Cloud.ru позволяет подключать федерации удостоверений, совместимые с SAML v2.0. Cloud.ru выступает поставщиком услуг и направляет пользователей проходить аутентификацию на сервере внешнего доверенного поставщика удостоверений (IdP). Вся информация о логинах и паролях пользователя, проходящего аутентификацию, хранится в доверенном IdP.
Подробнее о протоколе в спецификации SAML v2.0 от OASIS
Для настройки федерации необходимо создать SAML-федерацию и настроить сервер поставщика удостоверений.
Вам потребуются:
Действующий сертификат с типом Signing.
Сертификат используется для подписи SAML-сообщений, которыми обмениваются доверенный IdP и поставщик услуг — Cloud.ru. Подпись служит доказательством того, что сообщение является подлинным и в него не внесены изменения третьей стороной.
Для федераций не поддерживается сертификат с типом Encryption, использующийся для шифрования сообщений. Для работы федерации обязательно должен быть загружен действующий сертификат с типом Signing.
XML-файл с уникальными значениями подключаемого поставщика удостоверений.
Файл метаданных группирует все необходимые сведения, связанные с SAML. Получить его можно у поставщика удостоверений.
Перейдите в раздел Администрирование → Федерации.
Нажмите Создать федерацию.
Выберите тип протокола — SAML.
Загрузите XML-файл с метаданными от поставщика удостоверений.
Заполните название и описание федерации.
Задайте длительность сессии от 30 минут до 7 дней — максимальное время жизни SSO-сессии.
Если пользователь не проявляет активности в течение заданного в параметре времени, сессия завершится, а пользователь должен будет заново пройти аутентификацию.
Если пользователь активен, время сессии зависит от того, поддерживает ли настроенная федерация механизм refresh-токенов:
Не поддерживает — сессия будет завершена через время, указанное в параметре «Длительность сессии».
Поддерживает — при истечении access-токена приложение может использовать refresh-токен для получения нового access-токена. Так сессия пользователя может быть активна, пока не истечет время жизни refresh-токена — 7 дней.
Добавьте действующий сертификат с типом Signing.
Если сертификат уже был в загруженном XML-файле от поставщика, он отображен в списке на форме.
Вы можете сразу добавить сертификаты, которые будут действовать после текущего — это позволит избежать прерывания работы федерации, когда срок действия сертификата истечет. После создания федерации также можно будет добавить актуальный сертификат.
Заполните параметры Single Logout Service:
Параметр | Описание |
|---|---|
Default Binding | Метод, который используется для единого выхода. |
HTTP-POST URL | Адрес единого выхода поставщика удостоверений. Указывается при выборе метода POST. |
HTTP-Redirect URL | Адрес единого выхода поставщика удостоверений. Указывается при выборе метода Redirect. |
Заполните параметры Single Sign-On Service:
Параметр | Описание |
|---|---|
Default Binding | Метод, который используется для единого входа. |
HTTP-POST URL | Страница, на которую будет перенаправлен пользователь для аутентификации. Указывается при выборе метода POST. |
HTTP-Redirect URL | Страница, на которую будет перенаправлен пользователь для аутентификации. Указывается при выборе метода Redirect. |
Включите необходимые опции безопасности и входа.
Нажмите Создать.
Скачайте файл с метаданными, в котором содержатся необходимые для настройки уникальные значения поставщика услуг — Cloud.ru. В нем уже будет указан ID федерации.
Чтобы обмен данными происходил корректно, на стороне поставщика удостоверений настройте сопоставление между атрибутами SAML-сообщения и персональными данными пользователя, которые хранятся на сервере поставщика удостоверений.
Данные пользователя | Обязательность | Элементы SAML-сообщения |
|---|---|---|
Уникальный идентификатор пользователя | Да | <NameID> |
Фамилия | Нет | <Attribute> с параметром Name="http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname" |
Имя | Нет | <Attribute> с параметром Name="http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname" |
Почта | Да | <Attribute> с параметром Name="http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress" |
Номер телефона | Нет | <Attribute> с параметром Name="http://schemas.xmlsoap.org/ws/2005/05/identity/claims/mobilephone" |
После этого повторно авторизуйтесь в личном кабинете — системы синхронизируются и федерация станет активна.
Вы можете выбрать созданную федерацию при добавлении федеративных пользователей.