Интеграция Lucid с Microsoft Entra ID (ранее Azure Active Directory) позволяет вашим пользователям проходить аутентификацию с помощью единого входа SAML. Entra ID также предлагает подключение по SCIM, позволяющее выполнять подготовку пользователей в вашем IdP.
В следующем руководстве описан процесс интеграции Entra ID с Lucidchart и Lucidspark. Для настройки этой интеграции понадобятся права администратора как в Microsoft Entra ID, так и в Lucid.
Доступные планы: только «Корпоративный».
- Интеграция SAML для Lucid доступна для учетных записей FedRAMP, а приложения SCIM — нет.
- Ознакомьтесь со статьей Планы Lucid, чтобы узнать больше о возможностях своей учетной записи, или со статьей Повышение плана Lucid, чтобы получить инструкции по переходу на другой тариф.
Настрой приложение Lucid for admin management в Microsoft Entra ID
- Войди в Azure.
- На главной странице нажмите Entra ID в меню навигации слева.
- Выберите Корпоративные приложения в навигационном меню слева.
- Нажмите +Новое приложение в левом верхнем углу страницы.
- Найди «Lucid» и выбери плитку Lucid (All Products).
- Если планируете использовать SCIM, рекомендуем назвать это приложение в Entra ID «Lucid для управления администрированием», так как если вы решите также использовать SCIM, мы рекомендуем два приложения Lucid.
- Нажми Создать.
Созданное здесь приложение используется как для SAML, так и для SCIM.
Настройка интеграции SAML для Lucid через портал Azure
Примечание. Описанные в этом разделе шаги предназначены для настройки SAML в приложении «Lucid для управления администрированием», а не в приложении «Lucid для доступа к контенту». Если используется группа «Lucid для доступа к контенту», но для лицензирования пользователей в SCIM не используется приложение «Lucid для управления администрированием», можно следовать этим инструкциям для приложения «Lucid для доступа к контенту». Чтобы узнать больше, ознакомьтесь с разделом Настройка SCIM для Lucid Suite в Entra ID ниже.
Чтобы настроить интеграцию SAML для Lucid через Azure Portal, выполните следующие действия:
В Azure:
- Выберите Entra ID в меню навигации в левой части главной страницы Azure.
- Выберите Корпоративные приложения в навигационном меню с левой стороны.
- Откройте приложение Lucid (All Products) и переименуйте его в «Lucid для управления администрированием».
- В приложении перейдите к разделу «Настройка единого входа».
- В разделе «Режим единого входа» выберите SAML.
- Нажмите Изменить в разделе «Базовая конфигурация SAML».
- Измените идентификатор сущности на "lucidchart.com".
- По умолчанию используется «lucid.app», что не сработает.
- Если работаешь в коммерческой среде, обнови URL-адреса для ответа и URL для входа в соответствии со следующими данными:
- Ссылка на URL-адрес ответа по умолчанию: https://lucid.app/saml/sso/<yourdomainnamehere>
- Дополнительная ссылка Reply URL: https://www.lucidchart.com/saml/sso/<yourdomainnamehere>
-
URL-ссылка для входа: https://lucid.app/saml/sso/<yourdomainnamehere>
- Если вы работаете в среде FedRAMP, см. статью Обзор FedRAMP, чтобы узнать свой URL-адрес для входа и URL-адрес для ответа по умолчанию, которые следует использовать.
- Нажмите Сохранить.
- Убедись, что идентификатор пользователя — “user.userprincipalname”.
- Все базовые атрибуты и утверждения уже должны быть настроены по умолчанию.
- Нажмите Сохранить.
-
Вразделе «XML метаданных федерации» выберите Скачать, чтобы получить метаданные IdP.
- Не открывай XML-файл (метаданные). Сохраненный файл загрузишь в Lucid.
Примечание. Если у вас несколько доменных имен, рекомендуем выбрать домен, наиболее узнаваемый для пользователей. Затем убедитесь, что домен, который вы выбираете для URL-адресов ответов и URL-адреса входа в шагах 7 и 8 выше, совпадает с тем, который вы указали как «URL входа в Lucidchart» на шаге 4 в следующих инструкциях.
В Lucid:
- Нажмите Администрирование.
