Guia de configuração personalizada de SAML SCIM via Entra ID

Aplicativos SAML personalizados criados no Microsoft Entra ID oferecem provisionamento automático limitado, incluindo criação e remoção de usuários.

O Microsoft Entra ID era anteriormente chamado de Azure.

O que você vai precisar

  • Antes de configurar o provisionamento, você precisa ter o SAML personalizado habilitado no seu Espaço de trabalho.
  • Apenas administradores do Entra ID podem configurar o SCIM do Entra ID.
  • O provisionamento exige um aplicativo personalizado fora da galeria no Microsoft Entra ID. O aplicativo da galeria ClickUp Productivity Platform não oferece suporte ao SCIM e não pode provisionar grupos.

Configurar o aplicativo SAML personalizado do Microsoft Entra ID

Para configurar o aplicativo SAML personalizado:

  1. Crie um novo aplicativo SAML personalizado no Microsoft Entra ID. Esse não é o aplicativo oficial da Galeria do Microsoft Entra ID do ClickUp, ClickUp Productivity Platform.

Captura de tela de alguém configurando um novo aplicativo SAML personalizado no Microsoft Entra ID.

  1. No ClickUp, no canto superior esquerdo, clique no avatar do seu Espaço de trabalho.
  2. Selecione Configurações.
  3. Na barra lateral Todas as configurações, clique em Segurança e permissões.
  4. Na seção Login único (SSO), selecione SAML.

    Captura de tela da opção SAML nas configurações de Segurança e permissões do ClickUp.

  5. Para um novo aplicativo do Microsoft Entra ID, copie o SP Entity ID do ClickUp.

    Captura de tela do SP Entity ID do ClickUp.

  6. Cole o SP Entity ID do ClickUp no campo Identifier (Entity ID) no Microsoft Entra ID.

    Captura de tela de alguém colando o SP Entity ID no campo Identifier.

  7. Copie a Single sign-on URL (ACS URL) do ClickUp e cole no campo Reply URL (Assertion Consumer Service URL) no Microsoft Entra ID.
  8. Clique em Salvar no Microsoft Entra ID.

Captura de tela do botão Salvar no Microsoft Entra.

Vincular o SSO no ClickUp

Agora que o aplicativo está configurado, você pode concluir a conexão SSO no ClickUp:

  1. Verifique se a pessoa que está configurando a integração SSO está atribuída no aplicativo do Microsoft Entra ID. Outras pessoas podem ser adicionadas depois.
  2. Copie a URL de login e o Certificado público do IDP do Microsoft Entra ID.

Captura de tela da URL de login e do certificado público do IDP no Microsoft Entra ID

  1. Cole esses valores em texto simples nos campos vazios correspondentes do ClickUp ao selecionar o conector SAML.

    Captura de tela de um certificado.

    • Para obter o certificado em texto simples, baixe o arquivo e clique com o botão direito para abri-lo em um editor de texto de sua preferência. O texto começa com -----BEGIN CERTIFICATE-----. Cole o valor completo sem nenhuma edição no campo Certificado público do IDP.
  2. Selecione Salvar metadados.

    Captura de tela do botão Salvar metadados.

  3. Você será solicitado a concluir o vínculo fazendo login com o SSO. Se der certo, você será redirecionado para o ClickUp.
  4. Na página Segurança e permissões no ClickUp, você verá três novas opções:
    • URL base do SCIM: você vai inserir essa informação na próxima etapa.
    • Token de API do SCIM: você vai inserir essa informação na próxima etapa.
    • Política de login: escolha uma destas quatro opções:
    • Todos os usuários devem usar autenticação SAML: todos os usuários do tipo membro e do tipo convidado devem usar autenticação SAML.
    • Todos os usuários, exceto convidados, devem usar autenticação SAML: usuários do tipo convidado não precisam usar autenticação SAML.
    • Todos os usuários, exceto membros limitados e convidados, devem usar autenticação SAML: membros limitados, membros limitados somente leitura e todos os usuários do tipo convidado não precisam usar autenticação SAML.
    • O uso de autenticação SAML é opcional: o uso de autenticação SAML é opcional para todos os usuários.
  5. Vá para a próxima etapa para provisionar as outras pessoas no seu Espaço de trabalho.

