SSO
Матеріал з Planfix
Single Sign-On (SSO) — це механізм, який дозволяє користувачам входити в Planfix за допомогою корпоративного облікового запису. SSO спрощує процес авторизації та підвищує безпеку роботи в системі.
Переваги використання
- Спрощення входу — користувачі використовують один обліковий запис для доступу до всіх корпоративних сервісів, зокрема Planfix.
- Підвищена безпека — вхід можливий лише через корпоративного провайдера з встановленими політиками безпеки.
Як підключити
- Налаштування SSO проводить Керуючий акаунтом або Адміністратор.
- Перейдіть у Управління акаунтом — Інтеграції — Single Sign-On.
- Виберіть потрібного провайдера та активуйте його.
- Додайте необхідні параметри в налаштуваннях.
- Збережіть налаштування та виконайте тест авторизації.
Важливо: коректна робота SSO вимагає попереднього налаштування з боку провайдера.
Підтримувані провайдери
Поняття
SCIM-Provisioning — централізоване керування співробітниками. Це стандарт, який сам створює, оновлює та відключає облікові записи в Planfix. Усі зміни надходять безпосередньо від SSO-провайдера.
- Якщо співробітник уперше входить у Planfix через SSO і в нього ще немає облікового запису, система сама його створить. Усі дані підтягнуться з SSO-провайдера — нічого вручну заповнювати не потрібно.
- Якщо співробітника відключають (деактивують) в SSO, то його обліковий запис автоматично деактивується і в Planfix.
JIT-Provisioning — автоматичне створення облікового запису при першому вході.
- Якщо співробітник уперше входить у Planfix через SSO і в нього ще немає облікового запису, система сама його створить. Усі дані підтягнуться з SSO-провайдера — нічого вручну заповнювати не потрібно.
- Якщо співробітника відключають (деактивують) і увімкнено лише JIT (SCIM не активовано), відбувається наступне:
- Що відбувається: у Planfix нічого не змінюється автоматично. Обліковий запис залишається «активним».
- Вхід: через SSO співробітник не зможе ввійти (його відключили в IdP — сервісі, який підтверджує особу співробітника).
- Якщо Auth Only SSO = вимкнено і дозволені інші способи входу, він може увійти альтернативним способом (логін/пароль тощо).
- Якщо Auth Only SSO = ввімкнено, вхід повністю закритий (але обліковий запис у Planfix все ще числиться активним).
- Підписка та місця: місце не звільняється автоматично.
- Що повинен зробити адміністратор: вручну деактивувати співробітника в Planfix, щоб звільнити місце/ліцензію.
- Дані: історія зберігається.
Підключення в акаунт з існуючими співробітниками
При підключенні SSO в акаунт Planfix з існуючими співробітниками відбувається зіставлення за email:
- Якщо увімкнено SCIM — це відбудеться автоматично.
- При JIT-Provisioning — у момент входу співробітника через SSO.
Важливо
- При увімкненій опції Auth Only SSO (аутентифікація лише через SSO) співробітники можуть входити в акаунт лише через SSO.
- Завжди діючі виключення (ці співробітники можуть використовувати стандартний вхід (логін/пароль) у будь-якому разі, навіть якщо їх домен потрапляє під обмеження):
- Співробітники зі списку «Розрешені всі варіанти авторизації»
- Керуючий акаунтом
- При виборі типу «Тільки для вказаних доменів»:
- Обов'язковий SSO застосовується лише до співробітників з email на вказаних доменах (за винятком тих, хто в списку вище).
- Співробітники з іншими доменами можуть входити стандартним способом.
- Завжди діючі виключення (ці співробітники можуть використовувати стандартний вхід (логін/пароль) у будь-якому разі, навіть якщо їх домен потрапляє під обмеження):
- При створенні співробітника в Planfix за допомогою JIT Provisioning або через SCIM Provisioning, якщо в пакеті досягнуто ліміт співробітників, підписка автоматично розширюється — до неї додаються додаткові співробітники за рахунок зменшення загального оплачуваного терміну підписки акаунта.
- Якщо співробітник деактивований через SCIM Provisioning, кількість оплачених додаткових місць у підписці автоматично зменшується.