- Нажмите на раздел Безопасность в меню слева.
- В раскрывающемся списке выберите Аутентификация.
-
Нажми Настроить справа от параметра «Разрешить аутентификацию через SAML», чтобы перейти на страницу активации SAML в Lucid.
-
Не сможешь включить SAML, пока не укажешь домен и не загрузишь метаданные.
-
-
В поле «URL для входа в Lucidchart» укажи имя своего домена.
- Нажмите Сохранить изменения.
- Прокрути страницу активации SAML в Lucidchart вниз и нажми Добавить поставщика удостоверений.
-
Загрузите XML-файл с метаданными, который вы скачали из Entra ID.
- Если у вас уже есть метаданные IdP из Entra ID, ранее загруженные в Lucid, и вам нужно обновить их, следуйте инструкциям в нашей статье Обзор SAML.
-
Нажмите Проверить подключение SAML, чтобы убедиться, что Lucid корректно взаимодействует с Microsoft Entra ID.
- Подключение будет работать только в том случае, если приложение Lucid for admin management назначено твоему тестовому пользователю в Entra ID. Назначить приложение пользователям можно в разделе Assignments на странице приложения. Для этого перейди в «Users and Groups» слева и нажми Assign.
- Вернись на страницу «Безопасность».
- Установите флажок напротив пункта «Разрешить авторизацию через SAML».
-
Нажмите Сохранить изменения.
После включения SAML в Lucid администратору учетной записи потребуется предоставить однократное разрешение в консоли Microsoft Entra ID, чтобы завершить подключение. Пока разрешение не предоставлено, пользователям, пытающимся выполнить вход, может быть предложено обратиться к администратору.
У вас есть возможность использовать зашифрованные утверждения для поставщиков удостоверений, добавляемых для SAML в учетную запись Lucid. Чтобы узнать больше, ознакомьтесь с нашей статьей Обзор SAML.
Примечание. Вы можете выбрать метод аутентификации по умолчанию в Lucid можно после того, как отметите методы, которые хотите разрешить в качестве вариантов входа выше. Пользователям будет предложено войти с помощью аутентификации по умолчанию, настроенной на странице «Безопасность».
Создавать пользователей при входе через SAML
После настройки SAML с Microsoft Entra ID для учетной записи Lucid можно настроить JIT-подготовку (Just-In-Time), чтобы для пользователей с назначенным доступом к Lucid в Entra ID, у которых нет учетной записи Lucid, она создавалась при первом входе.
Примечание. Чтобы JIT-подготовка работала корректно, включите доменный контроль и укажите SAML в качестве способа верификации пользователей.
Чтобы включить создание новых пользователей, назначенных в приложении:
- Перейдите на вкладку «Свойства» на странице приложения «Lucid для управления администрированием» в Entra ID.
- Прокрутите страницу вниз и переключите «Требуется назначение пользователя?» на «Нет».
- Нажмите Сохранить.
- Выберите Пользователи и группы в меню «Управление».
- Выберите и назначьте пользователей и/или группы для доступа к приложению Lucid для администрирования.
Затем можно настроить JIT-подготовку в разделе Настройки лицензии панели администратора Lucid в зависимости от того, какой доступ хотите предоставить пользователям. Вот доступные варианты:
- Если хотите, чтобы все пользователи подключались к учетной записи Lucidchart с лицензиями на полное редактирование, выберите следующие настройки:
- В разделе «Право на доступ» выбери Имеющие право на полный доступ.
- В разделе «Пользовательские критерии применимости» выберите Мгновенный доступ.
- Если хотите, чтобы все пользователи подключались как пользователи с ограниченным доступом, в разделе «Право на доступ» выберите Имеющие право только на ограниченный доступ.
- Пользователи по-прежнему смогут запрашивать лицензии с полным доступом к редактированию. В зависимости от настройки Когда пользователь запрашивает лицензию, можно настроить автоматическую выдачу лицензий пользователям по запросу или перевод запросов в статус ожидающих в списке пользователей.
