Konfigurieren von SSO für Bluebeam Konten | OIDC

Dieser Artikel bezieht sich auf:

  • Revu 21

Single Sign-On (SSO) bietet Ihren Benutzern nahtlosen Zugriff, indem es ihnen ermöglicht, mit ihren IdP-Anmeldedaten auf Bluebeam-Produkte zuzugreifen.

Bluebeam unterstützt offiziell die SSO-Konfiguration für die folgenden IdPs:

Revu ist mit anderen IdPs kompatibel, die OpenID Connect (OIDC) als Authentifizierungsprotokoll verwenden. Diese Konfigurationen werden jedoch nicht unterstützt, und die SCIM-Aktivierung ist nicht verfügbar. Dieses Dokument enthält einfache Anweisungen zur Verwendung unseres generischen OIDC-Connectors zur Konfiguration von SSO für einen kompatiblen, jedoch nicht unterstützten IdP, jedoch kann der Bluebeam-Support. Der Bluebeam-Support kann keine Fehlerbehebung durchführen, wenn Sie Probleme bei der Konfiguration von SSO für einen nicht unterstützten IdP haben, und Sie müssen SSO möglicherweise deaktivieren.

Bluebeam unterstützt die Security Assertion Markup Language (SAML) zur Verwaltung der Authentifizierung nicht.

Anforderungen

Die Möglichkeit zur Konfiguration von SSO ist nur für Ihr Unternehmen verfügbar:

  • Hat mindestens 10 Lizenzen für ein Bluebeam-Abonnement gekauft oder in ein solches umgewandelt.
  • Ist noch nicht für die Verwendung von SSO mit Produkten und Services von Bluebeam konfiguriert. Wenn SSO in Ihrem Unternehmen bereits konfiguriert ist, kontaktieren Sie uns, bevor Sie fortfahren.

Wenn Sie diese Anforderungen erfüllen und SSO für Ihr Unternehmen aktivieren möchten, muss sich der Org Admin für die Konfiguration bei Org Admin anmelden und die folgenden Schritte ausführen:

  1. Geben Sie in Ihrem Webbrowser die Org Admin-URL ein, die ClosedIhrer Region entspricht:

  2. Wählen Sie unter „Konten“ das Konto aus, das Sie verwalten möchten.

  3. Gehen Sie zu Einstellungen.

    Wenn Ihr Unternehmen die Anforderungen für die SSO-Konfiguration nicht erfüllt, ist die Schaltfläche Zugriff anfordern nicht verfügbar und Sie können nicht fortfahren.
  4. Wählen Sie neben der SSO-Konfiguration die Option „Zugriff anfordern“ aus.

  5. Geben Sie die angeforderten Informationen an.

Nachdem wir Ihre Anfrage erhalten und bearbeitet haben, können Sie mit der SSO-Konfiguration fortfahren.

Beanspruchen Sie Domains und verifizieren Sie sie

Um SSO zu konfigurieren, beanspruchen Sie zunächst die Domain, die Ihrer Organisation gehört und die Sie mit Ihrem Bluebeam-Konto verknüpfen möchten, und bestätigen Sie diese dann. Um mehr als eine Domain mit Ihrem Bluebeam-Konto zu verknüpfen, führen Sie dieses Verfahren für jede dieser Domains separat durch. Sie können SSO erst konfigurieren, wenn Sie mindestens eine Domain beansprucht und bestätigt haben.

Bei diesem Verfahren müssen Sie Informationen aus dem Unternehmensadministrator kopieren und in einen neuen TXT-Eintrag für Ihren DNS-Server einfügen. Sie sollten sich darauf vorbereiten, sich für jede Domain, die Sie beanspruchen möchten, beim DNS-Server anzumelden, um sich auf diesen Schritt vorzubereiten.

