Перейти к основному содержимому

Единый вход (SSO): SAML и OpenID Connect

Единый вход позволяет сотрудникам входить в Loop через корпоративную учётную запись — ту же, что и в другие сервисы компании. Учётная запись в Loop создаётся автоматически при первом входе.

СпособГде настраиваетсяДля каких систем
SAML 2.0Системная консоль > Аутентификация > SAML 2.0ADFS, Keycloak, Okta, OneLogin, Azure AD и другие SAML-провайдеры
OpenID ConnectСистемная консоль > Аутентификация > OpenID ConnectKeycloak, Google, GitLab, Office 365 и любые провайдеры OpenID Connect
AD/LDAPСистемная консоль > Аутентификация > AD/LDAPActive Directory, OpenLDAP — см. AD/LDAP
к сведению

SAML 2.0, OpenID Connect и вход через Google доступны на тарифах «Профессиональный» и «Корпоративный». Вход через Office 365 требует отдельной лицензии.

SAML 2.0

1. Зарегистрируйте Loop у провайдера

Создайте в своём провайдере удостоверений (IdP) приложение SAML и укажите:

  • Assertion Consumer Service URL (адрес входа): https://your-company.loop.ru/login/sso/saml;
  • Идентификатор поставщика услуг (Entity ID): обычно тот же адрес https://your-company.loop.ru/login/sso/saml.

Настройте передачу атрибутов пользователя: email, имя пользователя, имя, фамилия и, при необходимости, другие.

Сохраните у провайдера SAML SSO URL, URL-адрес издателя и публичный сертификат провайдера — они понадобятся на следующем шаге. Многие провайдеры отдают всё это одной ссылкой на метаданные.

2. Настройте Loop

Откройте Системная консоль > Аутентификация > SAML 2.0:

ПолеЧто указать
Включить вход через SAML 2.0Да
URL метаданных провайдера идентификацииСсылка на метаданные — Loop заполнит адреса автоматически
SAML SSO URLАдрес входа провайдера
URL-адрес издателя поставщика учетных записейIssuer / Entity ID провайдера
Публичный сертификат Удостоверяющего ЦентраСертификат провайдера
Проверка подписиДа — Loop будет проверять подпись ответов провайдера
Адрес для входа через поставщика услугhttps://your-company.loop.ru/login/sso/saml
Идентификатор поставщика услугТот же Entity ID, что указан у провайдера
Включить шифрованиеПри необходимости; потребуются Закрытый ключ и Публичный сертификат поставщика услуг
Атрибут электронной почты, Атрибут имени пользователяОбязательно — имена атрибутов из ответа провайдера
Атрибут идентификатораРекомендуется — неизменяемый ID пользователя, чтобы смена email не создавала новый аккаунт
Атрибут имени, Атрибут фамилии, Атрибут прозвища, Атрибут Предпочитаемый языкНеобязательно
Текст кнопки входаНадпись на кнопке, например «Войти через корпоративный аккаунт»

Нажмите Сохранить и проверьте вход в окне инкогнито, не выходя из текущей сессии администратора.

Роли через атрибуты

  • Атрибут гостя — пользователи с этим значением (например, usertype=Guest) получают роль гостя при первом входе. Подробнее — в статье Гостевые аккаунты.
  • Включить атрибут администратора + Атрибут администратора — пользователи с этим значением становятся системными администраторами при следующем входе. Если атрибут у пользователя убрать, роль администратора снимется. Чтобы ограничить доступ немедленно, понизьте пользователя вручную в Системная консоль > Пользователи.

Синхронизация с AD/LDAP

Сам по себе SAML не обновляет данные пользователей между входами и не отключает уволенных сотрудников. Если у вас есть AD/LDAP, включите Включить синхронизацию учетных записей SAML с AD/LDAP — тогда атрибуты и деактивация будут синхронизироваться из каталога.

OpenID Connect

1. Создайте приложение у провайдера

Зарегистрируйте Loop как клиента OpenID Connect и укажите адрес перенаправления:

ПровайдерАдрес перенаправления
Любой OpenID Connect (Keycloak и др.)https://your-company.loop.ru/signup/openid/complete
Googlehttps://your-company.loop.ru/signup/google/complete
GitLabhttps://your-company.loop.ru/signup/gitlab/complete
Office 365https://your-company.loop.ru/signup/office365/complete

Сохраните Discovery Endpoint (адрес вида …/.well-known/openid-configuration), Client ID и Client Secret.

2. Настройте Loop

Откройте Системная консоль > Аутентификация > OpenID Connect, в Выберите провайдера выберите нужного и заполните:

  • Конечная точка обнаружения — Discovery Endpoint;
  • ID клиента и Клиентский ключ;
  • для своего провайдера — Название кнопки и Цвет кнопки на странице входа.

Нажмите Сохранить. На странице входа появится кнопка провайдера.

Если вход не работает

  • Проверьте, что адреса входа и перенаправления у провайдера совпадают с адресом Loop буква в букву, включая https://.
  • Проверьте, что Адрес сайта в Системная консоль > Окружение > Веб-сервер совпадает с адресом, по которому открывают Loop.
  • Ошибки входа видны в Системная консоль > Отчеты > Журнал сервера.
  • Пользователь, который раньше входил по email и паролю, может перейти на SSO сам: Профиль > Безопасность > Методы входа.

Нужна помощь с настройкой провайдера? Напишите в поддержку.