Настройка SCIM для Lucid Suite в Entra ID
Ты можешь использовать SCIM, чтобы создавать пользователей Lucid до их первого входа в систему, и организационные группы Lucid, чтобы назначать им лицензию Lucid Suite. Чтобы подготовить пользователей и группы, выполни следующие действия в созданном приложении Lucid for admin management. Если ты еще не настроил приложение Lucid for admin management в Entra ID, пошаговые инструкции можно найти в разделе выше.
Примечание: инструкции в этом разделе по настройке приложения SCIM актуальны, если вы настраиваете SCIM для корпоративной учетной записи Lucid впервые. Если вы уже использовали SCIM до 22 октября 2024 года, вам необходимо перейти на новый интерфейс групп организации. Инструкции приведены в нашей статье о миграции в Microsoft Entra ID.
Перед настройкой SCIM выполни следующие действия в учетной записи Lucid:
- Подтверди, что используешь корпоративную учетную запись с актуальным тарифным планом. Чтобы обновить тариф, свяжись с отделом продаж.
- Убедитесь, что в настройках лицензирования включено автоматическое обновление. Это могут сделать только владельцы учетной записи или администраторы с ролями администратора по выставлению счетов и администратора учетной записи.
- Если этот параметр не включен, сгенерировать токены на предъявителя для настройки SCIM не удастся. Возможно, стоит отключить автообновление после генерации токенов на предъявителя, чтобы избежать нежелательного лицензирования в процессе настройки.
Выполнив указанные выше шаги предварительной настройки, вы можете настроить как SCIM для управления администрированием, так и SCIM для доступа к контенту для Lucid Suite в Entra ID, сгенерировав отдельные токены на предъявителя в Lucid и затем использовав их в Entra ID. Чтобы узнать больше о различиях и преимуществах каждого приложения, обратитесь к нашей статье Обзор SCIM для Lucid.
Получите токены на предъявителя и настройте параметры SCIM в Lucid
Прежде чем включить подготовку пользователей через SCIM в Entra ID, получите токены на предъявителя в Lucid. Для этого:
- Войди в Lucid как владелец или администратор учетной записи.
- Выбери Администрирование в меню слева.
- Нажмите Интеграция приложений в меню навигации слева.
- На соответствующей плитке SCIM выберите Настройки (или Установить).
- Чтобы настроить оба приложения, нужно будет отдельно выполнить оставшиеся шаги для SCIM для управления администрированием и SCIM для доступа к контенту. Для каждого приложения потребуется создать отдельный токен на предъявителя.
- Нажми Включить SCIM.
- Нажмите Сохранить.
- Нажмите Создать токен.
- Если Сгенерировать токен не нажимается, убедитесь, что в настройках лицензий включена опция «Автоматически обновлять учетную запись, когда больше нет доступных лицензий», и попробуйте снова.
- Скопируйте токен на предъявителя.
- В разделе «Исключить группы из вашего поставщика удостоверений» нажмите Изменить справа.
- Введите название «Все пользователи» из Entra ID и любых других групп, которые хотите исключить.
- Твоя группа «All Users Group», скорее всего, называется по-другому, и ее название должно точно совпадать (регистр не имеет значения) с названием группы в Microsoft Entra ID.
- Нажмите Сохранить.
Примечание. Настройка исключения групп, описанная выше в шагах 10–11, позволяет исключать определенные группы поставщика удостоверений через синхронизацию SCIM для управления администрированием без необходимости менять IdP, гарантируя при этом, что пользователи будут назначены в свою конкретную группу лицензирования в Lucid, а не в более широкую группу.
Настройка интеграций и использование токенов на предъявителя в Entra ID
В зависимости от того, планируете ли вы использовать SCIM для управления администрированием, SCIM для доступа к контенту или оба варианта, описанные здесь шаги будут немного отличаться.
Настройка SCIM для администрирования
Чтобы включить подготовку SCIM для управления администрированием в Microsoft Entra ID, выполните следующие действия:
- Откройте приложение Lucid для управления администрированием.
- Выберите Подготовка в навигационном меню с левой стороны.
- Нажмите Начать.
- В раскрывающемся списке «Provisioning Mode» выбери Automatic.
- В разделе «Учетные данные администратора» введите https://users.lucid.app/scim/v2/azure в поле «URL-адрес тенанта».
- Введите токен на предъявителя, сгенерированный Lucid в SCIM для управления администрированием, в поле «Секретный токен».
