Сопоставление групп пользователей
Если вы используете федерации и у вас есть группы пользователей на стороне поставщика удостоверений, вы можете настроить сопоставление групп, чтобы интегрировать их в группы пользователей Selectel.
Принцип работы
Пользователи из сопоставленной группы поставщика удостоверений будут добавляться в группу Selectel автоматически при первой аутентификации. Пользователям будут назначаться разрешения, которые вы укажете для группы пользователей Selectel при настройке сопоставления групп.
Если разрешения или данные пользователя изменились на стороне поставщика удостоверений, при повторной аутентификации изменения будут применены в Selectel.
С одной группой пользователей Selectel можно сопоставить одну группу поставщика удостоверений. Сопоставлять группу Selectel с несколькими поставщиками удостоверений или наоборот нельзя.
Настроить сопоставление групп
- Создайте группы пользователей.
- Добавьте сопоставление групп.
- Настройте сопоставления на стороне поставщика удостоверений.
- Добавьте пользователей в группу на стороне поставщика удостоверений.
1. Создать группы пользователей
-
Убедитесь, что у вас есть группа пользователей на стороне поставщика удостоверений.
-
Если у вас уже есть группа пользователей на стороне Selectel и вы хотите использовать ее для сопоставления, новую группу можно не создавать. Если группы нет или вы хотите использовать новую:
2. Добавить сопоставление групп
-
В панели управления в верхнем меню нажмите Аккаунт.
-
Перейдите в раздел Федерации.
-
Откройте страницу федерации → вкладка Сопоставление групп.
-
Нажмите Сопоставить группы.
-
В блоке Сопоставленные группы:
5.1. Выберите группу Selectel, которую вы создали на этапе 1 или раньше.
5.2. Введите имя группы поставщика удостоверений.
-
Опционально: чтобы добавить еще одно сопоставление групп, нажмите Добавить сопоставление и выполните шаг 5.
-
Нажмите Сохранить настройки.
3. Настроить сопоставления на стороне поставщика удостоверений
Keycloak
AD FS
-
В панели управления Keycloak войдите в аккаунт администратора (Administration Console).
-
Перейдите в раздел Client scopes → вкладка Setup.
-
Выберите Сlient scope, который указан в формате
<client_id>-dedicated. Здесь<client_id>— URL, который вы указали при настройке SAML-приложения в поле Client ID. -
Настройте сопоставление групп пользователей:
4.1. На вкладке Mappers нажмите Add mapper → By configuration → Group list.
4.2. В поле Name введите имя для сопоставления.
4.3. В поле Group attribute names введите groups.
4.4. Включите тумблер Single Group Attribute.
4.5. Выключите тумблер Full group path.
4.6. Нажмите Save.
-
Настройте сопоставление email-адресов пользователей:
5.1. На вкладке Mappers нажмите Add mapper → From predefined mappers → x500 email.
5.2. Откройте страницу сопоставления x500 email.
5.3. В поле SAML Attribute Name введите email.
5.4. Нажмите Save.
-
Настройте сопоставление имен пользователей:
6.1. На вкладке Mappers нажмите Add mapper → From predefined mappers → x500 givenName.
6.2. Откройте страницу сопоставления x500 givenName.
6.3. В поле SAML Attribute Name введите firstName.
6.4. Нажмите Save.
-
Настройте сопоставление фамилий пользователей:
7.1. На вкладке Mappers нажмите Add mapper → From predefined mappers → x500 lastName.
7.2. Откройте страницу сопоставления x500 lastName.
7.3. В поле SAML Attribute Name введите lastName.
7.4. Нажмите Save.
4. Добавьте пользователей в группу на стороне поставщика удостоверений
Keycloak
AD FS
- В панели управления Keycloak перейдите в раздел Users.
- Откройте страницу пользователя → вкладка Groups.
- Нажмите Join Group.
- Отметьте группу, в которую нужно добавить пользователя.
Отключить сопоставление групп
После отключения сопоставления групп пользователи больше не смогут проходить аутентификацию в панели управления по SSO.
Вы можете снова включить сопоставление групп в любой момент.
- В панели управления в верхнем меню нажмите Аккаунт.
- Перейдите в раздел Федерации.
- Откройте страницу федерации → вкладка Сопоставление групп.
- В блоке Настройки включены выключите тумблер.
Удалить сопоставление групп
После удаления сопоставления групп пользователи из группы поставщика удостоверений больше не смогут проходить аутентификацию в панели управления по SSO.
Если пользователи добавлены в другую группу Selectel, для которой настроено сопоставление, у них останется доступ в рамках этого сопоставления.
- В панели управления в верхнем меню нажмите Аккаунт.
- Перейдите в раздел Федерации.
- Откройте страницу федерации → вкладка Сопоставление групп.
- В блоке Сопоставленные группы в строке сопоставления нажмите .
- Нажмите Сохранить настройки.