Участники и режим «только SSO»
Создание аккаунтов при первом входе, роль по умолчанию, привязка существующих аккаунтов, запрет входа по паролю для участников и запасной вход владельца.
Аккаунт при первом входе
Флажок «Создавать аккаунт при первом входе» (включён по умолчанию) — это JIT-провижининг: сотрудник, которого провайдер подтвердил, но которого ещё нет в Buff, получает аккаунт в момент входа. Логин образуется из части email до @ (при совпадении добавляется номер), пароль не задаётся — вход только через SSO. Аккаунт сразу становится участником организации с ролью из поля «Роль нового участника» — Contributor или Maintainer, грантом на всю организацию (см. Роли). Права конкретного участника владелец потом уточняет в разделе «Участники» как обычно.
Если флажок выключен, войти через SSO смогут только те, чей аккаунт уже существует и привязан (или привязывается по email/паролю — ниже); незнакомый сотрудник увидит «аккаунт не найден, а автоматическое создание участников выключено».
Для создания аккаунта провайдер обязан передать email — иначе вход завершится ошибкой «IdP не передал email».
Существующие аккаунты
Ключ связи — стабильный идентификатор сотрудника у провайдера (sub в OIDC, NameID в SAML). При первом входе Buff ищет аккаунт так:
- Уже привязан — вход сразу.
- Есть аккаунт с таким email на подтверждённом домене — привязка автоматически, вход сразу.
- Есть аккаунт с таким email на неподтверждённом домене — Buff просит один раз ввести пароль от этого аккаунта, затем привязывает.
- Аккаунта нет — создаётся (если включено) или отказ.
Привязанный аккаунт, не состоящий в организации, добавляется в неё с ролью по умолчанию. Смена email у провайдера на связь не влияет — она держится на идентификаторе.
Режим «только единый вход»
Флажок «Только единый вход» закрывает участникам организации вход по паролю: попытка входа по паролю отклоняется с подсказкой нажать «Войти через SSO компании», а восстановление пароля для таких аккаунтов не отправляет письмо. Действующие парольные сессии участников завершаются при ближайшем обновлении — в течение 15 минут. Сессии, открытые через SSO, продолжают работать.
Владельцы — исключение. Владелец организации всегда может войти по паролю. Это запасной вход: если провайдер недоступен или его настройки сломались, владелец входит, исправляет подключение или выключает режим — и никто не заблокирован навсегда. Поэтому у организации с включённым режимом должен быть хотя бы один владелец с паролем и доступом к почте.
Если сотрудник состоит в нескольких организациях и хотя бы одна из них требует SSO, пароль ему недоступен — сессия открывается через SSO этой организации и действует во всех.
Что записывается в журнал аудита
Каждое действие видно в журнале аудита организации: настройка и отключение подключения (sso.config_set, sso.config_delete), домены (sso.domain_*), начало входа (session.sso_start), сам вход с пометкой «аккаунт создан автоматически» или «привязан» (session.sso_login), привязка паролем (session.sso_link) и отказы — в том числе отклонённые провайдером входы с причиной и попытки войти по паролю при включённом режиме «только SSO».
Не входит в текущую версию
Провижининг по SCIM (создание и отключение аккаунтов провайдером заранее, без входа), сопоставление групп провайдера с правами и вход, инициированный со стороны провайдера (IdP-initiated SAML). Уволенный сотрудник теряет доступ, как только провайдер перестаёт его подтверждать: новых сессий он не откроет, а текущая закончится по сроку. Чтобы прервать её немедленно, удалите участника из организации.
Домены компании
Подтверждённый домен почты направляет сотрудника к вашему провайдеру по рабочему email и позволяет привязывать существующие аккаунты. Проверка — TXT в DNS.
Устранение неполадок
Что означают сообщения об ошибках единого входа и как их исправить: настройка провайдера, redirect URI, подпись, сертификат, время, email.