Включение Okta SAML и SCIM в Lucid

Автор:  Shanna S
Обновлено:  

Интеграция Lucid с Okta позволяет вашим пользователям проходить аутентификацию с помощью единого входа SAML через Okta. Кроме того, наша интеграция с SCIM позволяет администраторам создавать и удалять учетные записи пользователей непосредственно в Okta, без необходимости входа в Lucid. 

В этом руководстве подробно описан процесс интеграции Okta с Lucid. Для завершения этой интеграции вам потребуются права администратора как в Okta, так и в Lucid.

Доступность плана: Только корпоративный.

 

Примечание: Информация в этой статье также применима к учетным записям Lucid FedRAMP (GovSuite) и не требует выполнения отдельных шагов или создания пользовательского приложения Okta. Генерация URL-адреса ACS, базового URL-адреса SCIM и токена доступа в панели администратора Lucid GovSuite автоматически создает конфигурацию, совместимую с FedRAMP.

Поддерживаемые функции

Возможности единого входа SAML:

  • Инициированный SP SSO
  • SSO, инициированное IdP
  • Обеспечение по принципу «точно в срок» (JIT).

Возможности предоставления ресурсов SCIM:

  • Создать пользователей
  • Обновить атрибуты пользователя
  • Деактивировать пользователей 
  • Группы отправки

Настрой интеграцию SAML для Lucid

Точно следуйте приведенным ниже инструкциям, независимо от того, используете ли вы Lucidchart, Lucidspark или оба.

Примечание: Шаги, описанные в этом разделе, предназначены для настройки SAML с приложением Lucid SCIM для управления администрированием, а не с приложением Lucid SCIM для доступа к контенту. Если вы используете приложение Lucid SCIM для доступа к контенту, но не используете приложение Lucid SCIM для управления администрированием в Okta, вы можете следовать этим инструкциям для вашего приложения Lucid для доступа к контенту. Для получения дополнительной информации см.раздел«Настройка SCIM для Lucid Suite в Okta» ниже.

В Люсиде:

  1. Выберите Админ .
  2. В меню слева нажмите «Безопасность» .
  3. Из выпадающего списка выбери Аутентификация.
  4. Справа от параметра «Разрешить аутентификацию SAML» выберите «Настроить », чтобы перейти на страницу активации SAML в Lucid. Вы не сможете использовать SAML, пока не заполните данные о своем домене и не загрузите метаданные.

    configure-saml-in-lucid.png

  5. В поле "URL-адрес для входа в Lucid" введите имя вашего домена.
    • Убедитесь, что используемый вами домен еще не занят, поскольку он используется для уникальной идентификации вашей учетной записи во время единого входа (SSO).
      saml-activation-in-lucid.png
  6. Нажмите «Сохранить изменения».
  7. Скопируйте URL-адрес ACS из Lucid (он понадобится в Okta).

В Окте:

  1. Просмотрите сеть интеграции Okta и выполните поиск «Lucid».
    • После добавления приложения Lucid в Okta вы можете настроить интеграцию SAML, чтобы конечные пользователи вашего экземпляра Okta могли проходить аутентификацию с помощью входа SAML через Okta. 
  2. В разделе «Общие настройки» приложения Lucid для управления администрированием в Okta:
    • Вставьте URL-адрес ACS из Lucid в качестве «SAML URL».
    • Выберите, хотите ли вы отображать «диаграмму» и/или «виртуальную доску». Каждый из них появится в галерее приложений ваших пользователей для упрощения входа в систему, инициированного поставщиком идентификации.
      general-settings-in-okta-for-saml.png
  3. На вкладке "Sign On" в Oktaперейдите к разделу "SAML Signing Certificates".
  4. Щелкните Действия.
  5. Выберите Просмотреть метаданные поставщика удостоверений.
    view-idp-metadata-option.png
  6. Чтобы загрузить метаданные, щелкните правой кнопкой мыши в любом месте XML-страницы, выберите «Сохранить как» и сохраните файл в формате XML (например, «metadata.xml»). 
    • Этот XML-файл (метаданные) содержит инструкции, необходимые Lucid для связи с Okta. Вы загрузите сохраненный файл в Lucid.

