Вход и группы доступа

Вход через ваш корпоративный IdP

BusinessProxy становится ещё одним управляемым рабочим приложением в вашей системе идентификации. Пользователи входят через привычный IdP, а членство в рабочей области и группы доступа создаются из разрешённых атрибутов OIDC.

Сегодня поддерживается OIDC. SAML и автоматическая подготовка пользователей через SCIM планируются отдельно, поэтому их нужно согласовать до внедрения, которое от них зависит.

Подключение IdP внутри рабочей областиKeycloak, Okta и совместимый OIDCСоздание учётной записи при первом входеГруппы IdP определяют доступ к приложениям

Опыт пользователя

Один привычный вход для рабочего доступа

Новому сотруднику или подрядчику не нужен отдельный пароль BusinessProxy. Он выбирает SSO, проходит вход у корпоративного IdP и получает сессию BusinessProxy только после проверки одноразовых параметров OIDC-запроса, издателя, аудитории и срока действия токена.

Эталонный сценарий Keycloak

Keycloak используется как эталонный провайдер для входа, групповых атрибутов и проверки отключённого подключения.

Okta через OIDC

Для Okta есть отдельный OIDC-профиль с адресом издателя, правами доступа и настройкой атрибута групп.

Совместимый OIDC-провайдер

Совместимые провайдеры используют автоматическое описание OIDC, JWKS, идентификатор и секрет клиента, а также проверку токена RS256.

Модель доступа

Группы приходят из источника идентификации

Группы из IdP можно сопоставить с группами рабочей области, включая управляемое создание новых групп. Эти группы затем определяют, какие внутренние приложения пользователь может запускать.

  • Каждое подключение IdP принадлежит одной рабочей области.
  • Учётная запись и членство в рабочей области могут создаваться при первом успешном входе через SSO.
  • Отключённое подключение перестаёт выдавать сессии.
  • В аудит попадают безопасные метаданные, а не сырые токены IdP.

Текущая граница

OIDC работает; управление жизненным циклом пока не через SCIM

Сейчас BusinessProxy поддерживает OIDC. SAML SSO, плановая синхронизация каталога и автоматическое отключение без повторного входа пользователя не входят в текущую поставку. Если проект зависит от жизненного цикла IdP, это нужно согласовать до внедрения.

  • SAML SSO пока не входит в текущую поставку.
  • Автоматическое отключение через SCIM пока не входит в текущую поставку.
  • Совместимость провайдера проверяется до внедрения.

Следующий шаг

Проверьте детали внедрения до включения

В документации показано, что настроить, как проверить запуск и какие эксплуатационные границы учесть перед внедрением.