Configurar el inicio de sesión único SAML personalizado

Security Assertion Markup Language (SAML) es una comunicación estándar entre proveedores de identidad (IDP) y proveedores de servicios (SP) como ClickUp.

Puedes crear un inicio de sesión único personalizado con cualquier IDP que sea compatible con SAML 2.0.

También tenemos integraciones de inicio de sesión único disponibles para las siguientes plataformas:

Qué necesitas

  • El SAML personalizado solo está disponible en el Plan Enterprise.
  • Para activar el SAML personalizado, debes ser propietario o administrador con el permiso de rol personalizado de Integraciones del Entorno de trabajo.

Activar el SAML personalizado

Configurar SAML requiere SSO. Cada persona de tu Entorno de trabajo debe vincular su cuenta de ClickUp con su cuenta en el IDP para iniciar sesión con SSO.

Paso 1

Activar SAML sobrescribe cualquier configuración de SSO anterior.

Para activar SAML:

  1. En la esquina superior izquierda, haz clic en el avatar de tu Entorno de trabajo y selecciona Ajustes.
  2. En la barra lateral Todos los ajustes, haz clic en Seguridad y permisos.
  3. En la sección Inicio de sesión único (SSO), selecciona SAML.

Imagen de la página de seguridad y permisos con la opción SAML indicada

Opciones de la política de inicio de sesión

Hay cuatro opciones para tu política de inicio de sesión:

  • Todos los usuarios deben usar la autenticación SAML: todos los usuarios de tipo miembro y de tipo invitado deben usar la autenticación SAML.
  • Todos los usuarios excepto los invitados deben usar la autenticación SAML: los usuarios de tipo invitado no están obligados a usar la autenticación SAML.
  • Todos los usuarios excepto los miembros limitados y los invitados deben usar la autenticación SAML: los miembros limitados y los miembros limitados de solo lectura, así como todos los usuarios de tipo invitado, no están obligados a usar la autenticación SAML.
  • El uso de la autenticación SAML es opcional: la autenticación SAML es opcional para todos los usuarios.

Paso 2

Para configurar la solución de tu organización, pide a tu equipo de TI que consulte la documentación del IDP.

Requisitos de la aserción

La aserción enviada desde tu IDP a ClickUp debe incluir un NameID único en cualquier formato. No se requieren otros atributos.

Te recomendamos que no uses una dirección de correo electrónico como NameID. Si la dirección de correo electrónico cambia, habrá que volver a vincular los usuarios.

Configurar tu solución IDP

  1. En la sección Configurar el inicio de sesión único SAML, facilita a tu equipo de TI la siguiente información:
    • URI de audiencia (ID de entidad SP)
    • URL de inicio de sesión único (URL de ACS)
    • El certificado SP solo es necesario cuando se usa el modelo de implementación de confianza de certificados locales de Windows Active Directory Federation Services (AD FS).

Esta información indica a la solución IDP cómo comunicarse de forma segura con ClickUp.

A continuación, indicarás a ClickUp cómo comunicarse de forma segura con tu solución IDP.

Paso 3

Una vez que tu equipo de TI haya configurado el IDP, pídeles la siguiente información:

  • URL de inicio de sesión (URL del servicio de inicio de sesión único)
  • Certificado público del IDP

Puedes comunicar a tu equipo de TI lo siguiente:

  • El URI del emisor (ID de entidad del IDP) no es obligatorio.
  • El certificado debe estar firmado y cifrado.
  1. En la sección Configurar el inicio de sesión único SAML, introduce la siguiente información:
    • URL de inicio de sesión (URL del servicio de inicio de sesión único)
    • Certificado público del IDP. Debes copiar el certificado público del IDP completo. Si tu certificado los incluye, no es necesario añadir el encabezado BEGIN CERTIFICATE ni el pie de página END CERTIFICATE. Puedes pegar el certificado en un editor de texto; por ejemplo, Visual Studio Code o Text Edit.
  2. Haz clic en Guardar metadatos.

Al guardar, se te pedirá que inicies sesión con la nueva configuración de SSO.

El primer inicio de sesión crea un vínculo entre tu cuenta de ClickUp y la cuenta de usuario del IDP con la que inicias sesión.

A continuación, verificarás que tu cuenta se ha vinculado correctamente.

Paso 4

Para verificar que tu cuenta se ha vinculado correctamente:

  1. En la esquina superior derecha, haz clic en tu avatar personal y selecciona Ajustes.
  2. Desplázate hasta la parte inferior de la página.
  3. Si el vínculo se ha establecido correctamente, verás una sección de Inicio de sesión único con tu proveedor y el Entorno de trabajo de ClickUp.

Puedes hacer clic en el botón Volver a vincular para cambiar qué cuenta de tu IDP está asociada con tu cuenta de ClickUp.

También hay un botón Desvincular. Si SAML está activado, el SSO es obligatorio en tu Entorno de trabajo. Solo un propietario o un administrador con el permiso de rol personalizado de Permisos del Entorno de trabajo puede desvincular tu cuenta.

Descargar y usar tu certificado público del IDP

Para usar tu certificado público del IDP:

  1. Genera un certificado vigente y descárgalo.
  2. Abre tu carpeta de Descargas y haz clic con el botón derecho en el archivo.
  3. Selecciona Abrir con.
  4. Haz clic en Otra o Otra aplicación para seleccionar una aplicación que no aparezca en la lista.
  5. Busca una aplicación que abra el archivo como texto sin formato; por ejemplo, Visual Studio Code o Text Edit.
  6. Sigue las instrucciones de los pasos 3 y 4 anteriores.

Si tu certificado público del IDP necesita renovarse, contacta con el equipo de soporte en https://help.clickup.com/hc/es/requests/new.

Actualizar el certificado SP de ClickUp

Antes de que el certificado caduque, los propietarios del Entorno de trabajo recibirán un correo electrónico del equipo de soporte de ClickUp para actualizarlo.

Para actualizar tu certificado SP de ClickUp:

  1. En la esquina superior izquierda, haz clic en el avatar de tu Entorno de trabajo y selecciona Ajustes.
  2. En la barra lateral Todos los ajustes, haz clic en Seguridad y permisos.
  3. En la sección Configurar el inicio de sesión único SAML, haz clic en Regenerar.
  4. Mediante el correo electrónico que has recibido, contacta con el equipo de soporte de ClickUp y adjunta el certificado actualizado.
  5. El equipo de soporte actualizará tu configuración.

Requerir SSO

Cada persona de tu Entorno de trabajo debe vincular su cuenta de ClickUp con su cuenta del IDP para iniciar sesión mediante SSO. Configurar SAML requiere SSO.

Este requisito se aplica de la siguiente manera:

  • Una vez activado SAML, la próxima vez que los miembros e invitados del Entorno de trabajo inicien sesión, verán un enlace para iniciar sesión con SAML.

Captura de pantalla que muestra el mensaje emergente «Iniciar sesión con SAML».

  • Cuando alguien es invitado a unirse a tu Entorno de trabajo, establecerá una contraseña para su cuenta de ClickUp antes de aceptar la invitación al Entorno de trabajo. Una vez que complete el inicio de sesión con SAML, su cuenta de ClickUp quedará vinculada con su cuenta de usuario de tu IDP.

SCIM y SAML personalizado

  • Okta SCIM SSO tiene aprovisionamiento automático completo.
  • Para configurar SCIM para un IDP compatible, la URL base de SCIM y el token de API de SCIM se mostrarán tras integrar correctamente SSO con el SAML personalizado. Los pasos para introducir la URL base y el token de API en tu IDP varían según el proveedor.