Yandex Cloud
Поиск
Связаться с экспертомПопробовать бесплатно
  • Кейсы
  • Документация
  • Блог
  • Все сервисы
    • Cloud Interconnect
    • Cloud Backup
    • Compute Cloud
    • Object Storage
    • Managed Service for Kubernetes®
    • Managed Service for PostgreSQL
    • Managed Service for ClickHouse®
    • Monium
    • Cloud CDN
    • Network Load Balancer
    • Virtual Private Cloud
    • Cloud DNS
    • Application Load Balancer
    • Yandex Cloud Router
    • Managed Service for MySQL®
    • Managed Service for Valkey™
    • Managed Service for Apache Spark™
    • Managed Service for OpenSearch
    • Managed Service for Apache Kafka®
    • Data Transfer
    • Yandex MPP Analytics Engine for PostgreSQL
    • Managed Service for YDB
    • SpeechKit
    • Yandex Identity Hub
    • Key Management Service
    • Certificate Manager
    • Yandex Lockbox
    • Audit Trails
    • Container Registry
    • Managed Service for Prometheus®
    • Message Queue
    • Identity and Access Management
    • Yandex Cloud Console
    • Resource Manager
    • Yandex Cloud Billing
    • Cloud Apps
    • Yandex AI Studio
    • Yandex BareMetal
    • Smart Web Security
    • Security Deck
    • Yandex Cloud Video
    • Stackland
    • Yandex Managed Service for Apache Airflow®
    • Data Processing
    • Yandex MetaData Hub
    • Yandex WebSQL
    • DataLens
    • Yandex Search API
    • SpeechSense
    • DataSphere
    • Vision OCR
    • Translate
    • Cloud Registry
    • SmartCaptcha
    • Cloud Desktop
    • Yandex SIEM
    • SourceCraft Code Assistant
    • Managed Service for GitLab
    • Cloud Functions
    • API Gateway
    • Yandex Cloud Postbox
    • Serverless Integrations
    • IoT Core
    • Serverless Containers
    • Cloud Notification Service
    • Yandex Query
  • Статус работы сервисов
  • Marketplace
    • Доступны в регионе
    • Инфраструктура и сеть
    • Платформа данных
    • Искусственный интеллект
    • Безопасность
    • Инструменты DevOps
    • Бессерверные вычисления
    • Управление ресурсами
  • Все решения
    • По отраслям
    • По типу задач
    • Экономика платформы
    • Безопасность
    • Техническая поддержка
    • Каталог партнёров
    • Обучение и сертификация
    • Облако для стартапов
    • Облако для крупного бизнеса
    • Центр технологий для общества
    • Партнёрская программа
    • Поддержка IT-бизнеса
    • Облако для фрилансеров
    • Обучение и сертификация
    • Блог
    • Документация
    • Мероприятия и вебинары
    • Контакты, чаты и сообщества
    • Идеи
    • Калькулятор цен
    • Тарифы
    • Акции и free tier
  • Кейсы
  • Документация
  • Блог
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Проект Яндекса
© 2026 ТОО «Облачные Сервисы Казахстан»
Практические руководства
    • Все руководства
    • Разграничение прав доступа для групп пользователей
    • Приглашение нового пользователя и назначение ролей
    • Создание L7-балансировщика с профилем безопасности Smart Web Security через Ingress-контроллер Application Load Balancer
    • Создание распределенной инфраструктуры с защищенным доступом
    • Централизованная публикация в интернете и защита приложений от DDoS
    • Базовая настройка SWS
    • Экстренная защита сервисов в Application Load Balancer от DDoS на уровне L7
    • Передача логов с виртуальной машины в Cloud Logging
    • Запись логов балансировщика в PostgreSQL
    • Безопасное хранение паролей для GitLab CI в виде секретов Yandex Lockbox
    • Сервисный аккаунт с профилем OS Login для управления ВМ с помощью Ansible
    • Передача логов с Container Optimized Image в Cloud Logging
    • Добавление HTML-страницы для работы SmartCaptcha
    • Настройка алертов и дашбордов в Monitoring
    • Загрузка аудитных логов в SIEM Splunk
    • Загрузка аудитных логов в SIEM ArcSight
    • Шифрование для бакета Object Storage на стороне сервера
    • Шифрование секретов в HashiCorp Terraform
    • Управление ключами KMS с HashiCorp Terraform
    • Auto Unseal в HashiCorp Vault
      • 1С:Предприятие
      • Grafana OSS
      • Harbor
        • SAML
        • OpenID Connect
      • Managed Service for GitLab
      • Managed Service for OpenSearch
      • MWS
      • NetBird
      • OpenSearch
      • Open WebUI
      • Selectel
      • Sentry
      • SonarQube
      • VK Cloud
      • Zabbix
      • Пассворк
      • Яндекс 360
      • Яндекс Браузер для организаций
      • Использование OAuth2 Proxy для приложений, не поддерживающих SSO
    • Передача логов кластера Yandex MPP Analytics for PostgreSQL в Yandex Cloud Logging
    • Получение сведений для запроса на включение ресурса в белый список Минцифры
    • Загрузка объектов в бакет Object Storage с помощью эфемерного ключа доступа

В этой статье:

  • Создайте приложение в Yandex Identity Hub
  • Настройте интеграцию
  • Настройте SAML-приложение на стороне Yandex Identity Hub
  • Настройте аутентификацию на стороне LibreChat
  • Добавьте пользователя
  • Убедитесь в корректной работе приложения
  1. Безопасность
  2. Настройка единого входа в приложения (SSO)
  3. LibreChat
  4. SAML

Создать SAML-приложение в Yandex Identity Hub для интеграции с LibreChat

Статья создана
Yandex Cloud
Обновлена 4 сентября 2026 г.
Открыть в Markdown
  • Создайте приложение в Yandex Identity Hub
  • Настройте интеграцию
    • Настройте SAML-приложение на стороне Yandex Identity Hub
    • Настройте аутентификацию на стороне LibreChat
    • Добавьте пользователя
  • Убедитесь в корректной работе приложения

LibreChat — это бесплатная платформа с открытым исходным кодом для удобной работы с большими языковыми моделями, AI-агентами и MCP-серверами, которую можно развернуть в собственной инфраструктуре. LibreChat поддерживает стандарт SAML для обеспечения безопасного единого входа пользователей организации.

Чтобы пользователи вашей организации могли аутентифицироваться в LibreChat с помощью технологии единого входа по стандарту SAML, создайте SAML-приложение в Yandex Identity Hub и настройте его на стороне Yandex Identity Hub и на стороне LibreChat.

Управлять SAML-приложениями может пользователь, которому назначена роль organization-manager.samlApplications.admin или выше.

Примечание

Для успешной интеграции по стандарту SAML доступ к вашему экземпляру LibreChat должен быть настроен по протоколу https с использованием корректного TLS-сертификата.

Чтобы предоставить пользователям вашей организации доступ в LibreChat:

  1. Создайте приложение в Yandex Identity Hub.
  2. Настройте интеграцию.
  3. Убедитесь в корректной работе приложения.

Создайте приложение в Yandex Identity HubСоздайте приложение в Yandex Identity Hub

Интерфейс Cloud Center
  1. Войдите в сервис Yandex Identity Hub.

  2. На панели слева выберите Приложения.

  3. В правом верхнем углу страницы нажмите Создать приложение и в открывшемся окне:

    1. Выберите метод единого входа SAML (Security Assertion Markup Language).
    2. В поле Имя задайте имя создаваемого приложения: librechat-saml-app.
    3. (Опционально) Задайте описание и добавьте метки приложения.
    4. Нажмите Создать приложение.
  4. На открывшейся странице вновь созданного приложения:

    1. В блоке Конфигурация поставщика удостоверений (IdP) скопируйте и сохраните значение поля Login URL, оно понадобится при настройке интеграции на стороне LibreChat.

    2. В блоке Сертификат приложения нажмите кнопку Скачать сертификат, чтобы получить сертификат вашего SAML-приложения.

      Скопируйте полученный файл сертификата на сервер, на котором развернут ваш экземпляр LibreChat.

Настройте интеграциюНастройте интеграцию

Чтобы настроить интеграцию LibreChat с созданным SAML-приложением, выполните настройки на стороне Yandex Identity Hub и на стороне LibreChat.

Настройте SAML-приложение на стороне Yandex Identity HubНастройте SAML-приложение на стороне Yandex Identity Hub

Интерфейс Cloud Center
  1. Войдите в сервис Yandex Identity Hub.

  2. На панели слева выберите Приложения и выберите нужное SAML-приложение.

