Стабильно
Вход через ваш корпоративный IdP
Подключите Keycloak, Okta или совместимый OIDC-провайдер. Пользователи входят через корпоративный SSO, учётные записи создаются при первом входе, а группы доступа приходят из IdP.
Шаги
Выполняйте по порядку.
- 01Один привычный вход для рабочего доступаНовому сотруднику или подрядчику не нужен отдельный пароль BusinessProxy. Он выбирает SSO, проходит вход у корпоративного IdP и получает сессию BusinessProxy только после проверки одноразовых параметров OIDC-запроса, издателя, аудитории и срока действия токена.
- 02Группы приходят из источника идентификацииГруппы из IdP можно сопоставить с группами рабочей области, включая управляемое создание новых групп. Эти группы затем определяют, какие внутренние приложения пользователь может запускать.
- 03OIDC работает; управление жизненным циклом пока не через SCIMСейчас BusinessProxy поддерживает OIDC. SAML SSO, плановая синхронизация каталога и автоматическое отключение без повторного входа пользователя не входят в текущую поставку. Если проект зависит от жизненного цикла IdP, это нужно согласовать до внедрения.
Справочник
Детали реализации для настройки и проверки.
- Подключение IdP внутри рабочей области
- Keycloak, Okta и совместимый OIDC
- Создание учётной записи при первом входе
- Группы IdP определяют доступ к приложениям
- Эталонный сценарий Keycloak: Keycloak используется как эталонный провайдер для входа, групповых атрибутов и проверки отключённого подключения.
- Okta через OIDC: Для Okta есть отдельный OIDC-профиль с адресом издателя, правами доступа и настройкой атрибута групп.
- Совместимый OIDC-провайдер: Совместимые провайдеры используют автоматическое описание OIDC, JWKS, идентификатор и секрет клиента, а также проверку токена RS256.
- Каждое подключение IdP принадлежит одной рабочей области.
- Учётная запись и членство в рабочей области могут создаваться при первом успешном входе через SSO.
- Отключённое подключение перестаёт выдавать сессии.
- В аудит попадают безопасные метаданные, а не сырые токены IdP.
- SAML SSO пока не входит в текущую поставку.
- Автоматическое отключение через SCIM пока не входит в текущую поставку.
- Совместимость провайдера проверяется до внедрения.