Интеграция Lucid с ADFS позволяет вашим пользователям аутентифицироваться с помощью единого входа SAML через ADFS. В следующем руководстве описывается процесс интеграции ADFS с Lucid.
Доступность плана: Только корпоративный.
- Доступно для учетных записей FedRAMP .
- Для получения более подробной информации о доступных функциях вашей учетной записи ознакомьтесь со статьей «Тарифные планы Lucid» или со статьей «Обновление учетной записи Lucid», чтобы узнать, как обновить свою учетную запись .
Загрузи метаданные федерации и импортируй их в Lucid
-
Загрузите метаданные федерации.
-
Метаданные федерации можно получить на сервере ADFS по следующему URL-адресу, заменив [myserver.domain] на URL-адрес вашего сервера ADFS:
https://[myserver.domain].com/FederationMetadata/2007-06/FederationMetadata.xml
-
Метаданные федерации можно получить на сервере ADFS по следующему URL-адресу, заменив [myserver.domain] на URL-адрес вашего сервера ADFS:
- Перейди в панель администратора Lucid.
- Выбери вкладку App Integration .
- В выпадающем списке App integration выбери General.
- Кликни Settings в плитке интеграции "SAML".
-
Загрузи метаданные XML в Lucid с помощью программы выбора файлов.
- Примечание: Если у тебя есть это в текстовом формате, пожалуйста, сохрани это как XML-файл, а затем загрузи его в Lucid.
Настрой доверие доверенной стороны Lucid в ADFS
Далее создай и настройте Relying Party Trust, используя метаданные Lucid.
Примечание: Используй эти точные инструкции независимо от того, используешь ли ты Lucidchart, Lucidspark или и то, и другое.
- На странице Lucid SAML выбери Download Metadata , чтобы загрузить метаданные Lucid.
-
Сохраните метаданные в месте, доступном для сервера ADFS.
- Открой ADFS и щелкни правой кнопкой мыши Relying Party Trust.
-
Чтобы открыть мастер добавления доверенного лица , выберите в меню пункт «Добавить доверенное лицо».
- Пройдись по подсказкам экрана приветствия.
- На экране "Выбор источника данных" выбери Импорт данных о полагающейся стороне из файла.
- Выбери Browse и найди файл метаданных Lucid.
-
Завершите оставшиеся настройки в соответствии с предпочтениями вашей организации.
-
Откройте конфигурацию конечных точек для доверия между сторонами, использующими Lucid.
-
Тебе нужно будет добавить еще одну конечную точку, чтобы ADFS хранил входящий URL входа в систему в сравнении с предоставленным ACS/ответным URL. Настройки должны быть такими:
- Тип = SAML Consumer Assertion
- Связывание = POST
- Индекс = 1
Доверенный URL-адрес =https://www.lucidchart.com/saml/sso/ идентификатор сущности IDP
- После завершения конфигурация будет выглядеть следующим образом:
-
Тебе нужно будет добавить еще одну конечную точку, чтобы ADFS хранил входящий URL входа в систему в сравнении с предоставленным ACS/ответным URL. Настройки должны быть такими:
- Щелкни правой кнопкой мыши на Lucid Relying Party Trust и выбери Edit Claim Rules.
-
Добавьте правило обработки утверждений с использованием LDAP и настройте его в соответствии с атрибутами и типами утверждений, указанными ниже.
- Нажмите Готово.
Теперь ты завершил интеграцию ADFS SAML в Lucid, и твой аккаунт Lucid будет поддерживать SAML-аутентификацию с единым входом через ADFS.
У вас есть возможность использовать зашифрованные утверждения для поставщиков идентификации, которые вы добавляете для SAML в свою учетную запись Lucid. Чтобы узнать больше, обратитесь к нашей статьес обзором SAML.
Устранение неполадок: Настройка интеграции ADFS
Недействительный SAML-ответ
Эта ошибка связана с некорректным ответом SAML от IDP. Обычно это означает, что в ADFS необходимо изменить алгоритм хеширования с «SHA-1» на «SHA-256». Перейдите к доверительным отношениям Lucid Relying Party Trust, щелкните правой кнопкой мыши и выберите «Свойства». Перейдите на вкладку «Дополнительно» и измените алгоритм хеширования с «SHA-1» на «SHA-256».
Для вашей команды не настроен SAML. Запросите приглашение у команды, в которой включен SAML.
Эта ошибка возникает, когда пользователь, пытающийся войти через SAML, не связан с командой, в которой включен SAML. Администратору необходимо отправить пользователю приглашение для принятия в команду. В панели администратора Lucid выберите «Пользователи». Нажмите «+Пользователь» в правом верхнем углу и введите адрес электронной почты пользователя.
Недопустимый атрибут идентификации
Эта ошибка указывает на то, что в ответе SAML был получен недопустимый атрибут идентификации. Настройте атрибут утверждения для доверия Lucid Relying Party Trust, где «Email-Addresses» соответствует «Name ID» в ADFS.
Не удалось разобрать XML.
Эта ошибка указывает на некорректный синтаксис в XML-метаданных поставщика идентификации. Это может произойти при загрузке метаданных из окна Internet Explorer. Internet Explorer добавляет дефисы к XML-тегам для их развертывания и сворачивания. Вы можете исправить эту проблему, открыв XML-данные в текстовом редакторе или удалив все дефисы из скопированного XML-текста.
username_12345@example.com Создание пользователей
Интеграция Lucid SAML принимает 3 атрибута: Имя, Фамилия и Адрес электронной почты. Если из поставщика идентификации SAML передается недействительный адрес электронной почты, для создания пользователя будет сгенерирован действительный адрес электронной почты: «переданное значение» + «идентификатор SAML» + «@example.com». Это часто происходит, когда в атрибут «Адрес электронной почты» передается имя пользователя или имя отчество вместо действительного адреса электронной почты. Вы можете решить эту проблему, настроив правило утверждения таким образом, чтобы оно отправляло действительный адрес электронной почты в атрибуте «Адрес электронной почты».
ADFS не возвращает ответ Lucid.
Проверьте конечные точки, чтобы убедиться, что вы выполнили шаги, указанные в инструкциях по настройке ADFS. Если у вас всего одна конечная точка или ваша конечная точка www. проиндексирована раньше, чем конечная точка приложения., ответ не будет доставлен в Lucid.
Оставьте отзыв об этой статье
Хотите поделиться мнением об этой статье? Расскажи нам о своем опыте здесь.