В Люсиде:

  1. Откройте панель администратора Lucid.
  2. Нажмите «Интеграция приложений» в навигации слева.
  3. Выберите пункт «Общие» в меню навигации.
  4. В разделе «Включенная интеграция» нажмите «Настройки» на плитке «SAML».
  5. Прокрутите страницу активации SAML вниз и нажмите «+ Добавить поставщика идентификации» , чтобы загрузить XML-файл, который вы скачали из Okta.
    • Метаданные заполнят следующие поля:
      okta-saml-identity-provider-information-in-lucid-admin-panel.png
  6. Нажмите «Проверить SAML-соединение», чтобы убедиться, что Lucid корректно взаимодействует с Okta. 
    • Соединение будет работать только в том случае, если приложение Lucid для управления администрированием назначено вашему тестовому пользователю в Okta. Назначить приложение пользователям можно в разделе «Назначения» на странице приложения.
    • Тест может завершиться неудачей, если вы не включили SAML в качестве метода аутентификации. В этом случае перейдите на страницу «Аутентификация» в настройках безопасности вашей административной панели Lucid и убедитесь, что установлен флажок «Разрешить аутентификацию SAML».
      Скриншот от 27.07.2026, 27.04.16 PM.png

У вас есть возможность использовать зашифрованные утверждения для поставщиков идентификации, которые вы добавляете для SAML в свою учетную запись Lucid. Для получения дополнительной информации обратитесь к нашей статьес обзором SAML.

Примечание: Вы можете выбрать метод аутентификации по умолчанию в Lucid после того, как отметите методы, которые хотите разрешить в качестве вариантов входа в систему, выше. Пользователям будет предложено войти в систему, используя метод аутентификации по умолчанию, который вы настроили на странице «Аутентификация».

Создание пользователей при входе в систему с помощью SAML

После настройки SAML в Okta для вашей учетной записи Lucid вы можете настроить автоматическое предоставление доступа (Just-In-Time, JIT), чтобы пользователям, которым в Okta назначен доступ к Lucid, но у которых нет учетной записи Lucid, учетная запись создавалась при первом входе в систему.

Примечание: для корректной работы JIT-подготовки необходимо включить управление доменом и установить метод проверки пользователя на SAML.

В разделе настроек лицензирования административной панели Lucid вы можете настроить автоматическое предоставление лицензий в зависимости от уровня доступа, который вы хотите предоставить пользователям. Вот варианты:

  • Если вы хотите, чтобы все пользователи имели доступ к вашей учетной записи Lucid с полными правами на редактирование, выберите следующие настройки:
    • В разделе «Права на доступ» выберите «Права на доступ» для получения полного доступа.
    • В разделе «Индивидуальные критерии соответствия» выберите «Мгновенный доступ ».
  • Если вы хотите, чтобы все пользователи имели ограниченный доступ , в разделе «Права доступа» выберите «Только пользователи с ограниченным доступом ».
    • Ваши пользователи по-прежнему смогут запрашивать лицензии на полное редактирование. В зависимости от настройки « Когда пользователь запрашивает лицензию » вы можете автоматически предоставлять лицензии пользователям по их запросу или преобразовывать эти запросы в ожидающие обработки запросы в списке пользователей.

Добавление атрибутов пользователей с помощью JIT-инициализации

Функция JIT-провизионирования использует протокол SAML для создания пользователя Lucid, когда кто-либо, кому назначен доступ к Lucid в вашем экземпляре Okta, впервые входит в Lucid. Вы также можете настроить SAML для отправки в Lucid дополнительных атрибутов для этих пользователей, таких как имя, фамилия и адрес электронной почты пользователя.

Примечание: значения лицензий нельзя передать в Lucid через JIT-процесс. Это означает, что вы не можете обновлять, удалять или деактивировать пользователя с помощью JIT-провизионирования в Lucid, поскольку оно работает только при первом входе пользователя в систему. Любое обновление, удаление или деактивация должны выполняться через SCIM (если применимо) или вручную со страницы управления пользователями в административной панели Lucid.

