung:
- Audience URI (SP Entity ID)
- Single Sign-On-URL (ACS URL)
- Das SP-Zertifikat ist nur erforderlich, wenn das lokale Zertifikatvertrauens-Bereitstellungsmodell von Windows Active Directory Federation Services (AD FS) verwendet wird.
Diese Informationen teilen der IDP-Lösung mit, wie sie sicher mit ClickUp kommunizieren kann.
Als Nächstes teilst du ClickUp mit, wie es sicher mit deiner IDP-Lösung kommunizieren kann.
Schritt 3
Sobald dein IT-Team den IDP konfiguriert hat, bitte es um die folgenden Informationen:
- Login URL (Single Sign On Service URL)
- Öffentliches IDP-Zertifikat
Du kannst deinem IT-Team Folgendes mitteilen:
- Der Issuer URI (IDP Entity ID) ist nicht erforderlich.
- Das Zertifikat muss signiert und verschlüsselt sein.
- Gib im Abschnitt SAML Single Sign-On konfigurieren die folgenden Informationen ein:
- Login URL (Single Sign On Service URL)
- Öffentliches IDP-Zertifikat: Du musst das gesamte öffentliche IDP-Zertifikat kopieren. Den BEGIN CERTIFICATE-Header und den END CERTIFICATE-Footer musst du nicht miteinfügen, falls dein Zertifikat diese enthält. Du kannst das Zertifikat in einen Texteditor einfügen, zum Beispiel Visual Studio Code oder Text Edit.
- Klicke auf Metadaten speichern.
Nach dem Speichern wirst du aufgefordert, dich mit den neuen SSO-Einstellungen anzumelden.
Bei der ersten Anmeldung wird eine Verknüpfung zwischen diesem ClickUp-Konto und dem IDP-Benutzerkonto hergestellt, mit dem du dich anmeldest.
Als Nächstes überprüfst du, ob dein Konto erfolgreich verknüpft wurde.
Schritt 4
So überprüfst du, ob dein Konto erfolgreich verknüpft wurde:
- Klicke in der oberen rechten Ecke auf deinen persönlichen Avatar und wähle Einstellungen aus.
- Scrolle ans Ende der Seite.
- War die Verknüpfung erfolgreich, siehst du einen Abschnitt Single Sign-On mit deinem Anbieter und deinem ClickUp-Workspace.
Über die Schaltfläche Neu verknüpfen kannst du ändern, welches Konto deines IDP mit deinem ClickUp-Konto verknüpft ist.
Es gibt außerdem eine Schaltfläche Verknüpfung aufheben. Wenn SAML aktiviert ist, ist SSO in deinem Workspace Pflicht. Nur ein Eigentümer oder ein Admin mit der benutzerdefinierten Rollenberechtigung für Workspace-Berechtigungen kann die Verknüpfung deines Kontos aufheben.
Öffentliches IDP-Zertifikat herunterladen und verwenden
So verwendest du dein öffentliches IDP-Zertifikat:
- Generiere ein aktuelles Zertifikat und lade es herunter.
- Öffne deinen Ordner Downloads und klicke mit der rechten Maustaste auf die Datei.
- Wähle Öffnen mit aus.
- Klicke auf Andere oder Andere App, um eine App auszuwählen, die nicht in der Liste steht.
- Suche eine App, die die Datei als Nur-Text öffnet, zum Beispiel Visual Studio Code oder Text Edit.
- Befolge die Anweisungen in Schritt 3 und 4 oben.
Wenn dein öffentliches IDP-Zertifikat erneuert werden muss, wende dich an den Support unter https://help.clickup.com/hc/de/requests/new.
Das ClickUp-SP-Zertifikat aktualisieren
Bevor das Zertifikat abläuft, erhalten Workspace-Eigentümer eine E-Mail vom ClickUp-Support mit der Aufforderung, das Zertifikat zu aktualisieren.
So aktualisierst du dein ClickUp-SP-Zertifikat:
- Klicke in der oberen linken Ecke auf deinen Workspace-Avatar und wähle Einstellungen aus.
- Klicke in der Seitenleiste „Alle Einstellungen" auf Sicherheit & Berechtigungen.
- Klicke im Abschnitt „SAML Single Sign-On konfigurieren" auf Neu generieren.
- Kontaktiere den ClickUp-Support über die erhaltene E-Mail und füge das aktualisierte Zertifikat bei.
- Der Support aktualisiert deine Einstellungen.
SSO vorschreiben
Jede Person in deinem Workspace muss ihr ClickUp-Konto mit ihrem IDP-Konto verknüpfen, um sich per SSO anzumelden. Die Konfiguration von SAML erfordert SSO.
Diese Anforderung wird wie folgt durchgesetzt:
- Nachdem SAML aktiviert wurde, sehen Workspace-Mitglieder und Gäste beim nächsten Anmelden einen Link zur Anmeldung per SAML.
- Wenn jemand eingeladen wird, deinem Workspace beizutreten, legt diese Person zunächst ein Passwort für ihr ClickUp-Konto fest, bevor sie die Workspace-Einladung annimmt. Sobald die SAML-Anmeldung abgeschlossen ist, wird ihr ClickUp-Konto mit ihrem Benutzerkonto aus deinem IDP verknüpft.
SCIM und benutzerdefiniertes SAML
- Okta SCIM SSO verfügt über vollständige automatische Bereitstellung.
- Um SCIM für einen unterstützten IDP zu konfigurieren, werden die SCIM Base URL und das SCIM API Token angezeigt, nachdem SSO erfolgreich mit benutzerdefiniertem SAML integriert wurde. Die Schritte zur Eingabe der Base URL und des API Token in deinen IDP variieren je nach Anbieter.