Единый вход (SSO)
Сотрудники входят через корпоративный провайдер (Keycloak, AD FS, Entra ID и другие) по OIDC или SAML 2.0; аккаунты создаются при первом входе.
Единый вход (SSO) позволяет сотрудникам компании входить в Buff через корпоративный провайдер идентификации — тот же, что открывает им почту и внутренние системы, — без отдельного пароля и кода на почту. Заводить каждого пользователя вручную не нужно: аккаунт создаётся при первом входе и сразу попадает в организацию с назначенной ролью. Уволенный сотрудник, отключённый в провайдере, войти больше не сможет.
Поддерживаются два протокола — OpenID Connect (OIDC) и SAML 2.0, — а значит, любой распространённый провайдер: Keycloak, Active Directory Federation Services (AD FS), Microsoft Entra ID, Avanpost FAM, Blitz Identity Provider, Okta и другие. Всё настраивает владелец организации сам, в приложении, за несколько минут — без обращения в поддержку.
Как проходит вход
- Сотрудник нажимает «Войти через SSO компании» и указывает рабочий email или имя организации. По подтверждённому домену почты сервис сам определяет организацию — см. Домены компании.
- Браузер переходит к провайдеру компании. Там сотрудник входит как обычно — паролем, вторым фактором, смарт-картой: правила задаёт ваш провайдер, Buff их не видит.
- Провайдер возвращает браузер в Buff с подписанным подтверждением личности. Buff проверяет подпись, срок действия и адресата, находит или создаёт аккаунт и открывает сессию.
Что при этом остаётся у нас, а что — у вас:
| Провайдер компании | Buff | |
|---|---|---|
| Пароль сотрудника | проверяет | не знает и не хранит |
| Второй фактор, политика паролей, блокировка уволенных | задаёт | не дублирует |
Идентификатор сотрудника (sub в OIDC, NameID в SAML) | выдаёт | хранит как ключ связи с аккаунтом |
| Email и имя | передаёт в утверждении | использует как подсказку для привязки и отображения |
| Роль и права в организации | — | назначает владелец (см. Участники и права) |
Что нужно, чтобы начать
- Быть владельцем организации в Buff.
- Иметь права на регистрацию приложений (клиентов) в вашем провайдере — или коллегу, у которого они есть.
- Для OIDC: адрес провайдера (issuer),
client_idиclient_secretзарегистрированного клиента. - Для SAML: адрес единого входа провайдера (SSO URL) и его сертификат подписи в формате PEM.
Пошагово — в Настройке.
Что дальше
- Настройка — раздел в приложении, поля OIDC и SAML, что зарегистрировать у провайдера, примеры для Keycloak, AD FS и Entra ID.
- Домены компании — вход по рабочему email и автоматическая привязка существующих аккаунтов; TXT-запись для подтверждения.
- Участники и режим «только SSO» — создание аккаунтов при первом входе, роль по умолчанию, привязка существующих аккаунтов, запрет входа по паролю, запасной вход владельца.
- Устранение неполадок — что означают сообщения об ошибках и как их исправить.
Выгрузка и целостность
Экспорт журнала в CSV и JSON Lines по текущему фильтру, формат файла и проверка цепочки хэшей своими средствами.
Настройка единого входа
Раздел «Единый вход»: подключение по OIDC или SAML 2.0, данные для провайдера, метаданные SP, проверка входа. Примеры для Keycloak, AD FS и Entra ID.