SSO / SAML
Единый вход (Single Sign-On, SSO) позволяет сотрудникам вашей организации входить в продукты Unico, используя те же корпоративные учётные данные, которые они уже используют внутри компании, вместо отдельного имени пользователя и пароля Unico.
Эта страница описывает вход пользователя-человека через провайдер идентификации вашей компании. Если вам нужна серверная аутентификация machine-to-machine для вызовов API, см. Аутентификацию.
Управление аутентификацией остаётся под контролем вашей компании, непосредственно в вашей собственной системе управления идентификацией и доступом — не нужно открывать заявку в поддержку Unico для создания или отключения отдельных пользовательских логинов.
SSO реализован через SAML (Security Assertion Markup Language) — стандартный протокол для безоп асного обмена данными аутентификации и авторизации между провайдером идентификации и провайдером услуг.
Компоненты SAML
| Компонент | Роль |
|---|---|
| Identity Provider (IdP) | Служба, которая аутентифицирует пользователя — ваш корпоративный каталог (например, Active Directory) или внешняя служба идентификации (например, Okta, Microsoft Entra ID). |
| Service Provider (SP) | Приложение, к которому пытается получить доступ пользователь. В данном случае — платформа аутентификации Unico, которая аутентифицирует и авторизует пользователей во всех продуктовых порталах Unico. |
| Assertions | XML-сообщения, которые передают данные аутентификации и авторизации между IdP и SP. |
| SAML Metadata | XML-документ, описывающий, как IdP и SP должны безопасно взаимодействовать (эндпоинты, сертификаты). |
SAML отвечает только за аутентификацию — подтверждение того, кто является пользователем. Он не контролирует, к чему пользователь авторизован иметь доступ внутри продуктов Unico — доступ всё равно должна предоставить ваша проектная команда Unico.
Шаги интеграции
1. Зарегистрируйте Service Provider (SP) в своём IdP
Вашему IdP нужны два значения, чтобы зарегистрировать Unico как Service Provider: Entity ID (уникальный идентификатор SP) и ACS URL (Assertion Consumer Service URL) — эндпоинт, который принимает SAML-assertion.
| Окружение | Entity ID | ACS URL |
|---|---|---|
| Production | https://identity.acesso.io | https://identity.acesso.io/auth/saml/callback |
| UAT | https://identityhomolog.acesso.io | https://identityhomolog.acesso.io/auth/saml/callback |
2. Сопоставьте атрибуты пользователя
Настройте свой IdP так, чтобы он отправлял следующие claims в SAML-assertion. Они сопоставляют атрибуты ваших пользователей (имя, email, имя пользователя) между вашим IdP и Unico.
| Атрибут | Значение | Обязательный |
|---|---|---|
email | Адрес электронной почты пользователя | Да |
user_name | Имя пользователя | Да |
given_name | Имя | Да |
family_name | Фамилия | Да |
phone_number | Номер телефона | Нет |
3. Получите метаданные вашего IdP
Ваш IdP обычно предоставляет XML-файл со своей собственной конф игурацией — публичным сертификатом, URL-адресами эндпоинтов аутентификации и связанными настройками. Отправьте этот файл своему контактному лицу в поддержке Unico, чтобы завершить интеграцию на стороне Unico.
Пример метаданных SAML для SP
<EntityDescriptor entityID="https://your-sp.example.com/"
xmlns="urn:oasis:names:tc:SAML:2.0:metadata">
<SPSSODescriptor
AuthnRequestsSigned="true"
protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">
<KeyDescriptor use="signing">
<KeyInfo xmlns="http://www.w3.org/2000/09/xmldsig#">
<X509Data>
<X509Certificate>YourSigningCertificate</X509Certificate>
</X509Data>
</KeyInfo>
</KeyDescriptor>
<AssertionConsumerService
Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"
Location="https://your-sp.example.com/acs"
index="1"/>
</SPSSODescriptor>
</EntityDescriptor>
Первый вход
После того как SP зарегистрирован и настроен в вашем IdP, пользователи могут аутентифицироваться напрямую по адресу:
| Окружение | URL для входа |
|---|---|
| Production | https://identity.acesso.io |
| UAT | https://identityhomolog.acesso.io |
После ввода данных компании и пользователя на экране входа пользователь перенаправляется к вашему IdP для аутентификации. При успехе он перенаправляется обратно на настроенный callback URL, и его учётная запись создаётся на платформе аутентификации Unico.
Настройка по провайдеру идентификации
- Microsoft Entra ID
- В Microsoft Entra ID перейдите в Enterprise Applications и выберите New application.
- Выберите Create your own application, затем Integrate any other application you don't find in the gallery (Non-gallery).
- Назовите приложение в соответствии с настраиваемым продуктом Unico (например, "Unico IDCloud") и нажмите Create.
- В меню приложения Manage откройте Single sign-on и выберите SAML.
- Отредактируйте Basic SAML Configuration и заполните поля Identifier (Entity ID) и Reply URL (Assertion Consumer Service URL) значениями из шага 1 выше, для настраиваемого вами окружения.
- Отредактируйте раздел Attributes & Claims в соответствии с таблицей атрибутов из шага 2. Для каждого редактируемого claim очистите поле Namespace — оно должно быть пустым.
Итоговые claims должны выглядеть так:
| Имя claim |
|---|