Единый вход и синхронизация пользователей

Table of Contents

Откройте вкладку SSO и синхронизация пользователей. Ею может пользоваться только администратор.

Страница «SSO и синхронизация пользователей»

Единый вход (OIDC)

Taiwa работает с поставщиками удостоверений OIDC. Для трёх из них есть пошаговые руководства:

Перед началом работы

  • URI перенаправления одинаков для всех организаций: https://api.taiwa.cx/v1/auth/sso/callback.
  • Попросите Taiwa подтвердить домены электронной почты, которые принадлежат Вашей организации. Вход с неподтверждённого домена отклоняется.

Что Taiwa требуется от Вашего поставщика удостоверений

Если для Вашего поставщика здесь нет руководства, проверьте следующее:

  • Веб-приложение OIDC, которое использует поток кода авторизации (authorization code flow) с секретом клиента. Taiwa не отправляет PKCE.
  • Документ обнаружения по адресу URL издателя (issuer), за которым следует /.well-known/openid-configuration. Его значение issuer должно совпадать с URL издателя (issuer).
  • Области (scopes) openid, email и profile.
  • Токен ID с утверждениями (claims) sub и email, а также email_verified со значением true. Microsoft Entra ID использует утверждение xms_edov вместо email_verified.

Подключение поставщика удостоверений

  1. В Вашем поставщике удостоверений создайте приложение для Taiwa с URI перенаправления.
  2. На портале введите URL издателя (issuer). Это базовый адрес обнаружения OIDC, например https://acme.okta.com.
  3. Введите Идентификатор клиента (client ID) и Секрет клиента (client secret) этого приложения.
  4. Выберите Сохранить подключение.

Карточка единого входа

Важно: менеджер паролей может заполнить поля Идентификатор клиента (client ID) и Секрет клиента (client secret) Вашими собственными данными для входа. Проверьте оба поля перед сохранением.

Чтобы позже изменить подключение, отредактируйте поля и выберите Обновить подключение. Оставьте поле Секрет клиента (client secret) пустым, чтобы сохранить текущий секрет.

Как входят агенты

Агенты выбирают Войти через SSO и вводят Идентификатор организации. Это работает на портале администратора, в расширении и в приложении для Windows.

Удаление единого входа

Когда Вы удаляете подключение, все снова входят с паролем. У пользователей, созданных Вашим поставщиком удостоверений, нет пароля. Отправьте каждому из них ссылку-приглашение на вкладке Пользователи.

Синхронизация каталога (SCIM 2.0)

С SCIM Ваш поставщик удостоверений автоматически создаёт, обновляет и деактивирует пользователей Taiwa.

  1. В разделе Синхронизация каталога (SCIM 2.0) скопируйте Базовый адрес SCIM.
  2. Выберите Создать токен. Сразу скопируйте токен носителя (bearer token). Он показывается только один раз.
  3. В Вашем поставщике удостоверений введите базовый адрес и токен в его интеграции SCIM.

Карточка синхронизации каталога

Чтобы заменить токен, выберите Заменить токен и введите новый токен в Вашем поставщике удостоверений.

Если Вы удалите SCIM, Ваш поставщик удостоверений прекратит синхронизацию. Существующие пользователи останутся без изменений. После этого Вы добавляете и деактивируете пользователей вручную.

Ключ панели Freshdesk

На этой же вкладке находится ключ для приложения Taiwa во Freshdesk. См. Установка приложения Taiwa во Freshdesk.