SSO / SAML
Единый вход (Single Sign-On, SSO) позволяет сотрудникам вашей организации входить в продукты Unico, используя те же корпоративные учётные данные, которые они уже используют внутри компании, вместо отдельного имени пользователя и пароля Unico.
Эта страница описывает вход пользователя-человека через провайдер идентификации вашей компании. Если вам нужна серверная аутентификация machine-to-machine для вызовов API, см. Аутентификацию.
Управление аутентификацией остаётся под контролем вашей компании, непосредственно в вашей собственной системе управления идентификацией и доступом — не нужно открывать заявку в п оддержку Unico для создания или отключения отдельных пользовательских логинов.
SSO реализован через SAML (Security Assertion Markup Language) — стандартный протокол для безопасного обмена данными аутентификации и авторизации между провайдером идентификации и провайдером услуг.
Компоненты SAML
| Компонент | Роль |
|---|---|
| Identity Provider (IdP) | Служба, которая аутентифицирует пользователя — ваш корпоративный каталог (например, Active Directory) или внешняя служба идентификации (например, Okta, Microsoft Entra ID). |
| Service Provider (SP) | Приложение, к которому пытается получить доступ пользователь. В данном случае — платформа аутентификации Unico, которая аутентифицирует и авторизует пользователей во всех продуктовых порталах Unico. |
| Assertions | XML-сообщения, которые передают данные аутентификации и авторизации между IdP и SP. |
| SAML Metadata | XML-документ, описывающий, как IdP и SP должны безопасно взаимодействовать (эндпоинты, сертификаты). |
SAML отвечает только за аутентификацию — подтверждение того, кто является пользователем. Он не контролирует, к чему пользователь авторизован иметь доступ внутри продуктов Unico — доступ всё равно должна предоставить ваша проектная команда Unico.
Шаги интеграции
1. Зарегистрируйте Service Provider (SP) в своём IdP
Вашему IdP нужны два значения, чтобы зарегистрировать Unico как Service Provider: Entity ID (уникальный идентификатор SP) и ACS URL (Assertion Consumer Service URL) — эндпоинт, который принимает SAML-assertion.
| Окружение | Entity ID | ACS URL |
|---|---|---|
| Production | https://identity.acesso.io | https://identity.acesso.io/auth/saml/callback |
| UAT | https://identityhomolog.acesso.io | https://identityhomolog.acesso.io/auth/saml/callback |
2. Сопоставьте атрибуты пользователя
Настройте свой IdP так, чтобы он отправлял следующие claims в SAML-assertion. Они сопоставляют атрибуты ваших пользователей (имя, email, имя пользователя) между вашим IdP и Unico.
| Атрибут | Значение | Обязательный |
|---|---|---|
email | Адрес электронной почты пользователя | Да |
user_name | Имя пользователя | Да |
given_name | Имя | Да |
family_name | Фамилия | Да |
phone_number | Номер телефона | Нет |