Konfiguracja SSO dla Bluebeam Accounts | Okta Workforce Identity Cloud

Dotyczy:

  • Revu 21

Jednokrotne logowanie (SSO) zapewnia płynny dostęp dla Twoich użytkowników, umożliwiając im dostęp do produktów Bluebeam przy użyciu ich poświadczeń logowania IdP. Ten przewodnik zawiera instrukcje dla IT Admin dotyczące konfigurowania SSO dla ich organizacji, jeśli używają Okta Workforce Identity chmury jako dostawcy tożsamości (IdP). Jeśli używasz Microsoft Entra ID jako dostawcy tożsamości, zobacz Konfigurowanie SSO dla kont Bluebeam | Entra ID.

Jeśli używasz dostawcy tożsamości innego niż Entra ID lub Okta Workforce Identity Cloud, zobacz Konfigurowanie SSO dla kont Bluebeam | Ogólne OIDC, aby uzyskać informacje na temat konfiguracji SSO dla nieobsługiwanych, ale zgodnych dostawców tożsamości.

Możesz skonfigurować tylko pojedyncze logowanie i nie konfigurować SCIM. Jeśli jednak chcesz skonfigurować SCIM, musisz najpierw skonfigurować SSO.

Wymagania

Możliwość skonfigurowania SSO jest dostępna tylko wtedy, gdy Twoja organizacja:

  • Zakupiono lub przekonwertowano co najmniej 10 stanowisk na plan subskrypcji Bluebeam.
  • Nie jest jeszcze skonfigurowany do korzystania z SSO z produktami i usługami Bluebeam. Jeśli Twoja organizacja ma już skonfigurowane SSO, skontaktuj się z nami przed kontynuowaniem.
  • Wykorzystuje usługę Microsoft Entra ID lub Okta Workforce Identity Cloud jako dostawcę tożsamości (IdP).

Jeśli spełniasz te wymagania i chcesz włączyć funkcję SSO dla swojej organizacji, poproś użytkownika z rolą Org Admin o wykonanie następujących kroków w celu zażądania dostępu do konfigurowania SSO i SCIM:

  1. W przeglądarce internetowej wpisz adres URL Org Admin, który Closedodpowiada Twojemu regionowi:

  2. W Kontach, wybierz konto, którym chcesz zarządzać.

  3. Select ustawienia.

  4. Obok Konfiguracja SSO, wybierz Żądanie dostępu.

    Jeśli Twoja organizacja nie spełnia wymagań konfiguracji SSO, przycisk „Poproś o dostęp” jest niedostępny i nie możesz kontynuować.
  5. Podaj żądane informacje.

Po otrzymaniu i przetworzeniu Twojej prośby, możesz przejść do konfiguracji SSO. Jeśli wybrano Chcę używać SCIM, pomoc techniczna Bluebeam skontaktuje się z Tobą, aby poinformować, czy możesz przystąpić do aktywacji SCIM, lub czy wymagane są dalsze działania.

Możesz skonfigurować SSO zanim otrzymasz informacje dotyczące SCIM.

Przegląd

Niniejszy przewodnik obejmuje konfigurację SSO w celu uzyskania dostępu do produktów i usług Bluebeam, a także informacje, które muszą być wymieniane między Bluebeam a IdP.

Konfiguracja SSO powinna być wykonywana przez administratora IT Twojej organizacji.

Przejmij i zweryfikuj domeny

Aby skonfigurować logowanie jednokrotne (SSO), najpierw przejmij, a następnie zweryfikuj domenę, która jest własnością Twojej organizacji i którą chcesz połączyć ze swoim kontem Bluebeam. Aby połączyć więcej niż jedną domenę z kontem Bluebeam, wykonaj tę procedurę oddzielnie dla każdej z tych domen. Nie możesz skonfigurować pojedynczego logowania, dopóki nie zgłoszono i nie zweryfikowano co najmniej jednej domeny.

Niniejsza procedura wymaga skopiowania informacji z Org Admin i wklejenia ich do nowego rekordu TXT dla serwera DNS. Powinieneś być przygotowany do zalogowania się na serwer DNS dla każdej domeny, którą chcesz przypisać, aby przygotować się na ten krok.

