Konfigurera SSO för Bluebeam-konton | Okta Workforce Identity Cloud

Gäller för:

  • Revu 21

Med enkel inloggning (SSO) får dina användare sömlös åtkomst genom att de kan komma åt Bluebeam-produkterna med inloggningsuppgifterna från sin identitetsleverantör. I den här guiden finns instruktioner för IT Admin för att konfigurera SSO för en organisation som använder Okta Workforce Identity Cloud som identitetsleverantör (IdP). Om ni använder Microsoft Entra ID som IdP kan du läsa Konfigurera SSO för Bluebeam-konton | Entra ID.

Om du använder en annan identitetsleverantör än Entra ID eller Okta Workforce Identity Cloud kan du läsa Konfigurera SSO för Bluebeam-konton | Generisk OIDC för information om hur du konfigurerar SSO för identitetsleverantörer som inte stöds men är kompatibla.

Du kan välja att konfigurera endast SSO istället för SCIM. Om du vill konfigurera SCIM måste du dock först konfigurera SSO.

Krav

Möjligheten att konfigurera SSO är endast tillgänglig om din organisation:

  • Har köpt eller omvandlat minst 10 klientlicenser till en Bluebeam-prenumerationsplan.
  • Är inte redan konfigurerad för att använda SSO med Bluebeams produkter och tjänster. Om din organisation redan har SSO konfigurerat kontaktar du oss innan du fortsätter.
  • Använder Microsoft Entra ID eller Okta Workforce Identity Cloud som identitetsleverantör (IdP).

Om du uppfyller de här kraven och vill aktivera SSO för din organisation ber du Org Admin att logga in på Org Admin och utföra följande steg för att begära åtkomst för att konfigurera SSO och SCIM:

  1. Skriv in den Org Admin-URL som Closedmotsvarar din region i webbläsaren:

  2. Under Konton väljer du det konto som du vill hantera.

  3. Välj Inställningar.

    Om din organisation inte uppfyller kraven för SSO-konfiguration är knappen Begär åtkomst inte tillgänglig och du kan inte fortsätta.
  4. Bredvid SSO-konfiguration väljer du Begär åtkomst.

  5. Ange den begärda informationen.

När vi har tagit emot och behandlat din begäran kan du fortsätta med SSO-konfigurationen. Om du har valt Jag vill använda SCIM kommer Bluebeams support att kontakta dig för att meddela om du kan fortsätta med SCIM-aktiveringen eller om ytterligare åtgärder krävs.

Du kan konfigurera SSO innan du får information om SCIM.

Översikt

I den här guiden ingår konfiguration av SSO för åtkomst till Bluebeam-produkter och -tjänster, samt vilken information som behöver utbytas mellan Bluebeam och din IdP.

SSO-konfigurationen ska utföras av IT-administratören för din organisation.

Gör anspråk på och verifiera domäner

För att konfigurera SSO måste du först göra anspråk på och verifiera den domän som din organisation äger och som du vill koppla till ditt Bluebeam-konto. För att koppla fler än en domän till ditt Bluebeam-konto utför du samma steg separat för var och en av domänerna. Du kan inte konfigurera SSO förrän du har gjort anspråk på och verifierat minst en domän.

Den här proceduren kräver att du kopierar information från organisationsadmin och klistrar in den i en ny TXT-post för din DNS-server. Du bör vara beredd att logga in på DNS-servern för varje domän som du vill göra anspråk på som förberedelse inför det steget.

  • Du kan göra anspråk på upp till 500 domäner. Om sidan Domänägande visar att du redan har gjort anspråk på och verifierat 500 domäner måste du ta bort en domän från listan innan du kan slutföra åtgärden och göra anspråk på och verifiera en annan domän.
  • När du har använt en domän i listan som en del av en SSO-konfiguration kan du inte ta bort den från listan.

Gör anspråk på och verifiera din domän genom att följa de här stegen:

  1. I Organisationsadmin väljer du Konton och sedan det konto som du vill hantera.
  2. Välj Inställningar.
  3. Välj Hantera bredvid Domänägande.
  4. Välj Anspråk på domän.
  5. Ange det domännamn som du vill göra anspråk på (t.ex företag.se), och välj Anspråk.
  6. I dialogrutan Verifiera domän väljer du Kopiera bredvid varje fält och klistrar in informationen i en ny TXT-post för din DNS-server.
  7. Vänta minst fem minuter och välj sedan Kontrollera verifiering.

Utför den här proceduren för varje domän som du vill göra anspråk på och verifiera.

Det går inte att starta SSO-konfigureringen när domänstatusen är Väntande, men du behöver inte vänta på att domänen ska verifieras för att göra anspråk på fler domäner.

