Единый вход (SAML)
Подключите PetroBench к Microsoft Entra ID, Okta, Google Workspace или любому поставщику удостоверений SAML 2.0 и сделайте SSO обязательным для вашей организации.
На этой странице описано, как подключить ваш поставщик удостоверений к PetroBench с помощью единого входа (SSO) SAML 2.0.
Ключевые моменты
- Поставщики: Microsoft Entra ID, Okta, Google Workspace, Ping, Auth0, Keycloak и любой поставщик удостоверений SAML 2.0.
- Для каждой организации: каждая организация получает собственные конечные точки SAML и собственный сертификат.
- Можно сделать обязательным: вы можете отключить вход по паролю, чтобы все пользователи входили через ваш поставщик удостоверений.
- MFA: MFA для пользователей SSO обеспечивает ваш поставщик удостоверений.
Примечание: Единый вход (SSO/SAML) и подготовка пользователей через SCIM доступны как платные дополнения. Функции и пакеты, входящие в вашу подписку, указаны в вашем плане подписки или форме заказа.
Каждая организация PetroBench получает собственные конечные точки SAML. Пользователи должны существовать в PetroBench с адресами электронной почты, которые совпадают со значениями, передаваемыми вашим поставщиком удостоверений.
Кратко
| Вопрос | Ответ |
|---|---|
| Протокол | SAML 2.0 (вход, инициированный SP и IdP, необязательный единый выход) |
| Область действия | Настраивается для каждой организации, с собственными конечными точками и сертификатом |
| Обязательность | Необязательно. Если SSO обязателен, вход по паролю и сброс пароля для организации отключаются |
| MFA | Обеспечивается вашим поставщиком удостоверений, поэтому действуют ваши текущие политики MFA и условного доступа |
| Подготовка пользователей | Вручную или автоматически через SCIM 2.0 (требуется вход в документацию) |
| Настройка | PetroBench настраивает подключение вместе с вашей командой по управлению удостоверениями, затем проверяет оба сценария входа перед запуском |
Шаблон конечных точек SAML
PetroBench использует маршруты SAML, уникальные для каждой организации. Добавьте каждый путь к базовому URL вашего развертывания (например, https://app.petrobench.com).
| Маршрут | Назначение |
|---|---|
/saml/{organization-id}/metadata | Метаданные SP / Entity ID |
/saml/{organization-id}/login | Вход, инициированный SP |
/saml/{organization-id}/acs | Assertion Consumer Service (URL ответа) |
/saml/{organization-id}/logout | Единый выход (необязательно) |
Ваша команда по работе с клиентами PetroBench сообщает {organization-id} для вашей среды. Точные URL, готовые к копированию, приведены ниже в разделе Что вы получаете от нас.
Как проходит настройка
PetroBench настраивает подключение SAML за вас. Обмен данными происходит так:
Мы отправляем вам данные SP
Ваша команда по работе с клиентами предоставляет конечные точки поставщика услуг (SP), указанные ниже. Зарегистрируйте PetroBench как приложение SAML в вашем IdP с этими значениями.
Вы отправляете нам данные IdP
Отправьте нам метаданные федерации SAML вашего IdP (файл XML или URL). Метаданные содержат все необходимое; если вы не можете передать метаданные, отправьте отдельные значения из списка ниже.
Мы настраиваем и проверяем
PetroBench вводит ваши значения, затем мы вместе проверяем вход, инициированный SP и IdP, прежде чем включить SSO для ваших пользователей.
Что вы получаете от нас (данные SP)
Настройте эти значения поставщика услуг в вашем IdP. {organization-id} это идентификатор, который сообщает ваша команда по работе с клиентами.
https://app.petrobench.com/saml/{organization-id}/metadatahttps://app.petrobench.com/saml/{organization-id}/acshttps://app.petrobench.com/saml/{organization-id}/loginhttps://app.petrobench.com/saml/{organization-id}/logoutПривязка ACS: HTTP-POST. Формат NameID должен быть адресом электронной почты. Подписывайте утверждение; не требуйте подписанных AuthnRequest или зашифрованных утверждений.