  • Możesz przejąć do 500 domen. Jeśli strona Własności domen wskazuje, że zażądano i zweryfikowano już 500 domen, należy usunąć domenę z listy, zanim będzie można ukończyć tę procedurę oraz zażądać i zweryfikować kolejną domenę.
  • Po użyciu wymienionej domeny w ramach konfiguracji SSO nie możesz jej usunąć z listy.

Aby przejąć i zweryfikować domenę, wykonaj następujące kroki:

  1. W Org Admin, wybierz Konta, a następnie wybierz konto, którym chcesz zarządzać.
  2. Select ustawienia.
  3. Obok Własność domeny, wybierz Zarządzaj.
  4. Wybierz Przejmij domenę.
  5. Wprowadź nazwę domeny, którą chcesz przejąć (np. company.com), i wybierz Przejmij.
  6. Z okna dialogowego Weryfikacja domeny, wybierz Kopiuj obok każdego pola i wklej informacje do nowego rekordu TXT dla serwera DNS.
  7. Poczekaj co najmniej pięć minut, a następnie wybierz Sprawdź weryfikację.

Wykonaj tę procedurę dla każdej domeny, którą chcesz przejąć i zweryfikować.

Nie możesz rozpocząć konfiguracji SSO, gdy status domeny to „Oczekujące”, ale nie musisz czekać na weryfikację domeny, aby przejąć dodatkowe domeny.

Skonfiguruj SSO

Konfiguracja SSO wymaga wykonania szeregu procedur w konsoli Okta Admin Console przed ukończeniem konfiguracji w aplikacji Org Admin.

  1. Utwórz aplikację Okta dla SSO

  2. Eksportuj listę użytkowników i przygotuj się na uzgodnienie użytkowników

  3. Skonfiguruj SSO w Org Admin

  4. Uzgodnienie tożsamości użytkowników w Twoim dostawcy tożsamości (IdP) z identyfikatorami Bluebeam ID w Twojej organizacji

Utwórz aplikację Okta dla SSO i zbierz informacje do konfiguracji SSO

Należy utworzyć aplikację internetową w Okta, a następnie zebrać wartości potrzebne w Konfigurowanie SSO w Org Admin.

Utwórz aplikację Okta dla logowania jednokrotnego (SSO)

Aby utworzyć aplikację Okta dla SSO, wykonaj następujące kroki:

  1. W konsoli administracyjnej Okta, przejdź do Aplikacje > Aplikacje > + Utwórz integrację aplikacji.

  2. Na stronie Utwórz nową integrację aplikacji, podaj następujące informacje:

    • Metoda logowania: OIDC - OpenID Connect

    • Typ aplikacji: Aplikacja internetowa

  3. wybierz Next.

  4. Na stronie nowej integracji aplikacji internetowej wykonaj następujące czynności:

    • Wprowadź nazwę integracji aplikacji dla swojej aplikacji OIDC SSO.

    • Dodaj następujące identyfikatory URI przekierowania do zaloguj-się:

      • https://signin.bluebeam.com/oauth2/v1/authorize/callback

      • https://id.bluebeam.com/oidc/callback

      • https://signin.bluebeamstudio.co.uk/oauth2/v1/authorize/callback

      • https://signin.bluebeamstudio.de/oauth2/v1/authorize/callback

      • https://signin.bluebeamstudio.se/oauth2/v1/authorize/callback

      • https://signin.bluebeamstudio.com.au/oauth2/v1/authorize/callback

      • https://id.bluebeam.com/oidctest/callback

      Nie usuwać domyślnego wpisu (http://localhost:8080/authorization-code/callback) z listy.
    • W obszarze Przypisania wybierz opcję Zezwól na dostęp wszystkim osobom w organizacji.:

      • Wybierz Zezwól wszystkim w organizacji na dostęp.

      • Wybierz Włącz natychmiastowy dostęp w trybie brokera federacyjnego.

  5. wybierz Save.

  6. Aby skonfigurować uwierzytelnianie użytkownika, przejdź do karty Logowanie dla aplikacji.

  7. Przewiń do Uwierzytelniania użytkownika i wybierz metodę autoryzacji.

  8. wybierz Save.

