Домены компании
Подтверждённый домен почты направляет сотрудника к вашему провайдеру по рабочему email и позволяет привязывать существующие аккаунты. Проверка — TXT в DNS.
Домен компании — это домен рабочей почты сотрудников, например company.ru. Подтверждённый домен даёт две вещи:
- Вход по рабочему email. На экране «Вход через SSO компании» сотруднику достаточно ввести
ivan@company.ru— Buff сам поймёт, к какому провайдеру его направить. Без подтверждённого домена нужно вводить имя организации. - Автоматическая привязка существующих аккаунтов. Если у сотрудника уже есть аккаунт Buff с адресом на этом домене (например, его пригласили раньше), первый вход через SSO привяжет провайдера к этому аккаунту без вопросов. Для адресов на неподтверждённых доменах Buff попросит один раз ввести пароль от существующего аккаунта — иначе любой, чей провайдер утверждает «я директор@bigcorp.com», мог бы забрать чужой аккаунт.
Один домен может быть подтверждён только одной организацией.
Как подтвердить
- В разделе «Единый вход» → «Домены компании» введите домен и нажмите «Добавить домен».
- Buff покажет TXT-запись: имя вида
_buff-sso.company.ruи значение видаbuff-sso-verify=<токен>. Скопируйте оба. - Опубликуйте запись в DNS вашего домена (у регистратора или в вашем DNS-сервере): тип TXT, имя
_buff-sso, значение целиком. - Нажмите «Проверить». Buff запросит запись; обновление DNS может занять от минут до нескольких часов — если запись ещё не разошлась, попробуйте позже.
Запись можно удалить после подтверждения — статус сохраняется. Удаление домена в Buff (корзина в строке) отзывает и маршрутизацию, и автопривязку; уже созданные связи аккаунтов остаются.
Что если сотрудник входит по email до подтверждения
Он увидит сообщение «Единый вход для домена … не настроен» с подсказкой войти по имени организации. Само существование организации при этом не раскрывается: тот же ответ получит любой чужой домен.
Настройка единого входа
Раздел «Единый вход»: подключение по OIDC или SAML 2.0, данные для провайдера, метаданные SP, проверка входа. Примеры для Keycloak, AD FS и Entra ID.
Участники и режим «только SSO»
Создание аккаунтов при первом входе, роль по умолчанию, привязка существующих аккаунтов, запрет входа по паролю для участников и запасной вход владельца.