Configura el inicio de sesión único SAML personalizado

Security Assertion Markup Language (SAML) es un estándar de comunicación entre proveedores de identidad (IDP) y proveedores de servicios (SP) como ClickUp.

Puedes crear un inicio de sesión único personalizado con cualquier IDP que sea compatible con SAML 2.0.

También tenemos integraciones de inicio de sesión único disponibles para las siguientes plataformas:

Lo que necesitas

  • El SAML personalizado solo está disponible en el Plan Enterprise.
  • Para habilitar SAML personalizado, debes ser propietario o administrador con el permiso de rol personalizado de Integraciones del entorno de trabajo.

Habilitar SAML personalizado

Configurar SAML requiere SSO. Cada persona en tu entorno de trabajo debe vincular su cuenta de ClickUp con su cuenta en el IDP para iniciar sesión con SSO.

Paso 1

Habilitar SAML sobreescribe cualquier configuración de SSO anterior.

Para habilitar SAML:

  1. En la esquina superior izquierda, haz clic en el avatar de tu entorno de trabajo y selecciona Configuración.
  2. En la barra lateral de Todas las configuraciones, haz clic en Seguridad y permisos.
  3. En la sección Inicio de sesión único (SSO), selecciona SAML.

Imagen de la página de seguridad y permisos con la opción SAML indicada

Opciones de política de inicio de sesión

Hay cuatro opciones para tu política de inicio de sesión:

  • Todos los usuarios deben usar autenticación SAML: todos los usuarios de tipo miembro y de tipo invitado deben usar autenticación SAML.
  • Todos los usuarios excepto los invitados deben usar autenticación SAML: los usuarios de tipo invitado no están obligados a usar autenticación SAML.
  • Todos los usuarios excepto los miembros limitados e invitados deben usar autenticación SAML: los miembros limitados y miembros limitados de solo lectura, así como todos los usuarios de tipo invitado, no están obligados a usar autenticación SAML.
  • El uso de autenticación SAML es opcional: la autenticación SAML es opcional para todos los usuarios.

Paso 2

Para configurar la solución de tu organización, pídele a tu equipo de TI que consulte la documentación del IDP.

Requisitos de la aserción

Se requiere un NameID único en cualquier formato en la aserción enviada desde tu IDP a ClickUp. No se requieren otros atributos.

Te recomendamos no usar un correo electrónico como NameID. Los cambios de dirección de correo electrónico requieren volver a vincular a los usuarios.

Configurar tu solución IDP

  1. Desde la sección Configurar inicio de sesión único SAML, proporciona a tu equipo de TI la siguiente información:
    • Audience URI (SP Entity ID)
    • Single sign-on URL (ACS URL)
    • El certificado SP solo es necesario cuando se usa el modelo de implementación de confianza de certificados locales de Windows Active Directory Federation Services (AD FS).

Esta información le indica a la solución IDP cómo comunicarse de forma segura con ClickUp.

A continuación, le indicarás a ClickUp cómo comunicarse de forma segura con tu solución IDP.

Paso 3

Una vez que tu equipo de TI haya configurado el IDP, pídeles la siguiente información:

  • Login URL (Single Sign On Service URL)
  • IDP Public Certificate

Puedes informarle a tu equipo de TI lo siguiente:

  • El Issuer URI (IDP Entity ID) no es obligatorio.
  • El certificado debe estar firmado y cifrado.
  1. Desde la sección Configurar inicio de sesión único SAML, ingresa la siguiente información:
    • Login URL (Single Sign On Service URL)
    • IDP Public Certificate. Debes copiar el IDP Public Certificate completo. Si tu certificado los incluye, no es necesario agregar el encabezado BEGIN CERTIFICATE ni el pie END CERTIFICATE. Puedes pegar el certificado en un editor de texto, por ejemplo, Visual Studio Code o Text Edit.
  2. Haz clic en Guardar metadatos.

Después de guardar, se te pedirá que inicies sesión con la nueva configuración de SSO.

El primer inicio de sesión crea un vínculo entre esta cuenta de ClickUp y la cuenta de usuario del IDP con la que inicias sesión.

A continuación, verificarás que tu cuenta se vinculó correctamente.

Paso 4

Para verificar que tu cuenta está vinculada correctamente:

  1. En la esquina superior derecha, haz clic en tu avatar personal y selecciona Configuración.
  2. Desplázate hasta el final de la página.
  3. Si el vínculo fue exitoso, verás una sección de Inicio de sesión único que muestra tu proveedor y tu entorno de trabajo de ClickUp.

Puedes hacer clic en el botón Volver a vincular para cambiar qué cuenta de tu IDP está asociada con tu cuenta de ClickUp.

También hay un botón Desvincular. Si SAML está habilitado, el SSO es obligatorio en tu entorno de trabajo. Solo un propietario o un administrador con el permiso de rol personalizado de Permisos del entorno de trabajo puede desvincular tu cuenta.

Descargar y usar tu certificado público IDP

Para usar tu certificado público IDP:

  1. Después de generar un certificado vigente, descárgalo.
  2. Abre tu carpeta de Descargas y haz clic derecho en el archivo.
  3. Selecciona Abrir con.
  4. Haz clic en Otra u Otra aplicación para seleccionar una aplicación que no aparezca en la lista.
  5. Busca una aplicación que abra el archivo como texto sin formato, por ejemplo, Visual Studio Code o Text Edit.
  6. Sigue las instrucciones de los pasos 3 y 4 anteriores.

Si tu certificado público IDP necesita renovarse, comunícate con el equipo de soporte en https://help.clickup.com/hc/es-419/requests/new.

Actualizar el certificado SP de ClickUp

Antes de que el certificado venza, los propietarios del entorno de trabajo recibirán un correo electrónico del equipo de soporte de ClickUp para actualizar el certificado.

Para actualizar tu certificado SP de ClickUp:

  1. En la esquina superior izquierda, haz clic en el avatar de tu entorno de trabajo y selecciona Configuración.
  2. En la barra lateral de Todas las configuraciones, haz clic en Seguridad y permisos.
  3. En la sección Configurar inicio de sesión único SAML, haz clic en Regenerar.
  4. A través del correo electrónico que recibiste, comunícate con el soporte de ClickUp e incluye el certificado actualizado.
  5. El equipo de soporte actualizará tu configuración.

Requerir SSO

Cada persona en tu entorno de trabajo debe vincular su cuenta de ClickUp con su cuenta IDP para iniciar sesión con SSO. Configurar SAML requiere SSO.

Este requisito se aplica de la siguiente manera:

  • Después de habilitar SAML, la próxima vez que los miembros e invitados del entorno de trabajo inicien sesión, verán un enlace para iniciar sesión con SAML.

Captura de pantalla que muestra el mensaje emergente 'Iniciar sesión con SAML'.

  • Cuando alguien es invitado a unirse a tu entorno de trabajo, deberá crear una contraseña para su cuenta de ClickUp antes de aceptar la invitación al entorno de trabajo. Una vez que complete el inicio de sesión con SAML, su cuenta de ClickUp quedará vinculada con su cuenta de usuario de tu IDP.

SCIM y SAML personalizado

  • Okta SCIM SSO cuenta con aprovisionamiento automático completo.
  • Para configurar SCIM con un IDP compatible, la SCIM Base URL y el SCIM API Token se mostrarán después de integrar correctamente el SSO con SAML personalizado. Los pasos para ingresar la Base URL y el API Token en tu IDP varían según el proveedor.