Configurar el inicio de sesión único (SSO) para cuentas de Bluebeam | Okta Workforce Identity Nube

Se aplica a:

  • Revu 21

El inicio de sesión único (SSO) proporciona un acceso fluido a los usuarios, ya que les permite acceder a los productos Bluebeam utilizando sus credenciales de inicio de sesión de IdP. Esta guía proporciona instrucciones para que el administrador de TI configure el SSO para su organización si utiliza Okta Workforce Identity Cloud como proveedor de identidad (IdP). Si utilizas Microsoft Entra ID como IdP, consulta Configurar el SSO para las cuentas de Bluebeam | Entra ID.

Si utilizas un IdP distinto de Entra ID u Okta Workforce Identity Cloud, consulta Configurar el SSO para las cuentas de Bluebeam | OIDC genérico para obtener información sobre la configuración del SSO para IdP compatibles, pero no admitidos.

Puede elegir configurar solo SSO y no configurar SCIM. Sin embargo, si desea configurar SCIM, primero debe configurar SSO.

Requisitos

La capacidad de configurar SSO solo está disponible si su organización:

  • Ha comprado o convertido un mínimo de 10 puestos a un plan de suscripción de Bluebeam.
  • Aún no está configurado para usar SSO con productos y servicios de Bluebeam . Si su organización ya tiene configurado SSO, contáctenos antes de continuar.
  • Utiliza Microsoft Entra ID u Okta Workforce Identity Nube como proveedor de identidad (IdP).

Si cumples estos requisitos y quieres habilitar el SSO para tu organización, solicita al Org Admin que inicie sesión en Org Admin y realiza los siguientes pasos para solicitar acceso y configurar el SSO y el SCIM:

  1. En su navegador web, escriba la URL Org Admin que Closedcorresponde a su región:

  2. En Cuentas, seleccione la cuenta que desea administrar.

  3. Seleccione Configuración.

  4. Junto a Configuración de SSO, seleccione Solicitar acceso.

    Si su organización no cumple con los requisitos para la configuración de SSO, el botón Solicitar acceso no estará disponible y no podrá continuar.
  5. Proporcione la información solicitada.

Una vez que hayamos recibido y procesado tu solicitud, podrás proceder a la configuración del SSO. Si has seleccionado Quiero usar el SCIM, el servicio de asistencia de Bluebeam se pondrá en contacto contigo para informarte de si puedes proseguir con la activación del SCIM o si es necesario realizar alguna otra acción.

Puede configurar SSO antes de recibir información relacionada con SCIM.

Descripción general

Esta guía incluye la configuración de SSO para acceder a los productos y servicios de Bluebeam , así como la información que debe intercambiarse entre Bluebeam y su IdP.

La configuración de SSO debe ser realizada por el administrador de TI de su organización.

Reclamar y verificar dominios

Para configurar SSO, primero reclama y luego verifica el dominio que posee tu organización y que deseas vincular con tu cuenta Bluebeam. Para vincular más de un dominio a tu cuenta Bluebeam, realiza este procedimiento por separado para cada uno de esos dominios. No puedes configurar el SSO hasta que hayas reclamado y verificado al menos un dominio.

Este procedimiento requiere que copie la información de Org Admin y la pegue en un nuevo registro TXT para su servidor DNS. Debes estar preparado para iniciar sesión en el servidor DNS de cada dominio que quieras reclamar para prepararte para ese paso.

  • Puedes reclamar hasta 500 dominios. Si la página Propiedad del dominio muestra que ya has reclamado y verificado 500 dominios, debes eliminar un dominio de la lista antes de poder completar este procedimiento y reclamar y verificar otro dominio.
  • Después de utilizar un dominio listado como parte de una configuración SSO, no podrá eliminarlo de la lista.

