Las aplicaciones SAML personalizadas creadas en Microsoft Entra ID ofrecen aprovisionamiento automático limitado, que incluye la creación y eliminación de usuarios.
Microsoft Entra ID anteriormente se llamaba Azure.
Qué necesitarás
- Antes de configurar el aprovisionamiento, debes tener SAML personalizado habilitado para tu Entorno de trabajo.
- SAML personalizado solo está disponible para los Entornos de trabajo con el Plan Enterprise.
- Solo los propietarios y administradores del Entorno de trabajo pueden habilitar SAML.
- Solo los administradores de Entra ID pueden configurar el SCIM de Entra ID.
- El aprovisionamiento requiere una aplicación personalizada que no sea de galería en Microsoft Entra ID. La aplicación de galería ClickUp Productivity Platform no es compatible con SCIM y no puede aprovisionar grupos.
Configurar la aplicación SAML personalizada de Microsoft Entra ID
Para configurar la aplicación SAML personalizada:
- Crea una nueva aplicación SAML personalizada en Microsoft Entra ID. Esta no es la aplicación oficial de galería de Microsoft Entra ID para ClickUp, ClickUp Productivity Platform.
- En ClickUp, en la esquina superior izquierda, haz clic en el avatar de tu Entorno de trabajo.
- Selecciona Ajustes.
- En la barra lateral Todos los ajustes, haz clic en Seguridad y permisos.
- En la sección Inicio de sesión único (SSO), selecciona SAML.
- Para una nueva aplicación de Microsoft Entra ID, copia el SP Entity ID de ClickUp.
- Pega el SP Entity ID de ClickUp en el campo Identifier (Entity ID) de Microsoft Entra ID.
- Copia la URL de inicio de sesión único (ACS URL) de ClickUp y pégala en el campo Reply URL (Assertion Consumer Service URL) de Microsoft Entra ID.
- Haz clic en Guardar en Microsoft Entra ID.
Vincular el SSO en ClickUp
Una vez configurada la aplicación, puedes completar la conexión SSO en ClickUp:
- Asegúrate de que la persona que configura la integración SSO esté asignada en la aplicación de Microsoft Entra ID. Puedes añadir a otras personas más adelante.
- Copia la URL de inicio de sesión y el Certificado público del IDP de Microsoft Entra ID.
- Pega estos valores en texto sin formato en los campos vacíos correspondientes de ClickUp al seleccionar el conector SAML.
- Para obtener el certificado en texto sin formato, descarga el archivo y haz clic derecho sobre él para abrirlo con el editor de texto que prefieras. El texto empieza por -----BEGIN CERTIFICATE-----. Pega el valor de texto completo sin ninguna modificación en el campo Certificado público del IDP.
- Selecciona Guardar metadatos.
- Se te pedirá que completes el vínculo iniciando sesión con SSO. Si todo va bien, se te redirigirá a ClickUp.
- En la página Seguridad y permisos de ClickUp, verás tres nuevas opciones:
- URL base de SCIM: Introducirás esta información en el siguiente paso.
- Token de API de SCIM: Introducirás esta información en el siguiente paso.
- Política de inicio de sesión: Elige una de estas cuatro opciones:
- Todos los usuarios deben usar autenticación SAML: Todos los usuarios de tipo miembro y tipo invitado deben usar autenticación SAML.
- Todos los usuarios excepto los invitados deben usar autenticación SAML: Los usuarios de tipo invitado no están obligados a usar autenticación SAML.
- Todos los usuarios excepto los miembros limitados e invitados deben usar autenticación SAML: Los miembros limitados, los miembros limitados de solo lectura y todos los usuarios de tipo invitado no están obligados a usar autenticación SAML.
- El uso de autenticación SAML es opcional: El uso de autenticación SAML es opcional para todos los usuarios.
- Ve al siguiente paso para aprovisionar al resto de personas de tu Entorno de trabajo.
Antes de aprovisionar grupos
Revisa estos límites antes de enviar grupos de Microsoft Entra ID a ClickUp:
- El aprovisionamiento crea nuevos Teams. No puede vincular un grupo a un Team que ya exista en tu Entorno de trabajo.
- Los grupos anidados no son compatibles.
- Cada usuario solo puede tener un rol de aplicación. El aprovisionamiento falla para un usuario que recibe un rol directamente y uno diferente a través de un grupo, o roles distintos a través de dos grupos.
- Si usas roles de aplicación personalizados, cada grupo asignado necesita un rol. Los grupos sin rol no son compatibles.
- Los invitados de solo vista añadidos a un Team se convierten en invitados, lo que puede ocupar un puesto de pago. Revisa la pertenencia de los invitados en tus grupos antes de aprovisionarlos.
