---
title: SSO / SAML
description: Настройте единый вход (Single Sign-On) через SAML, чтобы ваши пользователи проходили аутентификацию через собственный провайдер идентификации вашей компании вместо отдельных учётных данных Unico.
canonical: https://developer.unico.io/ru/developers/start/sso-saml
locale: ru
generated_by: markdown-export
---

- [/ru/](/ru/)
- [Начало работы](/ru/developers/start/)
- SSO / SAML

**На этой странице# SSO / SAML

Единый вход (Single Sign-On, SSO) позволяет сотрудникам вашей организации входить в продукты
Unico, используя те же корпоративные учётные данные, которые они уже используют внутри компании,
вместо отдельного имени пользователя и пароля Unico.
Это не поток server-to-serverЭта страница описывает **вход пользователя-человека** через провайдер идентификации вашей
компании. Если вам нужна серверная аутентификация machine-to-machine для вызовов API, см.
[Аутентификацию](/ru/developers/start/authentication).
Управление аутентификацией остаётся под контролем вашей компании, непосредственно в вашей
собственной системе управления идентификацией и доступом — не нужно открывать заявку в п оддержку
Unico для создания или отключения отдельных пользовательских логинов.
SSO реализован через **SAML** (Security Assertion Markup Language) — стандартный протокол для
безопасного обмена данными аутентификации и авторизации между провайдером идентификации и
провайдером услуг.
### Компоненты SAML​

КомпонентРоль**Identity Provider (IdP)**Служба, которая аутентифицирует пользователя — ваш корпоративный каталог (например, Active Directory) или внешняя служба идентификации (например, Okta, Microsoft Entra ID).**Service Provider (SP)**Приложение, к которому пытается получить доступ пользователь. В данном случае — платформа аутентификации Unico, которая аутентифицирует и авторизует пользователей во всех продуктовых порталах Unico.**Assertions**XML-сообщения, которые передают данные аутентификации и авторизации между IdP и SP.**SAML Metadata**XML-документ, описывающий, как IdP и SP должны безопасно взаимодействовать (эндпоинты, сертификаты).
информацияSAML отвечает только за **аутентификацию** — подтверждение того, кто является пользователем. Он не
контролирует, к чему пользователь авторизован иметь доступ внутри продуктов Unico — доступ всё
равно должна предоставить ваша проектная команда Unico.
### Шаги интеграции​

#### 1. Зарегистрируйте Service Provider (SP) в своём IdP​

Вашему IdP нужны два значения, чтобы зарегистрировать Unico как Service Provider: **Entity ID**
(уникальный идентификатор SP) и **ACS URL** (Assertion Consumer Service URL) — эндпоинт, который
принимает SAML-assertion.
ОкружениеEntity IDACS URL**Production**`https://identity.acesso.io``https://identity.acesso.io/auth/saml/callback`**UAT**`https://identityhomolog.acesso.io``https://identityhomolog.acesso.io/auth/saml/callback`
#### 2. Сопоставьте атрибуты пользователя​

Настройте свой IdP так, чтобы он отправлял следующие claims в SAML-assertion. Они сопоставляют
атрибуты ваших пользователей (имя, email, имя пользователя) между вашим IdP и Unico.
АтрибутЗначениеОбязательный`email`Адрес электронной почты пользователяДа`user_name`Имя пользователяДа`given_name`ИмяДа`family_name`ФамилияДа`phone_number`Номер телефонаНет
#### 3. Получите метаданные вашего IdP​

Ваш IdP обычно предоставляет XML-файл со своей собственной конфигурацией — публичным
сертификатом, URL-адресами эндпоинтов аутентификации и связанными настройками. Отправьте этот файл
своему контактному лицу в поддержке Unico, чтобы завершить интеграцию на стороне Unico.
Пример метаданных SAML для SP```
<EntityDescriptor entityID="https://your-sp.example.com/"  xmlns="urn:oasis:names:tc:SAML:2.0:metadata">  <SPSSODescriptor      AuthnRequestsSigned="true"      protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">    <KeyDescriptor use="signing">      <KeyInfo xmlns="http://www.w3.org/2000/09/xmldsig#">        <X509Data>          <X509Certificate>YourSigningCertificate</X509Certificate>        </X509Data>      </KeyInfo>    </KeyDescriptor>    <AssertionConsumerService        Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"        Location="https://your-sp.example.com/acs"        index="1"/>  </SPSSODescriptor></EntityDescriptor>
```

### Первый вход​

После того как SP зарегистрирован и настроен в вашем IdP, пользователи могут аутентифицироваться
напрямую по адресу:
ОкружениеURL для входа**Production**[`https://identity.acesso.io`](https://identity.acesso.io)**UAT**[`https://identityhomolog.acesso.io`](https://identityhomolog.acesso.io)
После ввода данных компании и пользователя на экране входа пользователь перенаправляется к вашему
IdP для аутентификации. При успехе он перенаправляется обратно на настроенный callback URL, и его
учётная запись создаётся на платформе аутентификации Unico.
### Настройка по провайдеру идентификации​

Microsoft Entra IDСоздайте Enterprise Application
В **Microsoft Entra ID** перейдите в **Enterprise Applications** и выберите **New application**.
Выберите **Create your own application**, затем **Integrate any other application you don't
find in the gallery (Non-gallery)**.
Назовите приложение в соответствии с настраиваемым продуктом Unico (например, "Unico IDCloud")
и нажмите **Create**.
Настройте Single Sign-On
В меню приложения **Manage** откройте **Single sign-on** и выберите **SAML**.
Отредактируйте **Basic SAML Configuration** и заполните поля **Identifier (Entity ID)** и
**Reply URL (Assertion Consumer Service URL)** значениями из [шага 1](#1-register-the-service-provider-sp-in-your-idp)
выше, для настраиваемого вами окружения.
Отредактируйте раздел **Attributes & Claims** в соответствии с таблицей атрибутов из
[шага 2](#2-map-user-attributes). Для каждого редактируемого claim очистите поле
**Namespace** — оно должно быть пустым.
Итоговые claims должны выглядеть так:Имя claimТипЗначениеUnique User Identifier (Name ID)SAML`user.​userprincipalname` (`nameid-format:emailAddress`)`email`SAML`user.mail``family_name`SAML`user.surname``given_name`SAML`user.givenname``user_name`SAML`user.mail`
### Что дальше​

[Аутентификация](/ru/developers/start/authentication) — отдельный поток OAuth2, используемый для серверных вызовов API server-to-server
[Среды](/ru/developers/start/environments) — хосты sandbox и production
Последнее обновление 8 окт. 2026 г.**