Настройка единого входа через Okta

Table of Contents

После настройки агенты входят в Taiwa со своей учётной записью Okta. Вам нужен администратор Okta, который может создавать интеграции приложений, и роль администратора в Taiwa.

Перед началом работы

  • Попросите Taiwa подтвердить домены электронной почты Вашей организации. Taiwa отклоняет вход с домена электронной почты, который не подтверждён.
  • У каждого агента в Okta должен быть основной адрес электронной почты в одном из этих доменов. Taiwa выполняет вход пользователя, только если Okta сообщает, что этот адрес электронной почты подтверждён.

1. Создайте интеграцию приложения

  1. В Okta Admin Console перейдите в Applications > Applications и выберите Create App Integration.
  2. В поле Sign-in method выберите OIDC - OpenID Connect. В поле Application type выберите Web Application. Выберите Next.
  3. В поле App integration name введите Taiwa.
  4. В разделе Grant type оставьте Authorization Code.
  5. В поле Sign-in redirect URIs введите https://api.taiwa.cx/v1/auth/sso/callback. Удалите все URI перенаправления после выхода.
  6. В разделе Assignments выберите, кто может использовать Taiwa. Выберите Save.

2. Скопируйте данные клиента

  1. На вкладке General в разделе Client Credentials скопируйте Идентификатор клиента (client ID).
  2. В разделе Client authentication оставьте Секрет клиента (client secret). Скопируйте Secret клиента.
  3. Если флажок Require PKCE as additional verification установлен, снимите его. Taiwa не отправляет PKCE, и в этом случае Okta отклоняет вход.

3. Назначьте пользователей

На вкладке Assignments назначьте пользователей или группы, которые используют Taiwa. Okta отклоняет вход пользователя, который не назначен.

4. Подключите Okta на портале администратора

  1. На портале администратора откройте SSO и синхронизация пользователей.
  2. В поле URL издателя (issuer) введите Ваш домен Okta, например https://acme.okta.com. Используйте домен без -admin.
  3. В поля Идентификатор клиента (client ID) и Секрет клиента (client secret) введите значения из Okta.
  4. Выберите Сохранить подключение.

Если Ваша организация использует в Okta собственный сервер авторизации, введите вместо этого его издателя, например https://acme.okta.com/oauth2/default.

5. Проверьте вход

Войдите на портал администратора в приватном окне браузера. Выберите Войти через SSO, введите Идентификатор организации и войдите с учётной записью Okta, которую Вы назначили.

Синхронизация каталога через SCIM (необязательно)

Интеграция приложения OIDC в Okta не может использовать SCIM. Создайте для синхронизации каталога вторую интеграцию приложения.

  1. На портале администратора в разделе Синхронизация каталога (SCIM 2.0) скопируйте Базовый адрес SCIM и выберите Создать токен. Сразу скопируйте токен.
  2. В Okta создайте вторую интеграцию приложения, например Taiwa provisioning, как описано в руководстве Okta по синхронизации через SCIM.
  3. На её вкладке General в разделе App Settings выберите Edit. В поле Provisioning выберите SCIM и выберите Save.
  4. На вкладке Provisioning в разделе Integration введите Базовый адрес SCIM в качестве базового URL коннектора SCIM. В поле Unique identifier field for users введите userName.
  5. В качестве режима аутентификации выберите HTTP Header и введите токен как токен носителя (bearer token).
  6. Выберите Test Connector Configuration и сохраните настройки.
  7. Включите Create Users, Update User Attributes и Deactivate Users и назначьте тех же пользователей, что и в интеграции приложения для входа.

Если вход не удаётся

Если вход не удаётся после поставщика удостоверений, браузер показывает страницу на api.taiwa.cx с причиной. Причина указана на английском языке.

Причина Что проверить
SSO id_token email is not verified Okta не подтвердила основной адрес электронной почты пользователя.
SSO token exchange failed Секрет клиента неверен, или в интеграции приложения требуется PKCE.
SSO discovery failed или SSO discovery issuer mismatch В поле URL издателя (issuer) должен быть Ваш домен Okta без -admin и без пути или издатель Вашего собственного сервера авторизации.
Email domain is not verified for this tenant Попросите Taiwa подтвердить домен электронной почты.
Okta сообщает, что пользователь не назначен Назначьте пользователя на вкладке Assignments.