Konfigurera SSO för Bluebeam-konton | OIDC

Gäller för:

  • Revu 21

Med enkel inloggning (SSO) får dina användare sömlös åtkomst tack vare att de kan komma åt Bluebeam-produkterna med sina inloggningsuppgifter från företagets identitetsleverantör.

Bluebeam stöder officiellt SSO-konfigurering för följande identitetsleverantörer:

Revu är kompatibelt med andra identitetsleverantörer (IdP:er) som använder OpenID Connect (OIDC) som autentiseringsprotokoll, men dessa konfigurationer stöds inte och SCIM-aktivering är inte tillgänglig. Även om det här dokumentet ger enkel vägledning för att använda vår generiska OIDC-anslutning för att konfigurera SSO för en IdP som är kompatibel men som inte stöds, kan Bluebeams support inte felsöka om du har problem med att konfigurera SSO för en IdP som inte stöds, och du kan behöva inaktivera SSO.

Bluebeam har inte stöd för Security Assertion Markup Language (SAML) för hantering av autentisering.

Krav

Möjligheten att konfigurera SSO är endast tillgänglig om din organisation:

  • Har köpt eller omvandlat minst 10 klientlicenser till en Bluebeam-prenumerationsplan.
  • Är inte redan konfigurerad för att använda SSO med Bluebeams produkter och tjänster. Om din organisation redan har SSO konfigurerat kontaktar du oss innan du fortsätter.

Om du uppfyller dessa krav och vill aktivera SSO för din organisation, be Org Admin att logga in på Org Admin och utföra följande steg för att begära åtkomst för att konfigurera SSO:

  1. Skriv in den Org Admin-URL som Closedmotsvarar din region i webbläsaren:

  2. Under Konton väljer du det konto som du vill hantera.

  3. Välj Inställningar.

  4. Bredvid SSO-konfiguration väljer du Begär åtkomst.

    Om din organisation inte uppfyller kraven för SSO-konfiguration är knappen Begär åtkomst inte tillgänglig och du kan inte fortsätta.
  5. Ange den begärda informationen.

När vi har tagit emot och behandlat din begäran kan du fortsätta med SSO-konfigureringen.

Gör anspråk på och verifiera domäner

För att konfigurera SSO måste du först göra anspråk på och verifiera den domän som din organisation äger och som du vill koppla till ditt Bluebeam-konto. För att koppla fler än en domän till ditt Bluebeam-konto utför du samma steg separat för var och en av domänerna. Du kan inte konfigurera SSO förrän du har gjort anspråk på och verifierat minst en domän.

Den här proceduren kräver att du kopierar information från organisationsadmin och klistrar in den i en ny TXT-post för din DNS-server. Du bör vara beredd att logga in på DNS-servern för varje domän som du vill göra anspråk på som förberedelse inför det steget.

  • Du kan göra anspråk på upp till 500 domäner. Om sidan Domänägande visar att du redan har gjort anspråk på och verifierat 500 domäner måste du ta bort en domän från listan innan du kan slutföra åtgärden och göra anspråk på och verifiera en annan domän.
  • När du har använt en domän i listan som en del av en SSO-konfiguration kan du inte ta bort den från listan.

Gör anspråk på och verifiera din domän genom att följa de här stegen:

  1. I Organisationsadmin väljer du Konton och sedan det konto som du vill hantera.
  2. Välj Inställningar.
  3. Välj Hantera bredvid Domänägande.
  4. Välj Anspråk på domän.
  5. Ange det domännamn som du vill göra anspråk på (t.ex företag.se), och välj Anspråk.
  6. I dialogrutan Verifiera domän väljer du Kopiera bredvid varje fält och klistrar in informationen i en ny TXT-post för din DNS-server.
  7. Vänta minst fem minuter och välj sedan Kontrollera verifiering.

Utför den här proceduren för varje domän som du vill göra anspråk på och verifiera.

Det går inte att starta SSO-konfigureringen när domänstatusen är Väntande, men du behöver inte vänta på att domänen ska verifieras för att göra anspråk på fler domäner.

Om domänstatusen förblir ”Väntande” efter att du har kontrollerat verifieringen bör du regelbundet logga in på Org Admin och följa dessa steg för att kontrollera om statusen ändras till Verifierad:

  1. I Organisationsadmin väljer du Konton och sedan det konto som du vill hantera.
  2. Välj Inställningar.
  3. Välj Hantera bredvid Domänägande.
  4. På sidan Ägande av domän väljer du de tre punkterna under Åtgärder och väljer sedan Kontrollera verifiering.

