Skip to content

Провайдеры входа

Раздел Провайдеры задаёт, какими способами пользователи входят в платформу. Доступен администратору.

Список провайдеров входа

Состав

ПолеЧто означает
НазваниеКак провайдер подписан на экране входа
ТипСпособ аутентификации
ПриоритетПорядок применения; определяет и порядок кнопок на экране входа
СтатусАктивен провайдер или выключен

Типы провайдеров

ТипОписание
defaultВстроенный вход по логину и паролю. Создаётся при установке
openidВнешний провайдер по протоколу OpenID Connect — например, Keycloak
ldapКаталог LDAP

Новый провайдер добавляется кнопкой Создать провайдер; при создании доступны типы OpenID и LDAP — встроенный вход существует в единственном экземпляре.

Настройки провайдера

Общие для всех типов:

НастройкаЧто задаёт
Создавать пользователяЗаводить ли учётную запись при первом успешном входе. Выключено — войти смогут только те, кого администратор создал заранее
Тип по умолчаниюКакой тип учётной записи получит созданный пользователь: создатель, исследователь, наблюдатель
Группы по умолчаниюВ какие группы его добавить сразу
ПриоритетПорядок применения и порядок кнопок на экране входа

Дальше набор зависит от типа.

OpenID: адрес поставщика (issuer), идентификатор клиента, секрет клиента и подпись кнопки на экране входа.

LDAP: адрес каталога, учётные данные для связывания, базовый DN, атрибут связывания (обычно cn), атрибут логина (обычно uid) и дополнительные фильтры поиска.

Что попадает в платформу при входе

Из внешнего провайдера платформа берёт немного: логин и почту. У OpenID логин ищется по очереди в login, preferred_username, username, email, sub — первое найденное; у LDAP почта берётся из mail, email или userPrincipalName.

Должность, подразделение и телефон не переносятся — платформа их не хранит, см. Профиль.

Атрибуты для видимости строк

У LDAP-провайдера есть сопоставление атрибутов: перечисленные в нём атрибуты каталога подтягиваются в атрибуты учётной записи при каждом входе. Именно они подставляются в правила видимости строк вида «Атрибут пользователя» — так, например, менеджер видит только свой регион, а список регионов ведётся в каталоге, а не в платформе.

Забытый атрибут не даёт ошибки

Каталог возвращает только те атрибуты, которые у него запросили. Если атрибут не указан в сопоставлении, снимок окажется пустым — молча, без единой ошибки. А пустой атрибут в правиле видимости строк закрывает пользователю все строки. Проверяйте связку «атрибут в каталоге → сопоставление → правило» целиком.

Что учесть

  • Выключенный провайдер не показывается на экране входа, но его настройки сохраняются.
  • Для OpenID на стороне внешнего провайдера нужно разрешить адрес возврата, по которому платформа завершает вход.
  • Не отключайте встроенный вход, пока не убедились, что внешний провайдер работает, — иначе войти в платформу будет нечем.