Security Assertion Markup Language (SAML) est un protocole de communication standard entre les fournisseurs d'identité (IDP) et les fournisseurs de services (SP) tels que ClickUp.
Vous pouvez créer une authentification unique personnalisée avec tout IDP prenant en charge SAML 2.0.
Nous proposons également des intégrations d'authentification unique pour les plateformes suivantes :
Ce dont vous aurez besoin
- Le SAML personnalisé est uniquement disponible avec l'offre Enterprise.
- Pour activer le SAML personnalisé, vous devez être propriétaire ou administrateur disposant de la permission de rôle personnalisé Intégrations de l'Environnement de travail.
Activer le SAML personnalisé
La configuration de SAML nécessite SSO. Chaque personne de votre Environnement de travail doit lier son compte ClickUp à son compte IDP pour se connecter via SSO.
Étape 1
L'activation de SAML écrase tous les paramètres SSO précédents.
Pour activer SAML :
- Dans le coin supérieur gauche, cliquez sur l'avatar de votre Environnement de travail et sélectionnez Paramètres.
- Dans la barre latérale Tous les paramètres, cliquez sur Sécurité & Autorisations.
- Dans la section Authentification unique (SSO), sélectionnez SAML.
Options de politique de connexion
Il existe quatre options pour votre politique de connexion :
- Tous les utilisateurs doivent utiliser l'authentification SAML : tous les utilisateurs de type membre et de type invité doivent utiliser l'authentification SAML.
- Tous les utilisateurs sauf les invités doivent utiliser l'authentification SAML : les utilisateurs de type invité ne sont pas tenus d'utiliser l'authentification SAML.
- Tous les utilisateurs sauf les membres limités et les invités doivent utiliser l'authentification SAML : les membres limités, les membres limités en lecture seule et tous les utilisateurs de type invité ne sont pas tenus d'utiliser l'authentification SAML.
- L'utilisation de l'authentification SAML est facultative : l'authentification SAML est facultative pour tous les utilisateurs.
Étape 2
Pour configurer la solution de votre organisation, demandez à votre équipe informatique de consulter la documentation de l'IDP.
Exigences relatives aux assertions
Un NameID unique, dans n'importe quel format, est requis dans l'assertion envoyée par votre IDP à ClickUp. Aucun autre attribut n'est nécessaire.
Nous vous déconseillons d'utiliser une adresse e-mail comme NameID. Tout changement d'adresse e-mail nécessite de lier à nouveau les utilisateurs.
Configurer votre solution IDP
- Depuis la section Configurer l'authentification unique SAML, transmettez les informations suivantes à votre équipe informatique :
- URI d'audience (ID d'entité SP)
- URL d'authentification unique (URL ACS)
- Le certificat SP est uniquement requis si vous utilisez le modèle de déploiement de confiance de certificat sur site Windows Active Directory Federation Services (AD FS).
Ces informations indiquent à la solution IDP comment communiquer de façon sécurisée avec ClickUp.
Vous allez ensuite indiquer à ClickUp comment communiquer de façon sécurisée avec votre solution IDP.
Étape 3
Une fois que votre équipe informatique a configuré l'IDP, demandez-leur les informations suivantes :
- URL de connexion (URL du service d'authentification unique)
- Certificat public IDP
Vous pouvez également informer votre équipe informatique que :
- L'URI émetteur (ID d'entité IDP) n'est pas requis.
- Le certificat doit être signé et chiffré.
- Depuis la section Configurer l'authentification unique SAML, saisissez les informations suivantes :
- URL de connexion (URL du service d'authentification unique)
- Certificat public IDP. Vous devez copier l'intégralité du certificat public IDP. S'il contient un en-tête BEGIN CERTIFICATE et un pied de page END CERTIFICATE, vous n'êtes pas obligé de les inclure. Vous pouvez coller le certificat dans un éditeur de texte, par exemple Visual Studio Code ou Text Edit.
- Cliquez sur Enregistrer les métadonnées.
Après l'enregistrement, vous êtes invité à vous connecter avec les nouveaux paramètres SSO.
Cette première connexion crée un lien entre votre compte ClickUp et le compte utilisateur IDP avec lequel vous vous connectez.
Vous allez ensuite vérifier que votre compte a bien été lié.
Étape 4
Pour vérifier que votre compte est correctement lié :
- Dans le coin supérieur droit, cliquez sur votre avatar personnel et sélectionnez Paramètres.
- Faites défiler jusqu'en bas de la page.
- Si le lien a réussi, une section Authentification unique s'affiche avec votre fournisseur et votre Environnement de travail ClickUp.
Vous pouvez cliquer sur le bouton Lier à nouveau pour modifier le compte IDP associé à votre compte ClickUp.
Il existe également un bouton Dissocier. Si SAML est activé, SSO est requis dans votre Environnement de travail. Seul un propriétaire ou un administrateur disposant de la permission de rôle personnalisé Autorisations de l'Environnement de travail peut dissocier votre compte.
Télécharger et utiliser votre certificat public IDP
Pour utiliser votre certificat public IDP :
- Après avoir généré un certificat en cours de validité, téléchargez-le.
- Ouvrez votre dossier Téléchargements et effectuez un clic droit sur le fichier.
- Sélectionnez Ouvrir avec.
- Cliquez sur Autre ou Une autre application pour sélectionner une application qui ne figure pas dans la liste.
- Trouvez une application capable d'ouvrir le fichier en texte brut, par exemple Visual Studio Code ou Text Edit.
- Suivez les instructions des étapes 3 et 4 ci-dessus.
Si votre certificat public IDP doit être renouvelé, contactez le support à l'adresse https://help.clickup.com/hc/fr-fr/requests/new.
Mettre à jour le certificat SP ClickUp
Avant l'expiration du certificat, les propriétaires de l'Environnement de travail reçoivent un e-mail du support ClickUp pour mettre à jour le certificat.
Pour mettre à jour votre certificat SP ClickUp :
- Dans le coin supérieur gauche, cliquez sur l'avatar de votre Environnement de travail et sélectionnez Paramètres.
- Dans la barre latérale Tous les paramètres, cliquez sur Sécurité & Autorisations.
- Dans la section Configurer l'authentification unique SAML, cliquez sur Régénérer.
- Via l'e-mail reçu, contactez le support ClickUp en joignant le certificat mis à jour.
- Le support mettra à jour vos paramètres.
Exiger SSO
Chaque personne de votre Environnement de travail doit lier son compte ClickUp à son compte IDP pour se connecter via SSO. La configuration de SAML nécessite SSO.
Cette exigence s'applique de la façon suivante :
- Une fois SAML activé, les membres et les invités de l'Environnement de travail verront apparaître un lien pour se connecter avec SAML à leur prochaine connexion.
- Lorsqu'une personne est invitée à rejoindre votre Environnement de travail, elle doit d'abord définir un mot de passe pour son compte ClickUp avant d'accepter l'invitation. Une fois la connexion SAML effectuée, son compte ClickUp sera lié à son compte utilisateur dans votre IDP.
SCIM et SAML personnalisé
- Okta SCIM SSO dispose d'un provisionnement automatique complet.
- Pour configurer SCIM pour un IDP pris en charge, l'URL de base SCIM et le jeton API SCIM s'affichent une fois l'intégration SSO avec le SAML personnalisé réussie. Les étapes pour saisir l'URL de base et le jeton API dans votre IDP varient selon le fournisseur.