Яндекс.Метрика
SSO в Пачке по ADFS OpenID

SSO в Пачке по ADFS OpenID

В данной инструкции описан процесс конфигурации ADFS для подключения к Пачке в Windows Server 2016 и выше.

Откройте инструмент администрирования «AD FS Management».

Инструмент AD FS Management в Windows Server

Нажмите на «Add Application Group…».

Кнопка Add Application Group в ADFS

Укажите любое имя (Например «Pachca»).

Укажите тип «Server application» и нажмите «next».

Настройка имени приложения и выбор типа Server application

Сохраните значение поля «Client Identifier».

Укажите Redirect URI который мы вам сообщим.

Поля Client Identifier и Redirect URI

Включите опцию «Generate a shared secret» и скопируйте полученный код.

Генерация shared secret для приложения

Сообщите нам значения:

  • «Client Identifier»
  • «Secret»
  • URL вашего ADFS сервера

‍

Проверьте получившуюся конфигурацию и завершайте настройку по нажатию на «Next».

Проверка конфигурации приложения

Для работы ADFS по OpenID требуется дополнительная конфигурация описанная в https://learn.microsoft.com/en-us/windows-server/identity/ad-fs/development/custom-id-tokens-in-ad-fs

Выберите созданный объект и нажмите на «Properties».

Переход в Properties созданного объекта

В настройках объекта нажмите на «Add application».

Кнопка Add application в настройках

Укажите тип «Web API».

Выбор типа Web API

В поле «Identifier» укажите ваш «Client Identifier».

Настройка Identifier для Web API

«Access Control Policy» оставьте выбранным «Permit everyone» за исключением ситуации, когда вам потребуется более тонкая настройка прав по работе ваших пользователей с приложением аутентификации.

Access Control Policy - Permit everyone

В разделе «Permitted scopes» выберите «allatclaims» и «openid».

Выбор Permitted scopes: allatclaims и openid

Проверьте настройки и завершайте конфигурацию.

Финальная проверка настроек Web API

‍

‍

Передача атрибутов сотрудника в Пачку

Для работы Пачке необходимы данные о пользователе, для чего необходимо настроить их передачу в токене OpenID.

Выберите созданное «Web API» и нажмите «Edit».

Перейдите в таб «Issuance Transform Rules» и нажмите «Add Rule…».

Вкладка Issuance Transform Rules

Нажмите «Next».

Мастер добавления правила трансформации

Укажите в поле «Claim rule name» любое название (например «User profile»).

В поле «Attribute store» укажите «Active Directory».

В таблице укажите следующие значения:

  • E-Mail-Addresses: email
  • Given-Name: firstName
  • Surname: lastName

Завершайте конфигурацию по нажатию на «Finish».

Настройка маппинга атрибутов Active Directory

Также мы можем с вами согласовать обработку в Пачке других полей, под ваш сценарий использования. Для передачи добавьте соотвествующий маппинг в эту табличку, и сообщите нам название кастомного «Outgoing Claim Type»

Название поля профиля сотрудника в Пачке и соответствующего ему названия атрибута:

  • Телефон - phone_number
  • Должность - title
  • Департамент - department
  • Групповые теги - group_tags

Так же вы можете передать в Пачку любые другие текстовые поля, которые есть в вашем каталоге. Например, руководителя сотрудника или его день рождения. Для этого необходимо:

  1. Создать необходимое поле через раздел «Участники» в интерфейсе Пачки (раздел участники -> настройки -> добавить поле -> установить название и любой тип, кроме «файл»)
  2. Указать название этого атрибута в маппинге, как было описано выше для стандартных полей профиля

После настройки маппинга сообщите об этом нашей команде поддержки для подключения.

‍

‍

Траблшутинг

Ошибка на странице авторизации в ADFS

Ошибка на странице авторизации ADFS

Для включения возможности авторизации через Identity Provider необходимо выполнить PowerShell команду:

Set-AdfsProperties -EnableIdPInitiatedSignonPage $true

‍

Ошибка после успешного входа в ADFS

Ошибка после успешного входа в ADFS

Возможно, на сервере установлено неправильное время. Проверьте синхронизацию NTP.