Zbierz informacje w celu konfiguracji funkcji SSO w Org Admin

Aby zebrać informacje potrzebne do konfiguracji SSO w Org Admin, wykonaj następujące kroki:

  1. Wybierz kartę Ogólne i Kopiuj następujące informacje, a następnie wklej je w innym miejscu do użytku podczas konfiguracji pojedynczego logowania:

    • Identyfikator klienta

    • Klucz tajny klienta

  2. W przeglądarce otwórz dokument odnajdowania OIDC dla serwera autoryzacji Okta, aby zebrać wartości konfiguracji, których potrzebujesz w Org Admin. Aby uzyskać więcej informacji, zobacz dokumentację dla deweloperów Okta.

Utwórz zasadę dla Bluebeam w Okta

Ta konfiguracja SSO programu Bluebeam wymaga, aby serwer autoryzacji w usłudze Okta Workforce Identity Cloud posiadał zasadę dostępu i regułę zezwalającą na aplikację OIDC Bluebeam.

Jeśli nie masz dostępu do opcji Zabezpieczenia > API w konsoli administracyjnej Okta, nie musisz podejmować żadnych działań i możesz pominąć procedurę w tej sekcji.

If you can access Zabezpieczenia > API in the Okta Admin Console, verify the default authorization server has an access policy assigned to "All Clients" and an associated rule that allows all scopes. Jeśli ta zasada i powiązana z nią reguła nie istnieją, wykonaj następujące kroki:

  1. W konsoli administracyjnej Okta, przejdź do Zabezpieczenia > API i edytuj domyślny serwer autoryzacji.

  2. W obszarze Zasad dostępu wybierz opcję Dodaj nową zasadę dostępu i podaj następujące wartości:

  3. Wybierz Utwórz zasady.

  4. W utworzonej zasadzie wybierz Dodaj regułę.

  5. Na stronie Dodaj regułę wpisz nazwę reguły (np. Bluebeam) i zachowaj wszystkie pozostałe wybory.

  6. Wybierz Utwórz regułę.

Wyeksportuj listę użytkowników z Twojego IdP i przygotuj się do uzgadniania użytkowników.

W ramach konfiguracji logowania jednokrotnego (SSO) pojawić się może prośba o uzgodnienie użytkowników organizacji wymienionych w dostawcy tożsamości (IdP) z listą użytkowników w organizacji posiadających identyfikatory Bluebeam ID (BBID) Bluebeam ID (BBID) to login, który umożliwia użytkownikom dostęp do swojego konta. BBID pozwala użytkownikom logować się do wszystkich rozwiązań Bluebeam, w tym Bluebeam Studio, przy użyciu jednego adresu e-mail i hasła. .

Funkcja uzgadniania zapewnia, że tożsamości użytkowników w usłudze Okta Workforce Identity Cloud odpowiadają identyfikatorom BBID w bazie danych użytkowników Bluebeam dla użytkowników w organizacji. Jeśli użytkownicy w organizacji wybrali własne identyfikatory BBID i hasła przed rozpoczęciem wdrażania logowania jednokrotnego (SSO), mogą używać jako identyfikatora BBID adresu e-mail, który nie jest zgodny z adresem e-mail wybranym jako wartość mapowania w dostawcy tożsamości (IdP).

Użyj poniższej procedury, aby wyeksportować listę użytkowników i załadować ją do naszego szablonu CSV na potrzeby procesu uzgadniania SSO:

  1. Wyeksportuj listę użytkowników z Okta Workforce Identity Chmury, używając ich instrukcji.
  2. Otwórz wyeksportowaną listę użytkowników.
  3. Pobierz i otwórz nasz szablon CSV.
  4. Kopiuj wymagane informacje o użytkowniku z wyeksportowanej listy użytkowników do zdefiniowanych komórek naszego szablonu.

    Okta Chmura Tożsamości Pracowników Nazwa polaOdpowiednia kolumna szablonu CSV
    NazwiskolastName
    ImięfirstName
    Podstawowy e-mailemail
  5. Znajdź w pliku wiersze zawierające puste komórki, ustal, czy ci użytkownicy potrzebują identyfikatorów BBID, i wykonaj następujące czynności:
    • Jeśli pusta komórka pojawia się w wierszu dla użytkownika, który nie potrzebuje BBID, możesz usunąć ten wiersz.
    • Jeśli pusta komórka pojawi się w wierszu dla użytkownika, który potrzebuje BBID:
      1. Znajdź ich wpis w swoim IdP i uzupełnij brakującą wartość.
      2. Wyeksportuj swoją listę użytkowników ze swojego IdP ponownie i przejdź do kroku 4 powyżej.
      3. Jeśli nie trzeba wykonywać tych podkroków dla żadnych użytkowników, przejdź do kroku 6.
  6. Zapisz plik CSV do użycia podczas konfigurowania logowania jednokrotnego w Org Admin.