  • Sie können bis zu 500 Domains belegen. Wenn auf der Seite „Domaineigentum“ angezeigt wird, dass Sie bereits 500 Domains belegt und bestätigt haben, müssen Sie eine Domain aus der Liste entfernen, bevor Sie diesen Vorgang abschließen und eine weitere Domain belegen und bestätigen können.
  • Wenn Sie eine aufgelistete Domain als Teil einer SSO-Konfiguration verwenden, können Sie sie nicht mehr aus der Liste entfernen.

Gehen Sie folgendermaßen vor, um Ihre Domain zu beanspruchen und zu verifizieren:

  1. Wählen Sie unter „Unternehmensadministrator“ die Option „Konten“ aus und wählen Sie dann das Konto aus, das Sie verwalten möchten.
  2. Wählen Sie „Einstellungen“ aus.
  3. Wählen Sie neben „Domaineigentümerschaft“ die Option „Verwalten“ aus.
  4. Wählen Sie „Domain beanspruchen“ aus.
  5. Geben Sie den Domain-Namen ein, den Sie beanspruchen möchten (z. B Company.com) und und wählen Sie „Anspruch“ aus.
  6. Wählen Sie im Dialogfeld „Domain verifizieren“ neben jedem Feld die Option Kopieren aus und fügen Sie die Informationen in einen neuen TXT-Eintrag für Ihren DNS-Server ein.
  7. Warten Sie mindestens fünf Minuten und wählen Sie dann die Option „Verifizierung prüfen“ aus.

Führen Sie dieses Verfahren für jede Domain aus, die Sie beanspruchen und verifizieren möchten.

Sie können nicht mit der SSO-Konfiguration beginnen, während der Domain-Status „Ausstehend“ ist, müssen aber nicht warten, bis die Domain verifiziert wurde, um weitere Domains anfordern zu können.

Der Domain-Status kann bis zu 72 Stunden lang „Ausstehend“ bleiben, während die DNS-Weitergabe dieser Änderungen an alle Server im Internet erfolgt. Während dieser Zeit können Sie sich regelmäßig bei Org Admin anmelden und folgendermaßen vorgehen, um zu überprüfen, ob der Status zu „Überprüft“ geändert wurde.

  1. Wählen Sie unter „Unternehmensadministrator“ die Option „Konten“ aus und wählen Sie dann das Konto aus, das Sie verwalten möchten.
  2. Wählen Sie „Einstellungen“ aus.
  3. Wählen Sie neben „Domaineigentümerschaft“ die Option „Verwalten“ aus.
  4. Wählen Sie auf der Seite „Domain-Eigentümerschaft“ die drei Punkte unter „Aktionen“ aus und wählen Sie dann „Verifizierung überprüfen“ aus.

Wenn der Status der Domain nach 72 Stunden immer noch „Ausstehend“ lautet, überprüfen Sie zunächst, ob Sie die Informationen korrekt in den TXT-Eintrag eingegeben haben. Wenn der TXT-Eintrag korrekt ist, kontaktieren Sie uns bitte.

Konfigurieren Sie SSO

Für die SSO-Konfiguration müssen Sie eine Reihe von Verfahren bei Ihrem IdP ausführen, bevor Sie die Konfiguration in Org Admin abschließen.

Erstellen Sie eine Webanwendung für SSO und erfassen Sie Informationen für die SSO-Konfiguration.

Um SSO für Ihr Bluebeam-Konto zu konfigurieren, müssen Sie bei Ihrem IdP eine Anwendung dafür erstellen. In diesem Abschnitt werden der allgemeine Arbeitsablauf und die Informationen beschrieben, die Sie zum Erstellen der Anwendung benötigen. Ausführliche Informationen zum Erstellen einer SSO-Anwendung in Ihrem IdP finden Sie in der Dokumentation Ihres IdP.

Generell sollten Sie Folgendes bereithalten:

  • Wenn die Konfigurationsoptionen angezeigt werden, wählen Sie die Option für OIDC.

