Configuration de SSO pour les comptes Bluebeam | OIDC

Applicable à :

  • Rév 21

L’authentification unique (SSO) offre un accès fluide à vos utilisateurs en leur permettant d’accéder aux produits Bluebeam à l’aide de leurs identifiants de connexion IdP.

Bluebeam prend officiellement en charge la configuration de SSO pour les IdP suivants :

Revu est compatible avec d’autres IdP qui utilisent OpenID Connect (OIDC) comme protocole d’authentification, mais ces configurations ne sont pas prises en charge et l’activation du SCIM n’est pas disponible. Bien que ce document fournisse des instructions simples pour utiliser notre connecteur OIDC générique afin de configurer le SSO pour un IdP compatible mais non pris en charge, l’assistance Bluebeam ne sera pas en mesure de résoudre les problèmes que vous pourriez rencontrer lors de la configuration du SSO pour un IdP non pris en charge, et vous devrez peut-être désactiver le SSO.

Bluebeam ne prend pas en charge le Security Assertion Markup Language (SAML) pour la gestion de l’authentification.

Exigences

La possibilité de configurer SSO n'est disponible que si votre organisation :

  • A acheté ou converti un minimum de 10 sièges à une formule d'abonnement Bluebeam.
  • N'est pas déjà configuré pour utiliser SSO avec les produits et services Bluebeam . Si votre organisation a déjà configuré SSO, contactez-nous avant de continuer.

Si vous répondez à ces exigences et souhaitez activer la SSO pour votre organisation, demandez à l’administrateur Org Admin de se connecter à Org Admin et d’effectuer les étapes suivantes pour demander l’accès à la configuration SSO :

  1. Dans votre navigateur Web, saisissez l’URL Org Admin qui Closedcorrespond à votre zone :

  2. Sous Comptes, sélectionnez le compte que vous souhaitez gérer.

  3. Sélectionnez Paramètres.

  4. À côté de Configuration SSO, sélectionnez Demander l’accès.

    Si votre organisation ne répond pas aux exigences de configuration SSO, le bouton Demander l’accès n’est pas disponible et vous ne pouvez pas continuer.
  5. Fournissez les informations demandées.

Après réception et traitement de votre demande, vous pouvez procéder à la configuration du SSO.

Réclamer et vérifier les domaines

Pour configurer le SSO, commencez par revendiquer puis vérifier le domaine dont votre organisation est propriétaire et que vous souhaitez lier à votre compte Bluebeam. Pour lier plusieurs domaines à votre compte Bluebeam, effectuez cette procédure séparément pour chacun de ces domaines. Vous ne pouvez pas configurer le SSO tant que vous n’avez pas revendiqué et vérifié au moins un domaine.

Cette procédure nécessite que vous copiez les informations de l'administrateur de l'organisation et que vous les colliez dans un nouvel enregistrement TXT pour votre serveur DNS. Vous devez être prêt à vous connecter au serveur DNS pour chaque domaine que vous souhaitez revendiquer pour préparer cette étape.

  • Vous pouvez revendiquer jusqu’à 500 domaines. Si la page Propriété des domaines indique que vous avez déjà revendiqué et vérifié 500 domaines, vous devez supprimer un domaine de la liste avant de pouvoir terminer cette procédure et revendiquer et vérifier un autre domaine.
  • Après avoir utilisé un domaine répertorié dans le cadre d’une configuration SSO, vous ne pouvez pas le supprimer de la liste.

Pour revendiquer et vérifier votre domaine, suivez ces étapes :

  1. Dans Org Admin, sélectionnez Comptes, puis sélectionnez le compte que vous souhaitez gérer.
  2. Sélectionnez Paramètres.
  3. À côté de Propriété du domaine, sélectionnez Gérer.
  4. Sélectionnez Réclamer le domaine.
  5. Entrez le nom de domaine que vous souhaitez revendiquer (par exemple société.com), et sélectionnez Réclamer.
  6. Dans la boîte de dialogue Vérifier le domaine, sélectionnez Copier à côté de chaque champ et collez les informations dans un nouvel enregistrement TXT pour votre serveur DNS.
  7. Attendez au moins cinq minutes, puis sélectionnez Vérifier la vérification.

