Integrieren Sie Lucid SAML SSO mit Active Directory Federation Services (ADFS)

Geschrieben von:  Shanna S
Letzte Aktualisierung:  

Durch die Integration von Lucid mit ADFS können sich Ihre Benutzer mit SAML-Single-Sign-On über ADFS authentifizieren. Das folgende Tutorial führt durch den Prozess der Integration von ADFS mit Lucid.

Verfügbarkeit des Tarifs: Nur Enterprise .

Laden Sie die Föderationsmetadaten herunter und importieren Sie sie in Lucid

  1. Laden Sie die Metadaten der Föderation herunter. 
    • Die Föderationsmetadaten können auf dem ADFS-Server unter folgender URL abgerufen werden, wobei [myserver.domain] ersetzt wird, um Ihre ADFS-Server-URL wiederzugeben:
      https://[myserver.domain].com/FederationMetadata/2007-06/FederationMetadata.xml
  2. Navigieren Sie zum Admin-Panel von Lucid.
  3. Wählen Sie die Registerkarte App-Integration .
  4. Wählen Sie im Dropdown-Menü „App-Integration“ die Option „Allgemein“aus.
  5. Klicken Sie in der Integrationskachel „SAML“ auf Einstellungen .
  6. Laden Sie die XML-Metadaten mithilfe der Dateiauswahl in Lucid hoch.
    • Hinweis: Wenn Sie dies im Textformat haben, speichern Sie es bitte als XML-Datei und laden Sie es dann auf Lucid hoch.

Konfigurieren Sie den Lucid Relying Party Trust in ADFS

Erstellen und konfigurieren Sie als Nächstes einen Relying Party Trust mithilfe der Lucid-Metadaten. 

Hinweis: Befolgen Sie diese genauen Anweisungen, unabhängig davon, ob Sie Lucidchart, Lucidspark oder beide verwenden.

  1. Wählen Sie auf der Lucid-SAML-Seite Metadaten herunterladen aus , um die Lucid-Metadaten herunterzuladen.
  2. Speichern Sie die Metadaten an einem Ort, an dem der ADFS-Server zugänglich ist.
    section-of-the-admin-panel-app-integration-tab-to-save-metadata.png
  3. Öffnen Sie ADFS und klicken Sie mit der rechten Maustaste auf Relying Party Trust.
  4. Wähle im Menü "Vertrauensperson der Partei hinzufügen ", um den Wizard "Vertrauenspartei hinzufügen" zu öffnen.
    add-relying-party-selection-in-adfs.png
  5. Klicken Sie sich durch die Eingabeaufforderungen auf dem Willkommensbildschirm.
  6. Wählen Sie im Bildschirm „Datenquelle auswählen“ die Option „Daten über die vertrauende Seite aus einer Datei importieren“aus.
  7. Wählen Sie „Durchsuchen“ und suchen Sie die Lucid-Metadatendatei.
  8. Füllen Sie die verbleibenden Einstellungen basierend auf den Vorlieben Ihrer Organisation aus.
    add-relying-party-trust-wizard-in-adfs.png
  9. Öffnen Sie die Endpunktkonfiguration für Ihre Lucid-Vertrauensstellung. 
    • Sie müssen einen weiteren Endpunkt hinzufügen, um die Speicherung der eingehenden Anmelde-URL durch ADFS anhand der bereitgestellten ACS-/Antwort-URL zu ermöglichen. Die Einstellungen sollten sein:
      • Typ = SAML-Konsumentenbehauptung
      • Bindung = POST
      • Index = 1
      • Vertrauenswürdige URL = https://www.lucidchart.com/saml/sso/IDP-Entitäts-ID

      • Sobald Sie fertig sind, sieht die Konfiguration folgendermaßen aus:
        example-of-an-adfs-endpoint.png
  10. Klicken Sie mit der rechten Maustaste auf den Lucid Relying Party Trust und wählen Sie Anspruchsregeln bearbeitenaus.
  11. Fügen Sie eine Claim-Regel mit LDAP hinzu und konfigurieren Sie die Claim-Regel so, dass sie den unten gezeigten Attributen und Claim-Typen entspricht.
    example-of-how-to-add-a-claim-rule-in-adfs.png
  12. Klicken Sie auf Fertigstellen.