Antes de provisionar grupos

Revise estes limites antes de enviar grupos do Microsoft Entra ID para o ClickUp:

  • O provisionamento cria novas Equipes. Não é possível vincular um grupo a uma Equipe que já existe no seu Espaço de trabalho.
  • Grupos aninhados não são compatíveis.
  • Cada usuário pode ter apenas uma função de aplicativo. O provisionamento falha para um usuário que recebe uma função diretamente e uma função diferente por meio de um grupo, ou funções diferentes por meio de dois grupos.
  • Se você usar funções de aplicativo personalizadas, cada grupo atribuído precisa ter uma função. Grupos sem função não são compatíveis.
  • Convidados somente leitura adicionados a uma Equipe são convertidos em convidados, o que pode ocupar um assento pago. Revise a participação de convidados nos seus grupos antes de provisioná-los.
  • O provisionamento não concede a uma Equipe acesso a Espaços, Pastas, Subpastas ou Listas.

Configurar o provisionamento automático com o ClickUp

Oferecemos suporte ao provisionamento de usuários individuais e grupos com SCIM. Ao provisionar grupos para o ClickUp, novos usuários são provisionados como indivíduos, e tanto os novos quanto os já existentes são adicionados a uma Equipe do ClickUp. Se você não quiser que esses usuários sejam adicionados a uma Equipe, exclua a Equipe após o provisionamento.

Ao adicionar um perfil de usuário ao aplicativo SAML personalizado, a pessoa não se torna um usuário do ClickUp até que você a provisione via SCIM.

O provisionamento automático pode ser feito sob demanda ou em ciclos, que rodam a cada 30 minutos por padrão. Os usuários atribuídos ao aplicativo só serão adicionados quando o próximo ciclo de provisionamento automático rodar. Saiba mais sobre como o provisionamento de aplicativos funciona no Microsoft Entra ID.

Captura de tela do botão de provisionamento sob demanda

Para configurar o provisionamento automático:

  1. No Microsoft Entra ID, abra a aba Provisionamento e altere o menu suspenso de Manual para Automático. Isso fará a janela Credenciais de administrador aparecer na aba Provisionamento.
    • Se quiser provisionar até cinco usuários de cada vez manualmente, na aba Provisionamento, selecione Provisionar sob demanda.

      Captura de tela da janela de credenciais de administrador na aba Provisionamento.

  2. Insira a URL base do SCIM da sua página de Segurança e permissões do ClickUp no campo URL do locatário.
  3. Insira o Token de API do SCIM da sua página de Segurança e permissões do ClickUp no campo Token secreto.
  4. Clique em Testar conexão.

    Captura de tela do botão de testar conexão.

  5. Quando o teste for bem-sucedido, clique em Salvar.
  6. Na página de Provisionamento, clique em Mapeamentos. Verifique se tanto Provisionar usuários do Microsoft Entra ID quanto Provisionar grupos do Microsoft Entra ID estão habilitados. Se o mapeamento de grupos estiver desativado, nenhuma Equipe será criada.
  7. Após salvar, o SCIM estará configurado no seu Espaço de trabalho. Os usuários podem fazer login no ClickUp usando o Microsoft Entra ID.

Selecionar as funções de usuário do ClickUp que você deseja provisionar

A função de usuário é definida como membro por padrão, a menos que você selecione as funções de usuário do ClickUp que deseja provisionar.

Para mapear o Microsoft Entra ID para as funções de usuário do ClickUp:

  1. Como administrador, faça login no centro de administração do Microsoft Entra.
  2. Selecione Identidade, Aplicativos e, em seguida, Aplicativos corporativos.
  3. Na página de Aplicativos corporativos, selecione seu aplicativo SAML.
  4. Na página Visão geral na barra lateral esquerda, selecione Provisionamento.
  5. Na página de Provisionamento, clique em Mapeamentos.
  6. Selecione Provisionar usuários do Microsoft Entra ID para ver uma lista de atributos.
  7. Role até o final da página e marque a caixa de seleção Mostrar opções avançadas.
  8. Clique em Editar lista de atributos.

Captura de tela de alguém selecionando Mostrar opções avançadas e Editar lista de atributos

  1. Role até a última linha da coluna Nome e insira este atributo urn para funções de usuário: urn:ietf:params:scim:schemas:extension:ClickUp:2.0:User:role.
  2. No menu suspenso da coluna Tipo, verifique se String está selecionado.
  3. No canto superior esquerdo, clique em Salvar.
    • Se o nome não for salvo, selecione Descartar e tente novamente. Se continuar não salvando, tente redefinir seus mapeamentos para os padrões.
  4. Você será redirecionado para a página Mapeamento de atributos.
  5. Selecione Adicionar novo mapeamento.
  6. Na página Editar atributo, em Tipo de mapeamento, selecione Constante.
    • Para mapear dinamicamente, consulte a seção Provisionar funções de usuário dinamicamente abaixo.
  7. Em Valor constante, insira um dos seguintes valores:
    • 2 para administradores.
    • 3 para membros.
    • 4 para convidados.
    • 100 para membros limitados.
    • {custom_role_id} para funções personalizadas.
  8. Em Atributo de destino, insira urn:ietf:params:scim:schemas:extension:ClickUp:2.0:User:role.
  9. Clique em OK e em Salvar.
  10. Qualquer usuário que você provisionar receberá essa função de usuário do ClickUp.
    • Para mapear outra função de usuário, comece na etapa 5 e selecione um Valor constante diferente. Para mapear dinamicamente, consulte a seção Provisionar funções de usuário dinamicamente abaixo.

