Configura Microsoft Active Directory local con Active Directory Federation Service y SAML SSO

Configurar el inicio de sesión único (SSO) mediante Active Directory Federation Services (AD FS) para tu cuenta de ClickUp permitirá a los usuarios iniciar sesión en ClickUp con tu cuenta de Microsoft alojada localmente.

Si utilizas Microsoft 365 o Azure Active Directory, deberás usar nuestra opción de inicio de sesión único de Microsoft.

Lo que necesitarás

Configurar Microsoft Active Directory local con Active Directory Federation Service y SAML SSO

Hay cinco pasos para configurar SAML SSO en tu cuenta de ClickUp con Microsoft Active Directory local.

  1. Reunir los datos de SAML SSO en ClickUp
  2. Configurar la confianza de usuario de confianza para AD FS
  3. Añadir reglas a AD FS
  4. Exportar el certificado de firma
  5. Completar el proceso de configuración en ClickUp

Paso 1: reunir los datos de SAML SSO en ClickUp

El primer paso es reunir los datos de SAML SSO en ClickUp.

  1. Haz clic en el avatar de tu Entorno de trabajo y después en Ajustes.
  2. Selecciona Seguridad y permisos.
  3. En la sección Inicio de sesión único (SSO), selecciona SAML.

    Captura de pantalla de la sección SAML SSO en ClickUp

    • Cualquier configuración de SSO anterior en tu entorno de trabajo se sobrescribirá.
  4. En Configurar el inicio de sesión único con SAML, verás los siguientes elementos que necesitarás consultar en los pasos posteriores:
    • Certificado SP
    • URL de inicio de sesión único
    • URL de audiencia (ID de entidad SP)
  5. Copia todo el texto del Certificado SP y pégalo en un editor de texto, como VS Code.
  6. Guarda el archivo como clickup.cert. El certificado de seguridad no funcionará si se elimina cualquier parte del texto del Certificado SP.

Paso 2: configurar la confianza de usuario de confianza para AD FS

Tras guardar el certificado de seguridad, crearás una confianza de usuario de confianza en Windows Server Manager. Esto permitirá que ClickUp se conecte a tu implementación de Active Directory.

  1. En Windows Server Manager, haz clic en Herramientas y selecciona Administración de AD FS.
  2. En la columna Acciones de la derecha, haz clic en Agregar confianza de usuario de confianza. Se abrirá un asistente que te guiará por el proceso de configuración.

    Captura de pantalla del asistente para agregar confianza de usuario de confianza en AD FS

  3. En la página de bienvenida, elige Compatible con notificaciones y haz clic en Inicio.
  4. En el paso Seleccionar origen de datos, selecciona Escribir manualmente los datos sobre el usuario de confianza y haz clic en Siguiente.
  5. Añade un Nombre para mostrar y haz clic en Siguiente. Te recomendamos llamarlo ClickUp.
  6. En el paso Configurar certificado, haz clic en el botón Examinar.
  7. Selecciona el archivo clickup.cert creado en el paso anterior y haz clic en Siguiente.
  8. En el paso Configurar URL, marca Habilitar compatibilidad con el protocolo WebSSO de SAML 2.0.
  9. Pega la URL de inicio de sesión único del paso anterior en el campo URL del servicio SSO de SAML 2.0 del usuario de confianza y haz clic en Siguiente.
  10. En el paso Configurar identificadores, pega tu URL de audiencia (ID de entidad SP) del paso anterior en el campo Identificador de confianza del usuario de confianza.
  11. Haz clic en Agregar y después en Siguiente.
  12. En el paso Elegir directiva de control de acceso, selecciona Permitir a todos y haz clic en Siguiente. Esto determina quién puede autenticar su cuenta de ClickUp mediante SSO.
  13. En el paso Listo para agregar confianza, haz clic en Siguiente y Cierra el asistente.

Paso 3: añadir reglas a AD FS

A continuación, tienes que añadir dos reglas a AD FS en Windows Server Manager. Esto garantizará que la integración envíe atributos del Protocolo ligero de acceso a directorios (LDAP) como notificaciones.

  1. En Windows Server Manager, haz clic en Herramientas.
  2. Selecciona Administración de AD FS.
  3. En el árbol de la consola, en AD FS, haz clic en Confianzas de usuario de confianza.

    Captura de pantalla del árbol de consola de AD FS con las confianzas de usuario de confianza

  4. Haz clic con el botón derecho en el Nombre para mostrar creado en el paso anterior y selecciona Editar directiva de emisión de notificaciones.

    Captura de pantalla del menú contextual para editar la directiva de emisión de notificaciones

Añadir la primera regla

  1. En el cuadro de diálogo Editar directiva de emisión de notificaciones, en la pestaña Reglas de transformación de emisión, haz clic en Agregar regla.