Jetzt haben Sie die ADFS-SAML-Integration in Lucid abgeschlossen und Ihr Lucid-Konto unterstützt die SAML-Single-Sign-On-Authentifizierung über ADFS.

Sie haben die Möglichkeit, verschlüsselte Assertions für die Identitätsanbieter zu verwenden, die Sie Ihrem Lucid-Konto für SAML hinzufügen. Weitere Informationen finden Sie in unserem SAML-Übersichtsartikel.

Fehlerbehebung: ADFS-Integration eingerichtet

Ungültige SAML-Antwort
Dieser Fehler deutet auf eine fehlerhafte SAML-Antwort des Identitätsanbieters (IDP) hin. In der Regel bedeutet dies, dass der Hash-Algorithmus in ADFS von „SHA-1“ auf „SHA-256“ umgestellt werden muss. Navigieren Sie zur Lucid-Vertrauensstellung, klicken Sie mit der rechten Maustaste darauf und wählen Sie „Eigenschaften“. Klicken Sie auf die Registerkarte „Erweitert“ und ändern Sie den Hash-Algorithmus von „SHA-1“ auf „SHA-256“.

SAML ist für Ihr Team nicht konfiguriert. Fordern Sie eine Einladung von einem SAML-fähigen Team an.
Dieser Fehler tritt auf, wenn ein Benutzer, der sich über SAML anmelden möchte, keinem SAML-fähigen Team zugeordnet ist. Der Administrator muss dem Benutzer eine Einladung senden, damit dieser dem Team beitreten kann. Wählen Sie im Lucid Admin„Benutzer“ aus. Klicken Sie oben rechts auf „Benutzer“ und geben Sie die E-Mail-Adresse des Benutzers ein.

Ungültiges Identitätsattribut
Dieser Fehler weist darauf hin, dass ein ungültiges Identitätsattribut in der SAML-Antwort empfangen wurde. Konfigurieren Sie ein Anspruchsattribut für die Lucid-Vertrauensstellung, bei dem „E-Mail-Adressen“ der „Namens-ID“ in ADFS entspricht.

XML konnte nicht analysiert werden
Dieser Fehler weist auf eine fehlerhafte Syntax in den XML-Metadaten des Identitätsanbieters hin. Dies kann beim Herunterladen von Metadaten aus einem Internet Explorer Fenster auftreten. Internet Explorer fügt XML-Bezeichnungen Bindestriche zum Erweitern und Reduzieren hinzu. Sie können dieses Problem beheben, indem Sie die XML-Daten entweder in einem Texteditor öffnen oder alle Bindestriche im kopierten XML-Text löschen.

username_12345@example.com Nutzende wird erstellt
Die Lucid SAML-Integration akzeptiert drei Attribute: Vorname, Nachname und E-Mail-Adresse. Wird vom SAML-Identitätsanbieter eine ungültige E-Mail-Adresse übergeben, wird eine gültige E-Mail-Adresse generiert, um die Nutzende zu erstellen: „übergebener Wert“ + „SAML-ID“ + „@example.com“. Dies tritt häufig auf, wenn anstelle der gültigen E-Mail-Adresse ein Benutzername oder Vorname übergeben wird. Sie können dieses Problem beheben, indem Sie Ihre Anspruchsregel so konfigurieren, dass eine gültige E-Mail-Adresse im Attribut „E-Mail-Adresse“ gesendet wird.

ADFS gibt keine Antwort an Lucidzurück.
Überprüfen Sie die Endpunkte, um sicherzustellen, dass Sie die in den ADFS-Einrichtungsschritten aufgeführten Schritte befolgt haben. Wenn Sie nur einen einzigen Endpunkt haben oder Ihr www.Endpunkt vor Ihrem app.Endpunkt indiziert ist, erreicht die Antwort Lucid nicht.

Geben Sie Feedback zu diesem Artikel

Haben Sie Feedback zu diesem Artikel? Berichten Sie uns hier von Ihren Erfahrungen. 

Haben Sie gefunden wonach Sie gesucht haben?

Haben Sie noch eine Frage oder möchten Sie Ihre Erfahrungen mit anderen teilen? Besuchen Sie unsere Community,   um Hilfe zu bekommen und mit anderen zusammenzuarbeiten.