Единый вход (SSO): SAML и OpenID Connect
Единый вход позволяет сотрудникам входить в Loop через корпоративную учётную запись — ту же, что и в другие сервисы компании. Учётная запись в Loop создаётся автоматически при первом входе.
| Способ | Где настраивается | Для каких систем |
|---|---|---|
| SAML 2.0 | Системная консоль > Аутентификация > SAML 2.0 | ADFS, Keycloak, Okta, OneLogin, Azure AD и другие SAML-провайдеры |
| OpenID Connect | Системная консоль > Аутентификация > OpenID Connect | Keycloak, Google, GitLab, Office 365 и любые провайдеры OpenID Connect |
| AD/LDAP | Системная консоль > Аутентификация > AD/LDAP | Active Directory, OpenLDAP — см. AD/LDAP |
SAML 2.0, OpenID Connect и вход через Google доступны на тарифах «Профессиональный» и «Корпоративный». Вход через Office 365 требует отдельной лицензии.
SAML 2.0
1. Зарегистрируйте Loop у провайдера
Создайте в своём провайдере удостоверений (IdP) приложение SAML и укажите:
- Assertion Consumer Service URL (адрес входа):
https://your-company.loop.ru/login/sso/saml; - Идентификатор поставщика услуг (Entity ID): обычно тот же адрес
https://your-company.loop.ru/login/sso/saml.
Настройте передачу атрибутов пользователя: email, имя пользователя, имя, фамилия и, при необходимости, другие.
Сохраните у провайдера SAML SSO URL, URL-адрес издателя и публичный сертификат провайдера — они понадобятся на следующем шаге. Многие провайдеры отдают всё это одной ссылкой на метаданные.
2. Настройте Loop
Откройте Системная консоль > Аутентификация > SAML 2.0:
| Поле | Что указать |
|---|---|
| Включить вход через SAML 2.0 | Да |
| URL метаданных провайдера идентификации | Ссылка на метаданные — Loop заполнит адреса автоматически |
| SAML SSO URL | Адрес входа провайдера |
| URL-адрес издателя поставщика учетных записей | Issuer / Entity ID провайдера |
| Публичный сертификат Удостоверяющего Центра | Сертификат провайдера |
| Проверка подписи | Да — Loop будет проверять подпись ответов провайдера |
| Адрес для входа через поставщика услуг | https://your-company.loop.ru/login/sso/saml |
| Идентификатор поставщика услуг | Тот же Entity ID, что указан у провайдера |
| Включить шифрование | При необходимости; потребуются Закрытый ключ и Публичный сертификат поставщика услуг |
| Атрибут электронной почты, Атрибут имени пользователя | Обязательно — имена атрибутов из ответа провайдера |
| Атрибут идентификатора | Рекомендуется — неизменяемый ID пользователя, чтобы смена email не создавала новый аккаунт |
| Атрибут имени, Атрибут фамилии, Атрибут прозвища, Атрибут Предпочитаемый язык | Необязательно |
| Текст кнопки входа | Надпись на кнопке, например «Войти через корпоративный аккаунт» |
Нажмите Сохранить и проверьте вход в окне инкогнито, не выходя из текущей сессии администратора.
Роли через атрибуты
- Атрибут гостя — пользователи с этим значением (например,
usertype=Guest) получают роль гостя при первом входе. Подробнее — в статье Гостевые аккаунты. - Включить атрибут администратора + Атрибут администратора — пользователи с этим значением становятся системными администраторами при следующем входе. Если атрибут у пользователя убрать, роль администратора снимется. Чтобы ограничить доступ немедленно, понизьте пользователя вручную в Системная консоль > Пользователи.
Синхронизация с AD/LDAP
Сам по себе SAML не обновляет данные пользователей между входами и не отключает уволенных сотрудников. Если у вас есть AD/LDAP, включите Включить синхронизацию учетных записей SAML с AD/LDAP — тогда атрибуты и деактивация будут синхронизироваться из каталога.
OpenID Connect
1. Создайте приложение у провайдера
Зарегистрируйте Loop как клиента OpenID Connect и укажите адрес перенаправления:
| Провайдер | Адрес перенаправления |
|---|---|
| Любой OpenID Connect (Keycloak и др.) | https://your-company.loop.ru/signup/openid/complete |
https://your-company.loop.ru/signup/google/complete | |
| GitLab | https://your-company.loop.ru/signup/gitlab/complete |
| Office 365 | https://your-company.loop.ru/signup/office365/complete |
Сохраните Discovery Endpoint (адрес вида …/.well-known/openid-configuration), Client ID и Client Secret.
2. Настройте Loop
Откройте Системная консоль > Аутентификация > OpenID Connect, в Выберите провайдера выберите нужного и заполните:
- Конечная точка обнаружения — Discovery Endpoint;
- ID клиента и Клиентский ключ;
- для своего провайдера — Название кнопки и Цвет кнопки на странице входа.
Нажмите Сохранить. На странице входа появится кнопка провайдера.
Если вход не работает
- Проверьте, что адреса входа и перенаправления у провайдера совпадают с адресом Loop буква в букву, включая
https://. - Проверьте, что Адрес сайта в Системная консоль > Окружение > Веб-сервер совпадает с адресом, по которому открывают Loop.
- Ошибки входа видны в Системная консоль > Отчеты > Журнал сервера.
- Пользователь, который раньше входил по email и паролю, может перейти на SSO сам: Профиль > Безопасность > Методы входа.
Нужна помощь с настройкой провайдера? Напишите в поддержку.