Configura el Microsoft Active Directory local con el servicio de federación de Active Directory y SAML SSO

Configurar el inicio de sesión único (SSO) a través de Active Directory Federation Services (AD FS) para tu cuenta de ClickUp permitirá que los usuarios inicien sesión en ClickUp con tu cuenta de Microsoft autohospedada.

Si usas Microsoft 365 o Azure Active Directory, deberás usar nuestra opción de inicio de sesión único de Microsoft.

Lo que necesitarás

Configurar Microsoft Active Directory local con Active Directory Federation Service y SAML SSO

Hay cinco pasos para configurar SAML SSO en tu cuenta de ClickUp con Microsoft Active Directory local.

  1. Recopilar los detalles de SAML SSO en ClickUp
  2. Configurar la confianza de usuario de confianza para AD FS
  3. Agregar reglas a AD FS
  4. Exportar el certificado de firma
  5. Completar el proceso de configuración en ClickUp

Paso 1: Recopilar los detalles de SAML SSO en ClickUp

El primer paso es recopilar los detalles de SAML SSO en ClickUp.

  1. Haz clic en el avatar de tu Entorno de trabajo y luego en Configuración.
  2. Selecciona Seguridad y permisos.
  3. En la sección Inicio de sesión único (SSO), selecciona SAML.

    Captura de pantalla de la sección SAML SSO en ClickUp

    • Cualquier configuración de SSO anterior en tu entorno de trabajo será sobrescrita.
  4. En Configurar inicio de sesión único SAML, verás los siguientes elementos que deberás consultar en los pasos siguientes:
    • Certificado SP
    • URL de inicio de sesión único
    • URL de audiencia (ID de entidad SP)
  5. Copia todo el texto del Certificado SP y pégalo en un editor de texto, como VS Code.
  6. Guarda el archivo como clickup.cert. El certificado de seguridad no funcionará si se elimina cualquier parte del texto del Certificado SP.

Paso 2: Configurar la confianza de usuario de confianza para AD FS

Después de guardar tu certificado de seguridad, crearás una confianza de usuario de confianza en Windows Server Manager. Esto permitirá que ClickUp se conecte a tu implementación de Active Directory.

  1. En Windows Server Manager, haz clic en Herramientas y luego selecciona Administración de AD FS.
  2. En la columna Acciones de la derecha, haz clic en Agregar confianza de usuario de confianza. Esto abre un asistente que te guía por el proceso de configuración.

    Captura de pantalla del asistente para agregar confianza de usuario de confianza

  3. En la página Bienvenida, elige Compatible con notificaciones y haz clic en Iniciar.
  4. En el paso Seleccionar origen de datos, selecciona Escribir los datos sobre el usuario de confianza manualmente y haz clic en Siguiente.
  5. Agrega un Nombre para mostrar y haz clic en Siguiente. Te recomendamos nombrarlo ClickUp.
  6. En el paso Configurar certificado, haz clic en el botón Examinar.
  7. Selecciona el archivo clickup.cert creado en el paso anterior y haz clic en Siguiente.
  8. En el paso Configurar URL, marca Habilitar compatibilidad con el protocolo WebSSO de SAML 2.0.
  9. Pega la URL de inicio de sesión único del paso anterior en el campo URL del servicio SSO de SAML 2.0 del usuario de confianza y haz clic en Siguiente.
  10. En el paso Configurar identificadores, pega tu URL de audiencia (ID de entidad SP) del paso anterior en el campo Identificador de confianza del usuario de confianza.
  11. Haz clic en Agregar y luego en Siguiente.
  12. En el paso Elegir directiva de control de acceso, selecciona Permitir a todos y haz clic en Siguiente. Esto determina quién puede autenticar su cuenta de ClickUp mediante SSO.
  13. En el paso Listo para agregar confianza, haz clic en Siguiente y luego en Cerrar para salir del asistente.

Paso 3: Agregar reglas a AD FS

A continuación, debes agregar dos reglas a AD FS en Windows Server Manager. Esto garantizará que la integración envíe los atributos del Protocolo ligero de acceso a directorios (LDAP) como notificaciones.

  1. En Windows Server Manager, haz clic en Herramientas.
  2. Selecciona Administración de AD FS.
  3. En el árbol de consola, en AD FS, haz clic en Confianzas de usuario de confianza.

    Captura de pantalla del árbol de consola de AD FS

  4. Haz clic con el botón derecho en el Nombre para mostrar creado en el paso anterior y selecciona Editar directiva de emisión de notificaciones.

    Captura de pantalla del menú contextual para editar la directiva de emisión de notificaciones

Agregar la primera regla

  1. En el cuadro de diálogo Editar directiva de emisión de notificaciones, en la pestaña Reglas de transformación de emisión, haz clic en Agregar regla.