Effectuez cette procédure pour chaque domaine que vous souhaitez revendiquer et vérifier.

Vous ne pouvez pas démarrer la configuration SSO lorsque le statut du domaine est « En attente », mais vous n'avez pas besoin d'attendre que le domaine soit vérifié pour revendiquer des domaines supplémentaires.

Si, après avoir vérifié la validation, le statut du domaine reste « En attente », vous devez vous connecter régulièrement à Org Admin et suivre les étapes suivantes pour vérifier si le statut passe à « Vérifié : »

  1. Dans Org Admin, sélectionnez Comptes, puis sélectionnez le compte que vous souhaitez gérer.
  2. Sélectionnez Paramètres.
  3. À côté de Propriété du domaine, sélectionnez Gérer.
  4. Sur la page Propriété du domaine, sélectionnez les trois points sous Actions, puis sélectionnez Vérifier la vérification.

Si le statut du domaine est toujours « En attente » après 72 heures, vérifiez d’abord que vous avez correctement saisi les informations dans l’enregistrement TXT. Si l'enregistrement TXT est correct, contactez-nous.

Configurer SSO

La configuration SSO nécessite d'effectuer une série de procédures auprès de votre IdP avant de finaliser la configuration dans Org Admin.

  1. Créer une application pour le SSO auprès de votre IdP

  2. Exporter la liste des utilisateurs et préparer la réconciliation des utilisateurs

  3. Configurer SSO dans l'administrateur de l'organisation

Créer une application Web pour le SSO et recueillir les informations pour la configuration du SSO

Afin de configurer le SSO pour votre compte Bluebeam, vous devez créer une application pour le SSO auprès de votre IdP. Cette section décrit la procédure générale et les informations dont vous aurez besoin pour créer l’application. Pour plus d’informations à ce sujet, consultez la documentation de votre IdP.

En règle générale, vous devez fournir les éléments suivants :

  • Lorsque les options de configuration s’affichent, sélectionnez l’option OIDC.

  • Lorsque le système vous y invite, indiquez les URI de redirection de connexion suivantes :

    • https://signin.bluebeam.com/oauth2/v1/authorize/callback

    • https://id.bluebeam.com/oidc/callback

    • https://signin.bluebeamstudio.co.uk/oauth2/v1/authorize/callback

    • https://signin.bluebeamstudio.de/oauth2/v1/authorize/callback

    • https://signin.bluebeamstudio.se/oauth2/v1/authorize/callback

    • https://signin.bluebeamstudio.com.au/oauth2/v1/authorize/callback

    • https://id.bluebeam.com/oidctest/callback

  • Lorsque le système vous demande les attributs utilisateur requis, utilisez les éléments suivants :

    • family_name

    • given_name

    • email

    • preferred_username

  • Vérifiez que l’application est accessible à tous les utilisateurs gérés par l’IdP.

Pour recueillir les informations dont vous aurez besoin pour la configuration du SSO dans Org Admin, suivez les étapes ci-dessous :

  1. Recherchez les informations suivantes auprès de votre IdP, copiez-les, puis collez-les à un autre emplacement afin de les utiliser lors de la configuration du SSO :

    • URI de l’émetteur

    • URI du point de terminaison d’autorisation

    • JWKS URI

    • ID de l’application (ID client)

    • Mot de passe client

    • Point de terminaison de jeton

    • Point d’accès des informations utilisateur (si disponible)

  2. Auprès de votre IdP, sélectionnez le serveur d’autorisation par défaut.

Exportez la liste des utilisateurs de votre IdP et préparez-vous à réconcilier les utilisateurs

Dans le cadre de la configuration de SSO, il vous sera demandé de rapprocher les utilisateurs de votre organisation répertoriés dans votre IdP avec la liste des utilisateurs de votre organisation qui possèdent des Bluebeam ID (BBID).

