Konfiguruj SSO dla Bluebeam Kont | OIDC

Dotyczy:

  • Revu 21

Logowanie jednokrotne (SSO) zapewnia płynny dostęp dla użytkowników, umożliwiając im dostęp do produktów Bluebeam przy użyciu poświadczeń logowania dostawcy tożsamości.

Bluebeam oficjalnie obsługuje konfigurację SSO dla następujących IdP:

Revu jest zgodny z innymi dostawcami tożsamości, którzy używają OpenID Connect (OIDC) jako protokołu uwierzytelniania, ale te konfiguracje nie są obsługiwane, a włączenie SCIM nie jest dostępne. Chociaż ten dokument zawiera proste wskazówki dotyczące korzystania z naszego ogólnego łącznika OIDC w celu skonfigurowania SSO dla zgodnego, ale nieobsługiwanego dostawcy tożsamości, pomoc techniczna Bluebeam nie będzie w stanie rozwiązać problemu, jeśli napotkasz problemy z konfiguracją SSO dla nieobsługiwanego dostawcy tożsamości, i może być konieczne wyłączenie SSO.

Bluebeam nie obsługuje języka znaczników potwierdzania zabezpieczeń (SAML) do zarządzania uwierzytelnianiem.

Wymagania

Możliwość skonfigurowania SSO jest dostępna tylko wtedy, gdy Twoja organizacja:

  • Zakupiono lub przekonwertowano co najmniej 10 stanowisk na plan subskrypcji Bluebeam.
  • Nie jest jeszcze skonfigurowany do korzystania z SSO z produktami i usługami Bluebeam. Jeśli Twoja organizacja ma już skonfigurowane SSO, skontaktuj się z nami przed kontynuowaniem.

Jeśli spełniasz te wymagania i chcesz włączyć SSO dla swojej organizacji, poproś użytkownika z rolą Org Admin o wykonanie następujących kroków w celu uzyskania dostępu do konfigurowania SSO:

  1. W przeglądarce internetowej wpisz adres URL Org Admin, który Closedodpowiada Twojemu regionowi:

  2. W Kontach, wybierz konto, którym chcesz zarządzać.

  3. Select ustawienia.

  4. Obok Konfiguracja SSO, wybierz Żądanie dostępu.

    Jeśli Twoja organizacja nie spełnia wymagań konfiguracji SSO, przycisk „Poproś o dostęp” jest niedostępny i nie możesz kontynuować.
  5. Podaj żądane informacje.

Po otrzymaniu i przetworzeniu Twojej prośby możesz przejść do konfiguracji SSO.

Przejmij i zweryfikuj domeny

Aby skonfigurować logowanie jednokrotne (SSO), najpierw przejmij, a następnie zweryfikuj domenę, która jest własnością Twojej organizacji i którą chcesz połączyć ze swoim kontem Bluebeam. Aby połączyć więcej niż jedną domenę z kontem Bluebeam, wykonaj tę procedurę oddzielnie dla każdej z tych domen. Nie możesz skonfigurować pojedynczego logowania, dopóki nie zgłoszono i nie zweryfikowano co najmniej jednej domeny.

Niniejsza procedura wymaga skopiowania informacji z Org Admin i wklejenia ich do nowego rekordu TXT dla serwera DNS. Powinieneś być przygotowany do zalogowania się na serwer DNS dla każdej domeny, którą chcesz przypisać, aby przygotować się na ten krok.

  • Możesz przejąć do 500 domen. Jeśli strona Własności domen wskazuje, że zażądano i zweryfikowano już 500 domen, należy usunąć domenę z listy, zanim będzie można ukończyć tę procedurę oraz zażądać i zweryfikować kolejną domenę.
  • Po użyciu wymienionej domeny w ramach konfiguracji SSO nie możesz jej usunąć z listy.

Aby przejąć i zweryfikować domenę, wykonaj następujące kroki:

  1. W Org Admin, wybierz Konta, a następnie wybierz konto, którym chcesz zarządzać.
  2. Select ustawienia.
  3. Obok Własność domeny, wybierz Zarządzaj.
  4. Wybierz Przejmij domenę.
  5. Wprowadź nazwę domeny, którą chcesz przejąć (np. company.com), i wybierz Przejmij.
  6. Z okna dialogowego Weryfikacja domeny, wybierz Kopiuj obok każdego pola i wklej informacje do nowego rekordu TXT dla serwera DNS.
  7. Poczekaj co najmniej pięć minut, a następnie wybierz Sprawdź weryfikację.

Wykonaj tę procedurę dla każdej domeny, którą chcesz przejąć i zweryfikować.

