Configurar el inicio de sesión único (SSO) mediante Active Directory Federation Services (AD FS) para tu cuenta de ClickUp permitirá a los usuarios iniciar sesión en ClickUp con tu cuenta de Microsoft alojada localmente.
Si utilizas Microsoft 365 o Azure Active Directory, deberás usar nuestra opción de inicio de sesión único de Microsoft.
Lo que necesitarás
- Solo los propietarios y administradores pueden configurar SAML SSO.
- El SAML personalizado solo está disponible en el plan Enterprise. Para obtener información sobre nuestros distintos planes, haz clic aquí.
Configurar Microsoft Active Directory local con Active Directory Federation Service y SAML SSO
Hay cinco pasos para configurar SAML SSO en tu cuenta de ClickUp con Microsoft Active Directory local.
- Reunir los datos de SAML SSO en ClickUp
- Configurar la confianza de usuario de confianza para AD FS
- Añadir reglas a AD FS
- Exportar el certificado de firma
- Completar el proceso de configuración en ClickUp
Paso 1: reunir los datos de SAML SSO en ClickUp
El primer paso es reunir los datos de SAML SSO en ClickUp.
- Haz clic en el avatar de tu Entorno de trabajo y después en Ajustes.
- Selecciona Seguridad y permisos.
- En la sección Inicio de sesión único (SSO), selecciona SAML.
- Cualquier configuración de SSO anterior en tu entorno de trabajo se sobrescribirá.
- En Configurar el inicio de sesión único con SAML, verás los siguientes elementos que necesitarás consultar en los pasos posteriores:
- Certificado SP
- URL de inicio de sesión único
- URL de audiencia (ID de entidad SP)
- Copia todo el texto del Certificado SP y pégalo en un editor de texto, como VS Code.
- Guarda el archivo como
clickup.cert. El certificado de seguridad no funcionará si se elimina cualquier parte del texto del Certificado SP.
Paso 2: configurar la confianza de usuario de confianza para AD FS
Tras guardar el certificado de seguridad, crearás una confianza de usuario de confianza en Windows Server Manager. Esto permitirá que ClickUp se conecte a tu implementación de Active Directory.
- En Windows Server Manager, haz clic en Herramientas y selecciona Administración de AD FS.
- En la columna Acciones de la derecha, haz clic en Agregar confianza de usuario de confianza. Se abrirá un asistente que te guiará por el proceso de configuración.
- En la página de bienvenida, elige Compatible con notificaciones y haz clic en Inicio.
- En el paso Seleccionar origen de datos, selecciona Escribir manualmente los datos sobre el usuario de confianza y haz clic en Siguiente.
- Añade un Nombre para mostrar y haz clic en Siguiente. Te recomendamos llamarlo ClickUp.
- En el paso Configurar certificado, haz clic en el botón Examinar.
- Selecciona el archivo clickup.cert creado en el paso anterior y haz clic en Siguiente.
- En el paso Configurar URL, marca Habilitar compatibilidad con el protocolo WebSSO de SAML 2.0.
- Pega la URL de inicio de sesión único del paso anterior en el campo URL del servicio SSO de SAML 2.0 del usuario de confianza y haz clic en Siguiente.
- En el paso Configurar identificadores, pega tu URL de audiencia (ID de entidad SP) del paso anterior en el campo Identificador de confianza del usuario de confianza.
- Haz clic en Agregar y después en Siguiente.
- En el paso Elegir directiva de control de acceso, selecciona Permitir a todos y haz clic en Siguiente. Esto determina quién puede autenticar su cuenta de ClickUp mediante SSO.
- En el paso Listo para agregar confianza, haz clic en Siguiente y Cierra el asistente.
Paso 3: añadir reglas a AD FS
A continuación, tienes que añadir dos reglas a AD FS en Windows Server Manager. Esto garantizará que la integración envíe atributos del Protocolo ligero de acceso a directorios (LDAP) como notificaciones.
- En Windows Server Manager, haz clic en Herramientas.
- Selecciona Administración de AD FS.
- En el árbol de la consola, en AD FS, haz clic en Confianzas de usuario de confianza.
- Haz clic con el botón derecho en el Nombre para mostrar creado en el paso anterior y selecciona Editar directiva de emisión de notificaciones.
