Обзор SAML

Автор:  Shanna S
Обновлено:  

Lucid предлагает интеграцию SAML для корпоративных учетных записей, чтобы администраторы могли легко управлять доступом пользователей к Lucid с помощью поставщиков удостоверений (IdP).

Интеграция Lucid с SAML позволяет подключить Lucid к твоему IDP, чтобы пользователи твоей учетной записи могли быстро и безопасно проходить аутентификацию через IDP с помощью SAML SSO. Также можно настроить параметры учетной записи так, чтобы пользователи автоматически создавались в Lucid при первом входе после назначения им приложения Lucid в твоем IDP.

Цель этой статьи — помочь тебе настроить SAML-подключение в Lucid. Мы разберем общую информацию и дадим ссылки на ресурсы по отдельным IdP, прежде чем перейти к расширенным настройкам.

Доступные планы: только «Корпоративный».
  • Доступно для учетных записей FedRAMP.
  • Ознакомьтесь со статьей Планы Lucid, чтобы узнать больше о возможностях своей учетной записи, или со статьей Повышение плана Lucid, чтобы получить инструкции по переходу на другой тариф.

Скачать метаданные поставщика услуг Lucid

  1. В Lucid нажмите Администрирование в меню «Еще» в левом нижнем углу.
  2. Выберите Интеграция приложений в меню слева.
  3. Выберите плитку SAML.
  4. Введи то, что планируешь использовать в качестве SAML-домена, в текстовое поле домена. 
    • Интеграция SAML использует ваш домен для создания URL-адреса для входа в Lucid, который нужно передать своему IDP. Пользователь может перейти напрямую по этому URL-адресу, чтобы инициировать SAML SSO.
    • Обязательно введите только домен, а не полный URL. Например, если ввести acme.com в качестве домена, URL будет следующим: https://lucid.app/saml/sso/<ваш домен>. 
  5. Если приложение использует правила именования OID, установи флажок OID. В противном случае пропусти этот шаг.
  6. Скачай метаданные в правом нижнем углу. 

Настройка подключения Lucid SAML 2.0 в своем IDP

Стандарты SAML и готовые приложения поставщиков удостоверений 

Мы поддерживаем стандарт SAML 2.0 и следующие готовые приложения IdP: Microsoft Entra ID и Okta.

Основная информация, необходимая для настройки SAML-подключения в IDP: 

Идентификатор SP/entityID/ограничение аудитории: Lucidchart.com
URL для входа: https://lucid.app/saml/sso/<yourdomain>
Основной индекс URL-адреса ACS/Reply = 0: https://lucid.app/saml/sso/<yourdomain>
Вторичный индекс ACS/Reply URL =1: (требуется только для аккаунтов, использующих федеративные метаданные SAML) https://www.lucidchart.com/saml/sso/<yourdomain> 
Привязка службы SSO: По умолчанию мы используем POST, но можем работать и с REDIRECT (свяжись с нами, если используешь REDIRECT)
Алгоритм дайджеста: SHA-256
nameID: Мы предпочитаем работать с электронной почтой, но можем работать и с другими значениями 

Если вы работаете в среде FedRAMP, обратитесь к нашей статье Обзор FedRAMP, чтобы узнать значения, необходимые для настройки подключения Lucid SAML 2.0 в IDP. 

 Заявление об атрибутах:

Название значения Принятые правила именования  Соглашение об именовании OID 
Электронная почта user.email   urn:oid:0.9.2342.19200300.100.1.3 
Имя user.firstname  urn:oid:2.5.4.42 
Фамилия user.lastname urn:oid:2.5.4.4 

 