Om domänens status fortfarande är Väntande efter 72 timmar måste du först kontrollera att du har angett rätt information i TXT-posten. Kontakta oss om TXT-posten stämmer.

Konfigurera SSO

För att konfigurera SSO krävs att du utför en rad åtgärder hos din identitetsleverantör innan du slutför konfigurationen i Org Admin.

  1. Konfigurera OIDC i Okta

  2. Skapa en applikation för SSO hos din identitetsleverantör

  3. Exportera användarlista och förbered för avstämning av användare

  4. Konfigurera SSO i organisationsadmin

Skapa en webbapplikation för SSO och samla in information för SSO-konfigurering

För att konfigurera SSO för ditt Bluebeam-konto måste du skapa en applikation för SSO hos din identitetsleverantör. I det här avsnittet beskrivs det allmänna arbetsflödet och den information som du behöver för att skapa applikationen. Detaljerad information om hur du skapar en SSO-applikation hos din identitetsleverantör finns i identitetsleverantörens dokumentation.

I allmänhet bör du vara beredd på att tillhandahålla följande uppgifter:

  • Välj alternativet OIDC när konfigurationsalternativen visas.

  • Ange följande omdirigerings-URI:er för inloggning när du blir ombedd att göra det:

    • https://signin.bluebeam.com/oauth2/v1/authorize/callback

    • https://id.bluebeam.com/oidc/callback

    • https://signin.bluebeamstudio.co.uk/oauth2/v1/authorize/callback

    • https://signin.bluebeamstudio.de/oauth2/v1/authorize/callback

    • https://signin.bluebeamstudio.se/oauth2/v1/authorize/callback

    • https://signin.bluebeamstudio.com.au/oauth2/v1/authorize/callback

    • https://id.bluebeam.com/oidctest/callback

  • När du blir ombedd att ange nödvändiga användarattribut använder du följande:

    • family_name

    • given_name

    • email

    • preferred_username

  • Kontrollera att applikationen är tillgänglig för alla användare som hanteras genom identitetsleverantören.

Gör så här för att samla in den information som du behöver för att konfigurera SSO i Org Admin:

  1. Hitta följande uppgifter hos din identitetsleverantör och klistra in dem någon annanstans för användning under SSO-konfigureringen.

    • Issuer URI (URI för utfärdare)

    • Authorization Endpoint URI (URI för auktoriseringsslutpunkt)

    • JWKS-URI

    • Application ID (Client ID) (applikations-/klient-ID)

    • Klienthemlighet

    • Token-slutpunkt

    • UserInfo Endpoint (UserInfo-slutpunkt, om tillgänglig)

  2. Välj standardservern för auktorisering hos identitetsleverantören.

Exportera användarlista från din IdP och förbered avstämning av användare

Som en del av SSO-konfigurationen kommer du att bli ombedd att stämma av användare i din organisation som listas i din IdP mot listan över användare i din organisation som har Bluebeam -ID:n (BBID).

Avstämning säkerställer att användaridentiteterna i din identitetsleverantör stämmer överens med BBID:n i Bluebeam -användardatabasen för användare i din organisation.

Använd följande procedur för att exportera din användarlista och lägga in den i vår CSV-mall för SSO-avstämningsprocessen:

  1. Exportera din lista från identitetsleverantören enligt dess anvisningar.
  2. Öppna den exporterade användarlistan.
  3. Ladda ner och öppna vår CSV-mall.
  4. Kopiera den begärda användarinformationen från den exporterade användarlistan till de definierade cellerna i vår mall.

    Attributanspråk
    Motsvarande kolumn för CSV-mall
    family_namelastName
    given_namefirstName
    e-post
    eller
    preferred_username
    email
  5. Hitta eventuella rader i filen som innehåller tomma celler, avgör om dessa användare behöver BBID och vidta följande åtgärder:
    • Om den tomma cellen visas i en rad för en användare som inte behöver ett BBID kan du radera raden.
    • Om den tomma cellen visas i en rad för en användare som behöver ett BBID:
      1. Hitta deras post i ditt IdP och ange värdet som saknas.
      2. Exportera din användarlista från ditt IdP igen och gå till steg 4 ovan.
      3. Om du inte behövde utföra steg a och b för några användare fortsätter du till steg 6.
  6. Spara CSV-filen så att du kan använda den när du konfigurerar SSO i Organisationsadmin.