Domänstatusen kan förbli Väntande i upp till 72 timmar medan DNS-spridning av de här ändringarna sker till alla servrar på internet. Under tiden kan du regelbundet logga in på Org Admin och följa de här steg för att kontrollera om statusen har ändrats till Verifierad:

  1. I Organisationsadmin väljer du Konton och sedan det konto som du vill hantera.
  2. Välj Inställningar.
  3. Välj Hantera bredvid Domänägande.
  4. På sidan Ägande av domän väljer du de tre punkterna under Åtgärder och väljer sedan Kontrollera verifiering.

Om domänens status fortfarande är Väntande efter 72 timmar måste du först kontrollera att du har angett rätt information i TXT-posten. Kontakta oss om TXT-posten stämmer.

Konfigurera SSO

För SSO-konfigurering krävs att du utför en serie åtgärder i Okta administratörskonsol innan du slutför konfigurationen i Org Admin.

Konfigurera OIDC för Okta

Gör så här för att konfigurera OIDC i Okta:

  1. I Okta administratörskonsol går du till Säkerhet > API och redigerar standardauktoriseringsservern.

  2. Under Åtkomstpolicyer väljer du Lägg till princip och anger följande värden:

    • Namn: Standard
    • Beskrivning: Standard
    • Tilldela till: Välj Alla klienter
  3. 2.Välj Skapa princip.

  4. Välj Lägg till regel på den princip som du har skapat.

  5. På sidan Lägg till regel anger du Standard som regelnamn och sparar alla andra val.

  6. 2.Välj Skapa regel.

Skapa en Okta-applikation för SSO och samla in information för SSO-konfigurering

Gör så här för att skapa en Okta-applikation för SSO:

  1. I Okta administratörskonsol går du till Applikationer > Applikationer > + Skapa appintegration.

  2. På sidan Skapa en ny appintegration anger du följande:

    • Inloggningsmetod: OIDC - OpenID Connect

    • Programtyp: Webbapplikation

  3. Välj Nästa.

  4. Gör följande på sidan Ny webbappsintegration:

    • Ange ett namn för appintegrationen för din OIDC SSO-applikation.

    • Välj Auktoriseringskod som beviljandetyp.

    • Lägg till följande omdirigerings-URI:er för inloggning:

      • https://signin.bluebeam.com/oauth2/v1/authorize/callback

      • https://id.bluebeam.com/oidc/callback

      • https://signin.bluebeamstudio.co.uk/oauth2/v1/authorize/callback

      • https://signin.bluebeamstudio.de/oauth2/v1/authorize/callback

      • https://signin.bluebeamstudio.se/oauth2/v1/authorize/callback

      • https://signin.bluebeamstudio.com.au/oauth2/v1/authorize/callback

      • https://id.bluebeam.com/oidctest/callback

      Ta inte bort standardposten (http://localhost:8080/authorization-code/callback) ur listan.
    • Under Tilldelningar:

      • Välj Tillåt alla i organisationen att komma åt.

      • Välj Aktivera omedelbar åtkomst med federationsmäklarläget.

  5. Välj Spara.

  6. För att konfigurera användarautentisering går du till fliken Logga in för programmet.

  7. Bläddra till Användarautentisering och välj en auktoriseringsmetod.

  8. Välj Spara.

Följ de här stegen för att samla in den information som du behöver för SSO-konfigurationen:

  1. Välj fliken Allmänt, kopiera följande information och klistra in den någon annanstans så att du kan använda den för SSO-konfigureringen:

    • Klient-ID

    • Klienthemlighet

  2. Från sidnavigeringen går du till Säkerhet > API och väljer standardserver för auktorisering.

  3. På sidan Inställningar:

    1. Kopiera Metadata-URI-värdet och klistra in det i ett textredigeringsprogram.

    2. Ersätt "oauth-authorization-server" i URL:en med "openid-configuration".
      Sida med inställningar för Okta-applikationen som visar hur du ändrar metadata-URI enligt det här steget.

  4. Kopiera den uppdaterade webbadressen och klistra in den i din webbläsare för att visa information som du behöver senare för SSO-konfigurering.

    Du kan använda webbläsartillägget ”pretty print” för att visa innehållet från metadata-URI:n bättre och enklare hitta den information du behöver för SSO-konfigureringen.

Exportera användarlista från din IdP och förbered avstämning av användare

Som en del av SSO-konfigurationen kommer du att bli ombedd att stämma av användare i din organisation som listas i din IdP mot listan över användare i din organisation som har Bluebeam-ID:n (BBID). Använd den här processen för att exportera din användarlista och lägga in den i vår CSV-mall för SSO-avstämning.

  1. Exportera din användarlista från Okta Workforce Identity Cloud med deras instruktioner.
  2. Öppna den exporterade användarlistan.
  3. Ladda ner och öppna vår CSV-mall.
  4. Kopiera den begärda användarinformationen från den exporterade användarlistan till de definierade cellerna i vår mall.

