После настройки агенты входят в Taiwa с помощью рабочей учётной записи Microsoft. Вам нужна учётная запись, которая может регистрировать приложения в Microsoft Entra ID, например с ролью «Администратор приложений». Также Вам нужна роль администратора в Taiwa.
Перед началом работы
- Попросите Taiwa подтвердить домены электронной почты Вашей организации. Taiwa отклоняет вход с домена электронной почты, который не подтверждён.
- У каждого агента должен быть адрес электронной почты в Entra ID в домене, который подтверждён в Вашем клиенте Entra. По этому адресу Taiwa находит или создаёт пользователя. Пользователь без адреса электронной почты в Entra ID не может войти.
1. Регистрация Taiwa в Entra ID
- Войдите в Центр администрирования Microsoft Entra.
- Перейдите в раздел Entra ID > Регистрация приложений и выберите Новая регистрация.
- В поле Имя введите
Taiwa. - В разделе Поддерживаемые типы учетных записей выберите Учетные записи только в этом каталоге организации.
- В разделе URI перенаправления выберите платформу Веб и введите
https://api.taiwa.cx/v1/auth/sso/callback. - Выберите Зарегистрировать.
- На странице Обзор скопируйте Идентификатор приложения (клиента) и Идентификатор каталога (клиента).
2. Создание секрета клиента
- Перейдите в раздел Сертификаты и секреты > Секреты клиента и выберите Новый секрет клиента.
- Введите описание и выберите срок действия секрета. Выберите Добавить.
- Сразу скопируйте Значение секрета. Entra ID показывает его только один раз. Не копируйте Идентификатор секрета.
Когда срок действия секрета истечёт, вход перестанет работать. Создайте новый секрет до этой даты и введите его на портале администратора с помощью кнопки Обновить подключение.
3. Добавление утверждений об адресе электронной почты
Taiwa выполняет вход пользователя, только если поставщик удостоверений сообщает, что адрес электронной почты подтверждён. Entra ID сообщает это с помощью необязательного утверждения xms_edov, и только если Вы его добавили.
- Перейдите в раздел Конфигурация токена и выберите Добавить необязательное утверждение.
- В разделе Тип токена выберите ID.
- Выберите email и xms_edov. Выберите Добавить.
- Если Entra ID предложит включить разрешение Microsoft Graph на доступ к электронной почте, отметьте его и выберите Добавить.
4. Проверка разрешений
- Перейдите в раздел Разрешения API.
- Убедитесь, что в списке есть делегированные разрешения Microsoft Graph openid, email и profile. Добавьте недостающие с помощью Добавить разрешение > Microsoft Graph > Делегированные разрешения.
- Выберите Предоставить согласие администратора для Вашей организации, чтобы у агентов не запрашивалось согласие.
Чтобы разрешить вход только некоторым сотрудникам, перейдите в раздел Entra ID > Корпоративные приложения > Taiwa > Свойства, установите для параметра Требуется назначение значение Да и назначьте пользователей или группы в разделе Пользователи и группы.
5. Подключение Entra ID на портале администратора
- На портале администратора откройте раздел SSO и синхронизация пользователей.
- В поле URL издателя (issuer) введите
https://login.microsoftonline.com/, затем Ваш Идентификатор каталога (клиента) и/v2.0. Например:https://login.microsoftonline.com/00001111-aaaa-2222-bbbb-3333cccc4444/v2.0. - В поле Идентификатор клиента (client ID) введите Идентификатор приложения (клиента).
- В поле Секрет клиента (client secret) введите Значение секрета.
- Выберите Сохранить подключение.
Используйте идентификатор каталога (клиента), а не доменное имя, и оставьте /v2.0 в конце. Издатель с common, organizations или без /v2.0 не работает.
6. Проверка
Откройте портал администратора в окне приватного просмотра браузера. Выберите Войти через SSO, введите Идентификатор организации и войдите с учётной записью Microsoft Вашей организации.
Синхронизация каталога через SCIM (необязательно)
Для синхронизации каталога Entra ID использует отдельное корпоративное приложение.
- На портале администратора в разделе Синхронизация каталога (SCIM 2.0) скопируйте Базовый адрес SCIM и выберите Создать токен. Сразу скопируйте токен.
- В Центре администрирования Microsoft Entra перейдите в раздел Entra ID > Корпоративные приложения и выберите Новое приложение > Создание собственного приложения.
- Введите имя, например
Taiwa provisioning. Выберите Интеграция другого приложения, отсутствующего в коллекции и выберите Добавить. - Выберите Подготовка и выберите Новая конфигурация.
- В поле URL-адрес клиента введите Базовый адрес SCIM. В поле Секретный токен введите токен.
- Выберите Проверить подключение, затем выберите Создать.
- В разделе Пользователи и группы назначьте сотрудников, которые должны быть в Taiwa.
- Выберите Начать подготовку.
Если вход не выполняется
Если вход не удаётся после поставщика удостоверений, браузер показывает страницу на api.taiwa.cx с причиной ошибки. Причина указана на английском языке.
| Причина | Что проверить |
|---|---|
SSO id_token email is not verified |
В ID-токене отсутствует утверждение xms_edov, или домен электронной почты пользователя не подтверждён в Вашем клиенте Entra. |
SSO id_token missing sub/email |
У пользователя нет адреса электронной почты в Entra ID, или отсутствует утверждение email. |
SSO discovery failed или SSO discovery issuer mismatch
|
URL издателя (issuer) должен иметь вид https://login.microsoftonline.com/<Directory (tenant) ID>/v2.0. |
SSO token exchange failed |
Секрет клиента неверен или срок его действия истёк. |
Email domain is not verified for this tenant |
Попросите Taiwa подтвердить домен электронной почты. |