Узнайте, как использовать единый вход SAML (SSO) и SCIM для управления идентификацией пользователей в вашей организации, предоставив airfocus доступ к нашему поставщику идентификационных данных (IdP). В этой статье мы рассмотрим рекомендации по настройке Okta.
Эта функция доступна всем клиентам, имеющим подписку на тарифный план airfocus Корпоративный .
Введение в SAML SSO и SCIM
Интеграция airfocus с Okta позволяет пользователям проходить аутентификацию с помощью единого входа SAML через Okta. Единый вход позволяет администратору вашей команды airfocus определять, кто имеет доступ к airfocus, используя существующее решение для управления идентификацией (IdP). Члены вашей команды смогут беспрепятственно получать доступ к airfocus, если они авторизованы в системе IdP вашей организации.
Кроме того, наша интеграция с SCIM позволяет администраторам создавать пользователей, а также предоставлять и отзывать права доступа к ним непосредственно в Okta, без необходимости входа в airfocus.
Примечание: При первом доступе к airfocus вам будет предложен участник с ролью "Участник" (с предварительно заполненными именем и адресом электронной почты), которого вы подтвердите и добавите в свою команду.
Настройка SAML в Okta
- Войдите в Okta.
- Перейдите на страницу «Приложения».
- Нажмите «Создать интеграцию приложения» , чтобы создать новое SAML-приложение в Okta.
- Выберите SAML 2.0 в качестве способа входа в систему.
- Нажмите «Далее».
- Введите название для создаваемого вами приложения AirFocus.
- Нажмите «Далее».
- Настройте следующие значения:
- URL для единого входа: https://auth.airfocus.com/login/sso/callback/saml
- URI аудитории (идентификатор сущности SP): https://airfocus.com
- Обратите внимание: если вы находитесь в США или Азиатско-Тихоокеанском регионе и ваша учетная запись была создана после сентября 2025 года, замените "airfocus.com" в указанных выше URL-адресах на "airfocus.app".
- Обратите внимание: если вы находитесь в США или Азиатско-Тихоокеанском регионе и ваша учетная запись была создана после сентября 2025 года, замените "airfocus.com" в указанных выше URL-адресах на "airfocus.app".
- Перейдите в раздел «Операторы атрибутов» и настройте следующие значения:
- email = user.email
- givenName = user.firstName
- фамилия = пользователь.фамилия
- Прокрутите страницу вниз и нажмите «Далее».
- На странице обратной связи отметьте пункт «Это внутреннее приложение, созданное нами».
- Нажмите «Готово».
- В созданном вами приложении airfocus в Okta выберите вкладку «Назначения» .
- Убедитесь, что вы добавили в приложение хотя бы себя в качестве разрешенного пользователя.
- Если вы еще этого не сделали, воспользуйтесь функцией «Назначить».
- Затем выберите вкладку « Вход в систему ».
- В правой части экрана прокрутите вниз при необходимости и выберите кнопку «Просмотреть инструкции по настройке SAML» .
- Обратите внимание на три указанных значения.
- Войдите в AirFocus.
- Перейдите на страницу конфигурации SAML в airfocus.
- В разделе «Поставщик» выберите «Настроить SAML SSO».
- Перейдите в «Настройки Команды».
- Выберите вкладку «Безопасность/Единый вход» .
- Задайте следующие значения, скопировав и вставив их из шага 17, описанного выше:
- URL-адрес единого входа IDP: {first value from the step above}
- Эмитент IDP: {second value from the step above}
- Сертификат IDP X.509: {third value from the step above}
- Нажмите «Тест».
- Вас должны перенаправить на страницу входа в Okta, а оттуда обратно в airfocus, где вы увидите подтверждение того, что все прошло успешно.
- При желании вы можете принудительно включить единый вход в систему для всей команды, установив флажок «Принудительно включить единый вход».
- После включения этой функции участники смогут входить в систему только с использованием SAML SSO. Вход по электронной почте и паролю будет отключен.
- После включения этой функции участники смогут входить в систему только с использованием SAML SSO. Вход по электронной почте и паролю будет отключен.
- Выберите «Применить».
