Authentik

Материал из Planfix

Интеграция с authentik позволяет сотрудникам вашей компании входить в ПланФикс с использованием единого пароля через Single Sign-On (SSO). Это упрощает авторизацию, повышает безопасность и помогает централизованно управлять доступом сотрудников.

Поддерживаемые функции

  • Инициируемый IdP вход (SSO)
  • Инициируемый SP вход
  • Just-In-Time (JIT) создание пользователей
  • SCIM Provisioning

Функции SCIM Provisioning

  • Создание пользователей
  • Обновление данных пользователей
  • Деактивация пользователей

Настройка Single Sign-On (SSO)

Шаги в ПланФиксе

  1. Перейдите в раздел Управление аккаунтом - Интеграции - Single Sign-On.
  2. Активируйте интеграцию с authentik.
  3. Оставьте открытым окно настроек интеграции: из него понадобятся значения Audience, ACS URL (Assertion Consumer Service), SCIM URL и SCIM Token.

Шаги в authentik

  1. Откройте административную панель authentik.
  2. Перейдите в Applications - Applications.
  3. Нажмите New Application.
  4. Укажите данные приложения, например:
    • Name: Planfix
    • Slug: planfix
  5. На шаге выбора провайдера выберите SAML Provider.
  6. В настройках SAML-провайдера укажите значения из окна интеграции в ПланФиксе:
Поле в authentik Значение
ACS URL Скопируйте ACS URL (Assertion Consumer Service) из ПланФикса
Audience Скопируйте Audience из ПланФикса
  1. Создайте приложение и провайдера.
  2. В настройках провайдера на вкладке Metadata скопируйте URL метаданных SAML-провайдера authentik.

Шаги в ПланФиксе

  1. Вернитесь в настройки интеграции с authentik в ПланФиксе.
  2. В поле Metadata URI укажите URL метаданных SAML-провайдера authentik:
https://<authentik-domain>/application/saml/<application-slug>/metadata/

Например:

https://auth.example.com/application/saml/planfix/metadata/
  1. Сохраните настройки.

Теперь на странице входа в ПланФикс будет доступна авторизация через authentik. При первом входе нового пользователя его учетная запись в ПланФиксе будет создана автоматически с помощью механизма JIT Provisioning.

Настройка SCIM Provisioning

SCIM Provisioning нужен, если требуется автоматически создавать, обновлять и деактивировать сотрудников в ПланФиксе на основании данных из authentik.

Шаги в authentik

  1. Перейдите в Applications - Providers.
  2. Создайте новый provider типа SCIM Provider.
  3. В настройках SCIM-провайдера укажите:
Поле в authentik Значение
SCIM Base URL SCIM URL из настроек ПланФикса
Authentication Mode Token
Token SCIM Token из настроек ПланФикса
  1. Откройте приложение Planfix в authentik.
  2. В поле Backchannel Providers добавьте созданный SCIM-провайдер.
  3. Сохраните изменения.

После настройки authentik будет синхронизировать пользователей с ПланФиксом. Убедитесь, что пользователи, которых нужно передавать в ПланФикс, имеют доступ к приложению Planfix в authentik.

Проверка интеграции

  1. Убедитесь, что в ПланФиксе активирована интеграция SSO с authentik.
  2. Убедитесь, что в authentik создано приложение Planfix с SAML-провайдером.
  3. Проверьте, что ACS URL и Audience в authentik совпадают со значениями из ПланФикса.
  4. Проверьте, что в ПланФиксе указан корректный Metadata URI authentik.
  5. Назначьте пользователю доступ к приложению Planfix в authentik.
  6. Выполните вход в ПланФикс через authentik.
  7. Если используется SCIM, проверьте создание или обновление пользователя в ПланФиксе после синхронизации.

Важно

  • При включенной настройке Только SSO аутентификация сотрудники смогут входить в аккаунт только через SSO, кроме сотрудников из списка исключений и управляющего аккаунтом.
  • Если SCIM Provisioning не включен, деактивация пользователя в authentik не деактивирует сотрудника в ПланФиксе автоматически. В этом случае сотрудника нужно деактивировать вручную.
  • При создании сотрудника через JIT Provisioning или SCIM Provisioning, если в пакете достигнут лимит сотрудников, подписка будет автоматически расширена за счет уменьшения общего оплаченного срока подписки аккаунта.
  • Если сотрудник деактивирован через SCIM Provisioning, количество оплаченных дополнительных мест в подписке автоматически уменьшается.