Выполните следующие действия, чтобы настроить атрибуты имени, фамилии и электронной почты:

  1. Войдите в свою учетную запись Okta.
  2. Перейдите в приложение Lucid для управления администрированием в Okta.
  3. Выберите вкладку «Вход» .
  4. В правом верхнем углу раздела Вход выберите Изменить.
  5. Нажмите стрелку слева от пункта «Атрибуты (необязательно)», чтобы развернуть меню.
  6. Настройте имя пользователя:
    • Добавьте заголовок в поле имени. Это значение не обязательно должно совпадать с раскрывающимся списком «Значение».
    • В поле Формат имени выберите из выпадающего списка пункт Неуказано .
    • Нажмите на выпадающее меню под надписью «Значение».
    • Выберите user.firstName из раскрывающегося списка.
  7. Чтобы добавить еще одно поле, нажмите «Добавить еще».
  8. Повторите инструкции для фамилии и адреса электронной почты, указав поля имени и значения, приведенные ниже:
    • Чтобы добавить фамилию пользователя:
      • Добавьте заголовок в поле имени.
      • Выберите user.lastName из выпадающего списка «Значения полей».
    • Чтобы добавить адрес электронной почты пользователя:
      • Добавьте заголовок в поле имени электронной почты.
      • Выберите user.email в раскрывающемся списке Поле значения
  9. После добавления пользовательских атрибутов, описанных в этих шагах, вы можете ожидать, что ваша страница Okta будет выглядеть следующим образом:19a95a88-53ff-4493-a120-912d52e4487b
  10. Прокрутите вниз это внутреннее окно.
  11. Щелкните Сохранить .

Теперь, когда пользователь впервые входит в систему и создает свою учетную запись Lucid , у него будут правильно настроены значения имени, фамилии и адреса электронной почты.

Настройте SCIM для Lucid Suite в Okta

Чтобы создать пользователей до их первого входа в систему через Okta, настройте интеграцию с Lucid SCIM, выполнив следующие шаги.

Примечание: Инструкции в этом разделе по настройке приложения SCIM актуальны, если вы настраиваете SCIM впервые в своей учетной записи Lucid Корпоративный. Если вы уже использовали SCIM до 22 октября 2024 года, вам необходимо перейти на новый интерфейс организационных групп. Инструкции см. в нашей статье о миграциив Okta .

 

Кроме того, если вы создали свое приложение Lucid в Okta до 13 мая 2026 года, оно может не синхронизировать автоматически необязательные поля профиля пользователя, такие как руководитель и отдел. Чтобы настроить эти сопоставления, пожалуйста, ознакомьтесь с этой публикацией в сообществе Lucid.

Перед настройкой SCIM убедитесь, что вы используете корпоративный аккаунт с актуальным тарифным планом. Для обновления свяжитесь с отделом продаж.

После выполнения описанных выше шагов предварительной настройки вы можете настроить SCIM для административного управления и SCIM для приложений доступа к контенту в Lucid Suite в Okta, сгенерировав отдельные токены носителя в Lucid, а затем используя их в Okta. Чтобы узнать больше о различиях и преимуществах каждого приложения, обратитесь к нашей статье об обзоре SCIM для Lucid .

Включите SCIM и сгенерируйте токен носителя в Lucid

  1. Войдите в Lucid как владелец учетной записи или администратор учетной записи.
  2. Выберите «Администратор » в меню слева.
  3. Выберите Интеграция приложения в меню навигации слева.
  4. На соответствующем блоке SCIM выберите «Настройки» (или «Установить »).
    • Для настройки обоих приложений вам потребуется отдельно выполнить оставшиеся шаги для SCIM для управления администрированием и SCIM для доступа к контенту. Для каждого приложения будет сгенерирован отдельный токен носителя.
  5. В разделе токена на носителя нажмите кнопку Создать токен.
    • Для дальнейших шагов в Okta потребуются базовый URL-адрес Lucid и токен bearer.

Настройте интеграцию(и) и используйте токены Bearer в Okta.

В зависимости от того, планируете ли вы использовать SCIM для управления администрированием, SCIM для доступа к контенту или и то, и другое, дальнейшие действия будут немного отличаться.

Настройка SCIM для административного управления

  1. Войдите в Okta как администратор.
  2. Откройте консоль администратора Okta и перейдите к своему приложению Lucid.
  3. На вкладке «Общие», в разделе «Настройки приложения», добавьте базовый URL-адрес SCIM.
    lucid-app-settings.png
    • Этот URL-адрес можно скопировать непосредственно со страницы управления администратором SCIM в Lucid.
      lucid-idp-configuration.png
  4. На вкладке «Предоставление» нажмите «Настроить интеграцию API».
  5. Поставьте галочку напротив пункта "Включить интеграцию API". 
    • Появится текстовое поле, куда вы сможете добавить свой токен носителя, сгенерированный Lucid.
      включить-api-интеграция.png
  6. Вставьте сгенерированный Lucid токен носителя из SCIM для управления администратором в поле «Токен API».
    • Учтите, что если вы настраиваете оба приложения Lucid SCIM, то это отдельный токен носителя, отличный от токена SCIM для доступа к контенту. Обязательно используйте правильный вариант для каждого приложения.
  7. Убедитесь, что флажок «Импорт групп» не установлен (если только вы не хотите импортировать существующие группы Lucid в Okta).
  8. Щелкните Сохранить .

После установления соединения между Lucid и Okta вы можете начать использовать SCIM-соединение для предоставления доступа пользователям и группам, а также для управления лицензиями. Дополнительную информацию см. в разделах ниже.

Настройка SCIM для доступа к контенту

  1. Войдите в Okta как администратор.
  2. Просмотрите сеть интеграции Okta и выполните поиск «Lucid».
  3. Создайте новое приложение Lucid.
    • Если вы также используете SCIM для управления администрированием, мы рекомендуем назвать это приложение «Lucid для доступа к контенту», чтобы различать их.
  4. В разделе «Общие настройки» приложения Lucid для доступа к контенту в Okta выберите, хотите ли вы отображать «диаграммы» и/или «виртуальную доску».
    • Если вы также используете SCIM для управления администрированием, мы рекомендуем снять флажки с пунктов «диаграмма» и «доска для рисования» в этом приложении, чтобы предотвратить дублирование плиток Lucid для конечных пользователей.
  5. На вкладке «Предоставление» нажмите «Настроить интеграцию API».
  6. Поставьте галочку напротив пункта "Включить интеграцию API". 
    • Появится текстовое поле, куда вы сможете добавить свой токен носителя, сгенерированный Lucid.
  7. Вставьте сгенерированный Lucid токен доступа к контенту (SCIM) в поле «Токен API».
    • Учтите, что если вы настраиваете оба приложения Lucid SCIM, то это отдельный токен доступа, отличный от токена управления SCIM для администратора. Обязательно используйте правильный вариант для каждого приложения.
  8. Убедитесь, что флажок «Импорт групп» не установлен (если только вы не хотите импортировать существующие команды Lucid в Okta).
  9. Щелкните Сохранить .

Настройте SCIM для управления администрированием.

Группы, которые вы создадите для SCIM для управления администрированием, будут использоваться для управления лицензированием и детальным административным контролем в масштабе, включая управление атрибутами (например, центр затрат, регион и т. д.). Эти группы также можно использовать для автоматического создания учетных записей пользователей и организационных групп Lucid в соответствии с иерархией компании.

Настройка группы «Все пользователи»

Выполните следующие действия, чтобы настроить группу «Все пользователи» в Okta.

  1. Перейдите на вкладку «Задания» приложения Lucid в Okta.
  2. На странице «Задания» в левом верхнем углу нажмите кнопку «Назначить ».
  3. В раскрывающемся списке выберите Назначить группам.
  4. Найдите свою группу "Все пользователи".
    • Важно иметь группу «Все пользователи» (которая, скорее всего, будет иметь другое название в вашей компании), поскольку она обычно используется для назначения всех пользователей вашей компании этому приложению Okta. Именно это позволяет им войти в систему и увидеть плитки Lucid на главной странице приложений Okta.
  5. Нажмите Назначить.

Примечание: Каждый пользователь в вашей учетной записи должен быть отнесен к категории «Все пользователи», независимо от того, к какой группе рассылки он принадлежит.

Назначайте группы лицензий с помощью групповой отправки.

Функция Group Push в Okta позволяет администраторам создавать группы из Okta в качестве организационных групп в Lucid. Эти группы push-уведомлений Okta используются для лицензирования и снятия лицензий с пользователей в Lucid.

Чтобы создать новые группы push-уведомлений, которые работают с организационными группами Lucid, выполните следующие действия:

  1. Выберите вкладку «Группы push» в меню в верхней части страницы приложения Lucid в Okta.
  2. Нажмите + Отправить группы.
  3. В раскрывающемся списке выберите Поиск групп по имени.
  4. Мы рекомендуем настраивать группы лицензирования.
    • Эти группы будут использоваться для назначения пользователю лицензии в Lucid в зависимости от его членства в группе.
    • Удаление пользователей из группы лицензирования приведет к лишению их лицензий и предоставлению возможности использования их другими пользователями.
  5. Нажмите «Сохранить и добавить еще одну», если вам нужно добавить еще одну группу.
  6. Нажмите кнопку Сохранить, когда добавите последнюю группу.

Примечание: Пользователь может принадлежать только к одной организационной группе, но вы можете создать столько групп пользователей лицензий, сколько вам необходимо.

Просмотр push-групп Okta как организационных групп в Lucid

На данном этапе процесса мы рекомендуем еще раз проверить, отображаются ли ожидаемые группы push-уведомлений Okta в качестве организационных групп в Lucid, что подтвердит успешную настройку групп SCIM. Чтобы получить доступ к странице организационных групп в Lucid, выполните следующие действия:

  1. Перейдите в админ-панель Lucid.
  2. Выберите «Группы » в меню навигации слева.
  3. В раскрывающемся меню нажмите Организационные группы.

Вы можете ожидать, что ваши группы Okta push будут отображаться как организационные группы на этой странице панели администратора Lucid.

Настройка параметров лицензий для каждой группы

Теперь вы готовы настроить параметры лицензирования для каждой из ваших организационных групп. Это гарантирует, что пользователи получают или теряют лицензию надлежащим образом при добавлении или удалении из любой из этих групп. 

Чтобы получить доступ к настройкам лицензии, выполните следующие действия:

  1. Перейдите в админ-панель Lucid.
  2. Выберите Настройки лицензии в меню навигации слева.
  3. В выпадающем меню нажмите «Настройки Lucid Suite».
  4. Перейдите к соответствующему набору шагов ниже, чтобы настроить параметры лицензий для каждой организационной группы.
Скриншот от 07.07.2026 в 31:04.47 PM.png

Настройка параметров лицензирования для группы пользователей:

  1. Выберите желаемую группу лицензирования из списка организационных групп в левой части страницы лицензирования.
  2. В разделе "Требования к доступу" выберите Соответствует требованиям для полного доступа.
  3. В разделе "Настраиваемые критерии участия" выберите Мгновенный доступ.
  4. Нажмите «Сохранить изменения».
  5. Повторите эти шаги для всех дополнительных групп лицензирования.

Заметка: Благодаря этим настройкам все пользователи, добавленные в эту группу через SCIM, автоматически получают лицензию Lucid Suite.

Теперь вы выполнили все шаги по перенастройке приложения Lucid. Управление настройками лицензий теперь будет осуществляться через организационные группы, созданные с помощью SCIM.

Назначайте роли пользователям с помощью SCIM

Для определения роли пользователя используются строки "AccountAdmin" и "BillingAdmin". Чтобы назначить пользователю обе административные роли, необходимо назначить пользователям или группам несколько ролей, а не одну роль, состоящую из объединенной строки.

Примечание: Приведенные выше строки должны соответствовать регистру букв, указанному для этих ролей пользователей.

Настройте SCIM для доступа к контенту.

SCIM для доступа к контенту идеально подходит для управления совместной работой и обменом документами. Это позволяет создавать и удалять учетные записи пользователей и команд непосредственно из вашего поставщика удостоверений, но не управляет лицензированием. Чтобы настроить SCIM для приложения доступа к контенту в Okta, выполните действия, описанные в разделе «Настройка SCIM для Lucid Suite в Okta» , а затем вернитесь сюда, чтобы продолжить настройку групп пользователей.

Мы рекомендуем создавать эти группы для обмена данными по отделам, местоположению и т. д., в зависимости от потребностей вашей учетной записи.

Примечание: В настоящее время доступ к контенту через SCIM недоступен для учетных записей с устаревшими группами (совместным использованием). Чтобы узнать, относится ли это к вашей учетной записи, обратитесь к нашей статье«Панель администратора Lucid: управление группами».

