Яндекс.Метрика
SSO в Пачке через Keycloak

SSO в Пачке через Keycloak

Для интеграции Пачка используется OpenID Connect протокол.

Перейдите в Realm, который будет использоваться в интеграции с Пачкой. Realm не должен быть Master.

Создайте новый Client и сообщите нам его имя.

alt

Укажите в разделе Valid redirect URIs:

  • msauth.co.staply.pachca://auth
  • com.pachca.app://oidc
  • Ваш уникальный URL, который мы вам сообщим

alt

Client authentication должен быть включён.

В Credentials скопируйте Secret и сообщите его нам.

Автоматический выход из Пачки (Backchannel logout)

Можно настроить автоматическое завершение сессии: когда сотрудник выходит из учётной записи в SSO-провайдере, его сессия в Пачке тоже завершается.

Для этого в Keycloak откройте клиента, созданного для Пачки, и в разделе Logout settings:

  1. Выключите Front channel logout.
  2. В поле Backchannel logout URL укажите https://auth.pachca.com/realms/<название вашего realm>/protocol/openid-connect/logout/backchannel-logout — точный URL сообщит поддержка Пачки.
  3. Включите Backchannel logout session required.
  4. Включите Backchannel logout revoke offline sessions.

После настройки напишите в поддержку Пачки — мы включим Backchannel logout со своей стороны.

Передача атрибутов сотрудника в Пачку

Для наглядности, мы опишем процесс передачи атрибута из Windows ADFS через Keycloak в Пачку.

На первом шаге необходимо настроить передачу атрибутов в Keycloak.

В ADFS менеджере открываем настройки приложения созданного для Пачки.

alt

Нажимаем на "Edit…" 👇

alt

На вкладке "Issuance Transform Rules" нажимаем "Edit Rule…"

Заполняем табличку необходимыми вам атрибутами.

alt

Например, для передачи групп сотрудника необходимо выбрать поле "Is-Member-Of-DL".

Перейти в Keycloak в настройки клиента созданного для Пачки в разделе "Clients".

alt

Перейти в раздел "Client scopes"

Нажать на первый элемент в списке "<название клиента>-dedicated".

Нажать "Configure a new mapper".

alt

В списке выбрать "User Attribute" 👇

alt

Заполнить форму необходимыми значениями. В примере мы передаём в Пачку значение атрибута "groupTags".

Для работы интеграции тегов в Пачки с группами в Active Directory аттрибут должен иметь такое название.

alt

А вот так можно передать в Пачку указанный у сотрудника телефон:

alt

🎉 Готово, теперь при очередном входе по SSO, в Пачку будут переданы новые значения атрибутов сотрудника.

Чтобы добавить в профиль сотрудника в Пачке другие поля, нужно в маппинге указать название атрибута:

  • Телефон - phone_number
  • Должность - title
  • Департамент - department
  • Групповые теги - group_tags

Так же вы можете передать в Пачку любые другие текстовые поля, которые есть в вашем каталоге. Например, руководителя сотрудника или его день рождения. Для этого необходимо:

  1. Создать необходимое поле через раздел "Участники" в интерфейсе Пачки (раздел участники -> настройки -> добавить поле -> установить название и любой тип, кроме "файл")
  2. Указать название этого атрибута в маппинге, как было описано выше для стандартных полей профиля

После настройки маппинга сообщите об этом нашей команде поддержки для подключения

Обновлено: 17 февраля 2025 г.

Другие статьи в разделе “Администрирование”

Аккаунты в Пачке
Разбираемся в структуре Пачки: чем отличается аккаунт от пользователя и профиля сотрудника
Приглашение команды
Как пригласить команду в корпоративный мессенджер Пачка: два способа добавления сотрудников
Смена почты в Пачке
Как изменить электронную почту в Пачке: инструкция для сотрудников и администраторов
Ошибки добавления по почте
Разбираем частые ошибки при добавлении пользователей в Пачку по электронной почте и их решения
Управление участниками в Пачке
Управление участниками в Пачке: как добавлять, редактировать и исключать сотрудников из команды
Групповые теги
Добавляйте сотрудников сразу во все нужные чаты с помощью групповых тегов
Продвинутое администрирование по API
Как автоматизировать администрирование пользователей в Пачке через API: создание, управление, теги
Порты и адреса для работы Пачки
Список портов и адресов для корректной работы Пачки: настройка корпоративного файрвола
Хранилище в Пачке
Всё про хранение файлов в Пачке: лимиты, управление пространством и работа с документами
Настройка DLP-системы в Пачке
Настраиваем дополнительный уровень защиты для лучшей защиты персональных данных, токенов и паролей
Двухконтурный доступ к файлам
Как настроить внутренний и внешний контуры в Пачке для защиты корпоративных документов
Двухфакторная аутентификация (2FA)
Как включить двухфакторную аутентификацию в Пачке для дополнительной защиты аккаунта
Импорт чатов из Slack
Как импортировать историю чатов из Slack в Пачку: пошаговая инструкция по переезду
Импорт чатов из Mattermost
Пачка позволяет перенести историю переписки и файлы из Mattermost в ваше рабочее пространство.
Импорт чатов из Telegram
Если ваша команда переходит в Пачку из Telegram, вы можете перенести историю своих чатов в корпоративный мессенджер.
Экспорт сообщений из Пачки
Как экспортировать сообщения из Пачки: формат данных, настройки и ограничения выгрузки
Возможности SSO в Пачке
Единый вход (SSO) в Пачке: форматы подключения SAML, LDAP, Keycloak и пошаговые инструкции
SSO в Пачке через LDAP
SSO в Пачке с Multifactor.ru
SSO в Пачке с Blitz Identity Provider
SSO в Пачке с Authentik
SSO в Пачке с Azure OpenID
SSO в Пачке по ADFS OpenID
В данной инструкции описан процесс конфигурации ADFS для подключения к Пачке в Windows Server 2016 и выше.
SSO в Пачке по SAML Google Workspace
SSO в Пачке с Indeed IdP по SAML
SSO в Пачке с Яндекс 360
SSO в Пачке с Yandex Identity Hub
BYOK: Bring Your Own Key в Пачке
Как работает шифрование данных собственным ключом (BYOK) в корпоративном мессенджере Пачка
Продвинутое шифрование в Пачке
Как настроить продвинутое шифрование в Пачке для дополнительной защиты корпоративных данных
Инструкция по настройке BYOK с HashiCorp Vault
Инструкция по настройке BYOK с Yandex KMS
Инструкция по настройке BYOK с KMS Cloud.ru