Configuration de SSO pour les comptes Bluebeam | Okta Workforce Identity Cloud

Applicable à :

  • Rév 21

L’authentification unique (SSO) offre un accès fluide à vos utilisateurs en leur permettant d’accéder aux produits Bluebeam avec leurs identifiants de connexion IdP. Ce guide fournit des instructions pour que les administrateurs TI configurent le SSO pour leur organisation s’ils utilisent Okta Workforce Identity Cloud comme fournisseur d’identité (IdP). Si vous utilisez Microsoft Entra ID comme IdP, consultez Configurer le SSO pour les comptes Bluebeam | Entra ID.

Si vous utilisez un fournisseur d’identité autre qu’Entra ID ou Okta Workforce Identity Cloud, consultez Configuration de l’authentification unique (SSO) pour les comptes Bluebeam | OIDC générique pour obtenir des informations sur la configuration de l’authentification unique pour les fournisseurs d’identité non pris en charge mais compatibles.

Vous pouvez choisir de configurer uniquement SSO et de ne pas configurer SCIM. Cependant, si vous souhaitez configurer SCIM, vous devez d’abord configurer SSO.

Exigences

La possibilité de configurer SSO n'est disponible que si votre organisation :

  • A acheté ou converti un minimum de 10 sièges à une formule d'abonnement Bluebeam.
  • N'est pas déjà configuré pour utiliser SSO avec les produits et services Bluebeam . Si votre organisation a déjà configuré SSO, contactez-nous avant de continuer.
  • Utilise Microsoft Entra ID ou Okta Workforce Identity Cloud comme fournisseur d'identité (IdP).

Si vous répondez à ces exigences et souhaitez activer le SSO pour votre organisation, demandez à l’administrateur Org Admin de se connecter à Org Admin et d’effectuer les étapes suivantes pour demander l’accès à la configuration SSO et SCIM :

  1. Dans votre navigateur Web, saisissez l’URL Org Admin qui Closedcorrespond à votre zone :

  2. Sous Comptes, sélectionnez le compte que vous souhaitez gérer.

  3. Sélectionnez Paramètres.

  4. À côté de Configuration SSO, sélectionnez Demander l’accès.

    Si votre organisation ne répond pas aux exigences de configuration SSO, le bouton Demander l’accès n’est pas disponible et vous ne pouvez pas continuer.
  5. Fournissez les informations demandées.

Après réception et traitement de votre demande, vous pouvez procéder à la configuration du SSO. Si vous avez sélectionné Je veux utiliser le SCIM, l’assistance Bluebeam vous contactera pour vous indiquer si vous pouvez procéder à l’activation du SCIM ou si d’autres démarches sont nécessaires.

Vous pouvez configurer le SSO avant de recevoir des informations relatives au SCIM.

Nos domaines d'expertise

Ce guide inclut la configuration SSO pour l’accès aux produits et services Bluebeam, ainsi que les informations qui doivent être échangées entre Bluebeam et votre IdP.

La configuration SSO doit être effectuée par l’administrateur informatique de votre organisation.

Réclamer et vérifier les domaines

Pour configurer le SSO, commencez par revendiquer puis vérifier le domaine dont votre organisation est propriétaire et que vous souhaitez lier à votre compte Bluebeam. Pour lier plusieurs domaines à votre compte Bluebeam, effectuez cette procédure séparément pour chacun de ces domaines. Vous ne pouvez pas configurer le SSO tant que vous n’avez pas revendiqué et vérifié au moins un domaine.

Cette procédure nécessite que vous copiez les informations de l'administrateur de l'organisation et que vous les colliez dans un nouvel enregistrement TXT pour votre serveur DNS. Vous devez être prêt à vous connecter au serveur DNS pour chaque domaine que vous souhaitez revendiquer pour préparer cette étape.

  • Vous pouvez revendiquer jusqu’à 500 domaines. Si la page Propriété des domaines indique que vous avez déjà revendiqué et vérifié 500 domaines, vous devez supprimer un domaine de la liste avant de pouvoir terminer cette procédure et revendiquer et vérifier un autre domaine.
  • Après avoir utilisé un domaine répertorié dans le cadre d’une configuration SSO, vous ne pouvez pas le supprimer de la liste.