Добавь метаданные IdP в Lucid и проверь подключение SAML

  1. Войдите в Lucid.
  2. Перейдите в панель администратора Lucid.
  3. Открой свой IdP в другой вкладке.
  4. Сгенерируй сертификат в своем IdP.
    • Если используете один из этих IdP, обратитесь к ресурсам их справочного центра:
  5. После генерирования сертификата загрузите метаданные IdP.
  6. Вернись на вкладку панели администратора Lucid.
  7. Выберите Интеграция приложений в меню слева.
  8. Выберите плитку SAML.
  9. В разделе поставщика удостоверений загрузи новые метаданные IdP в Lucid.
    • Lucid принимает только XML-файлы, поэтому вам может понадобиться преобразовать текст в XML-файл.
  10. Если этого требует твой IdP, вернись на вкладку поставщика удостоверений и активируй сертификат.
  11. После загрузки метаданных нажмите Проверить подключение SAML под указанными метаданными, чтобы выполнить симуляцию входа через SP.

Обновите сертификат IdP

  1. Войдите в Lucid.
  2. Перейдите в панель администратора Lucid.
  3. Выберите Интеграция приложений в меню слева.
  4. Выберите плитку SAML.
  5. При желании сохрани текущие XML-метаданные локально.
    • В разделе поставщика удостоверений нажмите «Редактировать» для текущих метаданных. Скопируйте и вставьте это в документ на локальном устройстве.
    • Это мера предосторожности на случай, если при замене сертификата что-то пойдет не так.
  6. Нажмите Удалить для текущих метаданных, чтобы удалить их с нашего портала SAML.
  7. Открой свой IdP в другой вкладке.
  8. Сгенерируй новый сертификат в своем IdP.
    • Если используете один из этих IdP, обратитесь к ресурсам их справочного центра:
  9. После генерирования сертификата загрузите метаданные IdP.
  10. Вернись на вкладку панели администратора Lucid.
  11. В разделе поставщика удостоверений загрузи новые метаданные IdP в Lucid.
    • Lucid принимает только XML-файлы, поэтому вам может понадобиться преобразовать текст в XML-файл.
  12. Если этого требует твой IdP, вернись на вкладку поставщика удостоверений и активируй сертификат.
  13. После загрузки новых метаданных нажмите Проверить подключение SAML под указанными метаданными, чтобы выполнить симуляцию входа через SP.

Найди сертификат, необходимый для шифрования утверждений

Для зашифрованных утверждений требуется пользовательский SAML IDP.

Чтобы скачать сертификат шифрования в Lucid и загрузить его в свой IDP, выполни следующие действия:

  1. Перейдите в панель администратора Lucid.
  2. Выберите Интеграция приложений в меню слева.
  3. На вкладке «Общие» найдите плитку «SAML» и нажмите Настройки.
  4. На странице активации прокрути вниз до раздела «Загрузить сертификат шифрования».
  5. Выберите Загрузить сертификат.
  6. Следуйте инструкциям своего поставщика удостоверений, чтобы включить зашифрованные утверждения с помощью сертификата, загруженного из Lucid.

Переключить шифрование утверждения IdP

После активации IDP для подключения SAML в Lucid вы увидите список шифрования утверждений (Assertion encryption), где указано, являются ли утверждения для поставщика идентификационных данных зашифрованными или незашифрованными. Шифрование утверждений защищает идентификационные данные пользователей, шифруя сведения, которыми обмениваются поставщик идентификационных данных и поставщик услуг, обеспечивая конфиденциальность и целостность.

Чтобы переключить IDP между незашифрованными и зашифрованными утверждениями, выполните следующие действия:

  1. Нажми Изменить в нижней части панели администратора Lucid для IDP.
  2. Переключи шифрование утверждения во всплывающем окне.
  3. Выберите Сохранить.

Примечание: по умолчанию утверждения IDP не зашифрованы.

Ресурсы

Чтобы узнать больше об этой функции или задать дополнительные вопросы, изучи дополнительные ресурсы, приведенные ниже. Эти ресурсы доступны только на английском языке.

Посты в сообществе

Оставьте отзыв об этой статье

Хотите поделиться мнением об этой статье? Расскажите нам о своем опыте здесь

Вы нашли то, что искали?

Остались вопросы или хотите поделиться тем, что узнали? Посетите наше сообщество   для получения помощи и совместной работы с другими.