  • Wenn Sie dazu aufgefordert werden, geben Sie die folgenden Anmelde-Umleitungs-URIs an:

    • https://signin.bluebeam.com/oauth2/v1/authorize/callback

    • https://id.bluebeam.com/oidc/callback

    • https://signin.bluebeamstudio.co.uk/oauth2/v1/authorize/callback

    • https://signin.bluebeamstudio.de/oauth2/v1/authorize/callback

    • https://signin.bluebeamstudio.se/oauth2/v1/authorize/callback

    • https://signin.bluebeamstudio.com.au/oauth2/v1/authorize/callback

    • https://id.bluebeam.com/oidctest/callback

  • Wenn Sie zur Eingabe der erforderlichen Benutzerattribute aufgefordert werden, verwenden Sie Folgendes:

    • family_name

    • given_name

    • email

    • Preferred_Username

  • Stellen Sie sicher, dass die Anwendung für alle vom IdP verwalteten Benutzer zugänglich ist.

Gehen Sie wie folgt vor, um die für die SSO-Konfiguration in Org Admin erforderlichen Informationen zu erfassen:

  1. Suchen Sie die folgenden Informationen in Ihrem IdP und kopieren Sie sie an einen anderen Ort, um sie während der SSO-Konfiguration zu verwenden:

    • Aussteller-URI

    • Autorisierungsendpunkt-URI

    • JWKS-URI

    • Anwendungs-ID (Client-ID)

    • Clientschlüssel

    • Tokenendpunkt

    • UserInfo-Endpunkt (falls verfügbar)

  2. Wählen Sie in Ihrem IdP den Standard-Autorisierungsserver aus.

Exportieren Sie eine Benutzerliste von Ihrem IdP und bereiten Sie den Abgleich der Benutzer vor

Im Rahmen der SSO-Konfiguration werden Sie aufgefordert, die Benutzer in Ihrer Organisation, die in Ihrem IdP aufgeführt sind, mit der Liste der Benutzer abzugleichen, die Bluebeam-IDs (BBIDs) besitzen. Verwenden Sie dieses Verfahren, um Ihre Benutzerliste zu exportieren und sie in unsere CSV-Vorlage für den SSO-Abgleichsprozess zu laden.

  1. Exportieren Sie Ihre Liste gemäß den Anweisungen Ihres IdP.
  2. Öffnen Sie die exportierte Benutzerliste.
  3. Laden Sie unsere CSV-Vorlage herunter und öffnen Sie sie.
  4. Kopieren Sie die erforderlichen Benutzerinformationen aus der exportierten Benutzerliste in die definierten Zellen unserer Vorlage.

    Attributübernahme
    CSV-Vorlage entsprechende Spalte
    family_namelastName
    given_namefirstName
    E-Mail
    oder
    preferred_username
    email
  5. Suchen Sie in der Datei nach Zeilen, die leere Zellen enthalten, ermitteln Sie, ob diese Benutzer BBIDs benötigen, und führen Sie folgende Aktionen aus:
    • Wenn die leere Zelle in einer Zeile für einen Benutzer erscheint, der keine BBID benötigt, können Sie die Zeile löschen.
    • Wenn die leere Zelle in einer Zeile für einen Benutzer erscheint, der eine BBID benötigt:
      1. Suchen Sie den entsprechenden Eintrag in Ihrem IdP und geben Sie den fehlenden Wert an.
      2. Exportieren Sie Ihre Benutzerliste erneut von Ihrem IdP und fahren Sie mit dem 4. Schritt fort.
      3. Falls Sie die Schritte a und b für keinen Benutzer ausführen mussten, fahren Sie mit Schritt 6 fort.
  6. Speichern Sie die CSV-Datei, um sie bei der Konfiguration von SSO in der Unternehmensadministration zu verwenden.

Konfigurieren Sie SSO in der Unternehmensadministration

Um die SSO-Konfiguration abzuschließen, richten Sie den SSO-Zugriff auf Bluebeam Produkte und -Dienste für Endbenutzer in Ihrer Organisation ein, die bei Ihrem IdP aufgeführt sind. Außerdem gleichen Sie die Liste Ihrer Benutzer in Ihrem IdP mit der Liste Ihrer Benutzer in unserem System ab, die über BBIDs verfügen, um sicherzustellen, dass die IDs Ihrer Endbenutzer in Ihrem IdP mit den BBIDs übereinstimmen.