Skonfiguruj SSO w Org Admin

Aby ukończyć konfigurację SSO, skonfiguruj dostęp SSO do produktów i usług Bluebeam dla użytkowników końcowych w Twojej organizacji, którzy są wymienieni u Twojego dostawcy tożsamości. Będziesz również uzgadniać listę swoich użytkowników w Okta Workforce Identity chmurze z listą swoich użytkowników w naszym systemie, którzy mają identyfikatory BBID, aby zapewnić, że identyfikatory użytkowników Okta Twoich użytkowników końcowych są zgodne z ich identyfikatorami BBID.

Aby skonfigurować SSO, przejdź do Org Admin i wykonaj następujące kroki:

  1. W Kontach, wybierz konto, którym chcesz zarządzać.

  2. Select ustawienia.

  3. Obok Konfiguracja SSO, wybierz Skonfiguruj.
  4. Wybierz OpenID Connect.
  5. Po wyświetleniu monitu podaj następujące wymagane informacje. które pobrano wcześniej z usługi Okta: 
    • Wystawca
    • Punkt końcowy autoryzacji
    • Punkt końcowy tokenu
    • Identyfikator URI JWKS
    • Punkt końcowy informacji o użytkowniku
    • Identyfikator klienta
    • Klucz tajny klienta
  6. wybierz Submit.
  7. W oknie dialogowym Konfiguracja protokołu OpenID Connect określ zweryfikowane domeny, które chcesz skonfigurować dla swojego konta, i wybierz Dalej.
  8. Aby „Zamapuj atrybuty dostawcy usług na dostępne pola”, zachowaj domyślne wpisy.
  9. Wybierz zaloguj się, aby przetestować SSO.
  10. When prompted, use an account that has a Studio BBID to zaloguj się.
    Testy „Połączenie” i „Atrybuty użytkownika” muszą zakończyć się pomyślnie, zanim będzie można kontynuować.
  11. Wróć do Org Admin.
  12. wybierz Continue.
  13. Wybierz Dalej, aby podać listę użytkowników i ukończyć konfigurację SSO.
  14. Prześlij plik CSV utworzony wcześniej.

  15. wybierz Next.

    Wybierz opcję Dokończ później, aby zapisać swój postęp, opuścić tę procedurę i kontynuować później.
  16. Po wyświetleniu monitu wybierz Zamknij, aby kontynuować konfigurację SSO.

Zostaniesz przekierowany do karty Ustawienia, gdzie możesz sprawdzić, czy wybrane domeny dla Twojej organizacji pojawiły się, a następnie kontynuować konfigurację SSO.

Porównamy identyfikatory BB znalezione w Twojej organizacji z identyfikatorami użytkowników dla Twojej organizacji w Okta Workforce Identity Cloud. Wyślemy Ci e-maila z tematem „Continue SSO Configuration”, gdy ten proces zostanie zakończony i będziesz mógł rozpocząć proces uzgadniania, konieczny do ukończenia konfiguracji SSO.

Uzgodnij tożsamości użytkowników w swoim IdP z BBID-ami w swojej organizacji.

Funkcja uzgadniania zapewnia, że tożsamości użytkowników w usłudze Okta Workforce Identity Cloud odpowiadają identyfikatorom BBID w bazie danych użytkowników Bluebeam dla użytkowników w organizacji. Jeśli użytkownicy w organizacji wybrali własne identyfikatory BBID i hasła przed rozpoczęciem wdrażania logowania jednokrotnego (SSO), mogą używać jako identyfikatora BBID adresu e-mail, który nie jest zgodny z adresem e-mail wybranym jako wartość mapowania w dostawcy tożsamości (IdP).

