Корпоративный вход (SSO)

Корпоративный вход (SSO) позволяет сотрудникам организации входить в Эсборд через вашего провайдера аутентификации — по единой корпоративной учётной записи, без отдельного пароля в Эсборд. Поддерживаются протоколы OpenID Connect и SAML 2.0.

Раздел доступен в облачной версии владельцу и администраторам организации. Он открывается из бокового меню личного кабинета: нажмите на название организации и выберите пункт «Корпоративный вход (SSO)». Пункт появляется на тарифах, где доступен корпоративный вход — если его нет, проверьте тариф в разделе Управление тарифом. Подробнее о ролях — в статье Ролевая модель.

Корпоративный вход действует для пользователей, чья почта относится к подтверждённому домену организации (домены вы указываете на первом шаге). Именно таких пользователей при входе Эсборд направляет на страницу вашего провайдера; на пользователей с почтой на других доменах SSO не влияет.

Настройка идёт по вкладкам слева направо: «Домены» → «Провайдер» → «Проверка и включение». Отдельная вкладка «Отладка» помогает разобраться, если вход не проходит.

Шаг 1. Подтвердите домен

На вкладке «Домены» укажите корпоративный домен почты сотрудников (например, company.com) и нажмите «Сохранить». После сохранения появится блок DNS TXT — добавьте эту запись в DNS вашего домена (тип записи TXT, значения Host и Value берутся из блока; у каждого домена свой токен).

Проверка фоновая и обычно занимает до 72 часов. Статус домена показан в таблице:

  • unverified — запись ещё не найдена, домен не подтверждён;
  • verified — домен подтверждён и готов к корпоративному входу;
  • expired — подтверждение истекло.

Кнопка «Проверить домены» запускает проверку вручную. После успешной проверки статус меняется на verified, а блок TXT скрывается. Хотя бы один verified-домен нужен, чтобы стали доступны остальные настройки SSO.

Шаг 2. Настройте провайдера

Вкладка «Провайдер» открывается после верификации хотя бы одного домена. Выберите протокол — OpenID Connect или SAML 2.0 — и заполните поля подключения. Значения задаются в настройках SSO на стороне вашего провайдера (Keycloak, ADFS и др.).

Для OpenID Connect понадобятся: URL издателя (issuer), область получения данных (scope), идентификатор клиента и секретный ключ OAuth. Для SAML 2.0 — URL страницы входа, издатель поставщика удостоверений, проверочный сертификат, поля имени, фамилии и почты, а также формат NameID (рекомендуется persistent — он устойчив к смене email в провайдере).

Данные для вашего провайдера

В этой же вкладке Эсборд показывает данные, которые нужно прописать на стороне провайдера:

  • для SAMLACS URL, Entity ID и Metadata XML;
  • для OpenID ConnectRedirect URI.

Значения копируются кнопкой рядом с полем.

Шаг 3. Настройте роли

Пользователь с почтой на подтверждённом домене, вошедший по SSO, получает в организации роль по умолчанию. Выберите её в маппинге ролей: «Участник», «Гость» или «Заблокирован». Если участнику не хватает лицензий на тарифе, он автоматически становится гостем.

Чтобы выдавать роли по группам провайдера, включите маппинг по группам: укажите поле групп в ответе провайдера и задайте правила «группа → роль». В связке с ролью по умолчанию «Заблокирован» это даёт белый список — доступ получают только сотрудники из нужных групп, а остальные блокируются.

Если оставить роль по умолчанию «Заблокирован» без правил маппинга, войти не сможет никто — все получат отказ.

Шаг 4. Проверьте вход

На вкладке «Проверка и включение» нажмите «Проверить вход». Откроется тот же вход, что и у сотрудников (SAML или OIDC), но ваша текущая сессия в личном кабинете не меняется. Успешная проверка разблокирует переключатель «Включить SSO».

Шаг 5. Включите SSO

Переведите переключатель «Включить SSO». После включения сотрудники с почтой на подтверждённом домене входят через корпоративную страницу входа. Обычный вход по паролю на странице входа при этом остаётся доступен.

При необходимости включите «Запретить самостоятельную регистрацию» — тогда новые пользователи не смогут зарегистрироваться и войти через сторонние OAuth-сервисы на почту любого подтверждённого домена организации; вход останется только через корпоративный SSO.

Что происходит с существующими аккаунтами

Если у сотрудника уже был аккаунт в Эсборд с почтой на подтверждённом домене и пароль, то при первом входе по SSO этот пароль перестаёт действовать — дальше сотрудник входит через корпоративную страницу. Восстановить пароль для обычного входа всегда можно стандартным способом на странице входа.

Отладка

Если вход не проходит, включите «Режим отладки» на вкладке «Отладка» (по умолчанию он выключен). Тогда после проверки входа Эсборд показывает последний ответ сервера провайдера и описание ошибки — по ним проще понять, каких данных не хватает в профиле пользователя или в маппинге. Кнопка «Обновить» подтягивает свежий результат.