Melden Sie sich beim Org Admin an und befolgen Sie die folgenden Schritte, um SSO zu konfigurieren:

  1. Wählen Sie unter „Konten“ das Konto aus, das Sie verwalten möchten.

  2. Gehen Sie zu Einstellungen.

  3. Wählen Sie neben der SSO-Konfiguration die Option „Konfigurieren“ aus.
  4. Wählen Sie OpenID Connect aus.
  5. Geben Sie bei Aufforderung die folgenden angeforderten Informationen an. die Sie zuvor von Ihrer SSO-Anwendung erfasst haben
    • Aussteller
    • Autorisierungsendpunkt
    • Tokenendpunkt
    • JWKS-URI
    • Userinfo-Endpunkt (falls verfügbar)
    • Client-ID
    • Clientschlüssel
  6. Wählen Sie „Absenden“ aus.
  7. Geben Sie im Dialogfenster „OpenID Connect-Konfiguration“ die verifizierte Domain(s) an, die für Ihr Konto konfiguriert werden soll(en), und wählen Sie „Weiter“ aus.
  8. Behalten Sie bei „Dienstanbieter-Attribut verfügbaren Feldern zuordnen„ die Standardeinträge für Vorname und Nachname bei. Für E-Mail-Zuordnung können Sie E-Mail oder UPN auswählen, wenn Sie eine Zuordnung zu preferred_username vornehmen möchten.
  9. Wählen Sie Anmelden, um SSO zu testen aus.
  10. Wenn Sie dazu aufgefordert werden, melden Sie sich mit einem Konto an, das eine Studio BBID besitzt.
    Die Tests „Verbindung“ und „Benutzerattribute“ müssen erfolgreich verlaufen sein, bevor Sie fortfahren können. Überprüfen Sie, ob die für „Benutzerattribute“ erwarteten Werte mit Ihrer Auswahl für die Zuordnung übereinstimmen.
  11. Kehren Sie zum Unternehmensadministrator zurück.
  12. Wählen Sie „Weiter“ aus.
  13. Wählen Sie Weiter, um eine Liste Ihrer Nutzer anzugeben und die SSO-Konfiguration abzuschließen.
  14. Laden Sie die CSV-Datei hoch, die Sie zuvor erstellt haben.

  15. Klicken Sie auf „Weiter“.

  16. Wählen Sie „Später abschließen“ aus, um Ihren Fortschritt zu speichern, verlassen Sie dieses Verfahren und setzen Sie es zu einem späteren Zeitpunkt fort.
  17. Wenn Sie dazu aufgefordert werden, wählen Sie Schließen, um die SSO-Konfiguration fortzusetzen.

Sie kehren zur Registerkarte Einstellungen zurück, auf der Sie überprüfen können, ob die für Ihre Organisation ausgewählten Domänen angezeigt werden, und anschließend mit der SSO-Konfiguration fortfahren können.

Wir gleichen die BBIDs, die wir in Ihrer Organisation finden, mit den Benutzer-IDs für Ihre Organisation in Ihrem IdP ab. Wir senden Ihnen eine E-Mail mit dem Betreff „SSO-Konfiguration fortsetzen“, sobald dieser Vorgang abgeschlossen ist. Anschließend können Sie mit dem Abgleichprozess beginnen, der für den Abschluss der SSO-Konfiguration erforderlich ist.

Gleichen Sie die Benutzeridentitäten Ihres IdP mit den BBIDs in Ihrem Unternehmen ab

Der Abgleich stellt sicher, dass die Nutzeridentitäten in Ihrem IdP mit den BBIDs in der Bluebeam -Nutzerdatenbank für die Nutzer in Ihrer Organisation übereinstimmen. Wenn Sie die SSO-Konfiguration fortsetzen, ohne den Abgleich durchzuführen, verlieren nicht zugeordnete Nutzer den Zugriff auf ihre bestehenden Studio-Projekte und Sessions.