Añadir la primera regla
- En el cuadro de diálogo Editar directiva de emisión de notificaciones, en la pestaña Reglas de transformación de emisión, haz clic en Agregar regla.
- En la página Seleccionar plantilla de regla, en Plantilla de regla de notificación, selecciona Enviar atributos LDAP como notificaciones de la lista y haz clic en Siguiente.
- En la página Configurar regla, rellena la siguiente información y haz clic en Finalizar para completar el proceso y volver al cuadro de diálogo Editar directiva de emisión de notificaciones:
- 1: Nombre de regla de notificación: ClickUp LDAP
- 2: Almacén de atributos: Active Directory
- 3: En el atributo LDAP: E-Mail Address
-
4: Tipo de notificación saliente de E-Mail Address: E-Mail Address
Añadir la segunda regla
- Haz clic en Agregar regla para añadir una segunda regla de transformación.
- En la página Seleccionar plantilla de regla, en Plantilla de regla de notificación, selecciona Transformar una notificación entrante de la lista y haz clic en Siguiente para continuar.
- En la página Configurar regla de notificación, rellena la siguiente información y haz clic en Finalizar para completar el proceso.
- 1: Nombre de regla de notificación: Transform email address as NameID
- 2: Tipo de notificación entrante: E-Mail Address.
- 3: Tipo de notificación saliente: NameID
- 4: Formato de id. de nombre saliente: Correo electrónico
-
5: Selecciona Pasar todos los valores de notificación.
- En el cuadro de diálogo Editar directiva de emisión de notificaciones, haz clic en Aplicar para aplicar ambas reglas.
Paso 4: exportar el certificado de firma
Ahora tienes que exportar tu Certificado de firma desde Windows Server Manager. Este se denomina con frecuencia certificado X509. Se utiliza para verificar tu organización mediante tu proveedor de identidades.
- En Windows Server Manager, haz clic en Herramientas y selecciona Administración de AD FS.
- Expande la carpeta Servicio y selecciona Certificados.
- Haz clic con el botón derecho en el Certificado de firma de token y selecciona Ver certificado.
- En el cuadro de diálogo Certificado, haz clic en la pestaña Detalles.
- Haz clic en Copiar en archivo.
- En el Asistente para exportación de certificados, haz clic en Siguiente.
- Selecciona X.509 codificado en Base 64 (CER) y haz clic en Siguiente.
- Asigna al archivo de certificado el nombre adfsdomain.cer y haz clic en Siguiente.
- Haz clic en Finalizar para exportar el certificado. Comprueba que el certificado se encuentre en la pestaña Firma y no en la pestaña Cifrado.
AD FS exportará el certificado a la carpeta de descargas que hayas configurado.
Paso 5: completar el proceso de configuración en ClickUp
Ahora que has configurado todo en AD FS, tienes que añadir los datos de AD FS a ClickUp. Para obtener más información, consulta SAML de inicio de sesión único personalizado.
- Haz clic en el avatar de tu Entorno de trabajo y después en Ajustes.
- Selecciona Seguridad y permisos.
- En la sección Inicio de sesión único (SSO), selecciona SAML.
- Añade la siguiente información de AD FS a ClickUp:
- ID de entidad IdP: esto permite que ClickUp identifique qué proveedor de identidades estás usando.
- URL de destino SSO de IdP: ClickUp usará este enlace para conectarse al proveedor de identidades cuando alguien de tu organización intente iniciar sesión mediante SAML SSO. En el caso de AD FS, debería tener un aspecto similar a este: https://sso.yourdomain.tld/adfs/ls/
- Certificado de firma de IdP: es el certificado descargado en el paso 4.
- Abre el editor de texto que prefieras.
- Usa el editor de texto para abrir el archivo adfsdomain.cer descargado anteriormente en el paso 4.
- Copia todo el valor de texto en nuestra sección Certificado público de IdP.
Consejos para la resolución de problemas
El error La respuesta SAML aún no es válida puede deberse a un problema al sincronizar el reloj del servidor ADFS con la marca de tiempo de SAML.
Para resolverlo, puedes:
- Actualizar el reloj del servidor ADFS a la zona horaria de tu Entorno de trabajo de ClickUp.
- Ejecutar el siguiente comando de PowerShell, que omitirá esta comprobación:
Set-AdfsRelyingPartyTrust -TargetName Clickup -NotBeforeSkew 5