Para reclamar y verificar su dominio, siga estos pasos:

  1. En Org Admin, seleccione Cuentas y luego seleccione la cuenta que desea administrar.
  2. Seleccione Configuración.
  3. Junto a Propiedad del dominio, seleccione Administrar.
  4. Seleccione Reclamar dominio.
  5. Ingrese el nombre de dominio que desea reclamar (por ejemplo empresa.com), y seleccione Reclamar.
  6. Desde el cuadro de diálogo Verificar dominio, selecciona Copiar junto a cada campo y pega la información en un nuevo registro TXT para tu servidor DNS.
  7. Espere al menos cinco minutos y luego seleccione Verificar verificación.

Realice este procedimiento para cada dominio que desee reclamar y verificar.

No puede iniciar la configuración de SSO mientras el estado del dominio sea "Pendiente", pero no tiene que esperar a que se verifique el dominio para reclamar dominios adicionales.

Si, después de comprobar la verificación, el estado del dominio sigue siendo «Pendiente», debe iniciar sesión periódicamente en Org Admin y seguir los pasos siguientes para comprobar si el estado cambia a «Verificado»:

  1. En Org Admin, seleccione Cuentas y luego seleccione la cuenta que desea administrar.
  2. Seleccione Configuración.
  3. Junto a Propiedad del dominio, seleccione Administrar.
  4. En la página Propiedad del dominio, seleccione los tres puntos debajo de Acciones y luego seleccione Verificar verificación.

Si el estado del dominio sigue siendo "Pendiente" después de 72 horas, primero verifique que haya ingresado correctamente la información en el registro TXT. Si el registro TXT es correcto, contáctenos.

Configurar SSO

La configuración de SSO requiere que realices una serie de procedimientos en la Consola de administración de Okta antes de completar la configuración en Org Admin.

  1. Configurar OIDC en Okta

  2. Creación de una aplicación Okta para SSO

  3. Exportar la lista de usuarios y prepararse para conciliar usuarios

  4. Configurar SSO en Org Admin

Configurar OIDC para Okta

Para configurar OIDC en Okta, siga estos pasos:

  1. En la Consola de administración de Okta, vaya a Seguridad > API y edite el servidor de autorización predeterminado.

  2. En Políticas de acceso, seleccione Agregar política y proporcione los siguientes valores:

    • Nombre: Predeterminado
    • Descripción: Predeterminado
    • Asignar a: Seleccionar todos los clientes
  3. Seleccionar Creación Política.

  4. En la política que ha creado, Seleccionar Agregar regla.

  5. En la página Agregar regla, ingrese Predeterminado como nombre de la regla y conserve todas las demás selecciones.

  6. Seleccionar Creación regla.

Creación una aplicación Okta para SSO y recopile información para la configuración de SSO

Para la Creación de una aplicación Okta para SSO, siga estos pasos:

  1. En la Consola de administración de Okta, vaya a Aplicaciones > Aplicaciones > + Creación de integración de aplicaciones.

  2. En la Página Creación de una nueva integración de aplicaciones, especifique lo siguiente:

    • Método de inicio de sesión: OIDC - OpenID Connect

    • Tipo de aplicación: Aplicación web

  3. Selecciona Siguiente.

  4. En la página Nueva integración de aplicaciones web, realice las siguientes acciones:

    • Ingrese un nombre de integración de aplicación para su aplicación SSO de OIDC.

    • Seleccione Código de autorización como Tipo de concesión.

    • Agregue las siguientes URI de redireccionamiento de inicio de sesión:

      • https://signin.bluebeam.com/oauth2/v1/authorize/callback

      • https://id.bluebeam.com/oidc/callback

      • https://signin.bluebeamstudio.co.uk/oauth2/v1/authorize/callback

      • https://signin.bluebeamstudio.de/oauth2/v1/authorize/callback

      • https://signin.bluebeamstudio.se/oauth2/v1/authorize/callback

      • https://signin.bluebeamstudio.com.au/oauth2/v1/authorize/callback

      • https://id.bluebeam.com/oidctest/callback

      No elimine la entrada predeterminada (http://localhost:8080/authorization-code/callback) de la lista.
    • En Asignaciones:

      • Seleccione Permitir que todos en su organización accedan.

      • Seleccione Habilitar acceso inmediato con el modo de agente de federación.

