Security Assertion Markup Language (SAML) è uno standard di comunicazione tra Identity Provider (IDP) e Service Provider (SP) come ClickUp.
Puoi creare un single sign-on personalizzato con qualsiasi IDP che supporti SAML 2.0.
Sono disponibili anche integrazioni single sign-on per le seguenti piattaforme:
Cosa ti serve
- Il SAML personalizzato è disponibile solo con l'Enterprise Plan.
- Per abilitare il SAML personalizzato, devi essere un titolare o un amministratore con il permesso di ruolo personalizzato Integrazioni dell'area di lavoro.
Abilitare il SAML personalizzato
La configurazione di SAML richiede SSO. Ogni persona nella tua area di lavoro deve collegare il proprio account ClickUp con il proprio account nell'IDP per accedere con SSO.
Passaggio 1
L'abilitazione di SAML sovrascrive le impostazioni SSO precedenti.
Per abilitare SAML:
- Nell'angolo in alto a sinistra, fai clic sull'avatar della tua area di lavoro e seleziona Impostazioni.
- Nella barra laterale Tutte le impostazioni, fai clic su Sicurezza e permessi.
- Nella sezione Single sign-on (SSO), seleziona SAML.
Opzioni dei criteri di accesso
Esistono quattro opzioni per i criteri di accesso:
- Tutti gli utenti devono usare l'autenticazione SAML: tutti gli utenti di tipo membro e di tipo ospite devono usare l'autenticazione SAML.
- Tutti gli utenti tranne gli ospiti devono usare l'autenticazione SAML: gli utenti di tipo ospite non sono obbligati a usare l'autenticazione SAML.
- Tutti gli utenti tranne i membri con accesso limitato e gli ospiti devono usare l'autenticazione SAML: i membri con accesso limitato e i membri con accesso limitato in sola lettura e tutti gli utenti di tipo ospite non sono obbligati a usare l'autenticazione SAML.
- L'autenticazione SAML è facoltativa: l'autenticazione SAML è facoltativa per tutti gli utenti.
Passaggio 2
Per configurare la soluzione della tua organizzazione, chiedi al team IT di consultare la documentazione dell'IDP.
Requisiti delle asserzioni
Nell'asserzione inviata dall'IDP a ClickUp è richiesto un NameID univoco in qualsiasi formato. Non sono richiesti altri attributi.
Ti consigliamo di non usare un indirizzo email come NameID. Le modifiche all'indirizzo email richiedono il ricollegamento degli utenti.
Configurare la soluzione IDP
- Dalla sezione Configura il single sign-on SAML, fornisci al team IT le seguenti informazioni:
- Audience URI (SP Entity ID)
- Single sign-on URL (ACS URL)
- Il certificato SP è richiesto solo quando si usa il modello di distribuzione con attendibilità del certificato locale Windows Active Directory Federation Services (AD FS).
Queste informazioni indicano alla soluzione IDP come comunicare in modo sicuro con ClickUp.
A questo punto, indicherai a ClickUp come comunicare in modo sicuro con la tua soluzione IDP.
Passaggio 3
Una volta che il team IT ha configurato l'IDP, chiedigli le seguenti informazioni:
- Login URL (Single Sign On Service URL)
- IDP Public Certificate
Puoi comunicare al team IT quanto segue:
- L'Issuer URI (IDP Entity ID) non è obbligatorio.
- Il certificato deve essere firmato e crittografato.
- Dalla sezione Configura il single sign-on SAML, inserisci le seguenti informazioni:
- Login URL (Single Sign On Service URL)
- IDP Public Certificate. Devi copiare l'intero IDP Public Certificate. Se il certificato li contiene, non è necessario includere l'intestazione BEGIN CERTIFICATE e il piè di pagina END CERTIFICATE. Puoi incollare il certificato in un editor di testo, ad esempio Visual Studio Code o TextEdit.
- Fai clic su Salva metadati.
Dopo il salvataggio, ti verrà chiesto di accedere con le nuove impostazioni SSO.
Il primo accesso crea un collegamento tra questo account ClickUp e l'account utente IDP con cui hai effettuato l'accesso.
A questo punto, verificherai che il tuo account sia stato collegato correttamente.
Passaggio 4
Per verificare che il tuo account sia collegato correttamente:
- Nell'angolo in alto a destra, fai clic sul tuo avatar personale e seleziona Impostazioni.
- Scorri fino in fondo alla pagina.
- Se il collegamento è avvenuto correttamente, vedrai una sezione Single Sign On con il tuo provider e l'area di lavoro ClickUp.
Puoi fare clic sul pulsante Ricollega per cambiare quale account del tuo IDP è associato al tuo account ClickUp.
È presente anche un pulsante Scollega. Se SAML è abilitato, SSO è obbligatorio nella tua area di lavoro. Solo un titolare o un amministratore con il permesso di ruolo personalizzato Permessi dell'area di lavoro può scollegare il tuo account.
Scaricare e usare il certificato pubblico IDP
Per usare il certificato pubblico IDP:
- Dopo aver generato un certificato aggiornato, scaricalo.
- Apri la cartella Download e fai clic con il tasto destro sul file.
- Seleziona Apri con.
- Fai clic su Altro o Un'altra app per selezionare un'app non presente nell'elenco.
- Trova un'app che apra il file come testo normale, ad esempio Visual Studio Code o TextEdit.
- Segui le istruzioni dei passaggi 3 e 4 indicati sopra.
Se il certificato pubblico IDP deve essere rinnovato, contatta l'assistenza all'indirizzo https://help.clickup.com/hc/en-us/requests/new.
Aggiornare il certificato SP di ClickUp
Prima della scadenza del certificato, i titolari dell'area di lavoro ricevono un'email dall'assistenza ClickUp per aggiornare il certificato.
Per aggiornare il certificato SP di ClickUp:
- Nell'angolo in alto a sinistra, fai clic sull'avatar della tua area di lavoro e seleziona Impostazioni.
- Nella barra laterale Tutte le impostazioni, fai clic su Sicurezza e permessi.
- Nella sezione Configura il single sign-on SAML, fai clic su Rigenera.
- Tramite l'email ricevuta, contatta l'assistenza ClickUp con il certificato aggiornato.
- L'assistenza aggiornerà le tue impostazioni.
Richiedere SSO
Ogni persona nella tua area di lavoro deve collegare il proprio account ClickUp con il proprio account IDP per accedere con SSO. La configurazione di SAML richiede SSO.
Questo requisito viene applicato nel seguente modo:
- Dopo l'abilitazione di SAML, al successivo accesso i membri e gli ospiti dell'area di lavoro visualizzeranno un link per accedere con SAML.
- Quando qualcuno viene invitato a unirsi alla tua area di lavoro, dovrà impostare una password per il proprio account ClickUp prima di accettare l'invito. Una volta completato l'accesso con SAML, il suo account ClickUp verrà collegato al suo account utente nell'IDP.
SCIM e SAML personalizzato
- Okta SCIM SSO dispone del provisioning automatico completo.
- Per configurare SCIM per un IDP supportato, il SCIM Base URL e il SCIM API Token verranno visualizzati dopo aver integrato correttamente SSO con il SAML personalizzato. I passaggi per inserire il Base URL e l'API Token nel tuo IDP variano a seconda del provider.