Единый вход

Дайте команде входить с той учётной записью, которая у неё уже есть у вашего провайдера идентификации — Okta, Entra ID, Google Workspace или любого другого с поддержкой OpenID Connect. Настраивают администраторы компании сами, в разделе Профиль → Единый вход.

Настройка состоит из трёх шагов, и порядок здесь важен: каждый следующий заблокирован, пока не сделан предыдущий.

Шаг 1 — Подтвердите, что домен почты ваш

Добавьте домен, на котором работает почта команды (то, что стоит после @), опубликуйте TXT-запись с карточки и нажмите Проверить DNS.

Один домен подтверждён, второй ждёт, пока разойдётся его DNS-запись.

Именно подтверждённый домен даёт вашему провайдеру право говорить от имени этих адресов. Без него вход через провайдера доказывает только то, откуда пришло утверждение, но не то, за кого он вправе ручаться, — поэтому все такие входы отклоняются.

Два момента, которые стоит знать:

  • Публичные сервисы добавить нельзя. gmail.com, outlook.com и подобные отклоняются сразу: их DNS никому из клиентов не принадлежит, а значит подтвердить их невозможно.
  • Домен принадлежит одной компании на всей платформе. Если он уже занят, повторное добавление будет отклонено.

Шаг 2 — Подключите провайдера идентификации

Этот шаг по своей природе замкнут в круг, поэтому начните с redirect URI: зарегистрировать Oiva у провайдера нельзя, не зная, куда он возвращает пользователя, а получить client ID и секрет нельзя, не зарегистрировав приложение.

Скопируйте redirect URI к себе в провайдер, а обратно принесите issuer, client ID и секрет.
  1. Скопируйте Redirect URI и добавьте его в настройки приложения у провайдера как разрешённый адрес возврата (в некоторых провайдерах он называется sign-in callback URL).
  2. Вставьте Issuer URL — базовый адрес вашего тенанта, например https://acme-analytics.okta.com.
  3. Вставьте Client ID и Client secret, которые выдал провайдер.
  4. Выберите роль для новых сотрудников — что получает человек при первом входе через этого провайдера. Менеджер, если нет причин выбрать иначе: администратор может менять биллинг.
  5. Включите Принимать входы через этого провайдера и нажмите Сохранить.

Хранится только issuer. Адреса authorize и token, а также ключи подписи каждый раз читаются из его discovery-документа, поэтому ротация ключей на вашей стороне здесь ничего не потребует.

При сохранении мы один раз обращаемся к провайдеру, чтобы убедиться, что issuer существует, — иначе опечатка всплыла бы только при первом входе сотрудника. Если прочитать конфигурацию не удалось, в ошибке будет назван issuer, к которому мы обращались.

Шаг 3 — Сделайте единый вход обязательным

Последний шаг намеренно отделён от предыдущего, и промежуток между ними — это как раз то место, где вы убеждаетесь, что вход действительно работает для ваших людей. Сначала пусть кто-нибудь войдёт через провайдера.

Включайте после того, как кто-то успешно вошёл через вашего провайдера.

После включения пароль перестаёт пускать в эту компанию. Членство в любых других компаниях не затрагивается: требование принадлежит членству, а не человеку.

Выключение обратно никогда не спрашивает подтверждения. Это направление, которое возвращает доступ, поэтому оно всегда в один клик.

Кто какую роль получает

Человек, приходящий через вашего провайдера впервые, получает аккаунт автоматически, с ролью по умолчанию из шага 2.

Приглашение это меняет. Пригласите сотрудника на адрес внутри подтверждённого домена — и приглашение становится бронью роли: первый вход через провайдера израсходует его, и человек попадёт с выбранной вами ролью, а не с ролью по умолчанию. Так администратора можно завести заранее, ещё до его первого входа.

Подрядчику на личном адресе по-прежнему уходит обычное приглашение с паролем — ваш провайдер не может ручаться за адрес, который ему не принадлежит.

Если первый администратор зарегистрировался с личного адреса

Единый вход включает уже существующий администратор, поэтому кто-то всегда регистрируется обычным способом первым. Если этот человек использовал корпоративный адрес, делать ничего не нужно: его первый вход через провайдера привяжется к уже существующему аккаунту, и он сохранит компанию, роль и всё, что ему принадлежит.

Если адрес был личный, эти двое никогда не встретятся — gmail.com подтвердить нельзя, — и человек будет каждый раз попадать на форму с паролем. Чтобы перейти:

  1. Если единый вход уже обязателен, сначала выключите его. Страница «Сотрудники» подчиняется этому требованию, а страница настроек — никогда, так что до неё вы доберётесь всегда.
  2. Пригласите человека на подтверждённом домене как администратора.
  3. Он входит через провайдера и попадает администратором.
  4. Удалите членство с личным адресом на странице Сотрудники. Это удаляет членство в компании; сам аккаунт человека не затрагивается.
  5. Включите требование обратно.