Pour revendiquer et vérifier votre domaine, suivez ces étapes :

  1. Dans Org Admin, sélectionnez Comptes, puis sélectionnez le compte que vous souhaitez gérer.
  2. Sélectionnez Paramètres.
  3. À côté de Propriété du domaine, sélectionnez Gérer.
  4. Sélectionnez Réclamer le domaine.
  5. Entrez le nom de domaine que vous souhaitez revendiquer (par exemple société.com), et sélectionnez Réclamer.
  6. Dans la boîte de dialogue Vérifier le domaine, sélectionnez Copier à côté de chaque champ et collez les informations dans un nouvel enregistrement TXT pour votre serveur DNS.
  7. Attendez au moins cinq minutes, puis sélectionnez Vérifier la vérification.

Effectuez cette procédure pour chaque domaine que vous souhaitez revendiquer et vérifier.

Vous ne pouvez pas démarrer la configuration SSO lorsque le statut du domaine est « En attente », mais vous n'avez pas besoin d'attendre que le domaine soit vérifié pour revendiquer des domaines supplémentaires.

Si, après avoir vérifié la validation, le statut du domaine reste « En attente », vous devez vous connecter régulièrement à Org Admin et suivre les étapes suivantes pour vérifier si le statut passe à « Vérifié : »

  1. Dans Org Admin, sélectionnez Comptes, puis sélectionnez le compte que vous souhaitez gérer.
  2. Sélectionnez Paramètres.
  3. À côté de Propriété du domaine, sélectionnez Gérer.
  4. Sur la page Propriété du domaine, sélectionnez les trois points sous Actions, puis sélectionnez Vérifier la vérification.

Si le statut du domaine est toujours « En attente » après 72 heures, vérifiez d’abord que vous avez correctement saisi les informations dans l’enregistrement TXT. Si l'enregistrement TXT est correct, contactez-nous.

Configurer SSO

La configuration SSO nécessite d'effectuer une série de procédures dans la console d'administration Okta avant de terminer la configuration dans Org Admin.

  1. Configurer OIDC dans Okta

  2. Créer une application Okta pour SSO

  3. Exporter la liste des utilisateurs et préparer la réconciliation des utilisateurs

  4. Configurer SSO dans l'administrateur de l'organisation

Configurer OIDC pour Okta

Pour configurer OIDC dans Okta, suivez ces étapes :

  1. Dans la console d’administration Okta, accédez à Sécurité > API et modifiez le serveur d’autorisation par défaut.

  2. Sous Stratégies d’accès, sélectionnez Ajouter une stratégie et indiquez les valeurs suivantes :

    • Nom: Par défaut
    • Description: Par défaut
    • Affecter à: Sélectionner tous les clients
  3. Sélectionnez Créer une politique.

  4. Dans la politique que vous avez créée, sélectionnez Ajouter une règle.

  5. Sur la page Ajouter une règle, entrez Par défaut comme nom de règle et conservez toutes les autres sélections.

  6. Sélectionnez Créer une règle.

Créez une application Okta pour SSO et collectez des informations pour la configuration SSO

Pour créer une application Okta pour SSO, suivez ces étapes :

  1. Dans la console d’administration Okta, accédez à Applications > Applications > + Créer une intégration d’application.

  2. Sur la page Créer une nouvelle intégration d’application, spécifiez les éléments suivants :

    • Méthode de connexion : OIDC - OpenID Connect

    • Type d'application : Application Web

  3. Sélectionnez Suivant.

  4. Sur la page Nouvelle intégration d’application Web, effectuez les actions suivantes :

    • Saisissez un nom d’intégration d’application pour votre application OIDC SSO.

    • Sélectionnez le code d’autorisation comme type de subvention.

    • Ajoutez les URI de redirection de connexion suivants :

      • https://signin.bluebeam.com/oauth2/v1/authorize/callback

      • https://id.bluebeam.com/oidc/callback

      • https://signin.bluebeamstudio.co.uk/oauth2/v1/authorize/callback

      • https://signin.bluebeamstudio.de/oauth2/v1/authorize/callback

      • https://signin.bluebeamstudio.se/oauth2/v1/authorize/callback

      • https://signin.bluebeamstudio.com.au/oauth2/v1/authorize/callback

      • https://id.bluebeam.com/oidctest/callback

      Ne supprimez pas l'entrée par défaut (http://localhost:8080/authorization-code/callback) de la liste.
    • En cours de mission:

      • Sélectionnez Autoriser tous les membres de votre organisation à accéder.

      • Sélectionnez Activer l'accès immédiat avec le mode Federation Broker.

