---
title: 'Сертификаты для SAML-федераций'
sidebar_label: 'Сертификаты'
sidebar_position: 3
description: 'Как работать с сертификатами поставщиков удостоверений и скачать сертификат Selectel для подписи запросов'
---

import Formbricks from '@theme/MDXComponents/Formbricks'
import TrashIcon from '@selectel/docux/icons/trash'
import Tabs from '@theme/Tabs'
import TabItem from '@theme/TabItem'
import {TabItemLabel} from '@selectel/docux/components'

# Сертификаты для SAML-федераций

При работе с федерациями используется два типа сертификатов:

* [сертификат поставщиков удостоверений](#identity-provider-certificates) — сертификат, который выпускается на стороне поставщика удостоверений и добавляется при настройке федерации в панели управления. Без сертификата федерация работать не будет;
* [сертификаты для подписи запросов](#certificate-for-request-verification) — необязательный сертификат, который выпускается на стороне Selectel, если у федерации отмечен чекбокс **Подписывать запросы аутентификации**.

## Сертификаты поставщиков удостоверений \{#identity-provider-certificates}

Вы [выпускаете сертификат](#issue-certificate) у поставщика удостоверений и [добавляете его](#add-certificate) в федерацию в Selectel. Сертификат используется для проверки подлинности данных при аутентификации пользователя в панели управления.

Вы можете создать федерацию без сертификата и добавить его позже, но федерация без сертификата работать не будет. Для одной федерации можно добавить до 10 сертификатов.

Если у федерации несколько сертификатов, они будут применяться последовательно: если время жизни сертификата истекло или он некорректен, будет применен следующий загруженный сертификат.

### Выпустить сертификат у поставщика удостоверений \{#issue-certificate}

<Tabs queryString="provider">
  <TabItem value="keycloak" default>
    <TabItemLabel>
      Keycloak
    </TabItemLabel>

    1. В панели управления Keycloak перейдите в раздел **Realm settings** → вкладка **Keys**.
    2. В строке **RS256** нажмите **Certificate**.
    3. Скопируйте сертификат.
  </TabItem>

  <TabItem value="ad-fs">
    <TabItemLabel>
      AD FS
    </TabItemLabel>

    1. На сервере AD FS откройте **Server Manager**.
    2. В меню **Tools** выберите **AD FS Management**.
    3. Откройте папку **Services** → **Certificates**.
    4. Нажмите правой кнопкой мыши на блок **Token-signing** → **View Certificate**.
    5. Откройте вкладку **Details**.
    6. Нажмите **Copy to file** → **Next**.
    7. Выберите формат **Base-64 encoded X.509 (.CER)**.
    8. Нажмите **Next**.
    9. Введите имя для файла с сертификатом и выберите папку на устройстве, куда будет сохранен файл.
    10. Проверьте настройки.
    11. Нажмите **Next**.
    12. Нажмите **Finish**.
    13. Откройте файл и скопируйте содержимое сертификата.
  </TabItem>
</Tabs>

### Добавить сертификат \{#add-certificate}

1. В [панели управления](https://my.selectel.ru/iam/federations) в верхнем меню нажмите **IAM**.
2. Перейдите в раздел **Федерации**.
3. Откройте страницу федерации → вкладка **Федерации**.
4. В блоке **Сертификаты IdP** нажмите **Добавить сертификат**.
5. Введите имя сертификата.
6. Вставьте сертификат. Он должен начинаться с `-----BEGIN CERTIFICATE-----` и заканчиваться `-----END CERTIFICATE-----`.
7. Нажмите **Добавить**.

### Удалить сертификат \{#delete-certificate}

1. В [панели управления](https://my.selectel.ru/iam/federations) в верхнем меню нажмите **IAM**.
2. Перейдите в раздел **Федерации**.
3. Откройте страницу федерации → вкладка **Федерации**.
4. В блоке **Сертификаты IdP** в строке сертификата нажмите <TrashIcon />.

## Сертификаты для подписи запросов \{#certificate-for-request-verification}

Сертификат для подписи запросов генерируется автоматически на стороне Selectel, если у федерации включена опция **Подписывать запросы аутентификации**.

Вы можете [скачать сертификат](#download-certificate-for-request-verification) и загрузить его при настройке федерации на стороне вашего поставщика удостоверений, подробнее в инструкциях [Создать SAML-федерацию для Keycloak](/access-control/federations/manage-saml/create-saml-federation-keycloak.mdx) и [Создать SAML-федерацию для AD FS](/access-control/federations/manage-saml/create-saml-federation-keycloak.mdx).

### Скачать сертификат для подписи запросов \{#download-certificate-for-request-verification}

1. В [панели управления](https://my.selectel.ru/iam/federations) в верхнем меню нажмите **IAM**.
2. Перейдите в раздел **Федерации**.
3. Откройте страницу федерации → вкладка **Федерации**.
4. В поле **Подписывать запросы аутентификации** нажмите **Скачать сертификат**. Файл сертификата в формате `.crt` будет загружен на ваше устройство.

<Formbricks />