Настройка Okta SCIM
Примечание: в настоящее время airfocus не поддерживает синхронизацию паролей от поставщиков идентификации. Всем пользователям, использующим SCIM-протокол, потребуется войти в airfocus через SAML SSO для доступа к своей учетной записи.
Чтобы настроить Okta SCIM для вашей учетной записи:
- Войдите в Okta.
- Перейдите к приложению airfocus, которое вы создали в соответствии с инструкциями по настройке Okta SAML, приведенными выше.
- Выберите вкладку «Общие» для вашего пользовательского приложения Okta.
- Перейдите в режим редактирования настроек приложения.
- В разделе "Настройка" выберите "SCIM".
- Нажмите « Сохранить ». Оставьте эту вкладку открытой, мы вернемся к ней через несколько шагов.
- В новой вкладке войдите в airfocus.
- Перейдите в «Настройки Команды».
- Выберите вкладку «Безопасность/Единый вход» .
- Нажмите «Включить SCIM».
- Обратите внимание на базовый URL-адрес, идентификатор команды и сгенерированный токен.
- Вернитесь на вкладку Okta.
- В Okta выберите вкладку «Подготовка ресурсов» для вашего приложения.
- Нажмите кнопку «Редактировать» в правой части окна «Подключение SCIM».
- Настройте следующие значения:
- SCIM-контекстный базовый URL: базовый URL, указанный на странице управления пользователями SCIM.
- Уникальное поле-идентификатор для пользователей: поле userName.
- Действия по предоставлению ресурсов: отметьте все блоки.
- Режим аутентификации: HTTP-заголовок
- Авторизационный носитель: только что сгенерированный SCIM-токен.
- Нажмите «Проверить конфигурацию» , чтобы убедиться в её работоспособности.
- Выберите «Сохранить».
- На вкладке «Подготовка к использованию» нажмите «Редактировать» справа от «Подготовка к использованию приложения».
- Установите флажки в соответствующем блоке, чтобы включить функции «Создать пользователей», «Обновить атрибуты пользователей» и «Деактивировать пользователей».
- Нажмите « Сохранить ».
Примечание: Если вам нужно отредактировать адрес электронной почты пользователя в Okta и убедиться, что обновление корректно применяется к airfocus, отредактируйте поле "email", а не поле "username". Редактирование поля имени пользователя создаст нового пользователя в AirFocus (это известное ограничение Okta).
Группы SCIM
Чтобы создать группу:
- Убедитесь, что в вашем приложении Okta включены группы SCIM (это делается на шаге 5 раздела «Настройка SCIM» выше).
- В Okta перейдите на вкладку «Группы каталогов».
- Нажмите «Добавить группу».
- Укажите имя и, при желании, описание.
- Выберите «Сохранить».
- Выберите группу на вкладке «Группы каталога» в Okta.
- Внутри группы перейдите на вкладку «Приложения».
- Нажмите «Назначить приложения».
- Справа от "airfocus" выберите "Назначить ".
- Нажмите «Сохранить и вернуться назад».
- Нажмите «Готово».
Назначьте пользователей из группы SCIM в Okta, используя один из следующих способов:
- На вкладке «Люди» нажмите «Назначить людей» и сделайте это для каждого человека отдельно.
- На вкладке «Группы» введите названия групп Okta, которые вы хотите объединить в одну группу.
После назначения пользователей в группу SCIM выполните следующие действия для синхронизации с airfocus:
- Перейдите в приложение airfocus в Okta.
- Выберите вкладку « Группы push-уведомлений» .
- Выберите раскрывающийся список «Группы push-уведомлений» .
- В раскрывающемся списке выберите «Найти группы по имени».
- Введите название вашей группы и выделите её.
- Нажмите «Сохранить».
Теперь в Okta и airfocus он должен отображаться как «Активный».
Роли пользователей
В Airfocus есть три роли пользователей: Участник, Редактор и Администратор. Эти роли можно настроить через Okta, но для этого потребуется небольшая дополнительная настройка, поскольку Okta не предоставляет роли по умолчанию. Для корректной работы необходимо создать роли для профилей пользователей Okta, затем для профилей пользователей приложения airfocus в Okta, а затем сопоставить их друг с другом.
