Создать SAML-приложение в Yandex Identity Hub для интеграции с консолью управления Яндекс Браузера для организаций
Яндекс Браузер для организаций
Чтобы пользователи вашей организации могли аутентифицироваться в консоли управления Яндекс Браузера для организаций с помощью технологии единого входа по стандарту SAML
Управлять SAML-приложениями может пользователь, которому назначена роль organization-manager.samlApplications.admin или выше.
Чтобы дать доступ пользователям вашей организации в консоли управления Яндекс Браузера для организаций:
Создайте приложение
- Войдите в сервис Yandex Identity Hub
. - На панели слева выберите
Приложения. - В правом верхнем углу страницы нажмите
Создать приложение и в открывшемся окне:- Выберите метод единого входа SAML (Security Assertion Markup Language).
- В поле Имя задайте имя создаваемого приложения:
browser-cloud. - (Опционально) В поле Описание задайте описание приложения.
- (Опционально) Добавьте метки:
- Нажмите Добавить метку.
- Введите метку в формате
ключ: значение. - Нажмите Enter.
- Нажмите Создать приложение.
Настройте интеграцию
Чтобы интегрировать Яндекс Браузер для организаций с созданным SAML-приложением в Yandex Identity Hub, выполните настройки на стороне Yandex Identity Hub и на стороне Яндекс Браузера для организаций.
Настройте SAML-приложение на стороне Yandex Identity Hub
Настройте эндпоинты поставщика услуг
- Войдите в сервис Yandex Identity Hub
. - На панели слева выберите
Приложения и выберите нужное SAML-приложение. - Справа сверху нажмите
Редактировать и в открывшемся окне:- В поле SP EntityID укажите
browser.yandex.ru. - В поле ACS URL укажите адрес в формате
https://<домен_консоли>/corp/api/sso/saml/callback(например,https://browser.yandex.ru/corp/api/sso/saml/callback). - В поле Режим подписи выберите значение
Response. - Нажмите Сохранить.
- В поле SP EntityID укажите
Настройте атрибуты пользователей
Важно
Для интеграции с консолью управления Яндекс Браузера для организаций необходимо настроить атрибуты firstName и lastName.
Настройте атрибуты пользователей для интеграции с Яндекс Браузером для организаций:
-
Войдите в сервис Yandex Identity Hub
. -
На панели слева выберите
Приложения и выберите нужное приложение. -
Перейдите на вкладку Атрибуты.
-
Отредактируйте атрибуты пользователей:
- Атрибут
givennameзамените наfirstName. - Атрибут
surnameзамените наlastName. - Атрибуты
fullnameиemailaddressне понадобятся — их можно удалить.
- Атрибут
Подробнее о настройке атрибутов в разделе Настройте атрибуты пользователей и групп.
Соберите данные для настройки Яндекс Браузера для организаций
Для настройки SSO в Яндекс Браузере для организаций вам потребуются следующие данные из вашего SAML-приложения:
- Войдите в сервис Yandex Identity Hub
. - На панели слева выберите
Приложения и выберите нужное SAML-приложение. - На вкладке Обзор в блоке Конфигурация поставщика удостоверений (IdP) в поле Login URL скопируйте URL-адрес точки входа (Login URL).
- В блоке Конфигурация поставщика услуг (SP) в поле SP EntityID скопируйте уникальный идентификатор поставщика услуг.
- В блоке Сертификат приложения нажмите на кнопку Скачать сертификат и сохраните сертификат подписи токенов формата X.509 на своем устройстве.
Эти данные потребуются для настройки SSO на стороне Яндекс Браузера для организаций.
Настройте SAML-аутентификацию на стороне Яндекс Браузера для организаций
Примечание
Настройку SAML-аутентификации в Яндекс Браузере для организаций может проводить пользователь с правами администратора организации.
Чтобы настроить SAML-аутентификацию на стороне Яндекс Браузера для организаций:
- Войдите в консоль управления
Яндекс Браузера для организаций. - Перейдите в раздел настроек SSO.
- Укажите данные:
- Домен — домен в Yandex Identity Hub.
- SP Entity ID — уникальный идентификатор поставщика услуг, полученный на предыдущем шаге.
- Single sign-on service URL — URL-адрес точки входа, полученный на предыдущем шаге.
- Signing certificate — укажите сертификат подписи токенов формата X.509, сохраненный ранее.
- Сохраните настройки.
- Нажмите Скачать сертификат.
- (Опционально) Настройте проверку подписи:
- Войдите в сервис Yandex Identity Hub
. - На панели слева выберите
Приложения и выберите нужное SAML-приложение. - Нажмите
Редактировать. - Включите опцию Принимать только подписанные запросы и нажмите Добавить сертификат.
- В открывшемся окне прикрепите файл сертификата, который был скачан в консоли управления Яндекс браузера.
- Нажмите кнопку Добавить.
- Войдите в сервис Yandex Identity Hub
- В консоли управления Яндекс Браузера для организаций включите опцию Аутентификация по SSO/SAML.
- Дождитесь подтверждения домена. Чтобы проверить статус, перейдите в раздел настроек SSO.
Добавьте пользователей
Чтобы пользователи вашей организации могли аутентифицироваться в консоли управления Яндекс Браузера для организаций с помощью SAML-приложения Yandex Identity Hub, необходимо явно добавить в ваше SAML-приложение нужных пользователей и/или группы пользователей. Также нужно добавить нужных пользователей в качестве администраторов в консоли управления Яндекс Браузера для организаций.
Примечание
Управлять пользователями и группами, добавленными в SAML-приложение, может пользователь, которому назначена роль organization-manager.samlApplications.userAdmin или выше.
Добавьте пользователей в приложение:
- Войдите в сервис Yandex Identity Hub
. - На панели слева выберите
Приложения и выберите нужное приложение. - Перейдите на вкладку Пользователи и группы.
- Нажмите
Добавить пользователей. - В открывшемся окне выберите нужного пользователя или группу пользователей.
- Нажмите Добавить.
Добавьте администраторов:
- Войдите в консоль управления
Яндекс Браузера для организаций. - Перейдите в раздел настроек Администраторы.
- Нажмите кнопку Добавить.
- Укажите адрес электронной почты одного из пользователей, добавленных в приложение.
- Повторите предыдущие шаги для всех пользователей, которым необходим доступ в консоль.
Убедитесь в корректной работе приложения
Чтобы убедиться в корректной работе SAML-приложения и интеграции с консолью управления Яндекс Браузера для организаций, выполните аутентификацию от имени одного из добавленных администраторов. Для этого:
- В браузере перейдите на страницу входа в консоль управления Яндекс Браузера для организаций.
- Если вы были авторизованы ранее, выйдите из профиля.
- На странице аутентификации нажмите Войти через SSO.
- На странице аутентификации Yandex Cloud укажите адрес электронной почты и пароль пользователя. Пользователь должен быть добавлен в приложение или состоять в группе, добавленной в приложение. Также он должен быть одним из администраторов консоли управления.
- Убедитесь, что вы аутентифицировались в консоли управления Яндекс Браузера.