Konfigurera SSO i organisationsadmin

För att slutföra SSO-konfigurationen ställer du in SSO-åtkomst till Bluebeams produkter och tjänster för slutanvändare inom din organisation som finns med på listan hos din identitetsleverantör. Du kommer också att stämma av listan över dina användare hos din identitetsleverantör mot listan över dina användare i vårt system som har BBID för att säkerställa att dina slutanvändares ID hos din identitetsleverantör stämmer överens med deras BBID.

Konfigurera SSO genom att gå till Org Admin och följa de här stegen:

  1. Under Konton väljer du det konto som du vill hantera.

  2. Välj Inställningar.

  3. Välj Konfigurera bredvid SSO-konfiguration.
  4. Välj OpenID Connect.
  5. Ange följande begärda information när du blir ombedd att göra det som du samlade in från SSO-appen tidigare 
    • Utfärdare
    • Auktoriseringsslutpunkt
    • Token-slutpunkt
    • JWKS-URI
    • Userinfo Endpoint (om tillgänglig)
    • Klient-ID
    • Klienthemlighet
  6. Välj Skicka .
  7. I dialogrutan för konfiguration av OpenID Connect anger du den eller de verifierade domäner som du vill konfigurera för ditt konto och väljer Nästa.
  8. För att mappa tjänsteleverantörens attribut till tillgängliga fält behåller du standardposterna för Förnamn och Efternamn. Under Email mapping väljer du email eller väljer UPN om du vill mappa till preferred_username.
  9. Välj Logga in för att testa SSO.
  10. När du blir uppmanad att göra det, använd ett konto som har ett Studio BBID för att logga in.
    Testen Anslutning och Användarattribut måste slutföras innan du kan fortsätta. Verifiera att de förväntade värdena för Användarattribut stämmer överens med ditt mappningsurval.
  11. Återgå till organisationsadmin.
  12. Välj Fortsätt.
  13. Välj Nästa för att lämna en lista över dina användare och slutföra SSO-konfigurationen.
  14. Ladda upp CSV-filen som du skapade tidigare.

  15. 2. Välj Nästa.

  16. Välj Slutför senare för att spara dina förlopp, avsluta och fortsätta senare.
  17. När du uppmanas, välj Stäng för att fortsätta SSO-konfigurationen.

Du kommer tillbaka till fliken Inställningar, där du kan kontrollera att de domäner som du har valt för din organisation visas och sedan fortsätta med SSO-konfigurationen.

Vi stämmer av de BBID:n som vi hittar inom din organisation med användar-ID:n för din organisation i din IdP. Vi skickar dig ett e-postmeddelande med ämnet "Fortsätt konfigurera SSO" när den här processen är klar och du kan starta avstämningsprocessen som krävs för att slutföra SSO-konfigurationen.

Stäm av användaridentiteter i ditt IdP med BBID i din organisation

Avstämning säkerställer att användaridentiteterna i din identitetsleverantör stämmer överens med BBID:n i Bluebeam -användardatabasen för användare i din organisation.

Avstämning hanterar inte prenumerationsåtkomst, definierar inte dina användares grupper och påverkar inte på något sätt själva skapandet av SSO- eller SCIM-konfigureringsprocessen. När du har aktiverat SSO kan prenumerationer hanteras via Org Admin.

När e-postmeddelandet om att fortsätta med SSO-konfigurationen kommer öppnar du det och väljer Fortsätt SSO-konfiguration för att öppna Org Admin på sidan Inställningar. Bredvid ”SSO-konfiguration” väljer du Fortsätt för att se en lista över användare på ditt konto som vi inte kunde matcha med användare i vår databas.

Avstämning är en viktig och nödvändig process för att aktivera SSO. Om ni har ett stort antal användare i organisationen och ett stort antal av dessa användare står i listan som Ej matchade kan avstämningen ta upp till 20 minuter eller mer.

Varför anges vissa användare som Ej matchade?

Användare kan anges i listan som Ej matchade av en rad olika skäl. Till exempel kan den lista över BBID:n som vi har innehålla användare som antingen inte längre ingår i din organisation, har bytt namn eller hade fel i sina e-postadresser när de ursprungligen lades till. Genom avstämning kan du utvärdera användare som anges som ej matchade för att avgöra om de ska etableras för SSO-åtkomst eller om de kan ignorera de användarna i konfigureringsprocessen.

