Облачная платформаEvolution

Настройка SAML-федерации


Cloud.ru позволяет подключать федерации удостоверений, совместимые с SAML v2.0. Cloud.ru выступает поставщиком услуг и направляет пользователей проходить аутентификацию на сервере внешнего доверенного поставщика удостоверений (IdP). Вся информация о логинах и паролях пользователя, проходящего аутентификацию, хранится в доверенном IdP.

См.также

Подробнее о протоколе в спецификации SAML v2.0 от OASIS

Для настройки федерации необходимо создать SAML-федерацию и настроить сервер поставщика удостоверений.

Перед началом работы

Вам потребуются:

  • Действующий сертификат с типом Signing.

    Сертификат используется для подписи SAML-сообщений, которыми обмениваются доверенный IdP и поставщик услуг — Cloud.ru. Подпись служит доказательством того, что сообщение является подлинным и в него не внесены изменения третьей стороной.

    Примечание

    Для федераций не поддерживается сертификат с типом Encryption, использующийся для шифрования сообщений. Для работы федерации обязательно должен быть загружен действующий сертификат с типом Signing.

  • XML-файл с уникальными значениями подключаемого поставщика удостоверений.

    Файл метаданных группирует все необходимые сведения, связанные с SAML. Получить его можно у поставщика удостоверений.

Создать SAML-федерацию

  1. Перейдите в раздел Администрирование → Федерации.

  2. Нажмите Создать федерацию.

  3. Выберите тип протокола — SAML.

  4. Загрузите XML-файл с метаданными от поставщика удостоверений.

  5. Заполните название и описание федерации.

  6. Задайте длительность сессии от 30 минут до 7 дней — максимальное время жизни SSO-сессии.

    Если пользователь не проявляет активности в течение заданного в параметре времени, сессия завершится, а пользователь должен будет заново пройти аутентификацию.

    Если пользователь активен, время сессии зависит от того, поддерживает ли настроенная федерация механизм refresh-токенов:

    • Не поддерживает — сессия будет завершена через время, указанное в параметре «Длительность сессии».

    • Поддерживает — при истечении access-токена приложение может использовать refresh-токен для получения нового access-токена. Так сессия пользователя может быть активна, пока не истечет время жизни refresh-токена — 7 дней.

  7. Добавьте действующий сертификат с типом Signing.

    Если сертификат уже был в загруженном XML-файле от поставщика, он отображен в списке на форме.

    Вы можете сразу добавить сертификаты, которые будут действовать после текущего — это позволит избежать прерывания работы федерации, когда срок действия сертификата истечет. После создания федерации также можно будет добавить актуальный сертификат.

  8. Заполните параметры Single Logout Service:

    Параметр

    Описание

    Default Binding

    Метод, который используется для единого выхода.

    HTTP-POST URL

    Адрес единого выхода поставщика удостоверений. Указывается при выборе метода POST.

    HTTP-Redirect URL

    Адрес единого выхода поставщика удостоверений. Указывается при выборе метода Redirect.

  9. Заполните параметры Single Sign-On Service:

    Параметр

    Описание

    Default Binding

    Метод, который используется для единого входа.

    HTTP-POST URL

    Страница, на которую будет перенаправлен пользователь для аутентификации. Указывается при выборе метода POST.

    HTTP-Redirect URL

    Страница, на которую будет перенаправлен пользователь для аутентификации. Указывается при выборе метода Redirect.

  10. Включите необходимые опции безопасности и входа.

  11. Нажмите Создать.

Настроить сервер поставщика удостоверений

Скачайте файл с метаданными, в котором содержатся необходимые для настройки уникальные значения поставщика услуг — Cloud.ru. В нем уже будет указан ID федерации.

Чтобы обмен данными происходил корректно, на стороне поставщика удостоверений настройте сопоставление между атрибутами SAML-сообщения и персональными данными пользователя, которые хранятся на сервере поставщика удостоверений.

Данные пользователя

Обязательность

Элементы SAML-сообщения

Уникальный идентификатор пользователя

Да

<NameID>

Фамилия

Нет

<Attribute> с параметром Name="http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname"

Имя

Нет

<Attribute> с параметром Name="http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname"

Почта

Да

<Attribute> с параметром Name="http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress"

Номер телефона

Нет

<Attribute> с параметром Name="http://schemas.xmlsoap.org/ws/2005/05/identity/claims/mobilephone"

После этого повторно авторизуйтесь в личном кабинете — системы синхронизируются и федерация станет активна.

Вы можете выбрать созданную федерацию при добавлении федеративных пользователей.