Nie możesz rozpocząć konfiguracji SSO, gdy status domeny to „Oczekujące”, ale nie musisz czekać na weryfikację domeny, aby przejąć dodatkowe domeny.

Skonfiguruj SSO

Konfiguracja SSO wymaga wykonania szeregu procedur w ramach dostawcy tożsamości przed ukończeniem konfiguracji w usłudze Org Admin.

  1. Utwórz aplikację dla SSO w IdP

  2. Eksportuj listę użytkowników i przygotuj się na uzgodnienie użytkowników

  3. Skonfiguruj SSO w Org Admin

  4. Uzgodnienie tożsamości użytkowników w Twoim dostawcy tożsamości (IdP) z identyfikatorami Bluebeam ID w Twojej organizacji

Utwórz aplikację internetową dla SSO i zbierz informacje do konfiguracji SSO.

Aby skonfigurować SSO dla swojego konta Bluebeam, musisz utworzyć aplikację dla SSO w swoim IdP. Ta sekcja opisuje ogólny przepływ pracy i informacje, których będziesz potrzebować do utworzenia aplikacji. Aby uzyskać szczegółowe informacje na temat tworzenia aplikacji SSO w Twoim IdP, zapoznaj się z dokumentacją Twojego IdP.

Ogólnie, przygotuj się na dostarczenie następujących:

  • Gdy przedstawione są opcje konfiguracji, wybierz opcję dla OIDC.

  • Po wyświetleniu monitu podaj następujące identyfikatory URI przekierowania zaloguj się:

    • https://signin.bluebeam.com/oauth2/v1/authorize/callback

    • https://id.bluebeam.com/oidc/callback

    • https://signin.bluebeamstudio.co.uk/oauth2/v1/authorize/callback

    • https://signin.bluebeamstudio.de/oauth2/v1/authorize/callback

    • https://signin.bluebeamstudio.se/oauth2/v1/authorize/callback

    • https://signin.bluebeamstudio.com.au/oauth2/v1/authorize/callback

    • https://id.bluebeam.com/oidctest/callback

  • Po wyświetleniu monitu o wymagane atrybuty użytkownika, użyj następujących:

    • Nazwisko

    • Imię

    • email

    • preferred_username

  • Upewnij się, że aplikacja jest dostępna dla wszystkich użytkowników zarządzanych przez dostawcę tożsamości.

Aby zebrać informacje potrzebne do konfiguracji SSO w Org Admin, wykonaj następujące kroki:

  1. Znajdź następujące informacje w swoim IdP i wklej je w innym miejscu do wykorzystania podczas konfiguracji SSO:

    • Identyfikator URI wystawcy

    • Identyfikator URI punktu końcowego autoryzacji

    • Identyfikator URI JWKS

    • Identyfikator aplikacji (identyfikator klienta)

    • Klucz tajny klienta

    • Punkt końcowy tokenu

    • Punkt końcowy informacji o użytkowniku

  2. W swoim IdP, wybierz domyślny serwer autoryzacji.

Wyeksportuj listę użytkowników z Twojego IdP i przygotuj się do uzgadniania użytkowników.

W ramach konfiguracji logowania jednokrotnego (SSO) pojawić się może prośba o uzgodnienie użytkowników organizacji wymienionych w dostawcy tożsamości (IdP) z listą użytkowników w organizacji posiadających identyfikatory Bluebeam ID (BBID) Bluebeam ID (BBID) to login, który umożliwia użytkownikom dostęp do swojego konta. BBID pozwala użytkownikom logować się do wszystkich rozwiązań Bluebeam, w tym Bluebeam Studio, przy użyciu jednego adresu e-mail i hasła. .

Proces uzgadniania gwarantuje, że tożsamości użytkowników w usłudze IdP są zgodne z identyfikatorami BBID w bazie danych użytkowników Bluebeam dla użytkowników w Twojej organizacji. Jeśli użytkownicy w Twojej organizacji wybrali własne identyfikatory BBID i hasła przed rozpoczęciem wdrażania logowania jednokrotnego (SSO), mogli użyć jako identyfikatora BBID adresu e-mail, który nie jest zgodny z adresem e-mail wybranym jako wartość mapowania w usłudze IdP.

Użyj poniższej procedury, aby wyeksportować listę użytkowników i załadować ją do naszego szablonu CSV na potrzeby procesu uzgadniania SSO:

  1. Wyeksportuj swoją listę z Twojego IdP zgodnie z ich instrukcjami.
  2. Otwórz wyeksportowaną listę użytkowników.
  3. Pobierz i otwórz nasz szablon CSV.
  4. Kopiuj wymagane informacje o użytkowniku z wyeksportowanej listy użytkowników do zdefiniowanych komórek naszego szablonu.

