La configuration de l'authentification unique (SSO) via Active Directory Federation Services (AD FS) pour votre compte ClickUp permet aux utilisateurs de se connecter à ClickUp avec votre compte Microsoft auto-hébergé.
Si vous utilisez Microsoft 365 ou Azure Active Directory, vous devez utiliser notre option d'authentification unique Microsoft à la place.
Ce dont vous aurez besoin
- Seuls les propriétaires et les administrateurs peuvent configurer le SSO SAML.
- Le SAML personnalisé est uniquement disponible avec le plan Enterprise. Pour en savoir plus sur nos différents plans, cliquez ici.
Configurer Microsoft Active Directory local avec Active Directory Federation Service et le SSO SAML
La configuration du SSO SAML pour votre compte ClickUp avec Microsoft Active Directory local comprend cinq étapes.
- Récupérer les informations SSO SAML dans ClickUp
- Configurer la confiance de partie de confiance pour AD FS
- Ajouter des règles à AD FS
- Exporter le certificat de signature
- Finaliser la configuration dans ClickUp
Étape 1 : récupérer les informations SSO SAML dans ClickUp
La première étape consiste à récupérer les informations SSO SAML dans ClickUp.
- Cliquez sur l'avatar de votre Environnement de travail, puis cliquez sur Paramètres.
- Sélectionnez Sécurité et autorisations.
- Dans la section Authentification unique (SSO), sélectionnez SAML.
- Tous les paramètres SSO existants dans votre environnement de travail seront écrasés.
- Sous Configurer l'authentification unique SAML, vous trouverez les éléments suivants dont vous aurez besoin pour les étapes suivantes :
- Certificat SP
- URL d'authentification unique
- URL d'audience (ID d'entité SP)
- Copiez l'intégralité du texte du certificat SP et collez-le dans un éditeur de texte, comme VS Code.
- Enregistrez le fichier sous le nom
clickup.cert. Le certificat de sécurité ne fonctionnera pas si une partie du texte du certificat SP est supprimée.
Étape 2 : configurer la confiance de partie de confiance pour AD FS
Après avoir enregistré votre certificat de sécurité, créez une confiance de partie de confiance dans Windows Server Manager. Cela permettra à ClickUp de se connecter à votre déploiement Active Directory.
- Dans Windows Server Manager, cliquez sur Outils, puis sélectionnez Gestion AD FS.
- Dans la colonne Actions à droite, cliquez sur Ajouter une confiance de partie de confiance. Un assistant s'ouvre pour vous guider tout au long de la configuration.
- Sur la page Bienvenue, choisissez Prenant en charge les revendications et cliquez sur Démarrer.
- À l'étape Sélectionner une source de données, sélectionnez Entrer manuellement les données relatives à la partie de confiance et cliquez sur Suivant.
- Ajoutez un Nom d'affichage, puis cliquez sur Suivant. Nous vous recommandons d'utiliser le nom ClickUp.
- À l'étape Configurer le certificat, cliquez sur le bouton Parcourir.
- Sélectionnez le fichier clickup.cert créé à l'étape précédente et cliquez sur Suivant.
- À l'étape Configurer l'URL, cochez Activer la prise en charge du protocole SAML 2.0 WebSSO.
- Collez l'URL d'authentification unique récupérée à l'étape précédente dans le champ URL du service SAML 2.0 de la partie de confiance et cliquez sur Suivant.
- À l'étape Configurer les identificateurs, collez votre URL d'audience (ID d'entité SP) récupérée à l'étape précédente dans le champ Identificateur de confiance de partie de confiance.
- Cliquez sur Ajouter, puis sur Suivant.
- À l'étape Choisir une stratégie de contrôle d'accès, sélectionnez Autoriser tout le monde, puis cliquez sur Suivant. Cela détermine qui peut authentifier son compte ClickUp via le SSO.
- À l'étape Prêt à ajouter l'approbation, cliquez sur Suivant et Fermez l'assistant.
Étape 3 : ajouter des règles à AD FS
Vous devez ensuite ajouter deux règles à AD FS dans Windows Server Manager. Cela garantit que l'intégration envoie les attributs LDAP (Lightweight Directory Access Protocol) en tant que revendications.
- Dans Windows Server Manager, cliquez sur Outils.
- Sélectionnez Gestion AD FS.
- Dans l'arborescence de la console, sous AD FS, cliquez sur Approbations de partie de confiance.
-
Faites un clic droit sur le Nom d'affichage créé à l'étape précédente et sélectionnez Modifier la stratégie d'émission de revendications.