Os seguintes atributos também podem ser mapeados:

Modelo Atributos de função de usuário
Base id: user.id
userName: user.userName
name: user.givenName+""+familyName
active: user.active
emails: Array de e-mails com a propriedade value e a propriedade primary (booleano).
title: user.title
manager: user.role
Extension role: user.role
customRoleId: Insira o ID da função personalizada do ClickUp.
Para encontrar o ID da função personalizada, envie a solicitação Get User pela API do ClickUp. Esse endpoint está disponível apenas nos planos Enterprise.
customRoleName: Insira o nome da função personalizada do ClickUp.
Enterprise
Esses atributos estão sendo liberados gradualmente para todos os Espaços de trabalho Enterprise.
Quando esses atributos são definidos, eles também aparecem na página de visão geral de Pessoas no Hub de Equipes.
cadeia de gerenciamento
department: user.department
region: user.region

Provisionar funções de usuário dinamicamente

Gerencie dinamicamente as funções de usuário no ClickUp com base nas funções atribuíveis no Entra. Isso é feito compartilhando os valores de função dinamicamente com o atributo de destino. Com isso, você pode atribuir funções no Entra que se mapeiam para funções do ClickUp, deixando o provisionamento mais simples.

Para alterar o mapeamento do atributo de destino de constante para uma expressão e provisionar funções de usuário dinamicamente:

  1. Na página Visão geral na barra lateral esquerda, selecione Provisionamento.
  2. Na página de Provisionamento, clique em Mapeamentos e, em seguida, em Provisionar usuários do Microsoft Entra ID.
    • Se ainda não tiver feito isso, role até a última linha da coluna Nome e insira este atributo urn para funções de usuário: urn:ietf:params:scim:schemas:extension:ClickUp:2.0:User:role.
  3. Selecione Editar à direita do atributo urn.
  4. Escolha o tipo de mapeamento por expressão e adicione esta expressão: Switch(SingleAppRoleAssignment([appRoleAssignments]), "3", "ClickUpAdmin", "2", "ClickUpGuest", "4", "ClickUpLimitedMember", "100").
    • Nessa expressão, 3 é o valor padrão, seguido pelos pares de chave e valor correspondentes para a função do Entra / função do ClickUp. Saiba mais sobre como escrever expressões para mapeamentos de atributos no Microsoft Entra ID.
    • Você pode nomear essas funções do Entra como quiser ao criá-las na seção de Registro de aplicativo. Desde que o argumento a seguir mapeie para o valor correto de função de usuário do ClickUp e você selecione essas funções do Entra ao atribuir usuários ao ClickUp, eles serão provisionados corretamente.
    • Você pode usar outras expressões lógicas se preferir, desde que o atributo urn do ClickUp receba um número válido que mapeie para uma função de usuário.
  5. Clique em Salvar.
  6. Agora, ao atribuir usuários ou grupos em Usuários e grupos, selecione a função correspondente que você quer que esse usuário tenha no ClickUp.
  7. Quando você provisionar esse usuário, ele receberá a função correta. Se um usuário for provisionado como usuário individual e também como parte de um grupo, verifique se ele não está atribuído a duas funções de aplicativo diferentes, pois isso causará erros.

Provisionar grupos como Equipes

Cada grupo do Microsoft Entra ID que você atribui ao aplicativo se torna uma nova Equipe do ClickUp com o mesmo nome. Novos usuários são criados e usuários existentes são adicionados à Equipe.

Para provisionar grupos:

  1. No seu aplicativo do Microsoft Entra ID, na barra lateral esquerda, clique em Usuários e grupos.
  2. No canto superior esquerdo, clique em Adicionar usuário/grupo e atribua os grupos que você quer como Equipes. Atribuir usuários individuais não cria uma Equipe.
  3. Para testar, na aba Provisionamento, selecione Provisionar sob demanda e escolha um único usuário. O provisionamento sob demanda envia até cinco membros de um grupo por vez, então uma Equipe pode parecer incompleta durante o teste.
  4. Inicie o provisionamento no Microsoft Entra ID. As Equipes e seus membros são adicionados quando o próximo ciclo de provisionamento rodar.
  5. No ClickUp, compartilhe os Espaços, Pastas, Subpastas ou Listas de que ela precisa.