‍

‍

Проверка работы

На экране входа в Пачку нажать «Через почту».

Кнопка Через почту на экране входа в Пачку

Нажать «Войти через SSO».

Кнопка Войти через SSO

В поле почты ввести свою рабочую почту в AD.

Выполнить вход через систему своей компании.

‍

Ошибка «Cookie not found»

Ошибка Cookie not found на мобильном устройстве

Если на мобильном устройстве при входе возникает ошибка «Cookie not found. Please make sure cookies are enabled in your browser», поменяйте браузер по умолчанию, в котором открываются ссылки, на Google Chrome.

Обновлено: 17 февраля 2025 г.

Другие статьи в разделе “Администрирование”

Аккаунты в Пачке
Разбираемся в структуре Пачки: чем отличается аккаунт от пользователя и профиля сотрудника
Приглашение команды
Как пригласить команду в корпоративный мессенджер Пачка: два способа добавления сотрудников
Смена почты в Пачке
Как изменить электронную почту в Пачке: инструкция для сотрудников и администраторов
Ошибки добавления по почте
Разбираем частые ошибки при добавлении пользователей в Пачку по электронной почте и их решения
Управление участниками в Пачке
Управление участниками в Пачке: как добавлять, редактировать и исключать сотрудников из команды
Групповые теги
Добавляйте сотрудников сразу во все нужные чаты с помощью групповых тегов
Продвинутое администрирование по API
Как автоматизировать администрирование пользователей в Пачке через API: создание, управление, теги
Порты и адреса для работы Пачки
Список портов и адресов для корректной работы Пачки: настройка корпоративного файрвола
Хранилище в Пачке
Всё про хранение файлов в Пачке: лимиты, управление пространством и работа с документами
Настройка DLP-системы в Пачке
Настраиваем дополнительный уровень защиты для лучшей защиты персональных данных, токенов и паролей
Двухконтурный доступ к файлам
Как настроить внутренний и внешний контуры в Пачке для защиты корпоративных документов
Двухфакторная аутентификация (2FA)
Как включить двухфакторную аутентификацию в Пачке для дополнительной защиты аккаунта
Импорт чатов из Slack
Как импортировать историю чатов из Slack в Пачку: пошаговая инструкция по переезду
Импорт чатов из Mattermost
Пачка позволяет перенести историю переписки и файлы из Mattermost в ваше рабочее пространство.
Импорт чатов из Telegram
Если ваша команда переходит в Пачку из Telegram, вы можете перенести историю своих чатов в корпоративный мессенджер.
Экспорт сообщений из Пачки
Как экспортировать сообщения из Пачки: формат данных, настройки и ограничения выгрузки
Возможности SSO в Пачке
Единый вход (SSO) в Пачке: форматы подключения SAML, LDAP, Keycloak и пошаговые инструкции
SSO в Пачке через LDAP
SSO в Пачке с Multifactor.ru
SSO в Пачке с Blitz Identity Provider
SSO в Пачке с Authentik
SSO в Пачке через Keycloak
SSO в Пачке с Azure OpenID
SSO в Пачке по SAML Google Workspace
SSO в Пачке с Indeed IdP по SAML
SSO в Пачке с Яндекс 360
SSO в Пачке с Yandex Identity Hub
BYOK: Bring Your Own Key в Пачке
Как работает шифрование данных собственным ключом (BYOK) в корпоративном мессенджере Пачка
Продвинутое шифрование в Пачке
Как настроить продвинутое шифрование в Пачке для дополнительной защиты корпоративных данных
Инструкция по настройке BYOK с HashiCorp Vault
Инструкция по настройке BYOK с Yandex KMS
Инструкция по настройке BYOK с KMS Cloud.ru