Ajouter la première règle
- Dans la boîte de dialogue Modifier la stratégie d'émission de revendications, sous l'onglet Règles de transformation d'émission, cliquez sur Ajouter une règle.
- Sur la page Sélectionner un modèle de règle, sous Modèle de règle de revendication, sélectionnez Envoyer des attributs LDAP en tant que revendications dans la liste, puis cliquez sur Suivant.
- Sur la page Configurer la règle, renseignez les informations suivantes et cliquez sur Terminer pour finaliser le processus et revenir à la boîte de dialogue Modifier la stratégie d'émission de revendications :
- 1 : Nom de la règle de revendication : ClickUp LDAP
- 2 : Magasin d'attributs : Active Directory
- 3 : Dans l'attribut LDAP : Adresse e-mail
-
4 : Type de revendication sortante Adresse e-mail : Adresse e-mail
Ajouter la deuxième règle
- Cliquez sur Ajouter une règle pour ajouter une deuxième règle de transformation.
- Sur la page Sélectionner un modèle de règle, sous Modèle de règle de revendication, sélectionnez Transformer une revendication entrante dans la liste, puis cliquez sur Suivant pour continuer.
- Sur la page Configurer la règle de revendication, renseignez les informations suivantes et cliquez sur Terminer pour finaliser le processus.
- 1 : Nom de la règle de revendication : Transformer l'adresse e-mail en NameID
- 2 : Type de revendication entrante : Adresse e-mail.
- 3 : Type de revendication sortante : NameID
- 4 : Format d'ID de nom sortant : E-mail
-
5 : Sélectionnez Passer toutes les valeurs de revendication.
- Dans la boîte de dialogue Modifier la stratégie d'émission de revendications, cliquez sur Appliquer pour appliquer les deux règles.
Étape 4 : exporter le certificat de signature
Vous devez maintenant exporter votre certificat de signature depuis Windows Server Manager. Ce certificat est souvent appelé certificat X509. Il permet de vérifier votre organisation via votre fournisseur d'identité.
- Dans Windows Server Manager, cliquez sur Outils, puis sélectionnez Gestion AD FS.
- Développez le dossier Service, puis sélectionnez Certificats.
- Faites un clic droit sur le certificat de signature de jeton et sélectionnez Afficher le certificat.
- Dans la boîte de dialogue Certificat, cliquez sur l'onglet Détails.
- Cliquez sur Copier dans un fichier.
- Dans l'assistant d'exportation de certificat, cliquez sur Suivant.
- Sélectionnez X.509 codé en base 64 (CER) et cliquez sur Suivant.
- Nommez votre fichier de certificat adfsdomain.cer et cliquez sur Suivant.
- Cliquez sur Terminer pour exporter le certificat. Vérifiez que le certificat se trouve bien sous l'onglet Signature et non sous l'onglet Chiffrement.
AD FS exportera le certificat dans votre dossier de téléchargements configuré.
Étape 5 : finaliser la configuration dans ClickUp
Maintenant que tout est configuré dans AD FS, vous devez ajouter vos informations AD FS à ClickUp. Pour plus d'informations, consultez Authentification unique SAML personnalisée.
- Cliquez sur l'avatar de votre Environnement de travail, puis cliquez sur Paramètres.
- Sélectionnez Sécurité et autorisations.
- Dans la section Authentification unique (SSO), sélectionnez SAML.
- Ajoutez les informations suivantes issues d'AD FS dans ClickUp :
- IdP Entity ID : indique à ClickUp quel fournisseur d'identité vous utilisez.
- IdP SSO Target URL : ClickUp utilisera ce lien pour se connecter au fournisseur d'identité lorsqu'un membre de votre organisation tente de se connecter via le SSO SAML. Pour AD FS, l'URL devrait ressembler à ceci : https://sso.yourdomain.tld/adfs/ls/
- IDP Signing Certificate : il s'agit du certificat téléchargé à l'étape 4.
- Ouvrez l'éditeur de texte de votre choix.
- Utilisez l'éditeur de texte pour ouvrir le fichier adfsdomain.cer téléchargé à l'étape 4.
- Copiez l'intégralité du texte dans notre section Certificat public IDP.
Conseils de dépannage
L'erreur La réponse SAML n'est pas encore valide peut être causée par un problème de synchronisation de l'horloge du serveur ADFS avec l'horodatage SAML.
Pour résoudre ce problème, vous pouvez soit :
- Mettre à jour l'horloge du serveur ADFS selon le fuseau horaire de votre Environnement de travail ClickUp
- Exécuter la commande PowerShell ci-dessous, qui ignorera cette vérification :
Set-AdfsRelyingPartyTrust -TargetName Clickup -NotBeforeSkew 5