  5. Sélectionnez Enregistrer.

  6. Pour configurer l’authentification utilisateur, accédez à l’onglet Connexion de l’application.

  7. Faites défiler jusqu’à Authentification utilisateur et sélectionnez une méthode d’autorisation.

  8. Sélectionnez Enregistrer.

Pour collecter les informations dont vous aurez besoin pour la configuration SSO, procédez comme suit :

  1. Sélectionnez l’onglet Général et copiez les informations suivantes et collez-les ailleurs pour les utiliser lors de la configuration SSO :

    • ID client

    • Mot de passe client

  2. Depuis la navigation latérale, accédez à Sécurité > API et sélectionnez le serveur d’autorisation par défaut.

  3. Sur la page Paramètres :

    1. Copier la valeur de l'URI des métadonnées et la coller dans un éditeur de texte.

    2. Remplacer « oauth-authorization-server » dans l'URL par « openid-configuration ».
      Page des paramètres de l’application Okta indiquant comment modifier l’URI des métadonnées comme indiqué dans cette étape.

  4. Copiez l'URL mise à jour et collez-la dans votre navigateur Web pour afficher les informations dont vous aurez besoin ultérieurement pour la configuration du SSO.

    Vous pouvez utiliser une extension de navigateur « pretty print » pour mieux afficher le contenu de l'URI des métadonnées et trouver plus facilement les informations dont vous aurez besoin pour la configuration SSO.

Exportez la liste des utilisateurs de votre IdP et préparez-vous à réconcilier les utilisateurs

Dans le cadre de la configuration de SSO, il vous sera demandé de rapprocher les utilisateurs de votre organisation répertoriés dans votre IdP avec la liste des utilisateurs de votre organisation qui possèdent des Bluebeam ID (BBID).

Le rapprochement garantit que les identités des utilisateurs dans Okta Workforce Identity Cloud correspondent aux BBID dans la base de données des utilisateurs Bluebeam pour les utilisateurs de votre organisation.

Utilisez la procédure suivante pour exporter votre liste d’utilisateurs et l’importer dans notre modèle CSV pour le processus de réconciliation SSO :

  1. Exportez votre liste d'utilisateurs depuis Okta Workforce Identity Cloud en suivant leurs instructions.
  2. Ouvrez la liste des utilisateurs exportés.
  3. Téléchargez et ouvrez notre modèle CSV.
  4. Copiez les informations utilisateur requises de la liste d’utilisateurs exportée dans les cellules définies de notre modèle.

    Solution cloud d'identité pour les équipes de travail d'Okta NOM DE CHAMPColonne correspondante du modèle CSV
    NomlastName
    PrénomfirstName
    E-mail principalemail
  5. Recherchez toutes les lignes du fichier qui contiennent des cellules vides, déterminez si ces utilisateurs ont besoin de BBID et effectuez les actions suivantes :
    • Si une cellule vide apparaît dans une ligne correspondant à un utilisateur qui n’a pas besoin d’un BBID, vous pouvez supprimer cette ligne.
    • Si une cellule vide apparaît dans une ligne correspondant à un utilisateur qui a besoin d’un BBID :
      1. Recherchez leur entrée dans votre IdP et fournissez la valeur manquante.
      2. Exportez à nouveau votre liste d’utilisateurs depuis votre IdP et passez à l’étape 4 ci-dessus.
      3. Si vous n’avez eu à effectuer les étapes a et b pour aucun utilisateur, passez à l’étape 6.
  6. Enregistrez le fichier CSV pour l'utiliser lorsque vous configurez SSO dans Org Admin.

Configurer SSO dans l'administrateur de l'organisation

Pour terminer la configuration SSO, configurez l’accès SSO aux produits et aux services Bluebeam pour les utilisateurs finaux de votre organisation répertoriés auprès de votre fournisseur d’identité. Vous rapprocherez également la liste de vos utilisateurs dans Okta Workforce Identity Cloud avec la liste de vos utilisateurs qui ont un BBID dans notre système pour vous assurer que les identifiants Okta user de vos utilisateurs finaux correspondent à leur BBID.

Pour configurer le SSO, accédez à Org Admin et suivez les étapes ci-dessous :