La réconciliation garantit que les identités des utilisateurs au sein de votre IdP correspondent aux BBID dans la base de données des utilisateurs Bluebeam pour les utilisateurs de votre organisation.

Utilisez la procédure suivante pour exporter votre liste d’utilisateurs et l’importer dans notre modèle CSV pour le processus de réconciliation SSO :

  1. Exportez votre liste depuis votre IdP en suivant ses instructions.
  2. Ouvrez la liste des utilisateurs exportés.
  3. Téléchargez et ouvrez notre modèle CSV.
  4. Copiez les informations utilisateur requises de la liste d’utilisateurs exportée dans les cellules définies de notre modèle.

    Attribut revendiqué
    Colonne correspondante du modèle CSV
    family_namelastName
    given_namefirstName
    e-mail
    ou
    preferred_username
    email
  5. Recherchez toutes les lignes du fichier qui contiennent des cellules vides, déterminez si ces utilisateurs ont besoin de BBID et effectuez les actions suivantes :
    • Si une cellule vide apparaît dans une ligne correspondant à un utilisateur qui n’a pas besoin d’un BBID, vous pouvez supprimer cette ligne.
    • Si une cellule vide apparaît dans une ligne correspondant à un utilisateur qui a besoin d’un BBID :
      1. Recherchez leur entrée dans votre IdP et fournissez la valeur manquante.
      2. Exportez à nouveau votre liste d’utilisateurs depuis votre IdP et passez à l’étape 4 ci-dessus.
      3. Si vous n’avez eu à effectuer les étapes a et b pour aucun utilisateur, passez à l’étape 6.
  6. Enregistrez le fichier CSV pour l'utiliser lorsque vous configurez SSO dans Org Admin.

Configurer SSO dans l'administrateur de l'organisation

Pour terminer la configuration SSO, configurez l’accès SSO aux produits et services Bluebeam pour les utilisateurs finaux de votre organisation répertoriés auprès de votre fournisseur d’identité. Vous rapprocherez également la liste de vos utilisateurs enregistrés auprès de votre IdP avec la liste de vos utilisateurs enregistrés dans notre système et disposant d’un BBID, afin de vous assurer que les identifiants de vos utilisateurs finaux enregistrés auprès de votre IdP correspondent bien à leurs BBID.

Pour configurer le SSO, accédez à Org Admin et suivez les étapes ci-dessous :

  1. Sous Comptes, sélectionnez le compte que vous souhaitez gérer.

  2. Sélectionnez Paramètres.

  3. À côté de Configuration SSO, sélectionnez Configurer.
  4. Sélectionnez OpenID Connect.
  5. Lorsque le système vous y invite, renseignez les informations suivantes que vous avez précédemment recueillies à partir de votre application SSO : 
    • Émetteur
    • Point de terminaison d’autorisation
    • Point de terminaison de jeton
    • JWKS URI
    • Point d’accès des informations utilisateur (si disponible)
    • ID client
    • Mot de passe client
  6. Sélectionnez Soumettre.
  7. Dans la boîte de dialogue Configuration d'OpenID Connect, spécifiez le(s) domaine(s) vérifié(s) que vous souhaitez configurer sur votre compte, puis sélectionnez Suivant.
  8. Pour « Associer l’attribut du fournisseur de services aux chantiers disponibles », conservez les entrées par défaut pour Prénom et Nom. Pour Mappage des e-mails, sélectionnez « email », ou sélectionnez « UPN » si vous effectuez la correspondance avec preferred_username.
  9. Sélectionnez Connectez-vous pour tester la SSO.
  10. Lorsque vous y êtes invité(e), utilisez un compte doté d'un Studio BBID pour vous connecter.
    Les tests « Connexion » et « Attributs utilisateur » doivent être réussis avant de pouvoir continuer. Vérifiez que les valeurs attendues pour « Attributs utilisateur » sont cohérentes avec votre sélection de correspondance.
  11. Retour à l'administration de l'organisation.
  12. Sélectionnez Continuer.
  13. Sélectionnez Suivant pour fournir une liste de vos utilisateurs et terminer la configuration SSO.
  14. Téléchargez le fichier CSV que vous avez créé précédemment.