  5. Selecciona Guardar.

  6. Para configurar la autenticación de usuario, vaya al Tabulador de Iniciar sesión de la aplicación.

  7. Desplácese hasta Autenticación de usuario y seleccione un método de autorización.

  8. Selecciona Guardar.

Para recopilar la información que necesitará para la configuración de SSO, siga estos pasos:

  1. Seleccionar la Tabulador General y Copiar la siguiente información y Pegar en otro lugar para usarla durante la configuración de SSO:

    • ID de cliente

    • Secreto del cliente

  2. Desde la navegación lateral, vaya a Seguridad > API y seleccione el servidor de autorización predeterminado.

  3. En la página Configuración:

    1. Copiar el valor del URI de metadatos y pegarlo en un editor de texto.

    2. Reemplazar "oauth-authorization-server" en la URL por "openid-configuration".
      Página de configuración de la aplicación de Okta que muestra cómo modificar el URI de metadatos según se especifica en este paso.

  4. Copia la URL actualizada y pégala en tu navegador web para mostrar la información que necesitarás más adelante para la configuración de SSO.

    Puede utilizar una extensión de navegador de "impresión bonita" para mostrar mejor el contenido del URI de metadatos y encontrar más fácilmente la información que necesitará para la configuración de SSO.

Exporte la lista de usuarios de su IdP y prepárese para conciliar usuarios

Como parte de la configuración del SSO, se te pedirá que cotejes a los usuarios de tu organización que figuran en tu IdP con la lista de usuarios de tu organización que tienen Bluebeam ID (BBID).

La conciliación garantiza que las identidades de usuario dentro de Okta Workforce Identity Cloud coincidan con los BBID en la base de datos de usuarios de Bluebeam para los usuarios de su organización.

Utiliza el siguiente procedimiento para exportar tu lista de usuarios y cargarla en nuestra plantilla CSV para el proceso de conciliación de SSO:

  1. Exporte su lista de usuario desde Okta Workforce Identity Nube usando sus instrucciones.
  2. Abrir la lista de usuario exportada.
  3. Descargue y Abrir nuestra plantilla CSV.
  4. Copie la información de usuario requerida de la lista de usuarios exportada a las celdas definidas de nuestra plantilla.

    Nube de identidad de la fuerza laboral de Okta NOMBRE DE CAMPOColumna correspondiente a la plantilla CSV
    ApellidoslastName
    NombrefirstName
    Correo electrónico principalemail
  5. Busque cualquier fila en el archivo que contenga celdas vacías, determine si esos usuarios necesitan BBID y realice las siguientes acciones:
    • Si la celda vacía aparece en una fila para un usuario que no necesita un BBID, puede eliminar la fila.
    • Si la celda vacía aparece en una fila para un usuario que necesita un BBID:
      1. Encuentra su entrada en tu IdP y proporciona el valor faltante.
      2. Exporte nuevamente su lista de usuarios desde su IdP y vaya al Paso 4 anterior.
      3. Si no tuvo que realizar los pasos a y b para ningún usuario, continúe con el paso 6.
  6. Guarde el archivo CSV para usarlo cuando configure SSO en Org Admin.

Configurar SSO en Org Admin

Para completar la configuración de SSO, configura el acceso SSO a los productos y servicios de Bluebeam para los usuarios finales de tu organización que figuren en tu IdP. También cotejarás la lista de tus usuarios en Okta Workforce Identity Nube con la lista de tus usuarios en nuestro sistema que tienen BBID para asegurarte de que los ID de usuario de Okta de los usuarios finales coincidan con sus BBID.

