Security Assertion Markup Language (SAML) é um protocolo de comunicação padrão entre Provedores de Identidade (IDP) e Provedores de Serviço (SP) como o ClickUp.
Você pode criar um login único personalizado com qualquer IDP que suporte SAML 2.0.
Também temos integrações de login único disponíveis para as seguintes plataformas:
O que você vai precisar
- O SAML personalizado está disponível apenas no Plano Enterprise.
- Para ativar o SAML personalizado, você precisa ser proprietário ou administrador com a permissão de função personalizada de Integrações do Espaço de trabalho.
Ativar o SAML personalizado
A configuração do SAML exige SSO. Cada pessoa no seu Espaço de trabalho deve vincular sua conta do ClickUp à conta no IDP para fazer login com SSO.
Passo 1
Ativar o SAML substitui quaisquer configurações de SSO anteriores.
Para ativar o SAML:
- No canto superior esquerdo, clique no avatar do seu Espaço de trabalho e selecione Configurações.
- Na barra lateral Todas as configurações, clique em Segurança e permissões.
- Na seção Login único (SSO), selecione SAML.
Opções de política de login
Há quatro opções para sua política de login:
- Todos os usuários devem usar autenticação SAML: todos os usuários do tipo membro e do tipo convidado devem usar autenticação SAML.
- Todos os usuários, exceto Convidados, devem usar autenticação SAML: usuários do tipo convidado não são obrigados a usar autenticação SAML.
- Todos os usuários, exceto Membros limitados e Convidados, devem usar autenticação SAML: membros limitados, membros limitados somente leitura e todos os usuários do tipo convidado não são obrigados a usar autenticação SAML.
- O uso da autenticação SAML é opcional: a autenticação SAML é opcional para todos os usuários.
Passo 2
Para configurar a solução da sua organização, peça à sua equipe de TI que consulte a documentação do IDP.
Requisitos de asserção
Um NameID exclusivo em qualquer formato é obrigatório na asserção enviada pelo seu IDP ao ClickUp. Nenhum outro atributo é necessário.
Recomendamos não usar um e-mail como NameID. Alterações no endereço de e-mail exigem a revinculação dos usuários.
Configurar a solução IDP
- Na seção Configurar login único SAML, forneça as seguintes informações à sua equipe de TI:
- URI de audiência (ID de entidade SP)
- URL de login único (ACS URL)
- O Certificado SP só é necessário quando se usa o modelo de implantação de confiança de certificado local do Windows Active Directory Federation Services (AD FS).
Essas informações indicam à solução IDP como se comunicar com segurança com o ClickUp.
Em seguida, você vai informar ao ClickUp como se comunicar com segurança com a sua solução IDP.
Passo 3
Assim que sua equipe de TI tiver configurado o IDP, solicite as seguintes informações:
- URL de login (URL do Serviço de Login Único)
- Certificado público do IDP
Você pode informar à sua equipe de TI:
- O URI do emissor (ID de entidade do IDP) não é obrigatório.
- O certificado deve ser assinado e criptografado.
- Na seção Configurar login único SAML, insira as seguintes informações:
- URL de login (URL do Serviço de Login Único)
- Certificado público do IDP. Você deve copiar o certificado público do IDP completo. Se o seu certificado tiver o cabeçalho BEGIN CERTIFICATE e o rodapé END CERTIFICATE, não é preciso incluí-los. Você pode colar o certificado em um editor de texto, por exemplo, Visual Studio Code ou Text Edit.
- Clique em Salvar metadados.
Após salvar, você será solicitado a fazer login com as novas configurações de SSO.
O primeiro login cria um vínculo entre essa conta do ClickUp e a conta de usuário do IDP com a qual você fez login.
Em seguida, você vai verificar se sua conta foi vinculada com sucesso.
Passo 4
Para verificar se sua conta foi vinculada com sucesso:
- No canto superior direito, clique no seu avatar pessoal e selecione Configurações.
- Role até o final da página.
- Se o vínculo foi bem-sucedido, você verá uma seção Login único exibindo seu provedor e o Espaço de trabalho do ClickUp.
Você pode clicar no botão Revincular para alterar qual conta do seu IDP está associada à sua conta do ClickUp.
Há também um botão Desvincular. Se o SAML estiver ativado, o SSO é obrigatório no seu Espaço de trabalho. Somente um proprietário ou administrador com a permissão de função personalizada de Permissões do Espaço de trabalho pode desvincular sua conta.
Baixar e usar seu certificado público do IDP
Para usar seu certificado público do IDP:
- Após gerar um certificado atual, faça o download dele.
- Abra sua pasta Downloads e clique com o botão direito no arquivo.
- Selecione Abrir com.
- Clique em Outro ou Outro aplicativo para selecionar um aplicativo que não está na lista.
- Encontre um aplicativo que abra o arquivo como texto simples, por exemplo, Visual Studio Code ou Text Edit.
- Siga as instruções dos passos 3 e 4 acima.
Se o seu certificado público do IDP precisar ser renovado, entre em contato com o Suporte em https://help.clickup.com/hc/pt-br/requests/new.
Atualizar o certificado SP do ClickUp
Antes de o certificado expirar, os proprietários do Espaço de trabalho recebem um e-mail do Suporte do ClickUp para atualizar o certificado.
Para atualizar seu certificado SP do ClickUp:
- No canto superior esquerdo, clique no avatar do seu Espaço de trabalho e selecione Configurações.
- Na barra lateral Todas as configurações, clique em Segurança e permissões.
- Na seção Configurar login único SAML, clique em Regenerar.
- Pelo e-mail recebido, entre em contato com o Suporte do ClickUp enviando o certificado atualizado.
- O Suporte atualizará suas configurações.
Exigir SSO
Cada pessoa no seu Espaço de trabalho deve vincular sua conta do ClickUp à conta do IDP para fazer login com SSO. A configuração do SAML exige SSO.
Esse requisito é aplicado da seguinte forma:
- Após o SAML ser ativado, na próxima vez que os membros e convidados do Espaço de trabalho fizerem login, haverá um link para entrar com SAML.
- Quando alguém é convidado a entrar no seu Espaço de trabalho, essa pessoa define uma senha para a conta do ClickUp antes de aceitar o convite. Assim que concluir o login com SAML, a conta do ClickUp será vinculada à conta de usuário do seu IDP.
SCIM e SAML personalizado
- O Okta SCIM SSO tem provisionamento automático completo.
- Para configurar o SCIM para um IDP compatível, a URL base do SCIM e o token de API do SCIM serão exibidos após a integração bem-sucedida do SSO com o SAML personalizado. As etapas para inserir a URL base e o token de API no seu IDP variam conforme o provedor.