Примечание: Если роли не настроены, каждому пользователю в airfocus автоматически будет назначена роль «Участник». Этот раздел необходим только в том случае, если вы хотите создавать роли пользователей с помощью Okta.
Для настройки ролей пользователей:
- Войдите в Okta.
- Перейдите в каталог.
- В выпадающем меню выберите «Редактор профиля».
- Щелкните на профиль пользователя (по умолчанию) для Okta.
- Выберите «Добавить атрибут».
- Создайте роль участника со следующими данными. Эти значения чувствительны к регистру.
- Тип данных: логическое значение
- Отображаемое имя: Участник
- Название переменной: contributor
- Оставьте для пользователя права доступа «Только для чтения».
- Нажмите «Сохранить и добавить еще один».
- Создайте роль «Редактор» со следующими данными. Эти значения чувствительны к регистру.
- Тип данных: логическое значение
- Отображаемое имя: Редактор
- Имя переменной: editor
- Нажмите «Сохранить и добавить еще один».
- Создайте роль администратора со следующими данными. Эти значения чувствительны к регистру.
- Тип данных: логическое значение
- Отображаемое имя: Администратор
- Имя переменной: administrator
- Нажмите «Сохранить».
- Вернитесь на страницу редактора профиля.
- Выберите профиль пользователя airfocus .
- Выберите «Добавить атрибут».
- Создайте роль участника со следующими данными. Эти значения чувствительны к регистру.
- Тип данных: строка
- Отображаемое имя: Участник
- Название переменной: contributor
- Внешнее имя: roles.^[type=='contributor'].value
- Внешнее пространство имен: urn:ietf:params:scim:schemas:core:2.0:User
- Нажмите «Сохранить и добавить еще один».
- Создайте роль «Редактор» со следующими данными. Эти значения чувствительны к регистру.
- Тип данных: строка
- Отображаемое имя: Редактор
- Имя переменной: editor
- Внешнее имя: roles.^[type=='editor'].value
- Внешнее пространство имен: urn:ietf:params:scim:schemas:core:2.0:User
- Нажмите «Сохранить и добавить еще один».
- Создайте роль администратора со следующими данными. Эти значения чувствительны к регистру.
- Тип данных: строка
- Отображаемое имя: Администратор
- Имя переменной: administrator
- Внешнее имя: roles.^[type=='admin'].value
- Внешнее пространство имен: urn:ietf:params:scim:schemas:core:2.0:User
- Нажмите «Сохранить».
- В разделе «Атрибуты» выберите «Сопоставления».
- В верхней части страницы выберите Okta User to airfocus .
- Прокрутите страницу вниз и в правом столбце найдите строки с новыми атрибутами роли.
- Слева от поля «участник» введите: (user.contributor == true) ? 'участник' : ''
- Слева от слова «редактор» введите: (user.editor == true) ? 'редактор' : ''
- Слева от слова «администратор» введите: (user.administrator) == true) ? 'admin' : ''
- Примечание: кавычки в конце каждого утверждения — это две одинарные кавычки, а не одна двойная.
- Примечание: кавычки в конце каждого утверждения — это две одинарные кавычки, а не одна двойная.
- Нажмите «Сохранить сопоставления».
- Выберите «Применить обновления».
Чтобы назначить пользователю роли, выполните следующие действия:
- Войдите в Okta.
- Перейдите в каталог.
- В выпадающем меню выберите «Люди».
- Выберите пользователя, которому вы хотите назначить роль.
- Нажмите вкладку «Профиль» .
- Нажмите кнопку «Редактировать» в правом верхнем углу.
- Назначьте соответствующую(ие) роль(и) пользователя(ей).
- Если пользователю в Okta назначено несколько ролей, airfocus будет использовать самую высокую из предоставленных ролей (самая высокая — Администратор, затем Редактор, а затем Участник).
- "Undefined" и "false" по сути одно и то же. Неважно, какой вариант вы выберете, если вы не хотите, чтобы этот человек занимал эту должность. Если для всех ролей установлено значение «не определено», пользователь по умолчанию будет иметь роль «Участник».
- Выберите «Сохранить».
Теперь в AirFocus должна отображаться роль пользователя.
Оставьте отзыв об этой статье
Хотите поделиться мнением об этой статье? Расскажите нам о своих впечатлениях здесь.