    Okta Workforce Identity Cloud FIELD NAMEMotsvarande kolumn för CSV-mall
    EfternamnlastName
    FörnamnfirstName
    Primär e-postadressemail
  5. Hitta eventuella rader i filen som innehåller tomma celler, avgör om dessa användare behöver BBID och vidta följande åtgärder:
    • Om den tomma cellen visas i en rad för en användare som inte behöver ett BBID kan du radera raden.
    • Om den tomma cellen visas i en rad för en användare som behöver ett BBID:
      1. Hitta deras post i ditt IdP och ange värdet som saknas.
      2. Exportera din användarlista från ditt IdP igen och gå till steg 4 ovan.
      3. Om du inte behövde utföra steg a och b för några användare fortsätter du till steg 6.
  6. Spara CSV-filen så att du kan använda den när du konfigurerar SSO i Organisationsadmin.

Konfigurera SSO i organisationsadmin

För att slutföra SSO-konfigurationen ställer du in SSO-åtkomst till Bluebeam produkter och tjänster för slutanvändare inom din organisation som finns med på listan hos din identitetsleverantör. Du kommer också att stämma av listan över dina användare i Okta Workforce Identity Cloud mot listan över dina användare i vårt system som har BBID:n för att säkerställa att dina slutanvändares användar-ID:n för Okta stämmer överens med deras BBID:n.

Konfigurera SSO genom att gå till Org Admin och följa de här stegen:

  1. Under Konton väljer du det konto som du vill hantera.

  2. Välj Inställningar.

  3. Välj Konfigurera bredvid SSO-konfiguration.
  4. Välj OpenID Connect.
  5. Ange följande begärda information när du blir ombedd att göra det visas när du klistrade in metadata-URI:n i din webbläsare tidigare
    • Utfärdare
    • Auktoriseringsslutpunkt
    • Token-slutpunkt
    • JWKS-URI
    • Userinfo Endpoint (krävs för Okta)
    • Klient-ID
    • Klienthemlighet
  6. Välj Skicka .
  7. I dialogrutan för konfiguration av OpenID Connect anger du den eller de verifierade domäner som du vill konfigurera för ditt konto och väljer Nästa.
  8. Behåll standardposterna för att Kartlägga attributet tjänsteleverantör till tillgängliga fält.
  9. Välj Logga in för att testa SSO.
  10. När du blir uppmanad att göra det, använd ett konto som har ett Studio BBID för att logga in.
    Testen Anslutning och Användarattribut måste slutföras innan du kan fortsätta.
  11. Återgå till organisationsadmin.
  12. Välj Fortsätt.
  13. Välj Nästa för att lämna en lista över dina användare och slutföra SSO-konfigurationen.
  14. Ladda upp CSV-filen som du skapade tidigare.

  15. 2. Välj Nästa.

  16. Välj Slutför senare för att spara dina förlopp, avsluta och fortsätta senare.
  17. När du uppmanas, välj Stäng för att fortsätta SSO-konfigurationen.

Du kommer tillbaka till fliken Inställningar, där du kan kontrollera att de domäner som du har valt för din organisation visas och sedan fortsätta med SSO-konfigurationen.

Vi stämmer av de BBID:n som vi hittar inom din organisation med användar-ID:n för din organisation i Okta Workforce Identity Cloud. Vi skickar dig ett e-postmeddelande med ämnet "Fortsätt konfigurera SSO" när den här processen är klar och du kan starta avstämningsprocessen som krävs för att slutföra SSO-konfigurationen.

Stäm av användaridentiteter i ditt IdP med BBID i din organisation

Avstämningen säkerställer att användaridentiteterna i Okta Workforce Identity Cloud överensstämmer med BBID:n i Bluebeam användardatabas för användare i din organisation. Om du fortsätter SSO-konfigurationen utan att utföra avstämningsprocessen förlorar omatchade användare åtkomsten till sina befintliga Studio-projekt och Studio-sessioner.

När e-postmeddelandet "Fortsätt SSO-konfiguration" kommer öppnar du det och väljer Fortsätt SSO-konfiguration för att öppna Org Admin på sidan Inställningar. Bredvid SSO-konfiguration väljer du Fortsätt för att se en lista över användare på ditt konto som vi inte kunde matcha med användare i vår databas.

Avstämning är en viktig och nödvändig process för att aktivera SSO. Om ni har ett stort antal användare i organisationen och ett stort antal av dessa användare står i listan som Ej matchade kan avstämningen ta upp till 20 minuter eller mer.

Varför anges vissa användare som Ej matchade?