  1. Sous Comptes, sélectionnez le compte que vous souhaitez gérer.

  2. Sélectionnez Paramètres.

  3. À côté de Configuration SSO, sélectionnez Configurer.
  4. Sélectionnez OpenID Connect.
  5. Lorsque le système vous y invite, renseignez les informations suivantes affiché lorsque vous avez collé l'URI des métadonnées dans votre navigateur Web plus tôt
    • Émetteur
    • Point de terminaison d’autorisation
    • Point de terminaison de jeton
    • JWKS URI
    • Point d’accès des informations utilisateur (obligatoire pour Okta)
    • ID client
    • Mot de passe client
  6. Sélectionnez Soumettre.
  7. Dans la boîte de dialogue Configuration d'OpenID Connect, spécifiez le(s) domaine(s) vérifié(s) que vous souhaitez configurer sur votre compte, puis sélectionnez Suivant.
  8. Pour « Mapper l’attribut du fournisseur de services aux champs disponibles », conservez les entrées par défaut.
  9. Sélectionnez Connectez-vous pour tester la SSO.
  10. Lorsque vous y êtes invité(e), utilisez un compte doté d'un Studio BBID pour vous connecter.
    Les tests « Connexion » et « Attributs utilisateur » doivent être réussis avant de pouvoir continuer.
  11. Retour à l'administration de l'organisation.
  12. Sélectionnez Continuer.
  13. Sélectionnez Suivant pour fournir une liste de vos utilisateurs et terminer la configuration SSO.
  14. Téléchargez le fichier CSV que vous avez créé précédemment.

  15. Sélectionnez Suivant.

  16. Sélectionnez Terminer plus tard pour enregistrer votre progression, quitter cette procédure et continuer ultérieurement.
  17. Lorsque vous y êtes invité, sélectionnez Fermer pour continuer la configuration SSO.

Vous serez redirigé vers l’onglet Paramètres, où vous pourrez vérifier que le(s) domaine(s) que vous avez sélectionné(s) pour votre organisation s’affiche(nt), avant de continuer la configuration SSO.

Nous allons croiser les BBID que nous trouvons au sein de votre organisation avec les identifiants utilisateurs de votre organisation dans Okta Workforce Identity Cloud. Nous vous enverrons un courriel intitulé « Poursuivre la configuration SSO » une fois ce processus terminé, et vous pourrez alors entamer le processus de rapprochement nécessaire pour finaliser la configuration SSO.

Rapprochez les identités des utilisateurs de votre IdP avec les BBID de votre organisation

Le rapprochement garantit que les identités des utilisateurs dans Okta Workforce Identity Cloud correspondent aux BBID dans la base de données des utilisateurs Bluebeam pour les utilisateurs de votre organisation.

La réconciliation ne gère pas l’accès aux abonnements, ne définit pas les groupes de vos utilisateurs et n’a aucune incidence sur la création réelle du processus de configuration SSO ou SCIM. Une fois le SSO activé, les abonnements peuvent être gérés via Org Admin ou SCIM.

Lorsque l’e-mail « Continuer la configuration SSO » arrive, ouvrez-le et sélectionnez Continuer la configuration SSO pour ouvrir Org Admin à la page Paramètres. À côté de « Configuration SSO », sélectionnez Continuer pour voir une liste des utilisateurs de votre compte que nous n’avons pas pu faire correspondre avec les utilisateurs de notre base de données.

La réconciliation est un processus important et nécessaire pour l’activation de l’authentification unique. Si vous avez un grand nombre d'utilisateurs dans votre organisation et qu'un grand nombre de ces utilisateurs sont répertoriés comme « Non correspondants », la réconciliation peut prendre 20 minutes ou plus.

Pourquoi certains utilisateurs sont-ils répertoriés comme « Non correspondants » ?

Les utilisateurs peuvent être affichés comme « Sans correspondance » pour diverses raisons. Par exemple, la liste des BBID que nous avons stockés peut inclure des utilisateurs qui ne font plus partie de votre organisation, qui ont changé de nom ou qui ont eu des erreurs dans leurs adresses e-mail lors de leur ajout initial. La réconciliation vous permet d’évaluer les utilisateurs affichés comme « Sans correspondance » afin de déterminer s’ils doivent être provisionnés pour l’accès SSO ou si le processus de configuration peut ignorer ces utilisateurs.

Vous devez résoudre ou ignorer les adresses e-mail sans correspondance avant de pouvoir continuer la configuration SSO.

Lorsque vous voyez cet écran, vous pouvez :

  • Sélectionnez Re-télécharger la liste des utilisateurs si votre fichier CSV contient des erreurs que vous devez corriger.

  • Sélectionnez Enregistrer et terminer plus tard si vous souhaitez enregistrer votre progression et répondre aux utilisateurs non correspondants ultérieurement.

  • Sélectionnez un ou plusieurs utilisateurs à ignorer et à ne pas configurer pour le SSO, car ils ne font plus partie de votre organisation ou n’ont pas besoin d’accéder aux produits et services Bluebeam.