Uzgadnianie koncentruje się na danych użytkowników w usłudze Studio. Jeśli kontynuujesz konfigurację SSO bez przeprowadzenia procesu uzgadniania, ci niedopasowani użytkownicy utracą dostęp do swoich dotychczasowych elementów Projekt Studio i Sesje. W szczególności niedopasowani użytkownicy utracą dostęp do następujących elementów:

  • Aktywne Sesje Studio lub Projekty Studio, których są właścicielami

  • Oznaczenia, których są właścicielami w aktywnych Sesjach Studio

Uzgadnianie nie zarządza dostępem do subskrypcji, nie definiuje grup użytkowników ani w żaden sposób nie wpływa na faktyczne tworzenie procesu konfiguracji SSO lub SCIM. Po aktywacji SSO subskrypcjami można zarządzać za pośrednictwem Org Admin lub SCIM.

Gdy nadejdzie wiadomość e-mail „Continue SSO Configuration”, otwórz ją i wykonaj następujące czynności:

  1. Wybierz opcję Continue SSO Configuration, aby otworzyć stronę ustawienia (Settings) w programie Org Admin.

  2. Obok pozycji „Konfiguracja SSO” wybierz opcję Continue, aby wyświetlić listę użytkowników na Twoim koncie, których nie udało się dopasować do użytkowników w naszej bazie danych.

  3. Zaktualizuj lub zignoruj informacje o użytkowniku, które są wyświetlane jako „Niedopasowane”.

Lista „Niedopasowani” zawiera niedopasowanych użytkowników, którzy uzyskali dostęp do platformy Studio w ciągu ostatnich sześciu miesięcy. Lista jest sortowana według pola „Ostatnie logowanie do Studio”, co ułatwia nadanie priorytetu użytkownikom, w przypadku których uzgodnienie jest najbardziej prawdopodobne. Pozostała część tej sekcji zawiera odpowiedzi na pytania dotyczące użytkowników pojawiających się na liście oraz opisuje działania, które można podjąć w celu ukończenia uzgadniania.

Dlaczego niektórzy użytkownicy są wymienieni jako „Niedopasowani”?

Gdy funkcja uzgadniania porówna tożsamości użytkowników z dostawcy tożsamości IdP z tożsamościami w bazie danych Bluebeam, niektóre mogą zostać wymienione jako „Niedopasowane”. Użytkownicy mogą być wymienieni jako niedopasowani z różnych powodów, w tym z następujących:

  • Ten użytkownik nie należy już do Twojej organizacji.

  • Użytkownik zmienił swój adres e-mail w dostawcy tożsamości (IdP), ale nie zrobił tego w koncie Bluebeam.

  • Pierwotny adres e-mail został wprowadzony niepoprawnie.

  • Użytkownik ma dane elementu Studio powiązane ze starszym adresem e-mail.

Na przykład lista przechowywanych przez nas identyfikatorów BBID może zawierać użytkowników, którzy nie są już członkami organizacji, zmienili nazwiska lub mieli błędy w adresach e-mail podczas ich początkowego dodawania. Reconciliation pozwala ocenić użytkowników wymienionych jako „Not Matched”, aby określić, czy powinni zostać udostępnieni do dostępu SSO, czy proces konfiguracji może zignorować tych użytkowników.

Przed kontynuowaniem konfiguracji SSO należy rozwiązać problem niedopasowanych adresów e-mail lub je ignorować.

Gdy zobaczysz ten ekran, możesz:

  • Wybierz **Prześlij ponownie listę użytkowników**, jeśli Twój plik CSV zawiera błędy, które należy poprawić.

  • Wybierz Zapisz i dokończ później, jeśli chcesz zapisać swoje postępy i zająć się niedopasowanymi użytkownikami później.

  • Select one or more users to ignore and not configure for SSO, because they are either no longer with your organization or don't need access to Bluebeam products and services.

  • Select one or more users to update the New Bluebeam ID From Directory field. To działanie byłoby konieczne jeśli użytkownik potrzebuje dostępu do subskrypcji produktów i usług Bluebeam, lub jego dane e-mailowe zmieniły się w Twojej organizacji, ale jego BBID w naszej bazie danych nie uległ zmianie.

