Authentik
Интеграция с authentik позволяет сотрудникам вашей компании входить в ПланФикс с использованием единого пароля через Single Sign-On (SSO). Это упрощает авторизацию, повышает безопасность и помогает централизованно управлять доступом сотрудников.
Поддерживаемые функции
- Инициируемый IdP вход (SSO)
- Инициируемый SP вход
- Just-In-Time (JIT) создание пользователей
- SCIM Provisioning
Функции SCIM Provisioning
- Создание пользователей
- Обновление данных пользователей
- Деактивация пользователей
Настройка Single Sign-On (SSO)
Шаги в ПланФиксе
- Перейдите в раздел Управление аккаунтом - Интеграции - Single Sign-On.
- Активируйте интеграцию с authentik.
- Оставьте открытым окно настроек интеграции: из него понадобятся значения Audience, ACS URL (Assertion Consumer Service), SCIM URL и SCIM Token.
Шаги в authentik
- Откройте административную панель authentik.
- Перейдите в Applications - Applications.
- Нажмите New Application.
- Укажите данные приложения, например:
- Name: Planfix
- Slug: planfix
- На шаге выбора провайдера выберите SAML Provider.
- В настройках SAML-провайдера укажите значения из окна интеграции в ПланФиксе:
| Поле в authentik | Значение |
|---|---|
| ACS URL | Скопируйте ACS URL (Assertion Consumer Service) из ПланФикса |
| Audience | Скопируйте Audience из ПланФикса |
- Создайте приложение и провайдера.
- В настройках провайдера на вкладке Metadata скопируйте URL метаданных SAML-провайдера authentik.
Шаги в ПланФиксе
- Вернитесь в настройки интеграции с authentik в ПланФиксе.
- В поле Metadata URI укажите URL метаданных SAML-провайдера authentik:
https://<authentik-domain>/application/saml/<application-slug>/metadata/
Например:
https://auth.example.com/application/saml/planfix/metadata/
- Сохраните настройки.
Теперь на странице входа в ПланФикс будет доступна авторизация через authentik. При первом входе нового пользователя его учетная запись в ПланФиксе будет создана автоматически с помощью механизма JIT Provisioning.
Настройка SCIM Provisioning
SCIM Provisioning нужен, если требуется автоматически создавать, обновлять и деактивировать сотрудников в ПланФиксе на основании данных из authentik.
Шаги в authentik
- Перейдите в Applications - Providers.
- Создайте новый provider типа SCIM Provider.
- В настройках SCIM-провайдера укажите:
| Поле в authentik | Значение |
|---|---|
| SCIM Base URL | SCIM URL из настроек ПланФикса |
| Authentication Mode | Token |
| Token | SCIM Token из настроек ПланФикса |
- Откройте приложение Planfix в authentik.
- В поле Backchannel Providers добавьте созданный SCIM-провайдер.
- Сохраните изменения.
После настройки authentik будет синхронизировать пользователей с ПланФиксом. Убедитесь, что пользователи, которых нужно передавать в ПланФикс, имеют доступ к приложению Planfix в authentik.
Проверка интеграции
- Убедитесь, что в ПланФиксе активирована интеграция SSO с authentik.
- Убедитесь, что в authentik создано приложение Planfix с SAML-провайдером.
- Проверьте, что ACS URL и Audience в authentik совпадают со значениями из ПланФикса.
- Проверьте, что в ПланФиксе указан корректный Metadata URI authentik.
- Назначьте пользователю доступ к приложению Planfix в authentik.
- Выполните вход в ПланФикс через authentik.
- Если используется SCIM, проверьте создание или обновление пользователя в ПланФиксе после синхронизации.
Важно
- При включенной настройке Только SSO аутентификация сотрудники смогут входить в аккаунт только через SSO, кроме сотрудников из списка исключений и управляющего аккаунтом.
- Если SCIM Provisioning не включен, деактивация пользователя в authentik не деактивирует сотрудника в ПланФиксе автоматически. В этом случае сотрудника нужно деактивировать вручную.
- При создании сотрудника через JIT Provisioning или SCIM Provisioning, если в пакете достигнут лимит сотрудников, подписка будет автоматически расширена за счет уменьшения общего оплаченного срока подписки аккаунта.
- Если сотрудник деактивирован через SCIM Provisioning, количество оплаченных дополнительных мест в подписке автоматически уменьшается.