    Captura de pantalla del cuadro de diálogo para agregar regla

  2. En la página Seleccionar plantilla de regla, en Plantilla de regla de notificación, selecciona Enviar atributos LDAP como notificaciones de la lista y haz clic en Siguiente.
  3. En la página Configurar regla, completa la siguiente información y haz clic en Finalizar para completar el proceso y volver al cuadro de diálogo Editar directiva de emisión de notificaciones:
    • 1: Nombre de regla de notificación: ClickUp LDAP
    • 2: Almacén de atributos: Active Directory
    • 3: En el atributo LDAP: Dirección de correo electrónico
    • 4: Tipo de notificación saliente de dirección de correo electrónico: Dirección de correo electrónico

      Captura de pantalla de la configuración de la primera regla LDAP

Agregar la segunda regla

  1. Haz clic en Agregar regla para agregar una segunda regla de transformación.
  2. En la página Seleccionar plantilla de regla, en Plantilla de regla de notificación, selecciona Transformar una notificación entrante de la lista y haz clic en Siguiente para continuar.
  3. En la página Configurar regla de notificación, completa la siguiente información y haz clic en Finalizar para completar el proceso.
    • 1: Nombre de regla de notificación: Transformar la dirección de correo electrónico como NameID
    • 2: Tipo de notificación entrante: Dirección de correo electrónico.
    • 3: Tipo de notificación saliente: NameID
    • 4: Formato de ID de nombre saliente: Correo electrónico
    • 5: Selecciona Pasar todos los valores de notificación.

      Captura de pantalla de la configuración de la segunda regla de transformación

  4. En el cuadro de diálogo Editar directiva de emisión de notificaciones, haz clic en Aplicar para aplicar ambas reglas.

Paso 4: Exportar el certificado de firma

Ahora deberás exportar tu Certificado de firma desde Windows Server Manager. Este suele llamarse certificado X509. Se usa para verificar tu organización a través de tu proveedor de identidad.

  1. En Windows Server Manager, haz clic en Herramientas y luego selecciona Administración de AD FS.
  2. Expande la carpeta Servicio y luego selecciona Certificados.

    Captura de pantalla de la carpeta Certificados en AD FS

  3. Haz clic con el botón derecho en el Certificado de firma de token y selecciona Ver certificado.

    Captura de pantalla del menú contextual para ver el certificado

  4. En el cuadro de diálogo Certificado, haz clic en la pestaña Detalles.
  5. Haz clic en Copiar en archivo.

Captura de pantalla del cuadro de diálogo del certificado con la pestaña Detalles

  1. En el Asistente para exportar certificados, haz clic en Siguiente.
  2. Selecciona X.509 codificado en Base 64 (CER) y haz clic en Siguiente.
  3. Asigna a tu archivo de certificado el nombre adfsdomain.cer y haz clic en Siguiente.
  4. Haz clic en Finalizar para exportar el certificado. Asegúrate de que el certificado esté en la pestaña Firma y no en la pestaña Cifrado.

AD FS exportará el certificado a tu carpeta de descargas configurada.

Paso 5: Completar el proceso de configuración en ClickUp

Ahora que tienes todo configurado en AD FS, deberás agregar los detalles de AD FS a ClickUp. Para más información, consulta Inicio de sesión único SAML personalizado.

  1. Haz clic en el avatar de tu Entorno de trabajo y luego en Configuración.
  2. Selecciona Seguridad y permisos.
  3. En la sección Inicio de sesión único (SSO), selecciona SAML.
  4. Agrega la siguiente información de AD FS a ClickUp:
    • ID de entidad del IdP: Le indica a ClickUp qué proveedor de identidad estás usando.
    • URL de destino SSO del IdP: ClickUp usará este enlace para conectarse al proveedor de identidad cuando alguien de tu organización intente iniciar sesión mediante SAML SSO. Para AD FS, debería verse así: https://sso.yourdomain.tld/adfs/ls/
    • Certificado de firma del IDP: Es el certificado descargado en el Paso 4.
    • Abre el editor de texto de tu preferencia.
    • Usa el editor de texto para abrir el archivo adfsdomain.cer descargado anteriormente en el Paso 4.
    • Copia todo el valor de texto en nuestra sección Certificado público del IDP.

Captura de pantalla de la sección de configuración SAML en ClickUp

Consejos para la resolución de problemas

El error La respuesta SAML aún no es válida puede deberse a un problema de sincronización del reloj del servidor ADFS con la marca de tiempo de SAML.

Para resolverlo, puedes:

  • Actualizar el reloj del servidor ADFS a la zona horaria de tu Entorno de trabajo de ClickUp.
  • Ejecutar el siguiente comando de PowerShell, que ignorará esta verificación: Set-AdfsRelyingPartyTrust -TargetName Clickup -NotBeforeSkew 5