Wenn die E-Mail „SSO-Konfiguration fortsetzen“ eintrifft, öffnen Sie diese und wählen Sie „SSO-Konfiguration fortsetzen“aus, um Org Admin auf der Seite „Einstellungen“ zu öffnen. Klicken Sie neben SSO-Konfiguration auf Weiter, um eine Liste der Nutzer in Ihrem Konto anzuzeigen, zu denen wir keine passenden Nutzer in unserer Datenbank finden konnten.

Der Abgleich ist ein wichtiger und erforderlicher Prozess für die SSO-Aktivierung. Wenn Sie in Ihrer Organisation viele Benutzer:innen haben und viele dieser Benutzer:innen als „Nicht übereinstimmen“ aufgeführt sind, kann der Abgleich 20 Minuten oder länger dauern.

Warum werden einige Benutzer als „Nicht übereinstimmen“ aufgeführt?

Nutzer können aus verschiedenen Gründen als „Nicht zugeordnet“ aufgeführt werden. Zum Beispiel, die Liste der von uns gespeicherten BBIDs könnte Nutzer umfassen, die entweder nicht mehr in Ihrer Organisation tätig sind, deren Name sich geändert hat oder deren E-Mail-Adressen beim ursprünglichen Hinzufügen falsch angegeben wurden. Mithilfe der Abstimmung können Sie die Nutzer bewerten, die als „Nicht abgeglichen“ aufgeführt sind, um festzustellen, ob sie für SSO-Zugriff eingerichtet werden sollten oder ob der Konfigurationsprozess diese Nutzer ignorieren kann.

Sie müssen nicht zugeordnete E-Mail-Adressen abgleichen, bevor Sie mit der SSO-Konfiguration fortfahren können.

Wenn Sie diesen Bildschirm sehen, können Sie:

  • Wählen Sie „Benutzerliste erneut hochladen“ aus, wenn Ihre CSV-Datei Fehler enthält, die Sie korrigieren müssen.
  • Wählen Sie „Speichern und später abschließen“ aus, wenn Sie Ihren Fortschritt speichern und sich später mit den nicht übereinstimmenden Benutzern befassen möchten.
  • Wählen Sie eine oder mehrere Benutzer:innen aus, die ignoriert und nicht für SSO konfiguriert werden sollen, da sie entweder nicht mehr in Ihrem Unternehmen sind oder keinen Subscription Zugriff auf Produkte und Services von Bluebeam benötigen.
  • Wählen Sie mindestens eine Benutzer:in aus,um das Feld „Neue Bluebeam ID aus Verzeichnis“ zu aktualisieren. Diese Aktion ist erforderlich, wenn Benutzer:innen, die Subscription Zugriff auf Produkte und Services von Bluebeam benötigen, ihre E-Mail-Adressen mit Ihrem Unternehmen geändert haben, ihre BBID in unserer Datenbank jedoch nicht geändert wurde.
Beim Abgleich werden die BBIDs der Nutzer mit ihren IdP-Anmeldedaten abgeglichen. Wenn die aktuelle BBID eines Nutzers so aktualisiert wird, dass sie mit dessen IdP-Anmeldedaten übereinstimmt, muss dieser Nutzer zukünftig mit seinen IdP -Anmeldedaten auf unsere Dienste zugreifen. Kontaktieren Sie diese Nutzer und informieren Sie sie darüber, dass sie ihre Organisationsanmeldedaten als neue BBID verwenden müssen. Falls erforderlich, melden Sie sich von allen Sitzungen ab und melden Sie sich mit ihrer neuen BBID wieder an.

Warum erscheint ein Benutzer mehrmals?

Wenn Benutzer:innen mehrmals, aber in unterschiedlichen Studio -Regionen angezeigt werden, stimmen Sie die Benutzer:innen für jede Region ab, um sicherzustellen, dass sie den Zugriff auf diese Studio-Projekte oder Studio-Sitzungen nicht verlieren.