- Нажмите Проверить подключение.
- Если подключение выполнено успешно, нажмите Сохранить.
Настройка SCIM для доступа к контенту
- Войди в Entra ID как администратор.
- Выберите Entra ID в меню навигации в левой части главной страницы Azure.
- Выберите Корпоративные приложения в навигационном меню с левой стороны.
- Создайте новое приложение в приложении Lucid (All Products) и переименуйте его в «Lucid для доступа к контенту».
- Это позволит отличить это приложение Lucid в Entra ID от приложения «Lucid SCIM для управления администрированием», которое вы, возможно, используете по инструкциям выше.
- Выберите Подготовка в навигационном меню с левой стороны.
- Нажмите Начать.
- В раскрывающемся списке «Provisioning Mode» выбери Automatic.
- В разделе «Учетные данные администратора» введите https://users.lucid.app/scim/v2/azure в поле «URL-адрес тенанта».
- Введите токен на предъявителя в поле Secret Token, используя токен, полученный на плитке Lucid для доступа к контенту на предыдущих шагах.
- Нажмите Проверить подключение.
- Если подключение выполнено успешно, нажмите Сохранить.
Настройка SCIM для управления администрированием
Группы, которые вы настроите для SCIM для управления администрированием, будут использоваться для управления лицензиями и детализированными административными настройками в большом масштабе, включая управление атрибутами (например, центр затрат, регион и т. д.). Эти группы также можно использовать для автоматической подготовки пользователей и организационных групп Lucid в соответствии с иерархией компании.
Создать группы пользователей
Чтобы создать новые или дополнительные группы, выполните следующие действия:
- Выберите Entra ID в меню навигации в левой части главной страницы Azure.
- Выберите Группы в меню слева.
- Следуйте инструкциям ниже, чтобы создать группы лицензирования пользователей.
Создай группы лицензирования
- Нажмите Создать группу.
- Обнови следующие настройки:
- Название группы: [введи желаемое название здесь]
- При желании можешь ввести описание группы.
- Нажми Создать.
- Повторите эти шаги для необходимого количества групп лицензий.
Назначение групп в приложении «Lucid для управления администрированием»
Теперь можно назначить группы пользователей, созданные в предыдущем разделе, приложению Lucid для администрирования, выполнив следующие действия:
- Перейдите в приложение «Lucid для управления администрированием» в Entra ID.
- Нажмите Пользователи и группы.
- Следуй оставшимся инструкциям в этом разделе, чтобы правильно назначить обе группы.
Назначение группы «Все пользователи»
Это должна быть группа, в которую автоматически добавляются все текущие и новые пользователи вашей компании. Это позволяет всем назначенным пользователям входить в приложение Lucid при условии, что SAML настроен, а также используется для подготовки учетных записей всех пользователей этой группы в группе организации Lucid по умолчанию.
Примечание. Количество пользователей, которых можно добавить в эту группу в Lucid, не ограничено, поскольку по умолчанию они регистрируются как пользователи с ограниченным доступом. Пользователи могут состоять в этой группе до тех пор, пока не покинут компанию.
Чтобы настроить эту группу «Все пользователи», выполни следующие действия:
- Нажмите Добавить пользователя/группу.
- В разделе «Пользователи и группы» нажмите Ничего не выбрано.
- Найди свою группу «All User» в Entra ID.
- В качестве примера мы используем название «Все пользователи», но у тебя оно, скорее всего, будет называться по-другому.
- Выбери группу.
- Нажмите Выбрать.
- Нажми Назначить.
Назначьте группы «Лицензированные пользователи»
Эти группы будут использоваться для назначения пользователю лицензии в Lucid на основе его членства в группе.
Примечание. Можно использовать несколько разных групп для лицензирования пользователей, но пользователь может одновременно состоять только в одной группе лицензирования среди всех групп. Единственное исключение из этого правила — группа «Все пользователи». Удаление пользователя из группы лицензий лишает его лицензии, что позволяет освободить лицензии для других пользователей.
Чтобы настроить эту группу «Лицензированный пользователь», выполни следующие действия:
- Нажмите Добавить пользователя/группу.