Что нам нужно от вас (данные IdP)
Отправьте эти данные вашему менеджеру по работе с клиентами (см. Как отправить данные). Проще всего передать метаданные федерации вашего IdP (XML или URL), которые содержат обязательные элементы ниже. PetroBench вводит их в форму Configure SAML 2.0 (экран в Admin Panel, с которым работают сотрудники PetroBench; клиенты не имеют к нему прямого доступа). Обязательные элементы отмечены звездочкой.
Настройка поставщика удостоверений
| Поле | Обязательно | Что это |
|---|---|---|
| Identity Provider | Да | Выберите ваш IdP (Microsoft Entra ID, Okta, Google Workspace, Ping Identity, Auth0, Keycloak, AWS IAM Identity Center, WorkOS или Custom SAML Provider). При выборе поставщика для остальных полей показываются подсказки о том, где найти значения у этого поставщика. |
| IdP Entity ID | Да | Издатель или идентификатор сущности IdP (например, https://sts.windows.net/<tenant-id>/). |
| IdP SSO URL | Да | Конечная точка входа SAML 2.0 вашего IdP, на которую PetroBench перенаправляет пользователей. |
| IdP x509 Certificate | Да | Сертификат подписи IdP в формате Base64 (PEM), который используется для проверки утверждения SAML. |
Сопоставление атрибутов
| Поле | Обязательно | По умолчанию |
|---|---|---|
| Email Attribute | Да | email: атрибут утверждения, содержащий адрес электронной почты пользователя. Должен совпадать с адресом пользователя в PetroBench. |
| First Name Attribute | Нет | firstName: используется при создании новых пользователей. |
| Last Name Attribute | Нет | lastName: используется при создании новых пользователей. |
Дополнительные настройки
| Поле | Что это |
|---|---|
| IdP Single Logout URL | Конечная точка SLO вашего IdP, если поддерживается единый выход. |
| Domain Verification | Ваш почтовый домен (например, example.com), который связывается с организацией. |
Требования SSO
| Поле | Что делает |
|---|---|
| Require SSO | Если включено, все пользователи организации должны проходить аутентификацию через IdP. См. ниже раздел Обязательный SSO. |
Как отправить данные
Отправьте данные вашего поставщика удостоверений по электронной почте вашему менеджеру по работе с клиентами PetroBench. Передаваемые значения не являются конфиденциальными, поэтому электронная почта подходит.
Мы предоставляем данные SP
Ваш менеджер по работе с клиентами отправляет вам конечные точки поставщика услуг PetroBench. Используйте их, чтобы зарегистрировать PetroBench как приложение SAML в вашем поставщике удостоверений.
Вы возвращаете данные IdP
Ответьте, указав информацию ниже. Мы рекомендуем URL метаданных вместо вставленного сертификата: если ваш поставщик удостоверений сменит сертификат подписи, URL продолжит работать, а вставленный сертификат придется отправить заново.
Мы настраиваем и проверяем
PetroBench вводит вашу конфигурацию и назначает короткую проверку обоих сценариев входа, прежде чем включить SSO для ваших пользователей.