    Captura de pantalla del botón Agregar regla en la pestaña Reglas de transformación de emisión

  2. En la página Seleccionar plantilla de regla, en Plantilla de regla de notificación, selecciona Enviar atributos LDAP como notificaciones de la lista y haz clic en Siguiente.
  3. En la página Configurar regla, rellena la siguiente información y haz clic en Finalizar para completar el proceso y volver al cuadro de diálogo Editar directiva de emisión de notificaciones:
    • 1: Nombre de regla de notificación: ClickUp LDAP
    • 2: Almacén de atributos: Active Directory
    • 3: En el atributo LDAP: E-Mail Address
    • 4: Tipo de notificación saliente de E-Mail Address: E-Mail Address

      Captura de pantalla de la configuración de la primera regla LDAP en AD FS

Añadir la segunda regla

  1. Haz clic en Agregar regla para añadir una segunda regla de transformación.
  2. En la página Seleccionar plantilla de regla, en Plantilla de regla de notificación, selecciona Transformar una notificación entrante de la lista y haz clic en Siguiente para continuar.
  3. En la página Configurar regla de notificación, rellena la siguiente información y haz clic en Finalizar para completar el proceso.
    • 1: Nombre de regla de notificación: Transform email address as NameID
    • 2: Tipo de notificación entrante: E-Mail Address.
    • 3: Tipo de notificación saliente: NameID
    • 4: Formato de id. de nombre saliente: Correo electrónico
    • 5: Selecciona Pasar todos los valores de notificación.

      Captura de pantalla de la configuración de la segunda regla de transformación en AD FS

  4. En el cuadro de diálogo Editar directiva de emisión de notificaciones, haz clic en Aplicar para aplicar ambas reglas.

Paso 4: exportar el certificado de firma

Ahora tienes que exportar tu Certificado de firma desde Windows Server Manager. Este se denomina con frecuencia certificado X509. Se utiliza para verificar tu organización mediante tu proveedor de identidades.

  1. En Windows Server Manager, haz clic en Herramientas y selecciona Administración de AD FS.
  2. Expande la carpeta Servicio y selecciona Certificados.

    Captura de pantalla de la carpeta Certificados en Windows Server Manager

  3. Haz clic con el botón derecho en el Certificado de firma de token y selecciona Ver certificado.

    Captura de pantalla del menú contextual para ver el certificado de firma de token

  4. En el cuadro de diálogo Certificado, haz clic en la pestaña Detalles.
  5. Haz clic en Copiar en archivo.

Captura de pantalla del cuadro de diálogo Certificado con la opción Copiar en archivo

  1. En el Asistente para exportación de certificados, haz clic en Siguiente.
  2. Selecciona X.509 codificado en Base 64 (CER) y haz clic en Siguiente.
  3. Asigna al archivo de certificado el nombre adfsdomain.cer y haz clic en Siguiente.
  4. Haz clic en Finalizar para exportar el certificado. Comprueba que el certificado se encuentre en la pestaña Firma y no en la pestaña Cifrado.

AD FS exportará el certificado a la carpeta de descargas que hayas configurado.

Paso 5: completar el proceso de configuración en ClickUp

Ahora que has configurado todo en AD FS, tienes que añadir los datos de AD FS a ClickUp. Para obtener más información, consulta SAML de inicio de sesión único personalizado.

  1. Haz clic en el avatar de tu Entorno de trabajo y después en Ajustes.
  2. Selecciona Seguridad y permisos.
  3. En la sección Inicio de sesión único (SSO), selecciona SAML.
  4. Añade la siguiente información de AD FS a ClickUp:
    • ID de entidad IdP: esto permite que ClickUp identifique qué proveedor de identidades estás usando.
    • URL de destino SSO de IdP: ClickUp usará este enlace para conectarse al proveedor de identidades cuando alguien de tu organización intente iniciar sesión mediante SAML SSO. En el caso de AD FS, debería tener un aspecto similar a este: https://sso.yourdomain.tld/adfs/ls/
    • Certificado de firma de IdP: es el certificado descargado en el paso 4.
    • Abre el editor de texto que prefieras.
    • Usa el editor de texto para abrir el archivo adfsdomain.cer descargado anteriormente en el paso 4.
    • Copia todo el valor de texto en nuestra sección Certificado público de IdP.

Captura de pantalla del formulario de configuración de SAML SSO en ClickUp

Consejos para la resolución de problemas

El error La respuesta SAML aún no es válida puede deberse a un problema al sincronizar el reloj del servidor ADFS con la marca de tiempo de SAML.

Para resolverlo, puedes:

  • Actualizar el reloj del servidor ADFS a la zona horaria de tu Entorno de trabajo de ClickUp.
  • Ejecutar el siguiente comando de PowerShell, que omitirá esta comprobación: Set-AdfsRelyingPartyTrust -TargetName Clickup -NotBeforeSkew 5