  15. Sélectionnez Suivant.

  16. Sélectionnez Terminer plus tard pour enregistrer votre progression, quitter cette procédure et continuer ultérieurement.
  17. Lorsque vous y êtes invité, sélectionnez Fermer pour continuer la configuration SSO.

Vous serez redirigé vers l’onglet Paramètres, où vous pourrez vérifier que le(s) domaine(s) que vous avez sélectionné(s) pour votre organisation s’affiche(nt), avant de continuer la configuration SSO.

Nous allons croiser les BBID que nous trouvons au sein de votre organisation avec les identifiants utilisateurs de votre organisation dans votre IdP. Nous vous enverrons un courriel intitulé « Poursuivre la configuration SSO » une fois ce processus terminé, et vous pourrez alors entamer le processus de rapprochement nécessaire pour finaliser la configuration SSO.

Rapprochez les identités des utilisateurs de votre IdP avec les BBID de votre organisation

La réconciliation garantit que les identités des utilisateurs au sein de votre IdP correspondent aux BBID dans la base de données des utilisateurs Bluebeam pour les utilisateurs de votre organisation.

La réconciliation ne gère pas l’accès aux abonnements, ne définit pas les groupes de vos utilisateurs et n’a aucune incidence sur la création réelle du processus de configuration SSO ou SCIM. Une fois le SSO activé, les abonnements peuvent être gérés via Org Admin.

Lorsque l’e-mail « Continuer la configuration SSO » arrive, ouvrez-le et sélectionnez Continuer la configuration SSO pour ouvrir Org Admin à la page Paramètres. À côté de « Configuration SSO », sélectionnez Continuer pour voir une liste des utilisateurs de votre compte que nous n’avons pas pu faire correspondre avec les utilisateurs de notre base de données.

La réconciliation est un processus important et nécessaire pour l’activation de l’authentification unique. Si vous avez un grand nombre d'utilisateurs dans votre organisation et qu'un grand nombre de ces utilisateurs sont répertoriés comme « Non correspondants », la réconciliation peut prendre 20 minutes ou plus.

Pourquoi certains utilisateurs sont-ils répertoriés comme « Non correspondants » ?

Les utilisateurs peuvent être affichés comme « Sans correspondance » pour diverses raisons. Par exemple, la liste des BBID que nous avons stockés peut inclure des utilisateurs qui ne font plus partie de votre organisation, qui ont changé de nom ou qui ont eu des erreurs dans leurs adresses e-mail lors de leur ajout initial. La réconciliation vous permet d’évaluer les utilisateurs affichés comme « Sans correspondance » afin de déterminer s’ils doivent être provisionnés pour l’accès SSO ou si le processus de configuration peut ignorer ces utilisateurs.

Vous devez résoudre ou ignorer les adresses e-mail sans correspondance avant de pouvoir continuer la configuration SSO.

Lorsque vous voyez cet écran, vous pouvez :

  • Sélectionnez Re-télécharger la liste des utilisateurs si votre fichier CSV contient des erreurs que vous devez corriger.

  • Sélectionnez Enregistrer et terminer plus tard si vous souhaitez enregistrer votre progression et répondre aux utilisateurs non correspondants ultérieurement.

  • Sélectionnez un ou plusieurs utilisateurs à ignorer et à ne pas configurer pour le SSO, car ils ne font plus partie de votre organisation ou n’ont pas besoin d’accéder aux produits et services Bluebeam.

  • Sélectionnez un ou plusieurs utilisateurs pour mettre à jour le chantier Nouveau Bluebeam ID provenant du répertoire. Cette action est nécessaire si un utilisateur a besoin d’un abonnement pour accéder aux produits et services Bluebeam et que ses informations de messagerie ont changé au sein de votre organisation, mais que son BBID dans notre base de données n’a pas été mis à jour.

