La configurazione del Single Sign-On (SSO) tramite Active Directory Federation Services (AD FS) per il tuo account ClickUp consente agli utenti di accedere a ClickUp con il tuo account Microsoft self-hosted.
Se utilizzi Microsoft 365 o Azure Active Directory, dovrai usare la nostra opzione Single Sign-On Microsoft.
Cosa ti servirà
- Solo titolari e amministratori possono configurare il SAML SSO.
- Il SAML personalizzato è disponibile solo con il piano Enterprise. Per informazioni sui diversi piani, fai clic qui.
Configura Microsoft Active Directory on-premise con Active Directory Federation Service e SAML SSO
Ci sono cinque passaggi per configurare il SAML SSO per il tuo account ClickUp con Microsoft Active Directory on-premise.
- Raccogli i dettagli SAML SSO in ClickUp
- Configura il Relying Party Trust per AD FS
- Aggiungi regole ad AD FS
- Esporta il certificato di firma
- Completa il processo di configurazione in ClickUp
Passaggio 1: raccogli i dettagli SAML SSO in ClickUp
Il primo passaggio consiste nel raccogliere i dettagli SAML SSO in ClickUp.
- Fai clic sull'avatar della tua area di lavoro e poi su Impostazioni.
- Seleziona Sicurezza e autorizzazioni.
- Nella sezione Single sign-on (SSO), seleziona SAML.
- Le impostazioni SSO precedenti nella tua area di lavoro verranno sovrascritte.
- Nella sezione Configura SAML Single Sign On troverai gli elementi seguenti, a cui fare riferimento nei passaggi successivi:
- Certificato SP
- URL Single sign-on
- URL destinatario (SP Entity ID)
- Copia l'intero testo del Certificato SP e incollalo in un editor di testo, come VS Code.
- Salva il file come
clickup.cert. Il certificato di sicurezza non funzionerà se viene rimossa qualsiasi parte del testo del Certificato SP.
Passaggio 2: configura il Relying Party Trust per AD FS
Dopo aver salvato il certificato di sicurezza, crea un Relying Party Trust in Windows Server Manager. Questo permetterà a ClickUp di connettersi alla tua distribuzione Active Directory.
- In Windows Server Manager, fai clic su Strumenti e poi seleziona Gestione AD FS.
- Nella colonna Azioni a destra, fai clic su Aggiungi Relying Party Trust. Si apre una procedura guidata che ti accompagna nel processo di configurazione.
- Nella pagina Benvenuto, scegli Compatibile con attestazioni e fai clic su Avvia.
- Nel passaggio Seleziona origine dati, seleziona Immetti i dati sulla relying party manualmente e fai clic su Avanti.
- Aggiungi un Nome visualizzato e poi fai clic su Avanti. Ti consigliamo di chiamarlo ClickUp.
- Nel passaggio Configura certificato, fai clic sul pulsante Sfoglia.
- Seleziona il file clickup.cert creato nel passaggio precedente e fai clic su Avanti.
- Nel passaggio Configura URL, seleziona Abilita supporto per il protocollo SAML 2.0 WebSSO.
- Incolla l'URL Single sign-on del passaggio precedente nel campo URL del servizio SAML 2.0 della relying party e fai clic su Avanti.
- Nel passaggio Configura identificatori, incolla il tuo URL destinatario (SP Entity ID) del passaggio precedente nel campo Identificatore del trust della relying party.
- Fai clic su Aggiungi e poi su Avanti.
- Nel passaggio Scegli criterio di controllo di accesso, seleziona Consenti a tutti e poi fai clic su Avanti. Questo determina chi può autenticare il proprio account ClickUp tramite SSO.
- Nel passaggio Pronto per aggiungere il trust, fai clic su Avanti e poi su Chiudi per uscire dalla procedura guidata.
Passaggio 3: aggiungi regole ad AD FS
Ora devi aggiungere due regole ad AD FS in Windows Server Manager. In questo modo l'integrazione invierà gli attributi del Lightweight Directory Access Protocol (LDAP) come attestazioni.
- Da Windows Server Manager, fai clic su Strumenti.
- Seleziona Gestione AD FS.
- Nell'albero della console, sotto AD FS, fai clic su Relying Party Trusts.
-
Fai clic con il pulsante destro del mouse sul Nome visualizzato creato nel passaggio precedente e seleziona Modifica criteri di rilascio delle attestazioni.
