Дайте команде входить с той учётной записью, которая у неё уже есть у вашего провайдера идентификации — Okta, Entra ID, Google Workspace или любого другого с поддержкой OpenID Connect. Настраивают администраторы компании сами, в разделе Профиль → Единый вход.
Настройка состоит из трёх шагов, и порядок здесь важен: каждый следующий заблокирован, пока не сделан предыдущий.
Добавьте домен, на котором работает почта команды (то, что стоит после @), опубликуйте
TXT-запись с карточки и нажмите Проверить DNS.
Именно подтверждённый домен даёт вашему провайдеру право говорить от имени этих адресов. Без него вход через провайдера доказывает только то, откуда пришло утверждение, но не то, за кого он вправе ручаться, — поэтому все такие входы отклоняются.
Два момента, которые стоит знать:
gmail.com, outlook.com и подобные отклоняются сразу:
их DNS никому из клиентов не принадлежит, а значит подтвердить их невозможно.Этот шаг по своей природе замкнут в круг, поэтому начните с redirect URI: зарегистрировать Oiva у провайдера нельзя, не зная, куда он возвращает пользователя, а получить client ID и секрет нельзя, не зарегистрировав приложение.
https://acme-analytics.okta.com.Хранится только issuer. Адреса authorize и token, а также ключи подписи каждый раз читаются из его discovery-документа, поэтому ротация ключей на вашей стороне здесь ничего не потребует.
При сохранении мы один раз обращаемся к провайдеру, чтобы убедиться, что issuer существует, — иначе опечатка всплыла бы только при первом входе сотрудника. Если прочитать конфигурацию не удалось, в ошибке будет назван issuer, к которому мы обращались.
Последний шаг намеренно отделён от предыдущего, и промежуток между ними — это как раз то место, где вы убеждаетесь, что вход действительно работает для ваших людей. Сначала пусть кто-нибудь войдёт через провайдера.
После включения пароль перестаёт пускать в эту компанию. Членство в любых других компаниях не затрагивается: требование принадлежит членству, а не человеку.
Выключение обратно никогда не спрашивает подтверждения. Это направление, которое возвращает доступ, поэтому оно всегда в один клик.
Человек, приходящий через вашего провайдера впервые, получает аккаунт автоматически, с ролью по умолчанию из шага 2.
Приглашение это меняет. Пригласите сотрудника на адрес внутри подтверждённого домена — и приглашение становится бронью роли: первый вход через провайдера израсходует его, и человек попадёт с выбранной вами ролью, а не с ролью по умолчанию. Так администратора можно завести заранее, ещё до его первого входа.
Подрядчику на личном адресе по-прежнему уходит обычное приглашение с паролем — ваш провайдер не может ручаться за адрес, который ему не принадлежит.
Единый вход включает уже существующий администратор, поэтому кто-то всегда регистрируется обычным способом первым. Если этот человек использовал корпоративный адрес, делать ничего не нужно: его первый вход через провайдера привяжется к уже существующему аккаунту, и он сохранит компанию, роль и всё, что ему принадлежит.
Если адрес был личный, эти двое никогда не встретятся — gmail.com подтвердить нельзя, — и человек
будет каждый раз попадать на форму с паролем. Чтобы перейти: