Единый вход (SAML)

Подключите PetroBench к Microsoft Entra ID, Okta, Google Workspace или любому поставщику удостоверений SAML 2.0 и сделайте SSO обязательным для вашей организации.

На этой странице описано, как подключить ваш поставщик удостоверений к PetroBench с помощью единого входа (SSO) SAML 2.0.

Ключевые моменты

  • Поставщики: Microsoft Entra ID, Okta, Google Workspace, Ping, Auth0, Keycloak и любой поставщик удостоверений SAML 2.0.
  • Для каждой организации: каждая организация получает собственные конечные точки SAML и собственный сертификат.
  • Можно сделать обязательным: вы можете отключить вход по паролю, чтобы все пользователи входили через ваш поставщик удостоверений.
  • MFA: MFA для пользователей SSO обеспечивает ваш поставщик удостоверений.

Примечание: Единый вход (SSO/SAML) и подготовка пользователей через SCIM доступны как платные дополнения. Функции и пакеты, входящие в вашу подписку, указаны в вашем плане подписки или форме заказа.

Каждая организация PetroBench получает собственные конечные точки SAML. Пользователи должны существовать в PetroBench с адресами электронной почты, которые совпадают со значениями, передаваемыми вашим поставщиком удостоверений.

Кратко

ВопросОтвет
ПротоколSAML 2.0 (вход, инициированный SP и IdP, необязательный единый выход)
Область действияНастраивается для каждой организации, с собственными конечными точками и сертификатом
ОбязательностьНеобязательно. Если SSO обязателен, вход по паролю и сброс пароля для организации отключаются
MFAОбеспечивается вашим поставщиком удостоверений, поэтому действуют ваши текущие политики MFA и условного доступа
Подготовка пользователейВручную или автоматически через SCIM 2.0 (требуется вход в документацию)
НастройкаPetroBench настраивает подключение вместе с вашей командой по управлению удостоверениями, затем проверяет оба сценария входа перед запуском

Шаблон конечных точек SAML

PetroBench использует маршруты SAML, уникальные для каждой организации. Добавьте каждый путь к базовому URL вашего развертывания (например, https://app.petrobench.com).

МаршрутНазначение
/saml/{organization-id}/metadataМетаданные SP / Entity ID
/saml/{organization-id}/loginВход, инициированный SP
/saml/{organization-id}/acsAssertion Consumer Service (URL ответа)
/saml/{organization-id}/logoutЕдиный выход (необязательно)

Ваша команда по работе с клиентами PetroBench сообщает {organization-id} для вашей среды. Точные URL, готовые к копированию, приведены ниже в разделе Что вы получаете от нас.

Как проходит настройка

PetroBench настраивает подключение SAML за вас. Обмен данными происходит так:

1

Мы отправляем вам данные SP

Ваша команда по работе с клиентами предоставляет конечные точки поставщика услуг (SP), указанные ниже. Зарегистрируйте PetroBench как приложение SAML в вашем IdP с этими значениями.

2

Вы отправляете нам данные IdP

Отправьте нам метаданные федерации SAML вашего IdP (файл XML или URL). Метаданные содержат все необходимое; если вы не можете передать метаданные, отправьте отдельные значения из списка ниже.

3

Мы настраиваем и проверяем

PetroBench вводит ваши значения, затем мы вместе проверяем вход, инициированный SP и IdP, прежде чем включить SSO для ваших пользователей.

Что вы получаете от нас (данные SP)

Настройте эти значения поставщика услуг в вашем IdP. {organization-id} это идентификатор, который сообщает ваша команда по работе с клиентами.

SP Entity ID / Identifier
https://app.petrobench.com/saml/{organization-id}/metadata
Используйте это значение как Entity ID / Identifier в вашем IdP.
ACS URL (Assertion Consumer Service)
https://app.petrobench.com/saml/{organization-id}/acs
Адрес, на который ваш IdP отправляет ответы SAML. Также называется Reply URL или Callback URL.
Login URL (SSO, инициированный SP)
https://app.petrobench.com/saml/{organization-id}/login
Адрес, с которого пользователи начинают вход через SSO. Также называется Sign-On URL.
SLO URL (Single Logout, необязательно)
https://app.petrobench.com/saml/{organization-id}/logout
Необязательно. Завершает сеанс пользователя и в PetroBench, и в вашем IdP.

Привязка ACS: HTTP-POST. Формат NameID должен быть адресом электронной почты. Подписывайте утверждение; не требуйте подписанных AuthnRequest или зашифрованных утверждений.

Что нам нужно от вас (данные IdP)

Отправьте эти данные вашему менеджеру по работе с клиентами (см. Как отправить данные). Проще всего передать метаданные федерации вашего IdP (XML или URL), которые содержат обязательные элементы ниже. PetroBench вводит их в форму Configure SAML 2.0 (экран в Admin Panel, с которым работают сотрудники PetroBench; клиенты не имеют к нему прямого доступа). Обязательные элементы отмечены звездочкой.

Настройка поставщика удостоверений

ПолеОбязательноЧто это
Identity ProviderДаВыберите ваш IdP (Microsoft Entra ID, Okta, Google Workspace, Ping Identity, Auth0, Keycloak, AWS IAM Identity Center, WorkOS или Custom SAML Provider). При выборе поставщика для остальных полей показываются подсказки о том, где найти значения у этого поставщика.
IdP Entity IDДаИздатель или идентификатор сущности IdP (например, https://sts.windows.net/<tenant-id>/).
IdP SSO URLДаКонечная точка входа SAML 2.0 вашего IdP, на которую PetroBench перенаправляет пользователей.
IdP x509 CertificateДаСертификат подписи IdP в формате Base64 (PEM), который используется для проверки утверждения SAML.

Сопоставление атрибутов

ПолеОбязательноПо умолчанию
Email AttributeДаemail: атрибут утверждения, содержащий адрес электронной почты пользователя. Должен совпадать с адресом пользователя в PetroBench.
First Name AttributeНетfirstName: используется при создании новых пользователей.
Last Name AttributeНетlastName: используется при создании новых пользователей.

Дополнительные настройки

ПолеЧто это
IdP Single Logout URLКонечная точка SLO вашего IdP, если поддерживается единый выход.
Domain VerificationВаш почтовый домен (например, example.com), который связывается с организацией.

Требования SSO

ПолеЧто делает
Require SSOЕсли включено, все пользователи организации должны проходить аутентификацию через IdP. См. ниже раздел Обязательный SSO.

Как отправить данные

Отправьте данные вашего поставщика удостоверений по электронной почте вашему менеджеру по работе с клиентами PetroBench. Передаваемые значения не являются конфиденциальными, поэтому электронная почта подходит.

1

Мы предоставляем данные SP

Ваш менеджер по работе с клиентами отправляет вам конечные точки поставщика услуг PetroBench. Используйте их, чтобы зарегистрировать PetroBench как приложение SAML в вашем поставщике удостоверений.

2

Вы возвращаете данные IdP

Ответьте, указав информацию ниже. Мы рекомендуем URL метаданных вместо вставленного сертификата: если ваш поставщик удостоверений сменит сертификат подписи, URL продолжит работать, а вставленный сертификат придется отправить заново.

3

Мы настраиваем и проверяем

PetroBench вводит вашу конфигурацию и назначает короткую проверку обоих сценариев входа, прежде чем включить SSO для ваших пользователей.

Скопируйте следующее в ваш ответ:

Ответ вашему менеджеру по работе с клиентами
  1. 1
    URL метаданных федерации IdP (предпочтительно) или файл метаданных XMLЕсли ни то, ни другое недоступно: IdP Entity ID, IdP SSO URL и сертификат подписи x509 в Base64
  2. 2
    Имя атрибута электронной почты (по умолчанию: email)
  3. 3
    Необязательно: имена атрибутов имени и фамилии, IdP Single Logout URL
  4. 4
    Ваш почтовый домен (например, acme.com)
  5. 5
    Пользователи, которым нужен доступ: список адресов электронной почты или подтверждение подготовки через SCIM

Требования к поставщику удостоверений

Конфигурация вашего IdP должна соответствовать следующим требованиям:

ТребованиеПодробности
Формат NameIDАдрес электронной почты (urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress)
Значение NameIDАдрес электронной почты пользователя
Атрибут электронной почтыВключите в утверждение SAML атрибут электронной почты, соответствующий сопоставлению Email Attribute выше
Сопоставление пользователейПользователи должны существовать в PetroBench с совпадающими адресами электронной почты

Подготовка пользователей

Перед включением SSO убедитесь, что все, кому нужен доступ, существуют в PetroBench с адресом электронной почты, который совпадает с адресом, передаваемым вашим IdP. Пользователей можно создать вручную в Admin Panel или подготовить автоматически через SCIM, если это включено для вашей организации.

Сценарии входа

PetroBench поддерживает два сценария входа через SSO:

Инициированный IdP: пользователь начинает в вашем поставщике удостоверений, выбирает PetroBench в каталоге приложений и перенаправляется в PetroBench с утверждением SAML. Дополнительная аутентификация не требуется.

Инициированный SP: пользователь открывает страницу входа PetroBench и выбирает "Sign in with SSO". PetroBench перенаправляет его в ваш IdP для аутентификации, а после успешного входа обратно в PetroBench.

Оба сценария создают одинаковый сеанс. Пользователь проходит аутентификацию и попадает в нужную организацию по своему адресу электронной почты.

Обязательный SSO

Организации могут включить обязательный SSO, при котором вся аутентификация проходит через IdP. Когда обязательный SSO активен:

  • Локальный вход по паролю отключен для всех пользователей организации
  • Сброс пароля отключен
  • Все попытки входа перенаправляются через сценарий SAML
  • Ключи API продолжают работать независимо от SSO

Во время внедрения вы также можете начать с резервного входа по паролю и перейти на обязательный SSO, когда все пользователи будут входить через IdP. Обязательный SSO и резервный вход по паролю не могут быть включены одновременно.

SSO и MFA

Когда пользователь входит через SSO, второй фактор обеспечивает ваш поставщик удостоверений. PetroBench не запрашивает у пользователей SSO отдельный код MFA PetroBench, поэтому ваши текущие политики MFA и условного доступа остаются единственным местом управления.

Пользователи, которые по-прежнему входят по паролю, следуют политике MFA вашей организации.

Чтобы включить обязательный SSO, свяжитесь с вашей командой по работе с клиентами PetroBench.

Подготовка пользователей через SCIM

Для автоматического управления жизненным циклом пользователей PetroBench поддерживает SCIM 2.0. Когда пользователь добавляется или удаляется в вашем поставщике удостоверений, изменение автоматически передается в PetroBench.

Инструкции по настройке и подробности конфигурации см. в руководстве по подготовке SCIM (требуется вход в документацию).

Устранение неполадок

ПроблемаРешение
После SSO пользователь видит "No account found"Адрес электронной почты пользователя в PetroBench не совпадает с NameID или атрибутом электронной почты от IdP. Проверьте сопоставление электронной почты в конфигурации вашего IdP.
Утверждение SAML отклоненоУбедитесь, что ACS URL в вашем IdP точно совпадает с конечной точкой ACS PetroBench. Завершающие косые черты и протокол (https) имеют значение.
Пользователь попадает не в ту организациюВозможно, у пользователя есть учетные записи в нескольких организациях PetroBench. Обратитесь в поддержку, чтобы исправить сопоставление.
IdP показывает "unknown service provider"Повторно импортируйте метаданные SP PetroBench в ваш IdP. URL метаданных всегда доступен на конечной точке /metadata вашей организации.

Поддерживаемые поставщики удостоверений

  • Microsoft Entra ID (Azure AD)
  • Okta
  • Google Workspace
  • Ping Identity
  • OneLogin
  • Auth0
  • Keycloak
  • Любой другой поставщик удостоверений SAML 2.0

На этой странице