- В разделе «Пользователи и группы» нажмите Ничего не выбрано.
- Найди нужную группу лицензий.
- Выбери группу.
- Нажмите Выбрать.
- Нажмите Назначить в левом нижнем углу страницы.
Проверка подготовки
После сохранения всех настроек, описанных выше, протестируй приложение, чтобы убедиться, что оно работает правильно. Для этого:
- Назначь тестового пользователя в одну из своих групп лицензирования.
- Открой приложение Lucid for admin management .
- Выберите Подготовка в навигационном меню с левой стороны.
- Нажмите Подготовка по требованию в меню в верхней части страницы.
- Введи имя тестового пользователя, которого ты назначил в группу лицензирования.
- Нажми Предоставить.
Если все работает правильно, рядом со всеми шагами будут отображаться зеленые галочки. Также будет видно, что измененные атрибуты успешно перенесли такие значения, как имя пользователя, эл. почта и т. д.
Если не видишь значки галочек, просмотри шаги по настройке выше. Если в ходе теста пользователь был успешно создан, переходи к следующему разделу.
Включите подготовку пользователей в Microsoft Entra ID
Теперь, когда шаги по настройке SCIM выполнены и успешно проведен тест, можно включить подоготовку. Для этого:
- Вернитесь к приложению Lucid for admin management в Entra ID.
- Откройте страницу «Подготовка».
- Нажмите Начать подготовку.
- Подождите, пока Entra ID подготовит ваших пользователей, группы и членства в Lucid.
- Когда в поле «Статус текущего цикла» появится значение «Завершено на 100%», переходите к следующему разделу.
Просмотр групп Microsoft Entra ID как групп организации в Lucid
Убедитесь, что нужные группы управления администрированием Microsoft Entra ID отображаются как группы организации в Lucid — это подтверждает, что миграция прошла успешно. Чтобы получить доступ к странице групп организации в Lucid, выполните следующие действия:
- Вернитесь в панель администратора Lucid.
- Выберите Группы в меню навигации слева.
- В раскрывающемся меню выберите Группы организации.
Если лицензирование Entra ID завершено (в чем мы рекомендуем убедиться перед переходом к этому разделу), на этой странице панели администратора Lucid должны отображаться группы Microsoft Entra ID из приложения «Lucid SCIM для администрирования» в качестве групп организации.
Если вы успешно выполнили шаги по исключению группы «Все пользователи» (и любых других применимых групп) в Entra ID из групп организации, вы не увидите эту группу в панели администратора Lucid. Все пользователи, которые не добавлены ни в одну из созданных вами групп организации для лицензирования пользователей, вместо этого будут автоматически добавлены в раздел «Группа организации по умолчанию».
Примечание: Entra ID SCIM не синхронизирует участников вложенных групп автоматически. В результате вложенные группы могут отображаться в Lucid без участников. Чтобы пользователи синхронизировались с Lucid, добавь их напрямую в одну из своих групп, назначенных приложению Lucid (App Products) в Entra ID.
Настройка параметров лицензий для каждой группы
Теперь можно настроить параметры лицензий для каждой из ваших групп организации. Это гарантирует, что пользователи будут лицензированы или лишены лицензии надлежащим образом при добавлении в любую из этих групп или удалении из нее. Чтобы перейти к настройкам лицензии, выполните следующие действия:
- Перейдите в панель администратора Lucid.
- Выберите Настройки лицензии в меню навигации слева.
- В выпадающем меню нажмите Настройки Lucid Suite.
- Перейдите к соответствующим шагам ниже, чтобы настроить параметры лицензий для каждой группы организации.
Настройка лицензии для группы лицензированных пользователей:
- Выбери нужную группу лицензирования из списка групп организации в левой части страницы лицензирования.
- В разделе «Право на доступ» выбери Имеющие право на полный доступ.
- В разделе «Пользовательские критерии применимости» выберите Мгновенный доступ.
- Нажмите Сохранить изменения.
- Повторите эти шаги для любых дополнительных групп лицензирования.
Примечание: При таких настройках все пользователи, добавленные в эту группу через SCIM, будут автоматически получать лицензию Lucid Suite.
Все шаги для успешной настройки приложения «Lucid для управления администрированием» выполнены. Теперь настройки лицензий будут регулироваться через группы организации, созданные с помощью SCIM.
