Оформление
Провайдеры входа
Раздел Провайдеры задаёт, какими способами пользователи входят в платформу. Доступен администратору.

Состав
| Поле | Что означает |
|---|---|
| Название | Как провайдер подписан на экране входа |
| Тип | Способ аутентификации |
| Приоритет | Порядок применения; определяет и порядок кнопок на экране входа |
| Статус | Активен провайдер или выключен |
Типы провайдеров
| Тип | Описание |
|---|---|
| default | Встроенный вход по логину и паролю. Создаётся при установке |
| openid | Внешний провайдер по протоколу OpenID Connect — например, Keycloak |
| ldap | Каталог LDAP |
Новый провайдер добавляется кнопкой Создать провайдер; при создании доступны типы OpenID и LDAP — встроенный вход существует в единственном экземпляре.
Настройки провайдера
Общие для всех типов:
| Настройка | Что задаёт |
|---|---|
| Создавать пользователя | Заводить ли учётную запись при первом успешном входе. Выключено — войти смогут только те, кого администратор создал заранее |
| Тип по умолчанию | Какой тип учётной записи получит созданный пользователь: создатель, исследователь, наблюдатель |
| Группы по умолчанию | В какие группы его добавить сразу |
| Приоритет | Порядок применения и порядок кнопок на экране входа |
Дальше набор зависит от типа.
OpenID: адрес поставщика (issuer), идентификатор клиента, секрет клиента и подпись кнопки на экране входа.
LDAP: адрес каталога, учётные данные для связывания, базовый DN, атрибут связывания (обычно cn), атрибут логина (обычно uid) и дополнительные фильтры поиска.
Что попадает в платформу при входе
Из внешнего провайдера платформа берёт немного: логин и почту. У OpenID логин ищется по очереди в login, preferred_username, username, email, sub — первое найденное; у LDAP почта берётся из mail, email или userPrincipalName.
Должность, подразделение и телефон не переносятся — платформа их не хранит, см. Профиль.
Атрибуты для видимости строк
У LDAP-провайдера есть сопоставление атрибутов: перечисленные в нём атрибуты каталога подтягиваются в атрибуты учётной записи при каждом входе. Именно они подставляются в правила видимости строк вида «Атрибут пользователя» — так, например, менеджер видит только свой регион, а список регионов ведётся в каталоге, а не в платформе.
Забытый атрибут не даёт ошибки
Каталог возвращает только те атрибуты, которые у него запросили. Если атрибут не указан в сопоставлении, снимок окажется пустым — молча, без единой ошибки. А пустой атрибут в правиле видимости строк закрывает пользователю все строки. Проверяйте связку «атрибут в каталоге → сопоставление → правило» целиком.
Что учесть
- Выключенный провайдер не показывается на экране входа, но его настройки сохраняются.
- Для OpenID на стороне внешнего провайдера нужно разрешить адрес возврата, по которому платформа завершает вход.
- Не отключайте встроенный вход, пока не убедились, что внешний провайдер работает, — иначе войти в платформу будет нечем.