Du måste lösa eller ignorera omatchade e-postadresser innan du kan fortsätta med SSO-konfigurationen.

När du ser den här skärmen kan du:

  • Välj Ladda upp användarlista igen om din CSV-fil innehåller fel som du behöver korrigera.

  • Välj Spara och slutför senare om du vill spara dina förlopp och hjälpa omatchade användare senare.

  • Välj en eller flera användare att ignorera och inte konfigurera för SSO, eftersom de antingen inte längre arbetar kvar i din organisation eller inte behöver åtkomst till Bluebeam produkter och tjänster.

  • Välj en eller flera användare för att uppdatera fältet Nytt Bluebeam ID från katalogen. Den här åtgärden krävs om en användare behöver prenumerationsåtkomst till Bluebeam produkter och tjänster och användarens e-postadress har ändrats för din organisation men hens BBID i vår databas inte har uppdaterats.

Avstämning matchar användares BBID med deras IdP-inloggningsuppgifter. Att uppdatera en användares befintliga BBID så att det matchar deras IdP-inloggningsuppgifter kommer att kräva att användaren får åtkomst till våra tjänster med sina IdP -uppgifter i framtiden. Se till att kontakta användarna och be dem att använda organisationens autentiseringsuppgifter som sitt nya BBID och vid behov logga ut från alla sessioner och logga in igen med sitt nya BBID.

Varför visas en användare flera gånger?

Om en användare visas flera gånger, men i olika Studio -regioner, bör användaren stämma av för varje region för att se till att användaren inte förlorar åtkomsten till de aktuella Studio-projekten eller Studio-sessionerna.

När ska du ignorera användare

Många omatchade användare är sådana som antingen inte längre finns i din organisation eller som inte behöver något BBID. När du ser listan över omatchade användare håller du markören över informationsikonen () bredvid en omatchad användares nuvarande BBID för att granska användarens Studio-aktivitet. Den information som visas är:

  • Senaste inloggning på Studio
  • Ägda sessioner
  • Deltog i sessionen
  • Ägda projekt
  • Projektmedlemskap

Om du kommer fram till att en användare antingen är tidigare anställd, eller på något annat sätt inte behöver SSO-åtkomst till Bluebeams produkter och tjänster, väljer du Ej matchad och Ignorerar användare för att utesluta användaren från SSO-konfigurationen för din organisation.

Om du vill ignorera fler än en användare väljer du flera användare och sedan Ignorera användare.

När du ska redigera ”Nytt Bluebeam ID från katalogen”

Om en användare behöver uppdateras väljer du Redigera och Inte matchad och anger användarens e-postadress från IdP. När du har uppdaterat matchningsinformationen meddelar du användaren/användarna att de kommer att behöva använda det nya BBID:et och om det behövs loggar du ut och in med det nya BBID:et.

Välj Visa alla användare för att kontrollera att varje användare i listan antingen är Ignorerade eller anger att det står Ingen ändring.

Aktivera SSO

När du har ignorerat eller uppdaterat omatchade användare väljer du Aktivera för att slutföra SSO-konfigurationen.

Inaktivera SSO

Använd Org Admin om du behöver inaktivera SSO för din organisation.

Inaktivera SSO för din organisation

Om det behövs kan du inaktivera SSO för din organisation. Se till att du vill göra det, eftersom den här åtgärden inte går att ångra så lätt.

Om du inaktiverar SSO händer följande:
  • Alla konfigurationer som gjordes under SSO-konfigureringen försvinner.
  • Dina användare kommer inte längre att kunna logga in i Bluebeam-produkter med din organisations SSO-leverantör.
  • Dina användare måste använda sitt BBID och lösenord för att logga in på Bluebeam-produkterna.
  • Alla användar-ID måste hanteras individuellt genom accounts.bluebeam.com.

Gör så här för att inaktivera SSO:

  1. I menyn i det vänstra sidofältet i Org Admin väljer du Inställningar.
  2. Stäng av reglaget bredvid SSO-konfiguration.

Prenumeration

Revu 21

SSO

OIDC

I den här guiden finns information och rutiner för IT Admins som ska konfigurera SSO för sina organisationer om de hanterar identiteter med en identitetsleverantör som inte stöds och som kräver anslutningen Generic OIDC.