Скопируйте следующее в ваш ответ:
- 1URL метаданных федерации IdP (предпочтительно) или файл метаданных XMLЕсли ни то, ни другое недоступно: IdP Entity ID, IdP SSO URL и сертификат подписи x509 в Base64
- 2Имя атрибута электронной почты (по умолчанию: email)
- 3Необязательно: имена атрибутов имени и фамилии, IdP Single Logout URL
- 4Ваш почтовый домен (например, acme.com)
- 5Пользователи, которым нужен доступ: список адресов электронной почты или подтверждение подготовки через SCIM
Требования к поставщику удостоверений
Конфигурация вашего IdP должна соответствовать следующим требованиям:
| Требование | Подробности |
|---|---|
| Формат NameID | Адрес электронной почты (urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress) |
| Значение NameID | Адрес электронной почты пользователя |
| Атрибут электронной почты | Включите в утверждение SAML атрибут электронной почты, соответствующий сопоставлению Email Attribute выше |
| Сопоставление пользователей | Пользователи должны существовать в PetroBench с совпадающими адресами электронной почты |
Подготовка пользователей
Перед включением SSO убедитесь, что все, кому нужен доступ, существуют в PetroBench с адресом электронной почты, который совпадает с адресом, передаваемым вашим IdP. Пользователей можно создать вручную в Admin Panel или подготовить автоматически через SCIM, если это включено для вашей организации.
Сценарии входа
PetroBench поддерживает два сценария входа через SSO:
Инициированный IdP: пользователь начинает в вашем поставщике удостоверений, выбирает PetroBench в каталоге приложений и перенаправляется в PetroBench с утверждением SAML. Дополнительная аутентификация не требуется.
Инициированный SP: пользователь открывает страницу входа PetroBench и выбирает "Sign in with SSO". PetroBench перенаправляет его в ваш IdP для аутентификации, а после успешного входа обратно в PetroBench.
Оба сценария создают одинаковый сеанс. Пользователь проходит аутентификацию и попадает в нужную организацию по своему адресу электронной почты.
Обязательный SSO
Организации могут включить обязательный SSO, при котором вся аутентификация проходит через IdP. Когда обязательный SSO активен:
- Локальный вход по паролю отключен для всех пользователей организации
- Сброс пароля отключен
- Все попытки входа перенаправляются через сценарий SAML
- Ключи API продолжают работать независимо от SSO
Во время внедрения вы также можете начать с резервного входа по паролю и перейти на обязательный SSO, когда все пользователи будут входить через IdP. Обязательный SSO и резервный вход по паролю не могут быть включены одновременно.
SSO и MFA
Когда пользователь входит через SSO, второй фактор обеспечивает ваш поставщик удостоверений. PetroBench не запрашивает у пользователей SSO отдельный код MFA PetroBench, поэтому ваши текущие политики MFA и условного доступа остаются единственным местом управления.
Пользователи, которые по-прежнему входят по паролю, следуют политике MFA вашей организации.
Чтобы включить обязательный SSO, свяжитесь с вашей командой по работе с клиентами PetroBench.
Подготовка пользователей через SCIM
Для автоматического управления жизненным циклом пользователей PetroBench поддерживает SCIM 2.0. Когда пользователь добавляется или удаляется в вашем поставщике удостоверений, изменение автоматически передается в PetroBench.
Инструкции по настройке и подробности конфигурации см. в руководстве по подготовке SCIM (требуется вход в документацию).
Устранение неполадок
| Проблема | Решение |
|---|---|
| После SSO пользователь видит "No account found" | Адрес электронной почты пользователя в PetroBench не совпадает с NameID или атрибутом электронной почты от IdP. Проверьте сопоставление электронной почты в конфигурации вашего IdP. |
| Утверждение SAML отклонено | Убедитесь, что ACS URL в вашем IdP точно совпадает с конечной точкой ACS PetroBench. Завершающие косые черты и протокол (https) имеют значение. |
| Пользователь попадает не в ту организацию | Возможно, у пользователя есть учетные записи в нескольких организациях PetroBench. Обратитесь в поддержку, чтобы исправить сопоставление. |
| IdP показывает "unknown service provider" | Повторно импортируйте метаданные SP PetroBench в ваш IdP. URL метаданных всегда доступен на конечной точке /metadata вашей организации. |
Поддерживаемые поставщики удостоверений
- Microsoft Entra ID (Azure AD)
- Okta
- Google Workspace
- Ping Identity
- OneLogin
- Auth0
- Keycloak
- Любой другой поставщик удостоверений SAML 2.0