Buff Development
Единый вход (SSO)

Участники и режим «только SSO»

Создание аккаунтов при первом входе, роль по умолчанию, привязка существующих аккаунтов, запрет входа по паролю для участников и запасной вход владельца.

Аккаунт при первом входе

Флажок «Создавать аккаунт при первом входе» (включён по умолчанию) — это JIT-провижининг: сотрудник, которого провайдер подтвердил, но которого ещё нет в Buff, получает аккаунт в момент входа. Логин образуется из части email до @ (при совпадении добавляется номер), пароль не задаётся — вход только через SSO. Аккаунт сразу становится участником организации с ролью из поля «Роль нового участника» — Contributor или Maintainer, грантом на всю организацию (см. Роли). Права конкретного участника владелец потом уточняет в разделе «Участники» как обычно.

Если флажок выключен, войти через SSO смогут только те, чей аккаунт уже существует и привязан (или привязывается по email/паролю — ниже); незнакомый сотрудник увидит «аккаунт не найден, а автоматическое создание участников выключено».

Для создания аккаунта провайдер обязан передать email — иначе вход завершится ошибкой «IdP не передал email».

Существующие аккаунты

Ключ связи — стабильный идентификатор сотрудника у провайдера (sub в OIDC, NameID в SAML). При первом входе Buff ищет аккаунт так:

  1. Уже привязан — вход сразу.
  2. Есть аккаунт с таким email на подтверждённом домене — привязка автоматически, вход сразу.
  3. Есть аккаунт с таким email на неподтверждённом домене — Buff просит один раз ввести пароль от этого аккаунта, затем привязывает.
  4. Аккаунта нет — создаётся (если включено) или отказ.

Привязанный аккаунт, не состоящий в организации, добавляется в неё с ролью по умолчанию. Смена email у провайдера на связь не влияет — она держится на идентификаторе.

Режим «только единый вход»

Флажок «Только единый вход» закрывает участникам организации вход по паролю: попытка входа по паролю отклоняется с подсказкой нажать «Войти через SSO компании», а восстановление пароля для таких аккаунтов не отправляет письмо. Действующие парольные сессии участников завершаются при ближайшем обновлении — в течение 15 минут. Сессии, открытые через SSO, продолжают работать.

Режим «Только единый вход» включён — предупреждение напоминает, что владельцы по-прежнему могут входить по паролю.
Что видит участник, попытавшийся войти по паролю.

Владельцы — исключение. Владелец организации всегда может войти по паролю. Это запасной вход: если провайдер недоступен или его настройки сломались, владелец входит, исправляет подключение или выключает режим — и никто не заблокирован навсегда. Поэтому у организации с включённым режимом должен быть хотя бы один владелец с паролем и доступом к почте.

Если сотрудник состоит в нескольких организациях и хотя бы одна из них требует SSO, пароль ему недоступен — сессия открывается через SSO этой организации и действует во всех.

Что записывается в журнал аудита

Каждое действие видно в журнале аудита организации: настройка и отключение подключения (sso.config_set, sso.config_delete), домены (sso.domain_*), начало входа (session.sso_start), сам вход с пометкой «аккаунт создан автоматически» или «привязан» (session.sso_login), привязка паролем (session.sso_link) и отказы — в том числе отклонённые провайдером входы с причиной и попытки войти по паролю при включённом режиме «только SSO».

Не входит в текущую версию

Провижининг по SCIM (создание и отключение аккаунтов провайдером заранее, без входа), сопоставление групп провайдера с правами и вход, инициированный со стороны провайдера (IdP-initiated SAML). Уволенный сотрудник теряет доступ, как только провайдер перестаёт его подтверждать: новых сессий он не откроет, а текущая закончится по сроку. Чтобы прервать её немедленно, удалите участника из организации.

On this page