La réconciliation associe les BBID des utilisateurs à leurs identifiants de connexion IdP. La mise à jour du BBID actuel d'un utilisateur pour qu'il corresponde à ses identifiants de connexion IdP exigera que cet utilisateur accède désormais à nos services avec ses identifiants IdP . Assurez-vous de contacter ces utilisateurs et de leur dire d'utiliser les informations d'identification de leur organisation comme nouveau BBID et, si nécessaire, de se déconnecter de toutes les sessions et de se reconnecter en utilisant leur nouveau BBID.

Pourquoi un utilisateur apparaît plusieurs fois ?

Si un utilisateur apparaît plusieurs fois mais dans différentes régions Studio , rapprochez cet utilisateur pour chaque région afin de garantir qu'il ne perde pas l'accès à ces projets Studio ou sessions Studio.

Quand « ignorer les utilisateurs »

De nombreux utilisateurs sans correspondance sont ceux qui ne font plus partie de votre organisation ou qui n’ont pas besoin d’un BBID. Lorsque vous voyez la liste des utilisateurs sans correspondance, survolez l’icône d’information () à côté de l’identifiant BBID actuel d’un utilisateur sans correspondance afin de consulter son activité dans Studio. Les informations affichées sont :

  • Dernière connexion au studio
  • Sessions possédées
  • Session suivie
  • Projets possédés
  • Adhésions au projet

Si vous déterminez qu'un utilisateur est un ancien employé ou qu'il n'a pas besoin d'accès SSO aux produits et services Bluebeam , sélectionnez « Non correspondant », puis « Ignorer l'utilisateur » pour exclure l'utilisateur de la configuration SSO de votre organisation.

Pour ignorer plusieurs utilisateurs, sélectionnez plusieurs utilisateurs, puis « Ignorer les utilisateurs ».

Quand effectuer une modification « Nouveau Bluebeam ID provenant du répertoire »

Si un utilisateur doit être mis à jour, sélectionnez Modifier, sélectionnez « Non correspondant » et indiquez l'adresse e-mail de l'utilisateur à partir de l'IdP. Après avoir mis à jour les informations correspondantes, informez les utilisateurs qu'ils devront désormais utiliser le nouveau BBID et, si nécessaire, déconnectez-vous et reconnectez-vous en utilisant le nouveau BBID.

Sélectionnez Afficher tous les utilisateurs pour vérifier que chaque utilisateur de la liste est soit « Ignoré » soit indique « Aucun changement ».

Activer la SSO

Après avoir ignoré ou mis à jour les utilisateurs non correspondants, sélectionnez Activer pour terminer la configuration du SSO.

Désactiver le SSO

Utilisez Org Admin si vous devez désactiver SSO pour votre organisation.

Désactiver l'authentification unique pour votre organisation

Si nécessaire, vous pouvez désactiver l'authentification unique pour votre organisation. Assurez-vous de vouloir le faire, car cette action ne peut pas être facilement annulée.

Si vous désactivez l'authentification unique, les événements suivants se produisent :
  • Toutes les configurations effectuées lors de la configuration SSO seront perdues.
  • Vos utilisateurs ne pourront plus se connecter aux produits Bluebeam à l’aide du fournisseur SSO de votre organisation.
  • Vos utilisateurs doivent utiliser leur BBID et leur mot de passe pour se connecter aux produits Bluebeam .
  • Tous les identifiants d'utilisateur doivent être gérés individuellement via accounts.bluebeam.com.

Pour désactiver SSO, procédez comme suit :

  1. Dans le menu latéral gauche de Org Admin, sélectionnez Paramètres.
  2. Désactivez le bouton bascule à côté de Configuration SSO.

annuel

Revu 21

Authentification unique

OIDC

Ce guide contient des informations et des procédures permettant aux IT Admins de configurer le SSO pour leur organisation s’ils gèrent des identifiants avec un fournisseur d’identité (IdP) non pris en charge qui nécessite le connecteur OIDC générique.