- El aprovisionamiento no otorga a un Team acceso a ningún Espacio, Carpeta, Subcarpeta ni Lista.
Configurar el aprovisionamiento automático con ClickUp
Admitimos el aprovisionamiento de usuarios individuales y grupos con SCIM. Al aprovisionar grupos en ClickUp, los nuevos usuarios se aprovisionan como individuos, y tanto los nuevos como los existentes se añaden a un Team de ClickUp. Si no quieres que estos usuarios se añadan a un Team, elimina el Team después del aprovisionamiento.
Al añadir un perfil de usuario a la aplicación SAML personalizada, ese usuario no será un usuario de ClickUp hasta que lo aprovisiones mediante SCIM.
El aprovisionamiento automático puede realizarse a petición o en ciclos, que se ejecutan cada 30 minutos de forma predeterminada. Los usuarios asignados a la aplicación solo se añadirán cuando se ejecute el siguiente ciclo de aprovisionamiento automático. Obtén más información sobre cómo funciona el aprovisionamiento de aplicaciones en Microsoft Entra ID.
Para configurar el aprovisionamiento automático:
- En Microsoft Entra ID, abre la pestaña Aprovisionamiento y cambia el desplegable de Manual a Automático. Esto hará que aparezca la ventana Credenciales de administrador en la pestaña Aprovisionamiento.
- Si quieres aprovisionar hasta cinco usuarios a la vez de forma manual, en la pestaña Aprovisionamiento, selecciona Aprovisionar a petición.
- Si quieres aprovisionar hasta cinco usuarios a la vez de forma manual, en la pestaña Aprovisionamiento, selecciona Aprovisionar a petición.
- Introduce la URL base de SCIM de tu página de Seguridad y permisos de ClickUp en el campo URL de inquilino.
- Introduce el Token de API de SCIM de tu página de Seguridad y permisos de ClickUp en el campo Token secreto.
- Haz clic en Probar conexión.
- Cuando la prueba sea correcta, haz clic en Guardar.
- Desde la página Aprovisionamiento, haz clic en Asignaciones. Asegúrate de que tanto Aprovisionar usuarios de Microsoft Entra ID como Aprovisionar grupos de Microsoft Entra ID estén habilitados. Si la asignación de grupos está desactivada, no se crearán Teams.
- Tras guardar, SCIM quedará configurado en tu Entorno de trabajo. Los usuarios podrán iniciar sesión en ClickUp con Microsoft Entra ID.
Seleccionar los roles de usuario de ClickUp que quieres aprovisionar
El rol de usuario tiene como valor predeterminado miembro a menos que selecciones los roles de usuario de ClickUp que quieres aprovisionar.
Para asignar Microsoft Entra ID a los roles de usuario de ClickUp:
- Como administrador, inicia sesión en el centro de administración de Microsoft Entra.
- Selecciona Identidad, Aplicaciones y, a continuación, Aplicaciones empresariales.
- En la página Aplicaciones empresariales, selecciona tu aplicación SAML.
- En la página Información general de la barra lateral izquierda, selecciona Aprovisionamiento.
- En la página Aprovisionamiento, haz clic en Asignaciones.
- Selecciona Aprovisionar usuarios de Microsoft Entra ID para ver una lista de atributos.
- Desplázate hasta la parte inferior de la página y marca la casilla Mostrar opciones avanzadas.
- Haz clic en Editar lista de atributos.
- Desplázate hasta la última fila de la columna Nombre e introduce este atributo urn para los roles de usuario: urn:ietf:params:scim:schemas:extension:ClickUp:2.0:User:role.
- En el desplegable de la columna Tipo, asegúrate de que esté seleccionado Cadena.
- En la esquina superior izquierda, haz clic en Guardar.
- Si el nombre no se guarda, selecciona Descartar e inténtalo de nuevo. Si sigue sin guardarse, prueba a restablecer tus asignaciones a sus valores predeterminados.
- Se te redirigirá a la página Asignación de atributos.
- Selecciona Añadir nueva asignación.
- En la página Editar atributo, en el tipo de asignación selecciona Constante.
- Para asignar dinámicamente, consulta la sección Aprovisionar roles de usuario dinámicamente más abajo.
- Para el valor constante, introduce uno de los siguientes valores:
- 2 para administradores.
- 3 para miembros.
- 4 para invitados.
- 100 para miembros limitados.
- {custom_role_id} para roles personalizados.
- Para el atributo de destino, introduce urn:ietf:params:scim:schemas:extension:ClickUp:2.0:User:role.
- Haz clic en Aceptar y Guardar.
- Todos los usuarios que aprovisiones recibirán ese rol de usuario de ClickUp.