    Roszczenie atrybutu
    Odpowiednia kolumna szablonu CSV
    NazwiskolastName
    ImięfirstName
    Adres e-mail
    lub
    Preferowana nazwa użytkownika
    email

    Jeśli konfigurujesz logowanie jednokrotne (SSO) dla adresów e-mail użytkowników, upewnij się, że skopiujesz wartość wysyłaną przez dostawcę tożsamości (IdP) jako oświadczenie o adresie e-mail użytkownika do kolumny "email" w naszym szablonie CSV.

    If you configure SSO for your użytkowników' preferred_username, be sure that you copy the values your IdP sends as the users' preferred_username claim to the "email" column in our CSV template.

  5. Znajdź w pliku wiersze zawierające puste komórki, ustal, czy ci użytkownicy potrzebują identyfikatorów BBID, i wykonaj następujące czynności:
    • Jeśli pusta komórka pojawia się w wierszu dla użytkownika, który nie potrzebuje BBID, możesz usunąć ten wiersz.
    • Jeśli pusta komórka pojawi się w wierszu dla użytkownika, który potrzebuje BBID:
      1. Znajdź ich wpis w swoim IdP i uzupełnij brakującą wartość.
      2. Wyeksportuj swoją listę użytkowników ze swojego IdP ponownie i przejdź do kroku 4 powyżej.
      3. Jeśli nie trzeba wykonywać tych podkroków dla żadnych użytkowników, przejdź do kroku 6.
  6. Zapisz plik CSV do użycia podczas konfigurowania logowania jednokrotnego w Org Admin.

Skonfiguruj SSO w Org Admin

Aby zakończyć konfigurację SSO, skonfiguruj dostęp SSO do produktów i usług Bluebeam dla użytkowników końcowych w Twojej organizacji, którzy są zarejestrowani u Twojego dostawcy tożsamości. Będziesz także uzgadniać listę swoich użytkowników w swoim IdP z listą użytkowników w naszym systemie, którzy posiadają BBID, aby upewnić się, że identyfikatory użytkowników końcowych w Twoim IdP są zgodne z ich BBID.

Aby skonfigurować SSO, przejdź do Org Admin i wykonaj następujące kroki:

  1. W Kontach, wybierz konto, którym chcesz zarządzać.

  2. Select ustawienia.

  3. Obok Konfiguracja SSO, wybierz Skonfiguruj.
  4. Wybierz OpenID Connect.
  5. Po wyświetleniu monitu podaj następujące wymagane informacje. który został wcześniej uzyskany z aplikacji SSO: 
    • Wystawca
    • Punkt końcowy autoryzacji
    • Punkt końcowy tokenu
    • Identyfikator URI JWKS
    • Punkt końcowy informacji o użytkowniku
    • Identyfikator klienta
    • Klucz tajny klienta
  6. wybierz Submit.
  7. W oknie dialogowym Konfiguracja protokołu OpenID Connect określ zweryfikowane domeny, które chcesz skonfigurować dla swojego konta, i wybierz Dalej.
  8. Aby „Zamapować atrybuty dostawcy usług w dostępnych polach”, zachowaj domyślne wpisy dla Imię i Nazwisko. W przypadku mapowania poczty e-mail wybierz opcję email lub wybierz opcję preferred_username, jeśli mapujesz na preferred_username.
  9. Wybierz zaloguj się, aby przetestować SSO.
  10. When prompted, use an account that has a Studio BBID to zaloguj się.
    Testy „Połączenie” i „Atrybuty użytkownika” muszą zakończyć się pomyślnie, zanim będzie można kontynuować. Sprawdź, czy wartości oczekiwane dla „atrybutów użytkownika” są zgodne z wybranym mapowaniem.
  11. Wróć do Org Admin.
  12. wybierz Continue.
  13. Wybierz Dalej, aby podać listę użytkowników i ukończyć konfigurację SSO.
  14. Prześlij plik CSV utworzony wcześniej.

  15. wybierz Next.

    Wybierz opcję Dokończ później, aby zapisać swój postęp, opuścić tę procedurę i kontynuować później.
  16. Po wyświetleniu monitu wybierz Zamknij, aby kontynuować konfigurację SSO.

Zostaniesz przekierowany do karty Ustawienia, gdzie możesz sprawdzić, czy wybrane domeny dla Twojej organizacji pojawiły się, a następnie kontynuować konfigurację SSO.