  3. Настройте эндпоинты поставщика услуг. Для этого справа сверху нажмите Редактировать и в открывшемся окне:

    1. В поле SP EntityID укажите любое значение, например адрес вашего экземпляра LibreChat: https://librechat.example.com.
    2. В поле ACS URL укажите адрес https://<адрес_экземпляра_LibreChat>/oauth/saml/callback.
    3. Нажмите Сохранить.
  4. Настройте сопоставление для атрибута username, который будет использоваться в качестве имени пользователя при аутентификации в LibreChat. Для этого:

    1. Перейдите на вкладку Атрибуты.

    2. В правом верхнем углу страницы нажмите Добавить атрибут и в открывшемся окне:

      1. В поле Имя атрибута введите username.
      2. В поле Значение выберите SubjectClaims.preferred_username.
      3. Нажмите Добавить.

    Подробнее о настройке атрибутов смотрите в разделе Настройте атрибуты пользователей и групп.

Настройте аутентификацию на стороне LibreChatНастройте аутентификацию на стороне LibreChat

На хосте, на котором развернут ваш экземпляр LibreChat, в среде его выполнения задайте следующие переменные окружения, определяющие параметры интеграции LibreChat с SAML-приложением:

Имя переменной Значение
SAML_ENTRY_POINT Значение Login URL, сохраненное ранее.
SAML_ISSUER Значение SP EntityID, заданное ранее на стороне Yandex Identity Hub.

Например: https://librechat.example.com.
SAML_CERT Локальный путь к файлу сертификата SAML-приложения, сохраненному ранее, в среде выполнения вашего экземпляра LibreChat.

Например: "/app/saml-certs/librechat-saml-app.cer".
SAML_CALLBACK_URL "https://<адрес_экземпляра_LibreChat>/oauth/saml/callback"
SAML_SESSION_SECRET Дополнительный секрет, используемый для защиты сессий.

Самостоятельно сгенерируйте надежный секрет длиной не менее 32 символов.
SAML_EMAIL_CLAIM "emailaddress"
SAML_USERNAME_CLAIM "username"
SAML_GIVEN_NAME_CLAIM "givenname"
SAML_FAMILY_NAME_CLAIM "surname"
SAML_NAME_CLAIM "fullname"
SAML_BUTTON_LABEL "Login with Yandex Identity Hub"

Добавьте пользователяДобавьте пользователя

Чтобы пользователи вашей организации могли аутентифицироваться в LibreChat с помощью SAML-приложения Yandex Identity Hub, добавьте в SAML-приложение нужных пользователей и/или группы пользователей:

Примечание

Управлять пользователями и группами, добавленными в SAML-приложение, может пользователь, которому назначена роль organization-manager.samlApplications.userAdmin или выше.

Интерфейс Cloud Center
  1. Войдите в сервис Yandex Identity Hub.
  2. На панели слева выберите Приложения и выберите нужное приложение.
  3. Перейдите на вкладку Пользователи и группы.
  4. Нажмите Добавить пользователей.
  5. В открывшемся окне выберите нужного пользователя или группу пользователей.
  6. Нажмите Добавить.

Совет

Если вы хотите более тонко настроить аутентификацию пользователей в приложениях, в том числе разрешить аутентификацию только с определенных IP-адресов, используйте политики аутентификации.

Политики аутентификации — это инструмент Yandex Identity Hub, позволяющий гибко настраивать доступ к приложениям, запрещая или разрешая аутентификацию определенным пользователям в определенных приложениях и/или с определенных IP-адресов. Подробнее читайте в разделе Политики аутентификации в Yandex Identity Hub.

Убедитесь в корректной работе приложенияУбедитесь в корректной работе приложения

Чтобы убедиться в корректной работе SAML-приложения и интеграции с LibreChat, выполните аутентификацию в LibreChat от имени одного из добавленных в приложение пользователей. Для этого:

  1. В окне браузера откройте страницу входа в ваш экземпляр LibreChat.
  2. Выберите вход через Yandex Identity Hub.
  3. Аутентифицируйтесь в Yandex Cloud с учетной записью пользователя вашей организации, добавленного в SAML-приложение.
  4. Убедитесь, что вы успешно аутентифицировались в LibreChat.

Была ли статья полезна?

Предыдущая
OpenID Connect
Следующая
OpenID Connect
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Проект Яндекса
© 2026 ТОО «Облачные Сервисы Казахстан»