Aggiungi la prima regola
- Nella finestra di dialogo Modifica criteri di rilascio delle attestazioni, nella scheda Regole di trasformazione rilascio, fai clic su Aggiungi regola.
- Nella pagina Seleziona modello di regola, sotto Modello di regola attestazione, seleziona Invia attributi LDAP come attestazioni dall'elenco e poi fai clic su Avanti.
- Nella pagina Configura regola, inserisci le informazioni seguenti e fai clic su Fine per completare il processo e tornare alla finestra di dialogo Modifica criteri di rilascio delle attestazioni:
- 1: Nome regola attestazione: ClickUp LDAP
- 2: Archivio attributi: Active Directory
- 3: Nell'attributo LDAP: Indirizzo e-mail
-
4: Tipo di attestazione in uscita per indirizzo e-mail: Indirizzo e-mail
Aggiungi la seconda regola
- Fai clic su Aggiungi regola per aggiungere una seconda regola di trasformazione.
- Nella pagina Seleziona modello di regola, sotto Modello di regola attestazione, seleziona Trasforma un'attestazione in ingresso dall'elenco e poi fai clic su Avanti per procedere.
- Nella pagina Configura regola attestazione, inserisci le informazioni seguenti e fai clic su Fine per completare il processo.
- 1: Nome regola attestazione: Transform email address as NameID
- 2: Tipo di attestazione in ingresso: Indirizzo e-mail.
- 3: Tipo di attestazione in uscita: NameID
- 4: Formato ID nome in uscita: Email
-
5: Seleziona Passa tutti i valori di attestazione.
- Nella finestra di dialogo Modifica criteri di rilascio delle attestazioni, fai clic su Applica per applicare entrambe le regole.
Passaggio 4: esporta il certificato di firma
Ora devi esportare il Certificato di firma da Windows Server Manager. Viene spesso chiamato Certificato X509 e serve a verificare la tua organizzazione tramite l'Identity Provider.
- Da Windows Server Manager, fai clic su Strumenti e poi seleziona Gestione AD FS.
- Espandi la cartella Servizio e poi seleziona Certificati.
- Fai clic con il pulsante destro del mouse sul Certificato di firma token e seleziona Visualizza certificato.
- Nella finestra di dialogo Certificato, fai clic sulla scheda Dettagli.
- Fai clic su Copia su file.
- Nella Procedura guidata di esportazione certificati, fai clic su Avanti.
- Seleziona Base-64 encoded X.509 (CER) e fai clic su Avanti.
- Assegna al file del certificato il nome adfsdomain.cer e fai clic su Avanti.
- Fai clic su Fine per esportare il certificato. Verifica che il certificato si trovi nella scheda Firma e non nella scheda Crittografia.
AD FS esporterà il certificato nella cartella dei download configurata.
Passaggio 5: completa il processo di configurazione in ClickUp
Ora che hai configurato tutto in AD FS, aggiungi i dettagli di AD FS a ClickUp. Per ulteriori informazioni, consulta SAML Single Sign-On personalizzato.
- Fai clic sull'avatar della tua area di lavoro e poi su Impostazioni.
- Seleziona Sicurezza e autorizzazioni.
- Nella sezione Single sign-on (SSO), seleziona SAML.
- Aggiungi le seguenti informazioni da AD FS a ClickUp:
- IdP Entity ID: indica a ClickUp quale Identity Provider stai usando.
- IdP SSO Target URL: ClickUp userà questo link per connettersi all'Identity Provider quando qualcuno della tua organizzazione tenta di accedere tramite SAML SSO. Per AD FS, l'URL sarà simile a: https://sso.yourdomain.tld/adfs/ls/
- IDP Signing Certificate: è il certificato scaricato nel Passaggio 4.
- Apri l'editor di testo che preferisci.
- Usa l'editor di testo per aprire il file adfsdomain.cer scaricato in precedenza nel Passaggio 4.
- Copia l'intero valore di testo nella sezione Certificato pubblico IDP.
Suggerimenti per la risoluzione dei problemi
L'errore La risposta SAML non è ancora valida può essere causato da un problema di sincronizzazione dell'orologio del server ADFS con il timestamp SAML.
Per risolvere il problema puoi:
- Aggiornare l'orologio del server ADFS al fuso orario della tua area di lavoro ClickUp
- Eseguire il comando PowerShell seguente, che ignorerà questo controllo:
Set-AdfsRelyingPartyTrust -TargetName Clickup -NotBeforeSkew 5