Назначайте пользователей на вкладке «Назначения» в Okta.

  1. Перейдите на вкладку «Назначения» в приложении Lucid SCIM для доступа к контенту, которое вы создали в Okta.
  2. На странице «Назначения» в левом верхнем углу нажмите кнопку «Назначить» .
  3. В раскрывающемся списке выберите Назначить группам.
  4. Найдите соответствующие группы, которые вы будете использовать для обмена данными.
    • Это могут быть группы, относящиеся к вашим отделам, подразделениям и т. д. Они могут совпадать с группами кнопок, которые вы будете использовать в следующем разделе.
    • В качестве альтернативы вы также можете использовать группу «Все пользователи», которую, возможно, используете для приложения SCIM для управления администрированием. Если вы хотите использовать эту функцию, обратитесь к разделу «Настройка группы для всех пользователей» .
  5. Нажмите Назначить.

Добавление пользователей в группы push-уведомлений в Okta

Функция Group Push в Okta позволяет администраторам передавать группы из Okta в Lucid и управлять командами Lucid для обмена данными через Okta. 

Чтобы создать новые группы push-уведомлений для доступа к контенту, выполните следующие действия:

  1. Выберите вкладку «Группы push» в меню в верхней части страницы приложения Lucid в Okta.
  2. Нажмите + Отправить группы.
  3. В раскрывающемся списке выберите Поиск групп по имени.
  4. Добавляйте и настраивайте группы, которые вы хотите использовать для обмена документами, например, группы по отделам, местоположению и т. д.
  5. Нажмите «Сохранить и добавить еще одну», если вам нужно добавить еще одну группу.
  6. После добавления последней группы нажмите кнопку «Сохранить» .

Получайте доступ к командам из административной панели Lucid.

Созданные вами группы станут видны в панели администратора Lucid после выполнения следующих шагов:

  1. Перейдите в админ-панель Lucid.
  2. Выберите «Группы » в меню навигации слева.
  3. В выпадающем меню выберите «Команды».

Часто задаваемые вопросы

Что происходит с документами, когда я отменяю лицензирование пользователя через SCIM?

Когда вы лишаете пользователя лицензии через SCIM, его документ будет передан другому пользователю в вашей корпоративной учетной записи. Передача документов произойдет через 24 часа после снятия лицензии с лицензии через SCIM.

По умолчанию, владельцем учетной записи будет являться получатель документов, которые автоматически передаются при аннулировании лицензии пользователя. Изменить получателя передаваемых документов можно, перейдя в настройки интеграции SCIM в панели администратора Lucid и выбрав «Изменить владельца по умолчанию» справа от адреса электронной почты. Для наглядности см. скриншот ниже.

Нажатие кнопки «Изменить владельца по умолчанию» перенаправляет вас на страницу «Настройки соответствия» в панели администратора, где вы можете изменить владельца документа по умолчанию для вашей учетной записи. Обратитесь к панели администратора Lucid: Настройки соответствия требованиям. Для получения дополнительной информации ознакомьтесь со статьей.

change-recipient-of-documents-when-deleting-or-delicensing-users-via-SCIM.png

Обрабатывает ли JIT-инициализация обновления, удаление и деактивацию пользователей в Lucid?

Нет. Функция JIT-провизионирования не может обновлять, удалять или деактивировать пользователя в Lucid, поскольку она работает только при первом входе пользователя в систему. Это означает, что любое обновление, удаление или деактивацию необходимо будет выполнять в панели администратора Lucid, если вы не используете SCIM.

Если вы хотите обновлять данные пользователей и автоматизировать их деактивацию, вам следует использовать SCIM вместо системы автоматического предоставления доступа «точно в срок».

Ресурсы

Чтобы узнать больше об этой функции или задать дополнительные вопросы, ознакомьтесь с дополнительными ресурсами ниже. Эти ресурсы доступны только на английском языке.

Пост в сообществе

Инструкция по обновлению сертификата метаданных IdP (обновление сертификата SSO)

Оставьте отзыв об этой статье

Хотите поделиться мнением об этой статье? Расскажи нам о своем опыте здесь

Вы нашли то, что искали?

Остались вопросы или хотите поделиться тем, что узнали? Посетите наше сообщество   для получения помощи и совместной работы с другими.