# Участники и режим «только SSO»

> Создание аккаунтов при первом входе, роль по умолчанию, привязка существующих аккаунтов, запрет входа по паролю для участников и запасной вход владельца.

## Аккаунт при первом входе

Флажок **«Создавать аккаунт при первом входе»** (включён по умолчанию) — это JIT-провижининг: сотрудник, которого провайдер подтвердил, но которого ещё нет в Buff, получает аккаунт в момент входа. Логин образуется из части email до `@` (при совпадении добавляется номер), пароль не задаётся — вход только через SSO. Аккаунт сразу становится участником организации с ролью из поля **«Роль нового участника»** — Contributor или Maintainer, грантом на всю организацию (см. [Роли](/docs/teams/roles)). Права конкретного участника владелец потом уточняет в разделе «Участники» как обычно.

Если флажок выключен, войти через SSO смогут только те, чей аккаунт уже существует и привязан (или привязывается по email/паролю — ниже); незнакомый сотрудник увидит «аккаунт не найден, а автоматическое создание участников выключено».

Для создания аккаунта провайдер обязан передать **email** — иначе вход завершится ошибкой «IdP не передал email».

## Существующие аккаунты

Ключ связи — стабильный идентификатор сотрудника у провайдера (`sub` в OIDC, `NameID` в SAML). При первом входе Buff ищет аккаунт так:

1. **Уже привязан** — вход сразу.
2. **Есть аккаунт с таким email на подтверждённом домене** — привязка автоматически, вход сразу.
3. **Есть аккаунт с таким email на неподтверждённом домене** — Buff просит один раз ввести пароль от этого аккаунта, затем привязывает.
4. **Аккаунта нет** — создаётся (если включено) или отказ.

Привязанный аккаунт, не состоящий в организации, добавляется в неё с ролью по умолчанию. Смена email у провайдера на связь не влияет — она держится на идентификаторе.

## Режим «только единый вход»

Флажок **«Только единый вход»** закрывает участникам организации вход по паролю: попытка входа по паролю отклоняется с подсказкой нажать «Войти через SSO компании», а восстановление пароля для таких аккаунтов не отправляет письмо. Действующие парольные сессии участников завершаются при ближайшем обновлении — в течение 15 минут. Сессии, открытые через SSO, продолжают работать.

_Иллюстрация: Режим «Только единый вход» включён — предупреждение напоминает, что владельцы по-прежнему могут входить по паролю._

_Иллюстрация: Что видит участник, попытавшийся войти по паролю._

**Владельцы — исключение.** Владелец организации всегда может войти по паролю. Это запасной вход: если провайдер недоступен или его настройки сломались, владелец входит, исправляет подключение или выключает режим — и никто не заблокирован навсегда. Поэтому у организации с включённым режимом должен быть хотя бы один владелец с паролем и доступом к почте.

Если сотрудник состоит в нескольких организациях и хотя бы одна из них требует SSO, пароль ему недоступен — сессия открывается через SSO этой организации и действует во всех.

## Что записывается в журнал аудита

Каждое действие видно в [журнале аудита](/docs/audit-log) организации: настройка и отключение подключения (`sso.config_set`, `sso.config_delete`), домены (`sso.domain_*`), начало входа (`session.sso_start`), сам вход с пометкой «аккаунт создан автоматически» или «привязан» (`session.sso_login`), привязка паролем (`session.sso_link`) и отказы — в том числе отклонённые провайдером входы с причиной и попытки войти по паролю при включённом режиме «только SSO».

## Не входит в текущую версию

Провижининг по SCIM (создание и отключение аккаунтов провайдером заранее, без входа), сопоставление групп провайдера с правами и вход, инициированный со стороны провайдера (IdP-initiated SAML). Уволенный сотрудник теряет доступ, как только провайдер перестаёт его подтверждать: новых сессий он не откроет, а текущая закончится по сроку. Чтобы прервать её немедленно, удалите участника из организации.
