Intégrer Lucid SAML SSO à Active Directory Federation Services (ADFS)

Écrit par :  Shanna S
Dernière mise à jour :  

L'intégration de Lucid à ADFS permet à vos utilisateurs de s'authentifier à l'aide de SAML single sign-on via ADFS. Le tutoriel suivant décrit le processus d'intégration d'ADFS avec Lucid.

Disponibilité du plan : Entreprise uniquement.

Téléchargez les métadonnées de la fédération et importez-les dans Lucid.

  1. Téléchargez les métadonnées de la fédération. 
    • Les métadonnées de la fédération sont accessibles sur le serveur ADFS à l'URL suivante, en remplaçant [myserver.domain] par l'URL de votre serveur ADFS :
      https://[myserver.domain].com/FederationMetadata/2007-06/FederationMetadata.xml
  2. Accédez au panneau d'administration de Lucid.
  3. Sélectionnez l'onglet App Integration.
  4. Dans le menu déroulant App integration, sélectionnez General.
  5. Cliquez sur Settings dans la tuile d'intégration "SAML".
  6. Téléchargez les métadonnées XML dans Lucid à l'aide du sélecteur de fichiers.
    • Note : Si vous avez ce document en format texte, veuillez le sauvegarder en tant que fichier XML puis le télécharger sur Lucid.

Configurez la confiance Lucid Relying Party dans ADFS

Ensuite, créez et configurez un Relying Party Trust à l'aide des métadonnées Lucid. 

Remarque : utilisez ces instructions exactes, que vous utilisiez Lucidchart, Lucidspark ou les deux.

  1. Sur la page Lucid SAML, sélectionnez Download Metadata pour télécharger les métadonnées Lucid.
  2. Enregistrez les métadonnées dans un emplacement accessible au serveur ADFS.
    section-of-the-admin-panel-app-integration-tab-to-save-metadata.png
  3. Ouvrez ADFS et cliquez avec le bouton droit de la souris sur Relying Party Trust.
  4. Sélectionnez Add Relying Party Trust dans le menu pour ouvrir l'assistant Add Relying Party Trust.
    add-relying-party-selection-in-adfs.png
  5. Cliquez sur les invites de l'écran de bienvenue.
  6. Dans l'écran Sélection de la source de données, sélectionnez Importer les données relatives à la personne de confiance à partir d'un fichier.
  7. Sélectionnez Parcourir et localisez le fichier de métadonnées Lucid.
  8. Complétez les autres paramètres en fonction des préférences de votre organisation.
    add-relying-party-trust-wizard-in-adfs.png
  9. Ouvrez la configuration Endpoints pour votre confiance Lucid. 
    • Vous devrez ajouter un autre point de terminaison pour permettre à l'ADFS de stocker l'URL de connexion entrante par rapport à l'URL ACS/réponse fournie. Les paramètres doivent être les suivants :
      • Type = Assertion du consommateur SAML
      • Liaison = POST
      • Index = 1
      • URL de confiance =https://www.lucidchart.com/saml/sso/IDP ID de l'entité

      • Une fois terminée, la configuration ressemblera à ceci :
        exemple d'un point de terminaison adfs.png
  10. Cliquez avec le bouton droit de la souris sur le Lucid Relying Party Trust et sélectionnez Edit Claim Rules.
  11. Ajoutez une règle de réclamation à l'aide de LDAP et configurez la règle de réclamation pour qu'elle corresponde aux attributs et aux types de réclamation indiqués ci-dessous.
    exemple-de-comment-ajouter-une-règle-de-revendication-dans-adfs.png
  12. Cliquez sur Terminer.

Vous avez maintenant terminé l'intégration SAML ADFS dans Lucid et votre compte Lucid prend en charge l'authentification unique SAML via ADFS.

Vous avez la possibilité d'utiliser des assertions chiffrées pour les fournisseurs d'identité que vous ajoutez à votre compte Lucid pour SAML. Pour en savoir plus, consultez notre article deprésentation de SAML.

Résolution des problèmes : Configuration de l'intégration ADFS

Réponse SAML non valide
Cette erreur correspond à une réponse SAML incorrecte de l'IDP. Cela signifie généralement que l'algorithme de hachage doit être modifié de "SHA-1" à "SHA-256" dans l'ADFS. Naviguez vers le Lucid Relying Party Trust, cliquez avec le bouton droit de la souris et sélectionnez "Propriétés". Cliquez sur l'onglet "Avancé" et remplacez l'algorithme de hachage "SHA-1" par "SHA-256".

SAML n'est pas configuré pour votre équipe. Demandez une invitation à une équipe disposant de SAML.
Cette erreur apparaît lorsqu'un utilisateur qui tente de se connecter via SAML n'est pas associé à l'équipe SAML. L'administrateur devra envoyer une invitation à l'utilisateur pour qu'il soit accepté dans l'équipe. Dans le panneau d'administration de Lucid, sélectionnez "Utilisateurs". Cliquez sur "+User" dans le coin supérieur droit et saisissez l'adresse e-mail de l'utilisateur.

Attribut d'identité non valide
Cette erreur indique qu'un attribut d'identité non valide a été reçu dans la réponse SAML. Configurez un attribut de réclamation pour le Lucid Relying Party Trust où "Email-Addresses" correspond à "Name ID" dans l'ADFS.

Impossible d'analyser le XML
Cette erreur indique une syntaxe incorrecte dans les métadonnées XML du fournisseur d'identité. Cela peut se produire lors du téléchargement de métadonnées à partir d'une fenêtre Internet Explorer. Internet Explorer ajoute des tirets aux balises XML pour les développer et les réduire. Vous pouvez résoudre ce problème en ouvrant les données XML dans un éditeur de texte ou en supprimant tous les tirets dans le texte XML copié.

username_12345@example.com Création d'utilisateurs
L'intégration SAML de Lucid accepte 3 attributs : Prénom, Nom et Adresse e-mail. Lorsqu'une adresse électronique non valide est transmise par le fournisseur d'identité SAML, un courriel valide est généré pour créer l'utilisateur : "valeur transmise" + "ID SAML" + "@exemple.com". Ce problème survient souvent lorsqu'un nom d'utilisateur ou un prénom est transmis à l'attribut Email Address au lieu de l'adresse électronique valide. Vous pouvez résoudre ce problème en configurant votre règle de réclamation pour envoyer une adresse électronique valide dans l'attribut Email Address.

L'ADFS ne renvoie pas de réponse à Lucid
Vérifiez les points de terminaison pour vous assurer que vous avez suivi les étapes énumérées dans les étapes de configuration de l'ADFS. Si vous n'avez qu'un seul point d'accès ou si votre point d'accès www. est indexé avant votre point d'accès applicatif, la réponse ne sera pas renvoyée à Lucid.

Donnez votre avis sur cet article

Vous avez des commentaires sur cet article ? Racontez-nous votre expérience ici

Vous avez trouvé ce que vous cherchiez ?

Vous avez encore une question ou vous voulez partager ce que vous avez appris ? Visitez notre Communauté   pour obtenir de l’aide et collaborer avec les autres.