Porównamy identyfikatory BBID, które znajdziemy w Twojej organizacji, z identyfikatorami użytkowników dla Twojej organizacji w Twoim IdP. Wyślemy Ci e-maila z tematem „Continue SSO Configuration”, gdy ten proces zostanie zakończony i będziesz mógł rozpocząć proces uzgadniania, konieczny do ukończenia konfiguracji SSO.

Uzgodnij tożsamości użytkowników w swoim IdP z BBID-ami w swojej organizacji.

Proces uzgadniania gwarantuje, że tożsamości użytkowników w usłudze IdP są zgodne z identyfikatorami BBID w bazie danych użytkowników Bluebeam dla użytkowników w Twojej organizacji. Jeśli użytkownicy w Twojej organizacji wybrali własne identyfikatory BBID i hasła przed rozpoczęciem wdrażania logowania jednokrotnego (SSO), mogli użyć jako identyfikatora BBID adresu e-mail, który nie jest zgodny z adresem e-mail wybranym jako wartość mapowania w usłudze IdP.

Uzgadnianie koncentruje się na danych użytkowników w usłudze Studio. Jeśli kontynuujesz konfigurację SSO bez przeprowadzenia procesu uzgadniania, ci niedopasowani użytkownicy utracą dostęp do swoich dotychczasowych elementów Projekt Studio i Sesje. W szczególności niedopasowani użytkownicy utracą dostęp do następujących elementów:

  • Aktywne Sesje Studio lub Projekty Studio, których są właścicielami

  • Oznaczenia, których są właścicielami w aktywnych Sesjach Studio

Uzgadnianie nie zarządza dostępem do subskrypcji, nie definiuje grup użytkowników ani w żaden sposób nie wpływa na faktyczny proces tworzenia konfiguracji SSO lub SCIM. Po aktywacji SSO subskrypcjami można zarządzać za pośrednictwem panelu Org Admin.

Gdy nadejdzie wiadomość e-mail „Continue SSO Configuration”, otwórz ją i wykonaj następujące czynności:

  1. Wybierz opcję Continue SSO Configuration, aby otworzyć stronę ustawienia (Settings) w programie Org Admin.

  2. Obok pozycji „Konfiguracja SSO” wybierz opcję Continue, aby wyświetlić listę użytkowników na Twoim koncie, których nie udało się dopasować do użytkowników w naszej bazie danych.

  3. Zaktualizuj lub zignoruj informacje o użytkowniku, które są wyświetlane jako „Niedopasowane”.

Lista „Niedopasowani” zawiera niedopasowanych użytkowników, którzy uzyskali dostęp do platformy Studio w ciągu ostatnich sześciu miesięcy. Lista jest sortowana według pola „Ostatnie logowanie do Studio”, co ułatwia nadanie priorytetu użytkownikom, w przypadku których uzgodnienie jest najbardziej prawdopodobne. Pozostała część tej sekcji zawiera odpowiedzi na pytania dotyczące użytkowników pojawiających się na liście oraz opisuje działania, które można podjąć w celu ukończenia uzgadniania.

Dlaczego niektórzy użytkownicy są wymienieni jako „Niedopasowani”?

Gdy funkcja uzgadniania porówna tożsamości użytkowników z dostawcy tożsamości IdP z tożsamościami w bazie danych Bluebeam, niektóre mogą zostać wymienione jako „Niedopasowane”. Użytkownicy mogą być wymienieni jako niedopasowani z różnych powodów, w tym z następujących:

  • Ten użytkownik nie należy już do Twojej organizacji.

  • Użytkownik zmienił swój adres e-mail w dostawcy tożsamości (IdP), ale nie zrobił tego w koncie Bluebeam.

  • Pierwotny adres e-mail został wprowadzony niepoprawnie.

  • Użytkownik ma dane elementu Studio powiązane ze starszym adresem e-mail.

Na przykład lista przechowywanych przez nas identyfikatorów BBID może zawierać użytkowników, którzy nie są już członkami organizacji, zmienili nazwiska lub mieli błędy w adresach e-mail podczas ich początkowego dodawania. Reconciliation pozwala ocenić użytkowników wymienionych jako „Not Matched”, aby określić, czy powinni zostać udostępnieni do dostępu SSO, czy proces konfiguracji może zignorować tych użytkowników.

Przed kontynuowaniem konfiguracji SSO należy rozwiązać problem niedopasowanych adresów e-mail lub je ignorować.

Gdy zobaczysz ten ekran, możesz:

  • Wybierz **Prześlij ponownie listę użytkowników**, jeśli Twój plik CSV zawiera błędy, które należy poprawić.

