В разделе SSO провайдеры для панели управления оператора вы можете настроить провайдеров аутентификации для входа в Панель управления Оператора (см. Настройки сотрудника).
В текущей версии платформы для Панели управления Оператора поддерживается только один провайдер SSO — Microsoft Entra ID. Для его использования необходимо заранее выполнить следующие действия:
-
Создать аккаунт Microsoft Entra ID на портале https://entra.microsoft.com/.
-
Добавить приложение в Microsoft Entra ID c поддержкой Open ID Connect.
-
Получить учетные данные для настройки SSO.
-
В рамках приложения на стороне Microsoft создать пользователей, которым требуется доступ к Панели управления Оператора, и распределить их по группам.
При входе в Панель управления Оператора с помощью Microsoft Entra ID:
-
Автоматически обновляется имя менеджера, чтобы соответствовать имени учетной записи Microsoft.
-
Если менеджер с таким email отсутствует, платформа автоматически создает учетную запись.
-
Могут применяться ограничения доступа на основе групп в Microsoft.
В этой статье:
Создание провайдера аутентификации
Чтобы добавить провайдера аутентификации для Панели управления Оператора:
-
Перейдите в раздел SSO провайдеры для панели управления оператора (см. Навигация по Панели управления Оператора).
-
Нажмите Добавить. Отобразится страница Настройка провайдера аутентификации.
-
В списке Провайдер выберите Microsoft Entra ID.
-
Настройте название кнопки на странице входа для перехода к авторизации с помощью этого провайдера:
-
В поле Текст кнопки на форме входа введите текст по умолчанию. Например: Вход с помощью учетной записи Майкрософт
-
Опционально, добавьте текст кнопки на определенных языках:
-
Нажмите Добавить локализацию. Отобразится группа полей.
-
В списке выберите один из языков Панели управления Оператора (см. Управление языковыми настройками).
-
Введите текст кнопки на выбранном языке.
-
-
-
В группе Роли и группы менеджеров:
-
Пропустите тогл Активировать синхронизацию ролей. В текущей версии эта функция не поддерживается.
Если менеджер в платформе неактивен, вход через провайдера SSO с его email невозможен.
-
Выберите, какая роль должна назначаться пользователю, который авторизуется с помощью этого провайдера SSO, но еще не зарегистрирован в Панели управления Оператора с таким email:
Для незарегистрированного пользователя будет автоматически создана учетная запись менеджера в Панели управления Оператора: будут использованы имя и email из его учетной записи в Microsoft. Невалидные имена будут преобразованы автоматически.
-
В списке Применить роль по умолчанию выберите роль, которая должна назначаться всем пользователям вне зависимости от их группы в Microsoft (см. Просмотр списка ролей).
-
Опционально, чтобы ограничить доступ к Панели управления Оператора и назначать роли пользователям в зависимости от их группы в Microsoft:
-
Нажмите Добавить группу пользователей. Отобразится группа полей.
-
В поле Идентификатор группы в Microsoft введите идентификатор группы.
-
В списке Роль пользователя группы выберите нужную роль (см. Просмотр списка ролей).
-
Добавьте все остальные нужные группы и выберите для них роли.
Если пользователь входит в несколько групп в Microsoft, платформа при регистрации назначит ему роль для последней добавленной группы.
Указанными группами будет ограничена не только автоматическая регистрация новых пользователей, но и вход в Панель управления Оператора для зарегистрированных пользователей. Если добавлена хотя бы одна группа, пользователи из других групп и без группы не смогут ни зарегистрироваться, ни войти в Панель управления Оператора с помощью этого провайдера SSO.
-
-
-
-
В группе Ключи SSO:
-
В поле OAuth Client введите идентификатор клиента.
-
В списке OAth Authentication Flow выберите поток авторизации Authorization code.
-
В списке OAuth Client Type выберите Confidential.
-
В поле OAuth Client Secret введите секретный ключ клиента.
-
В поле OAuth URL введите URL, на который происходит перенаправление пользователя при попытке перейти в Панель управления Оператора.
-
В поле OAuth Scope введите скоуп нужных разрешений.
Значения настроек можно посмотреть в Microsoft Entra ID в разделе Identity > Applications > App registrations > <Приложение ActivePlatform> > Endpoints.
-
-
Нажмите Сохранить. Созданный провайдер аутентификации становится доступен для использования в настройках входа в Панели управления Оператора (см. Настройки сотрудника).
Просмотр и обновление информации о провайдере аутентификации
Чтобы просмотреть или обновить информацию о провайдере аутентификации для Панели управления Оператора:
-
Перейдите в раздел SSO провайдеры для панели управления оператора (см.
Навигация по Панели управления Оператора). Отобразится список провайдеров аутентификации со следующими столбцами:
-
Провайдер — название провайдера аутентификации.
-
Синхронизация ролей — признак того, что для провайдера аутентификации включена синхронизация ролей с платформой.
-
Роль по умолчанию — название роли, которая назначается по умолчанию пользователям, авторизовавшимся с помощью этого провайдера, но еще не зарегистрированным в Панели управления Оператора.
-
-
Нажмите название нужного провайдера аутентификации. Отобразится страница настроек провайдера аутентификации аналогичная созданию нового провайдера, но со следующими ограничениями: выбор провайдера недоступен, если он используется в настройках входа в Панели управления Оператора (см. Настройки сотрудника).
-
Если требуется, измените настройки провайдера, и нажмите Сохранить.
-
Если нужно удалить провайдера аутентификации, нажмите Удалить и подтвердите действие. Удаление недоступно, если провайдер используется в настройках входа в Панели управления Оператора (см. Настройки сотрудника).
Синхронизация статусов пользователей
Платформа ежедневно синхронизирует статусы с Microsoft и деактивирует менеджера, если в Microsoft статус соответствующего пользователя Disabled.