  • Sélectionnez un ou plusieurs utilisateurs pour mettre à jour le chantier Nouveau Bluebeam ID provenant du répertoire. Cette action est nécessaire si un utilisateur a besoin d’un abonnement pour accéder aux produits et services Bluebeam et que ses informations de messagerie ont changé au sein de votre organisation, mais que son BBID dans notre base de données n’a pas été mis à jour.

La réconciliation associe les BBID des utilisateurs à leurs identifiants de connexion IdP. La mise à jour du BBID actuel d'un utilisateur afin qu’il corresponde à ses identifiants de connexion IdP obligera cet utilisateur à accéder à nos services avec ses identifiants Okta Workforce Cloud désormais. Assurez-vous de contacter ces utilisateurs et de leur dire d'utiliser les informations d'identification de leur organisation comme nouveau BBID et, si nécessaire, de se déconnecter de toutes les sessions et de se reconnecter en utilisant leur nouveau BBID.

Pourquoi un utilisateur apparaît plusieurs fois ?

Si un utilisateur apparaît plusieurs fois mais dans différentes régions Studio , rapprochez cet utilisateur pour chaque région afin de garantir qu'il ne perde pas l'accès à ces projets Studio ou sessions Studio.

Quand « ignorer les utilisateurs »

De nombreux utilisateurs sans correspondance sont ceux qui ne font plus partie de votre organisation ou qui n’ont pas besoin d’un BBID. Lorsque vous voyez la liste des utilisateurs sans correspondance, survolez l’icône d’information () à côté de l’identifiant BBID actuel d’un utilisateur sans correspondance afin de consulter son activité dans Studio. Les informations affichées sont :

  • Dernière connexion au studio
  • Sessions possédées
  • Session suivie
  • Projets possédés
  • Adhésions au projet

Si vous déterminez qu'un utilisateur est un ancien employé ou qu'il n'a pas besoin d'accès SSO aux produits et services Bluebeam , sélectionnez « Non correspondant », puis « Ignorer l'utilisateur » pour exclure l'utilisateur de la configuration SSO de votre organisation.

Pour ignorer plusieurs utilisateurs, sélectionnez plusieurs utilisateurs, puis « Ignorer les utilisateurs ».

Quand effectuer une modification « Nouveau Bluebeam ID provenant du répertoire »

Si un utilisateur doit être mis à jour, sélectionnez Modifier, sélectionnez « Non correspondant » et indiquez l'adresse e-mail de l'utilisateur à partir de l'IdP. Après avoir mis à jour les informations correspondantes, informez les utilisateurs qu'ils devront désormais utiliser le nouveau BBID et, si nécessaire, déconnectez-vous et reconnectez-vous en utilisant le nouveau BBID.

Sélectionnez Afficher tous les utilisateurs pour vérifier que chaque utilisateur de la liste est soit « Ignoré » soit indique « Aucun changement ».

Activer la SSO

Après avoir ignoré ou mis à jour les utilisateurs non correspondants, sélectionnez Activer pour terminer la configuration SSO. Si vous souhaitez poursuivre la configuration SCIM pour votre organisation, consultez Configurer SCIM pour les comptes Bluebeam .

Désactiver le SSO

Utilisez Org Admin si vous devez désactiver SSO pour votre organisation.

Si vous avez configuré SCIM pour votre organisation, vous pouvez désactiver SCIM et conserver le SSO configuré, mais si vous souhaitez désactiver le SSO, vous devez d’abord désactiver SCIM.

Désactiver l'authentification unique pour votre organisation

Si nécessaire, vous pouvez désactiver l'authentification unique pour votre organisation. Assurez-vous de vouloir le faire, car cette action ne peut pas être facilement annulée.

Si vous désactivez l'authentification unique, les événements suivants se produisent :
  • Toutes les configurations effectuées lors de la configuration SSO seront perdues.
  • Vos utilisateurs ne pourront plus se connecter aux produits Bluebeam à l’aide du fournisseur SSO de votre organisation.
  • Vos utilisateurs doivent utiliser leur BBID et leur mot de passe pour se connecter aux produits Bluebeam .
  • Tous les identifiants d'utilisateur doivent être gérés individuellement via accounts.bluebeam.com.

Pour désactiver SSO, procédez comme suit :

  1. Dans le menu latéral gauche de Org Admin, sélectionnez Paramètres.
  2. Désactivez le bouton bascule à côté de Configuration SSO.

annuel

Revu 21

Authentification unique

Ce guide contient des informations et des procédures permettant aux administrateurs informatiques de configurer le SSO pour leur organisation s’ils gèrent des identifiants avec Okta Workforce Identity Cloud.