Uzgodnienie dopasowuje identyfikatory BBID użytkowników do ich poświadczeń logowania IdP. Aktualizacja bieżącego identyfikatora BBID użytkownika w celu dopasowania go do poświadczeń logowania IdP będzie wymagać od tego użytkownika uzyskiwania w przyszłości dostępu do naszych usług przy użyciu poświadczeń usługi Okta Workforce Cloud. Pamiętaj, aby skontaktować się z tymi użytkownikami i poinformować ich, aby używali poświadczeń organizacji jako nowego identyfikatora BBID oraz, jeśli to konieczne, wylogowali się ze wszystkich sesji i zalogowali się ponownie przy użyciu nowego identyfikatora BBID.

Dlaczego użytkownik pojawia się wielokrotnie?

Jeśli użytkownik pojawi się wielokrotnie, ale w różnych regionach Studio, rozlicz tego użytkownika dla każdego regionu, aby upewnić się, że nie straci dostępu do tych Projektów Studio ani Sesji Studio.

Kiedy „Ignoruj użytkowników”

Wielu niedopasowanych użytkowników to ci, którzy nie są już częścią organizacji lub nie potrzebują BBID. Gdy zobaczysz listę niedopasowanych użytkowników, najedź kursorem na ikonę informacyjną () obok bieżącego identyfikatora BBID niedopasowanego użytkownika, aby przejrzeć ich aktywność w Studio. Wyświetlone informacje to:

  • Ostatnie logowanie do Studio
  • Posiadane sesje
  • Sesje, w których uczestniczy
  • Posiadane projekty
  • Członkostwa w projektach

Jeśli stwierdzisz, że użytkownik jest byłym pracownikiem lub z innych powodów nie wymaga dostępu SSO do produktów i usług Bluebeam, wybierz opcję „Niedopasowane”, a następnie wybierz opcję „Ignoruj użytkownika”, aby wykluczyć użytkownika z konfiguracji SSO dla Twojej organizacji.

Aby ignoruj więcej niż jednego użytkownika, wybierz wielu użytkowników i wybierz „Ignoruj użytkownika”.

Kiedy edytować pole „Nowy identyfikator Bluebeam ID z katalogu”

Jeśli użytkownik musi zostać zaktualizowany, wybierz Edycja, wybierz "Niezgodny" i podaj adres e-mail użytkownika z dostawcy tożsamości. Po zaktualizowaniu pasujących informacji powiadom użytkownika(-ów), że w przyszłości będzie musiał(-a) używać nowego identyfikatora BBID oraz, w razie potrzeby, wylogować się i zalogować ponownie, używając nowego identyfikatora BBID.

Wybierz Pokaż wszystkich użytkowników, aby sprawdzić, czy każdy użytkownik na liście jest oznaczony jako „ignorowany” lub „brak zmian”.

Aktywuj SSO

Po zignorowaniu lub zaktualizowaniu nieprzypisanych użytkowników wybierz Aktywuj, aby zakończyć konfigurację pojedynczego logowania. Jeśli chcesz kontynuować konfigurację SCIM dla swojej organizacji, zobacz Skonfiguruj SCIM dla Bluebeam kont.

Wyłącz SSO

Użyj Org Admin, jeśli musisz wyłączyć SSO dla swojej organizacji.

Jeśli skonfigurowano SCIM dla Twojej organizacji, można wyłączyć SCIM i pozostawić skonfigurowane SSO, ale jeśli chcesz wyłączyć SSO, musisz najpierw wyłączyć SCIM.

Wyłącz SSO dla swojej organizacji

If needed, you can disable SSO for your organization. Upewnij się, że chcesz to zrobić, ponieważ tej czynności nie można łatwo cofnąć.

Jeśli wyłączysz SSO, nastąpi:
  • Wszystkie ustawienia wprowadzone podczas konfiguracji SSO zostaną utracone.
  • Użytkownicy nie będą mogli zalogować się do produktów Bluebeam przy użyciu dostawcy SSO organizacji.
  • Twoi użytkownicy muszą używać swojego identyfikatora BBID i hasła do logowania się do produktów Bluebeam.
  • Wszystkimi identyfikatorami użytkowników należy zarządzać indywidualnie za pośrednictwem accounts.bluebeam.com.

Aby wyłączyć SSO, wykonaj poniższe kroki:

  1. Z menu na lewym pasku bocznym w Org Admin, wybierz Ustawienia.
  2. Wyłącz przełącznik obok Konfiguracja SSO.