Перейти к основному содержимому

SSO / SAML

Единый вход (Single Sign-On, SSO) позволяет сотрудникам вашей организации входить в продукты Unico, используя те же корпоративные учётные данные, которые они уже используют внутри компании, вместо отдельного имени пользователя и пароля Unico.

Это не поток server-to-server

Эта страница описывает вход пользователя-человека через провайдер идентификации вашей компании. Если вам нужна серверная аутентификация machine-to-machine для вызовов API, см. Аутентификацию.

Управление аутентификацией остаётся под контролем вашей компании, непосредственно в вашей собственной системе управления идентификацией и доступом — не нужно открывать заявку в поддержку Unico для создания или отключения отдельных пользовательских логинов.

SSO реализован через SAML (Security Assertion Markup Language) — стандартный протокол для безопасного обмена данными аутентификации и авторизации между провайдером идентификации и провайдером услуг.

Компоненты SAML

КомпонентРоль
Identity Provider (IdP)Служба, которая аутентифицирует пользователя — ваш корпоративный каталог (например, Active Directory) или внешняя служба идентификации (например, Okta, Microsoft Entra ID).
Service Provider (SP)Приложение, к которому пытается получить доступ пользователь. В данном случае — платформа аутентификации Unico, которая аутентифицирует и авторизует пользователей во всех продуктовых порталах Unico.
AssertionsXML-сообщения, которые передают данные аутентификации и авторизации между IdP и SP.
SAML MetadataXML-документ, описывающий, как IdP и SP должны безопасно взаимодействовать (эндпоинты, сертификаты).
информация

SAML отвечает только за аутентификацию — подтверждение того, кто является пользователем. Он не контролирует, к чему пользователь авторизован иметь доступ внутри продуктов Unico — доступ всё равно должна предоставить ваша проектная команда Unico.

Шаги интеграции

1. Зарегистрируйте Service Provider (SP) в своём IdP

Вашему IdP нужны два значения, чтобы зарегистрировать Unico как Service Provider: Entity ID (уникальный идентификатор SP) и ACS URL (Assertion Consumer Service URL) — эндпоинт, который принимает SAML-assertion.

ОкружениеEntity IDACS URL
Productionhttps://identity.acesso.iohttps://identity.acesso.io/auth/saml/callback
UAThttps://identityhomolog.acesso.iohttps://identityhomolog.acesso.io/auth/saml/callback

2. Сопоставьте атрибуты пользователя

Настройте свой IdP так, чтобы он отправлял следующие claims в SAML-assertion. Они сопоставляют атрибуты ваших пользователей (имя, email, имя пользователя) между вашим IdP и Unico.

АтрибутЗначениеОбязательный
emailАдрес электронной почты пользователяДа
user_nameИмя пользователяДа
given_nameИмяДа
family_nameФамилияДа
phone_numberНомер телефонаНет

3. Получите метаданные вашего IdP

Ваш IdP обычно предоставляет XML-файл со своей собственной конфигурацией — публичным сертификатом, URL-адресами эндпоинтов аутентификации и связанными настройками. Отправьте этот файл своему контактному лицу в поддержке Unico, чтобы завершить интеграцию на стороне Unico.

Пример метаданных SAML для SP
<EntityDescriptor entityID="https://your-sp.example.com/"
xmlns="urn:oasis:names:tc:SAML:2.0:metadata">
<SPSSODescriptor
AuthnRequestsSigned="true"
protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">
<KeyDescriptor use="signing">
<KeyInfo xmlns="http://www.w3.org/2000/09/xmldsig#">
<X509Data>
<X509Certificate>YourSigningCertificate</X509Certificate>
</X509Data>
</KeyInfo>
</KeyDescriptor>
<AssertionConsumerService
Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"
Location="https://your-sp.example.com/acs"
index="1"/>
</SPSSODescriptor>
</EntityDescriptor>

Первый вход

После того как SP зарегистрирован и настроен в вашем IdP, пользователи могут аутентифицироваться напрямую по адресу:

ОкружениеURL для входа
Productionhttps://identity.acesso.io
UAThttps://identityhomolog.acesso.io

После ввода данных компании и пользователя на экране входа пользователь перенаправляется к вашему IdP для аутентификации. При успехе он перенаправляется обратно на настроенный callback URL, и его учётная запись создаётся на платформе аутентификации Unico.

Настройка по провайдеру идентификации

Создайте Enterprise Application
  1. В Microsoft Entra ID перейдите в Enterprise Applications и выберите New application.
  2. Выберите Create your own application, затем Integrate any other application you don't find in the gallery (Non-gallery).
  3. Назовите приложение в соответствии с настраиваемым продуктом Unico (например, "Unico IDCloud") и нажмите Create.
Настройте Single Sign-On
  1. В меню приложения Manage откройте Single sign-on и выберите SAML.
  2. Отредактируйте Basic SAML Configuration и заполните поля Identifier (Entity ID) и Reply URL (Assertion Consumer Service URL) значениями из шага 1 выше, для настраиваемого вами окружения.
  3. Отредактируйте раздел Attributes & Claims в соответствии с таблицей атрибутов из шага 2. Для каждого редактируемого claim очистите поле Namespace — оно должно быть пустым.

Итоговые claims должны выглядеть так:

Имя claimТипЗначение
Unique User Identifier (Name ID)SAMLuser.userprincipalname (nameid-format:emailAddress)
emailSAMLuser.mail
family_nameSAMLuser.surname
given_nameSAMLuser.givenname
user_nameSAMLuser.mail

Что дальше

  • Аутентификация — отдельный поток OAuth2, используемый для серверных вызовов API server-to-server
  • Среды — хосты sandbox и production