Användare kan anges i listan som Ej matchade av en rad olika skäl. Till exempel kan den lista över BBID:n som vi har innehålla användare som antingen inte längre ingår i din organisation, har bytt namn eller hade fel i sina e-postadresser när de ursprungligen lades till. Genom avstämning kan du utvärdera användare som anges som ej matchade för att avgöra om de ska etableras för SSO-åtkomst eller om de kan ignorera de användarna i konfigureringsprocessen.

Du måste stämma av omatchade e-postadresser innan du kan fortsätta med SSO-konfigurationen.

När du ser den här skärmen kan du:

  • Välj Ladda upp användarlista igen om din CSV-fil innehåller fel som du behöver korrigera.
  • Välj Spara och slutför senare om du vill spara dina förlopp och hjälpa omatchade användare senare.
  • Välj en eller flera användare att ignorera och inte konfigurera för SSO eftersom de antingen inte finns inom din organisation eller inte behöver prenumerera på Bluebeams produkter och tjänster.
  • Välj en eller flera användare att uppdatera fältet Nytt Bluebeam-ID från katalog. Den här åtgärden skulle vara nödvändig om en användare behöver prenumerationsåtkomst till Bluebeams produkter och tjänster när deras e-postadresser har ändrats tillsammans med din organisation men inte har sitt BBID i vår databas.
Avstämning matchar användares BBID med deras IdP-inloggningsuppgifter. Att uppdatera en användares nuvarande BBID så att det matchar inloggningsuppgifterna från identitetsleverantören kräver att den användaren framöver får åtkomst till våra tjänster med sina Okta Workforce Cloud -uppgifter. Se till att kontakta användarna och be dem att använda organisationens autentiseringsuppgifter som sitt nya BBID och vid behov logga ut från alla sessioner och logga in igen med sitt nya BBID.

Varför visas en användare flera gånger?

Om en användare visas flera gånger, men i olika Studio -regioner, bör användaren stämma av för varje region för att se till att användaren inte förlorar åtkomsten till de aktuella Studio-projekten eller Studio-sessionerna.

När ska du ignorera användare

Många omatchade användare är sådana som antingen inte längre finns i din organisation eller som inte behöver något BBID. När du ser listan över omatchade användare håller du markören över informationsikonen () bredvid en omatchad användares nuvarande BBID för att granska användarens Studio-aktivitet. Den information som visas är:

  • Senaste inloggning på Studio
  • Ägda sessioner
  • Deltog i sessionen
  • Ägda projekt
  • Projektmedlemskap

Om du kommer fram till att en användare antingen är tidigare anställd, eller på något annat sätt inte behöver SSO-åtkomst till Bluebeams produkter och tjänster, väljer du Ej matchad och Ignorerar användare för att utesluta användaren från SSO-konfigurationen för din organisation.

Om du vill ignorera fler än en användare väljer du flera användare och sedan Ignorera användare.

När ska du redigera nytt Bluebeam-ID från katalog

Om en användare behöver uppdateras väljer du Redigera och Inte matchad och anger användarens e-postadress från IdP. När du har uppdaterat matchningsinformationen meddelar du användaren/användarna att de kommer att behöva använda det nya BBID:et och om det behövs loggar du ut och in med det nya BBID:et.

Välj Visa alla användare för att kontrollera att varje användare i listan antingen är Ignorerade eller anger att det står Ingen ändring.

Aktivera SSO

När du har ignorerat eller uppdaterat omatchade användare väljer du Aktivera för att slutföra SSO-konfigurationen. Om du vill fortsätta till SCIM-konfigurationen för din organisation kan du läsa Konfigurera SCIM för Bluebeam -konton.

Inaktivera SSO

Använd Org Admin om du behöver inaktivera SSO för din organisation.

Om du har konfigurerat SCIM för din organisation kan du inaktivera SCIM och behålla SSO konfigurerat, men om du vill inaktivera SSO måste du först inaktivera SCIM.

Inaktivera SSO för din organisation

Om det behövs kan du inaktivera SSO för din organisation. Se till att du vill göra det, eftersom den här åtgärden inte går att ångra så lätt.

Om du inaktiverar SSO händer följande:
  • Alla konfigurationer som gjordes under SSO-konfigureringen försvinner.
  • Dina användare kommer inte längre att kunna logga in i Bluebeam-produkter med din organisations SSO-leverantör.
  • Dina användare måste använda sitt BBID och lösenord för att logga in på Bluebeam-produkterna.
  • Alla användar-ID måste hanteras individuellt genom accounts.bluebeam.com.

Gör så här för att inaktivera SSO:

  1. I menyn i det vänstra sidofältet i Org Admin väljer du Inställningar.
  2. Stäng av reglaget bredvid SSO-konfiguration.

Prenumeration

Revu 21

SSO

I den här guiden finns information och rutiner för IT-administratörer som ska konfigurera SSO för sina organisationer om de använder Okta Workforce Identity Cloud för att hantera identiteter.