Wann ist „Benutzer ignorieren“ sinnvoll?

Viele nicht zugeordnete Nutzer sind entweder nicht mehr in Ihrer Organisation oder benötigen keine BBID. Wenn Sie die Liste der nicht zugeordneten Nutzer sehen, bewegen Sie den Mauszeiger über das Informationssymbol () neben der aktuellen BBID eines nicht zugeordneten Nutzers, um deren Studio-Aktivität zu überprüfen. Die angezeigten Informationen sind:

  • Letzte Studio-Anmeldung
  • Eigentümer von Sitzungen
  • Sitzung besucht
  • Projekte im Besitz
  • Projektmitgliedschaften

Wenn Sie feststellen, dass ein:e Benutzer:in ein ehemaliger Mitarbeiter:in ist oder aus einem anderen Grund keinen SSO-Zugriff auf die Produkte und Services von Bluebeam benötigt, wählen Sie „Nicht übereinstimmen“ aus und wählen Sie dann „Benutzer ignorieren“ aus, um den oder die Benutzer:in von der SSO-Konfiguration für Ihr Unternehmen auszuschließen.

Um mehrere Benutzer zu ignorieren, wählen Sie mehrere Benutzer aus und klicken Sie auf „Benutzer ignorieren“.

Wann muss die neue Bluebeam-ID aus dem Verzeichnis bearbeitet werden?

Wenn ein Benutzer aktualisiert werden muss, wählen Sie Bearbeiten, dann „Nicht zugeordnet“ aus und geben Sie die E-Mail-Adresse des Benutzers vom IdP an. Nachdem Sie die übereinstimmenden Informationen aktualisiert haben, teilen Sie den oder den Benutzer:innen mit, dass sie künftig die neue BBID verwenden müssen, und melden Sie sich bei Bedarf mit der neuen BBID ab und wieder an.

Wählen Sie „Alle Benutzer anzeigen“ aus, um zu überprüfen, ob jeder Benutzer in der Liste entweder „Ignoriert“ ist oder „Keine Änderung“ anzeigt.

SSO aktivieren

Nachdem Sie nicht übereinstimmende Benutzer ignoriert oder aktualisiert haben, wählen Sie Aktivieren, um die SSO-Konfiguration abzuschließen.

SSO deaktivieren

Verwenden Sie Org Admin, wenn Sie SSO für Ihr Unternehmen deaktivieren müssen.

Deaktivieren Sie SSO für Ihr Unternehmen

Bei Bedarf können Sie SSO für Ihr Unternehmen deaktivieren. Stellen Sie sicher, dass Sie dies tun möchten, da sich diese Aktion nicht so einfach rückgängig machen lässt.

Wenn Sie SSO deaktivieren, passiert Folgendes:
  • Alle Konfigurationen, die während der Einrichtung von SSO vorgenommen wurden, gehen verloren.
  • Ihre Benutzer:innen können sich dann nicht mehr über den SSO-Anbieter Ihres Unternehmens bei Bluebeam Produkten anmelden.
  • Ihre Benutzer:innen müssen ihre BBID und ihr Kennwort verwenden, um sich bei Produkten von Bluebeam anzumelden.
  • Alle Benutzer-IDs müssen einzeln über accounts.bluebeam.com verwaltet werden.

Gehen Sie folgendermaßen vor, um SSO zu deaktivieren:

  1. Wählen Sie im Org Admin im Menü der linken Seitenleiste die Option Einstellungen aus.
  2. Deaktivieren Sie den Schalter neben der SSO-Konfiguration.

Subscription

Revu 21

SSO

OIDC

Dieser Leitfaden enthält Informationen und Verfahren für IT Admins zur Konfiguration von SSO für ihre Organisationen, wenn sie Identitäten mit einem nicht unterstützten IdP verwalten, für den der generische OIDC-Connector erforderlich ist.