  • Wybierz Zapisz i dokończ później, jeśli chcesz zapisać swoje postępy i zająć się niedopasowanymi użytkownikami później.

  • Select one or more users to ignore and not configure for SSO, because they are either no longer with your organization or don't need access to Bluebeam products and services.

  • Select one or more users to update the New Bluebeam ID From Directory field. To działanie byłoby konieczne jeśli użytkownik potrzebuje dostępu do subskrypcji produktów i usług Bluebeam, lub jego dane e-mailowe zmieniły się w Twojej organizacji, ale jego BBID w naszej bazie danych nie uległ zmianie.

Uzgodnienie dopasowuje identyfikator BBID użytkowników do ich poświadczeń logowania IdP. Aktualizacja bieżącego identyfikatora BBID użytkownika tak, aby pasował do jego poświadczeń logowania IdP, będzie wymagać, aby ten użytkownik uzyskiwał dostęp do naszych usług przy użyciu poświadczeń IdP w przyszłości. Pamiętaj, aby skontaktować się z tymi użytkownikami i poinformować ich, aby używali poświadczeń organizacyjnych jako swojego nowego identyfikatora BBID oraz, jeśli to konieczne, wylogowali się ze wszystkich sesji i zalogowali ponownie przy użyciu nowego identyfikatora BBID.

Dlaczego użytkownik pojawia się wielokrotnie?

Jeśli użytkownik pojawi się wielokrotnie, ale w różnych regionach Studio, rozlicz tego użytkownika dla każdego regionu, aby upewnić się, że nie straci dostępu do tych Projektów Studio ani Sesji Studio.

Kiedy „Ignoruj użytkowników”

Wielu niedopasowanych użytkowników to ci, którzy nie są już częścią organizacji lub nie potrzebują BBID. Gdy zobaczysz listę niedopasowanych użytkowników, najedź kursorem na ikonę informacyjną () obok bieżącego identyfikatora BBID niedopasowanego użytkownika, aby przejrzeć ich aktywność w Studio. Wyświetlone informacje to:

  • Ostatnie logowanie do Studio
  • Posiadane sesje
  • Sesje, w których uczestniczy
  • Posiadane projekty
  • Członkostwa w projektach

Jeśli stwierdzisz, że użytkownik jest byłym pracownikiem lub z innych powodów nie wymaga dostępu SSO do produktów i usług Bluebeam, wybierz opcję „Niedopasowane”, a następnie wybierz opcję „Ignoruj użytkownika”, aby wykluczyć użytkownika z konfiguracji SSO dla Twojej organizacji.

Aby ignoruj więcej niż jednego użytkownika, wybierz wielu użytkowników i wybierz „Ignoruj użytkownika”.

Kiedy edytować pole „Nowy identyfikator Bluebeam ID z katalogu”

Jeśli użytkownik musi zostać zaktualizowany, wybierz Edycja, wybierz "Niezgodny" i podaj adres e-mail użytkownika z dostawcy tożsamości. Po zaktualizowaniu pasujących informacji powiadom użytkownika(-ów), że w przyszłości będzie musiał(-a) używać nowego identyfikatora BBID oraz, w razie potrzeby, wylogować się i zalogować ponownie, używając nowego identyfikatora BBID.

Wybierz Pokaż wszystkich użytkowników, aby sprawdzić, czy każdy użytkownik na liście jest oznaczony jako „ignorowany” lub „brak zmian”.

Aktywuj SSO

Po zignorowaniu lub zaktualizowaniu niedopasowanych użytkowników wybierz opcję Aktywuj, aby zakończyć konfigurację SSO.

Wyłącz SSO

Użyj Org Admin, jeśli musisz wyłączyć SSO dla swojej organizacji.

Wyłącz SSO dla swojej organizacji

If needed, you can disable SSO for your organization. Upewnij się, że chcesz to zrobić, ponieważ tej czynności nie można łatwo cofnąć.

Jeśli wyłączysz SSO, nastąpi:
  • Wszystkie ustawienia wprowadzone podczas konfiguracji SSO zostaną utracone.
  • Użytkownicy nie będą mogli zalogować się do produktów Bluebeam przy użyciu dostawcy SSO organizacji.
  • Twoi użytkownicy muszą używać swojego identyfikatora BBID i hasła do logowania się do produktów Bluebeam.
  • Wszystkimi identyfikatorami użytkowników należy zarządzać indywidualnie za pośrednictwem accounts.bluebeam.com.

Aby wyłączyć SSO, wykonaj poniższe kroki:

  1. Z menu na lewym pasku bocznym w Org Admin, wybierz Ustawienia.
  2. Wyłącz przełącznik obok Konfiguracja SSO.