- Para asignar otro rol de usuario, empieza en el paso 5 y selecciona un valor constante diferente. Para asignar dinámicamente, consulta la sección Aprovisionar roles de usuario dinámicamente más abajo.
También se pueden asignar los siguientes atributos:
| Modelo | Atributos de rol de usuario |
| Base | id: user.id userName: user.userName name: user.givenName+""+familyName active: user.active emails: Array de correos electrónicos con la propiedad value y la propiedad primary (booleano). title: user.title manager: user.role |
| Extensión | role: user.role customRoleId: Introduce el ID del rol personalizado de ClickUp. Para encontrar el ID del rol personalizado, envía la solicitud Obtener usuario desde la API de ClickUp. Este endpoint solo está disponible en los planes Enterprise. customRoleName: Introduce el nombre del rol personalizado de ClickUp. |
| Enterprise Estos atributos se están publicando gradualmente para todos los Entornos de trabajo Enterprise. Cuando se establecen estos atributos, también se muestran en la página de información general de personas en Teams Hub. |
management chain department: user.department region: user.region |
Aprovisionar roles de usuario dinámicamente
Gestiona dinámicamente los roles de usuario en ClickUp en función de los roles de usuario asignables en Entra. Para ello, se comparten dinámicamente los valores de rol con el atributo de destino. El resultado te permitirá asignar roles en Entra que se correspondan con roles de ClickUp, lo que simplifica el aprovisionamiento.
Para cambiar la asignación del atributo de destino de constante a expresión y aprovisionar roles de usuario dinámicamente:
- En la página Información general de la barra lateral izquierda, selecciona Aprovisionamiento.
- En la página Aprovisionamiento, haz clic en Asignaciones y, a continuación, en Aprovisionar usuarios de Microsoft Entra ID.
- Si aún no lo has hecho, desplázate hasta la última fila de la columna Nombre e introduce este atributo urn para los roles de usuario:
urn:ietf:params:scim:schemas:extension:ClickUp:2.0:User:role.
- Si aún no lo has hecho, desplázate hasta la última fila de la columna Nombre e introduce este atributo urn para los roles de usuario:
- Selecciona Editar a la derecha del atributo urn.
- Elige el tipo de asignación de expresión y añade esta expresión:
Switch(SingleAppRoleAssignment([appRoleAssignments]), "3", "ClickUpAdmin", "2", "ClickUpGuest", "4", "ClickUpLimitedMember", "100").- En esta expresión, 3 es el valor predeterminado, seguido de los pares clave-valor correspondientes para el rol de Entra y el rol de ClickUp. Obtén más información sobre cómo escribir expresiones para asignaciones de atributos en Microsoft Entra ID.
- Puedes asignar el nombre que quieras a estos roles de Entra al crearlos en la sección de registro de aplicaciones. Siempre que el argumento correspondiente se asigne al valor correcto del rol de usuario de ClickUp y selecciones esos roles de Entra al asignar usuarios a ClickUp, el aprovisionamiento se realizará correctamente.
- Puedes usar otras expresiones lógicas si lo prefieres, siempre que al atributo urn de ClickUp se le asigne un número válido que corresponda a un rol de usuario.
- Haz clic en Guardar.
- A partir de ahora, al asignar usuarios o grupos en Usuarios y grupos, selecciona el rol que quieras que tenga ese usuario en ClickUp.
- Cuando aprovisiones a ese usuario, recibirá el rol correcto. Si un usuario se aprovisiona como usuario individual y también dentro de un grupo, asegúrate de que no tenga asignados dos roles de aplicación distintos, ya que esto provocará errores.
Aprovisionar grupos como Teams
Cada grupo de Microsoft Entra ID que asignes a la aplicación se convierte en un nuevo Team de ClickUp con el mismo nombre. Los nuevos usuarios se crean y los existentes se añaden al Team.
Para aprovisionar grupos:
- En tu aplicación de Microsoft Entra ID, en la barra lateral izquierda, haz clic en Usuarios y grupos.
- En la parte superior izquierda, haz clic en Añadir usuario/grupo y asigna los grupos que quieras como Teams. Asignar usuarios individuales no crea un Team.
- Para realizar una prueba, en la pestaña Aprovisionamiento, selecciona Aprovisionar a petición y elige un único usuario. El aprovisionamiento a petición envía hasta cinco miembros de un grupo a la vez, por lo que un Team puede parecer incompleto durante las pruebas.
- Inicia el aprovisionamiento en Microsoft Entra ID. Los Teams y sus miembros se añaden cuando se ejecuta el siguiente ciclo de aprovisionamiento.
- En ClickUp, comparte los Espacios, Carpetas, Subcarpetas o Listas que necesite.