Para configurar SSO, vaya a Org Admin y siga estos pasos:

  1. En Cuentas, seleccione la cuenta que desea administrar.

  2. Seleccione Configuración.

  3. Junto a Configuración de SSO, seleccione Configurar.
  4. Seleccionar OpenID Connect.
  5. Cuando se te pida, proporciona la siguiente información solicitada mostrado cuando pegó el URI de metadatos en el navegador web anteriormente 
    • Emisor
    • Punto final de autorización
    • Punto final de token
    • JWKS URI
    • Punto final de información del usuario (obligatorio para Okta)
    • ID de cliente
    • Secreto del cliente
  6. Seleccione Enviar.
  7. En el cuadro de diálogo Configuración de OpenID Connect, especifique los dominios verificados que desea configurar en su cuenta y seleccione Siguiente.
  8. Para "Asignar atributos del proveedor de servicios a los campos disponibles", mantenga las entradas predeterminadas.
  9. Seleccionar **Iniciar sesión para probar el SSO**.
  10. Cuando se te pida, inicia sesión con una cuenta que tenga un Studio BBID.
    Las pruebas "Conexión" y "Atributos de usuario" deben tener éxito antes de poder continuar.
  11. Regresar a Org Admin.
  12. Seleccione Continuar.
  13. Selecciona Siguiente para proporcionar una lista de tus usuarios y completar la configuración del SSO.
  14. Sube el Archivo CSV que creaste anteriormente.

  15. Selecciona Siguiente.

  16. Seleccione Finalizar más tarde para guardar su progreso, salir de este procedimiento y continuar en otro momento.
  17. Cuando se le solicite, seleccione **Cerrar** para continuar la configuración del SSO.

Regresarás al Tabulador de Configuración, donde podrás verificar que aparezcan los dominios que seleccionaste para tu organización y luego continuar con la configuración de SSO.

Cotejaremos los BBID que encontremos dentro de tu organización con los ID de usuario de tu organización en Okta Workforce Identity Cloud. Te enviaremos un correo electrónico con el asunto “Continuar con la configuración del SSO” cuando finalice este proceso y puedas iniciar el proceso de conciliación necesario para completar la configuración del SSO.

Concilie las identidades de los usuarios en su IdP con los BBID de su organización

La conciliación garantiza que las identidades de usuario dentro de Okta Workforce Identity Cloud coincidan con los BBID en la base de datos de usuarios de Bluebeam para los usuarios de su organización.

La conciliación no gestiona el acceso a la suscripción, no define los grupos de tus usuarios ni afecta de ninguna manera al proceso real de creación de la configuración de SSO o SCIM. Una vez que actives el SSO, las suscripciones se pueden gestionar a través de Org Admin o SCIM.

Cuando llegue el correo electrónico “Continuar con la configuración del SSO”, ábrelo y selecciona Continuar con la configuración del SSO para abrir Org Admin en la página de Configuración. Junto a “Configuración del SSO”, selecciona Continuar para ver una lista de los usuarios de tu cuenta que no hemos podido hacer coincidir con los usuarios de nuestra base de datos.

La conciliación es un proceso importante y necesario para la habilitación del SSO. Si tiene una gran cantidad de usuarios en su organización y una gran cantidad de esos usuarios figuran como "No coincidentes", la conciliación podría demorar 20 minutos o más.

¿Por qué algunos usuarios aparecen como "No coincidentes"?

Los usuarios podrían aparecer como «No emparejado» por diversos motivos. Por ejemplo, la lista de BBID que tenemos almacenada podría incluir usuarios que ya no forman parte de tu organización, que han cambiado de nombre o que tuvieron errores en sus direcciones de correo electrónico cuando se añadieron originalmente. La conciliación te permite evaluar a los usuarios listados como "No coincidentes" para determinar si se les debe aprovisionar acceso SSO o si el proceso de configuración puede ignorar a esos usuarios.

Debes resolver o ignorar las direcciones de correo electrónico no coincidentes antes de poder continuar con la configuración del SSO.

Cuando vea esta pantalla, podrá:

  • Seleccione Volver a cargar la lista de usuarios si su archivo CSV contiene errores que necesita corregir.

  • Seleccione Guardar y finalizar más tarde si desea guardar su progreso y abordar a los usuarios no coincidentes más tarde.

  • Selecciona uno o más usuarios para ignorar y no configurar para el SSO, porque ya no forman parte de tu organización o no necesitan acceso a los productos y servicios de Bluebeam.