Настройка SCIM для доступа к контенту
SCIM для доступа к контенту идеально подходит для управления коллаборацией, обменом документами и доступом к продуктам Lucid. Он позволяет выполнять подготовку пользователей и команд напрямую через поставщика удостоверений и отменять ее, но не управляет лицензированием. Чтобы начать настройку приложения SCIM для доступа к контенту в Entra ID, выполните шаги из раздела «Настройка SCIM для Lucid Suite в Entra ID», а затем вернитесь сюда, чтобы продолжить настройку групп пользователей.
Рекомендуем создать эти группы для совместного использования по отделам, местоположению и т. д. в зависимости от потребностей вашей учетной записи.
Примечание. В настоящее время SCIM для доступа к контенту недоступен для учетных записей с устаревшими группами (общий доступ). Чтобы узнать подробнее, относится ли это к вашей учетной записи, см. статью «Панель администратора Lucid: управление группами».
Добавить пользователей в push-группы в Entra ID
Группы пользователей в Entra ID позволяют администраторам передавать группы из Entra ID в Lucid и управлять группами Lucid для общего доступа через Entra ID.
Чтобы создать новые группы принудительной отправки для доступа к контенту, выполните следующие действия:
- Перейдите в приложение «Lucid для управления администрированием» в Entra ID.
- Нажмите Пользователи и группы.
- Нажмите Добавить пользователя/группу.
- В разделе «Пользователи и группы» нажмите Ничего не выбрано.
- Найди подходящие группы пользователей Entra ID, которые хочешь передать в Lucid.
- Добавляйте и настраивайте нужные группы для общего доступа к документам — это могут быть группы по отделам, местоположению и т. д.
- В качестве альтернативы можно также использовать группу «Все пользователи», которую вы, возможно, используете для приложения SCIM для управления администрированием.
- Выбери группу.
- Нажмите Выбрать.
- Нажмите Назначить.
- Выполните эти действия, чтобы добавить любые дополнительные группы пользователей.
Доступ к командам из панели администратора Lucid
Вот как посмотреть созданные группы в панели администратора Lucid:
- Перейдите в панель администратора Lucid.
- Выберите Группы в меню навигации слева.
- В раскрывающемся меню выберите Команды.
Часто задаваемые вопросы
В чем разница между Microsoft SSO и входом через SAML Microsoft Entra ID?
Microsoft SSO и вход через SAML Entra ID управляются через портал Azure. SAML использует протокол SAML2.0, а MS SSO — OAuth2.0 OpenID. Как правило, настройки SAML считаются более безопасными, поскольку шифрование выполняется на транспортном уровне (SSL).
Что происходит с документами при лишении пользователя лицензии через SCIM?
При лишении пользователя лицензии через SCIM необходимо передать его документы другому пользователю корпоративной учетной записи. Передача документов произойдет через 24 часа после лишения лицензии через SCIM.
По умолчанию получателем документов, которые автоматически передаются после лишения пользователя лицензии, будет владелец учетной записи. Вы можете изменить получателя переданных документов: перейди в настройки интеграции SCIM на панели администратора и выбрать Изменить владельца по умолчанию справа от адреса электронной почты. Для справки см. скриншот ниже.
При нажатии Изменить владельца по умолчанию вы будете перенаправлены на страницу «Настройки соответствия» в панели администратора Lucid, где можно изменить владельца документа по умолчанию в вашей учетной записи. Дополнительные сведения см. в статье Панель администратора Lucid: настройки соответствия.
Когда пользователи, добавленные через SCIM, получат приветственные письма от Lucid?
Как только пользователь будет добавлен в приложение Lucid в Entra ID, он получит приветственное письмо от Lucid.
Доступно ли предварительно настроенное приложение SCIM для Lucid GovSuite (FedRAMP)?
Интеграция с Microsoft Entra ID Government в настоящее время не поддерживается. Lucid совместно с Microsoft работает над тем, чтобы предоставить предварительно настроенное приложение SCIM для сред FedRAMP.
Оставьте отзыв об этой статье
Хотите поделиться мнением об этой статье? Расскажите нам о своем опыте здесь.