Настройка единого входа через Microsoft Entra ID

Table of Contents

После настройки агенты входят в Taiwa с помощью рабочей учётной записи Microsoft. Вам нужна учётная запись, которая может регистрировать приложения в Microsoft Entra ID, например с ролью «Администратор приложений». Также Вам нужна роль администратора в Taiwa.

Перед началом работы

  • Попросите Taiwa подтвердить домены электронной почты Вашей организации. Taiwa отклоняет вход с домена электронной почты, который не подтверждён.
  • У каждого агента должен быть адрес электронной почты в Entra ID в домене, который подтверждён в Вашем клиенте Entra. По этому адресу Taiwa находит или создаёт пользователя. Пользователь без адреса электронной почты в Entra ID не может войти.

1. Регистрация Taiwa в Entra ID

  1. Войдите в Центр администрирования Microsoft Entra.
  2. Перейдите в раздел Entra ID > Регистрация приложений и выберите Новая регистрация.
  3. В поле Имя введите Taiwa.
  4. В разделе Поддерживаемые типы учетных записей выберите Учетные записи только в этом каталоге организации.
  5. В разделе URI перенаправления выберите платформу Веб и введите https://api.taiwa.cx/v1/auth/sso/callback.
  6. Выберите Зарегистрировать.
  7. На странице Обзор скопируйте Идентификатор приложения (клиента) и Идентификатор каталога (клиента).

2. Создание секрета клиента

  1. Перейдите в раздел Сертификаты и секреты > Секреты клиента и выберите Новый секрет клиента.
  2. Введите описание и выберите срок действия секрета. Выберите Добавить.
  3. Сразу скопируйте Значение секрета. Entra ID показывает его только один раз. Не копируйте Идентификатор секрета.

Когда срок действия секрета истечёт, вход перестанет работать. Создайте новый секрет до этой даты и введите его на портале администратора с помощью кнопки Обновить подключение.

3. Добавление утверждений об адресе электронной почты

Taiwa выполняет вход пользователя, только если поставщик удостоверений сообщает, что адрес электронной почты подтверждён. Entra ID сообщает это с помощью необязательного утверждения xms_edov, и только если Вы его добавили.

  1. Перейдите в раздел Конфигурация токена и выберите Добавить необязательное утверждение.
  2. В разделе Тип токена выберите ID.
  3. Выберите email и xms_edov. Выберите Добавить.
  4. Если Entra ID предложит включить разрешение Microsoft Graph на доступ к электронной почте, отметьте его и выберите Добавить.

4. Проверка разрешений

  1. Перейдите в раздел Разрешения API.
  2. Убедитесь, что в списке есть делегированные разрешения Microsoft Graph openid, email и profile. Добавьте недостающие с помощью Добавить разрешение > Microsoft Graph > Делегированные разрешения.
  3. Выберите Предоставить согласие администратора для Вашей организации, чтобы у агентов не запрашивалось согласие.

Чтобы разрешить вход только некоторым сотрудникам, перейдите в раздел Entra ID > Корпоративные приложения > Taiwa > Свойства, установите для параметра Требуется назначение значение Да и назначьте пользователей или группы в разделе Пользователи и группы.

5. Подключение Entra ID на портале администратора

  1. На портале администратора откройте раздел SSO и синхронизация пользователей.
  2. В поле URL издателя (issuer) введите https://login.microsoftonline.com/, затем Ваш Идентификатор каталога (клиента) и /v2.0. Например: https://login.microsoftonline.com/00001111-aaaa-2222-bbbb-3333cccc4444/v2.0.
  3. В поле Идентификатор клиента (client ID) введите Идентификатор приложения (клиента).
  4. В поле Секрет клиента (client secret) введите Значение секрета.
  5. Выберите Сохранить подключение.

Используйте идентификатор каталога (клиента), а не доменное имя, и оставьте /v2.0 в конце. Издатель с common, organizations или без /v2.0 не работает.

6. Проверка

Откройте портал администратора в окне приватного просмотра браузера. Выберите Войти через SSO, введите Идентификатор организации и войдите с учётной записью Microsoft Вашей организации.

Синхронизация каталога через SCIM (необязательно)

Для синхронизации каталога Entra ID использует отдельное корпоративное приложение.

  1. На портале администратора в разделе Синхронизация каталога (SCIM 2.0) скопируйте Базовый адрес SCIM и выберите Создать токен. Сразу скопируйте токен.
  2. В Центре администрирования Microsoft Entra перейдите в раздел Entra ID > Корпоративные приложения и выберите Новое приложение > Создание собственного приложения.
  3. Введите имя, например Taiwa provisioning. Выберите Интеграция другого приложения, отсутствующего в коллекции и выберите Добавить.
  4. Выберите Подготовка и выберите Новая конфигурация.
  5. В поле URL-адрес клиента введите Базовый адрес SCIM. В поле Секретный токен введите токен.
  6. Выберите Проверить подключение, затем выберите Создать.
  7. В разделе Пользователи и группы назначьте сотрудников, которые должны быть в Taiwa.
  8. Выберите Начать подготовку.

Если вход не выполняется

Если вход не удаётся после поставщика удостоверений, браузер показывает страницу на api.taiwa.cx с причиной ошибки. Причина указана на английском языке.

Причина Что проверить
SSO id_token email is not verified В ID-токене отсутствует утверждение xms_edov, или домен электронной почты пользователя не подтверждён в Вашем клиенте Entra.
SSO id_token missing sub/email У пользователя нет адреса электронной почты в Entra ID, или отсутствует утверждение email.
SSO discovery failed или SSO discovery issuer mismatch URL издателя (issuer) должен иметь вид https://login.microsoftonline.com/<Directory (tenant) ID>/v2.0.
SSO token exchange failed Секрет клиента неверен или срок его действия истёк.
Email domain is not verified for this tenant Попросите Taiwa подтвердить домен электронной почты.