  • Selecciona uno o más usuarios para actualizar el campo Nuevo Bluebeam ID del directorio. Esta acción sería necesaria si un usuario necesita acceso por suscripción a productos y servicios Bluebeam, su información de correo electrónico cambia en tu organización, pero su BBID en nuestra base de datos no cambia.

La conciliación empareja los BBID de los usuarios con sus credenciales de inicio de sesión de IdP. Actualizar el BBID actual de un usuario para que coincida con sus credenciales de inicio de sesión de IdP requerirá que ese usuario acceda a nuestros servicios con sus credenciales de Okta Workforce Nube en adelante. Asegúrese de ponerse en contacto con esos usuarios y decirles que utilicen las credenciales de su organización como su nuevo BBID y, si es necesario, cierren sesión en cualquier sesión y vuelvan a iniciarla con su nuevo BBID.

¿Por qué un usuario aparece varias veces?

Si un usuario aparece varias veces pero en diferentes regiones de Studio , reconcilie ese usuario para cada región para garantizar que no pierda el acceso a esos Proyectos de Studio o Sesiones de Studio.

Cuándo "Ignorar a los usuarios"

Muchos usuarios no coincidentes son aquellos que ya no forman parte de tu organización o no necesitan un BBID. Cuando veas la lista de usuarios no coincidentes, pasa el cursor sobre el icono de información () junto al BBID actual de un usuario no coincidente para revisar su actividad en Studio. La información mostrada es:

  • Último inicio de sesión en Studio
  • Sesiones propias
  • Sesión a la que asistió
  • Proyectos propios
  • Membresías del proyecto

Si determina que un usuario es un ex empleado o que no requiere acceso SSO a los productos y servicios de Bluebeam , seleccione "No coincide" y luego seleccione "Ignorar usuario" para excluir al usuario de la configuración de SSO para su organización.

Para ignorar a más de un usuario, selecciona varios usuarios e «Ignorar usuario».

Cuándo editar “Nuevo Bluebeam ID del directorio”

Si es necesario actualizar un usuario, seleccione Editar, seleccione "No coincide" y proporcione la dirección de correo electrónico del usuario del IdP. Después de actualizar la información coincidente, notifique a los usuarios que deberán usar el nuevo BBID en el futuro y, si es necesario, cerrar la sesión y volver a iniciarla usando el nuevo BBID.

Seleccione Mostrar todos los usuarios para verificar que todos los usuarios de la lista estén "Ignorados" o indiquen "Sin cambios".

Activar el SSO

Después de ignorar o actualizar los usuarios no coincidentes, selecciona Activar para completar la configuración del SSO. Si quieres continuar con la configuración de SCIM para tu organización, consulta Configurar el SCIM para cuentas de Bluebeam .

Deshabilitar SSO

Usa Org Admin si necesitas deshabilitar el SSO para tu organización.

Si configuró SCIM para su organización, puede deshabilitar SCIM y mantener SSO configurado, pero si desea deshabilitar SSO, primero debe deshabilitar SCIM.

Desactivar el SSO para su organización

Si es necesario, puede deshabilitar el SSO para su organización. Asegúrate de que deseas hacerlo, porque esta acción no se puede deshacer fácilmente.

Si deshabilita SSO, ocurre lo siguiente:
  • Se perderán todas las configuraciones realizadas durante la configuración de SSO.
  • Sus usuarios ya no podrán iniciar sesión en los productos Bluebeam utilizando el proveedor de SSO de su organización.
  • Sus usuarios deben usar su BBID y contraseña para iniciar sesión en los productos Bluebeam .
  • Todos los ID de usuario deben administrarse individualmente a través de accounts.bluebeam.com.

Para deshabilitar SSO, siga estos pasos:

  1. Desde el menú de la barra lateral izquierda en Org Admin, seleccione Configuración.
  2. Desactive el interruptor junto a Configuración SSO.

Suscripción

Revu 21

SSO

Esta guía contiene información y procedimientos para que los IT Admins configuren el SSO para sus organizaciones si administran identidades con Okta Workforce Identity Nube.