Yandex Cloud
Поиск
Связаться с экспертомПопробовать бесплатно
  • Кейсы
  • Документация
  • Блог
  • Все сервисы
    • Cloud Interconnect
    • Cloud Backup
    • Cloud Registry
    • Yandex AI Studio
    • Compute Cloud
    • Object Storage
    • Managed Service for Kubernetes®
    • Yandex BareMetal
    • Smart Web Security
    • Security Deck
    • Managed Service for PostgreSQL
    • Managed Service for ClickHouse®
    • Monium
    • Cloud CDN
    • Network Load Balancer
    • Virtual Private Cloud
    • Cloud DNS
    • Application Load Balancer
    • Yandex Cloud Video
    • Stackland
    • Yandex Cloud Router
    • Yandex Managed Service for Trino
    • Managed Service for MySQL®
    • Managed Service for Valkey™
    • Managed Service for Apache Spark™
    • Yandex StoreDoc
    • Managed Service for OpenSearch
    • Managed Service for Apache Kafka®
    • Data Transfer
    • Yandex MPP Analytics Engine for PostgreSQL
    • Yandex Managed Service for Apache Airflow®
    • Data Processing
    • Yandex MetaData Hub
    • Managed Service for YDB
    • Managed Service for Sharded PostgreSQL
    • Managed Service for YTsaurus
    • Yandex WebSQL
    • DataLens
    • Yandex Search API
    • SpeechSense
    • SpeechKit
    • DataSphere
    • Vision OCR
    • Translate
    • Yandex Neurosupport
    • VibeCraft
    • Yandex Cloud Detection and Response
    • Yandex Identity Hub
    • Key Management Service
    • Certificate Manager
    • Yandex Lockbox
    • Audit Trails
    • SmartCaptcha
    • Cloud Desktop
    • GOST Gateway
    • Yandex SIEM
    • SourceCraft Code Assistant
    • Container Registry
    • Managed Service for GitLab
    • SourceCraft
    • Managed Service for Prometheus®
    • Cloud Functions
    • API Gateway
    • Yandex Cloud Postbox
    • Message Queue
    • Serverless Integrations
    • IoT Core
    • Data Streams
    • Serverless Containers
    • Cloud Notification Service
    • Yandex Query
    • Identity and Access Management
    • Yandex Cloud Console
    • Resource Manager
    • Yandex Cloud Billing
    • Yandex Cloud Quota Manager
    • Cloud Apps
  • Статус работы сервисов
  • Marketplace
    • Популярные
    • Инфраструктура и сеть
    • Платформа данных
    • Искусственный интеллект
    • Безопасность
    • Инструменты DevOps
    • Бессерверные вычисления
    • Управление ресурсами
  • Все решения
    • По отраслям
    • По типу задач
    • Экономика платформы
    • Yandex Cloud Trust
    • Техническая поддержка
    • Каталог партнёров
    • Обучение и сертификация
    • Облако для стартапов
    • Облако для крупного бизнеса
    • Центр технологий для общества
    • Облако для интеграторов
    • Поддержка IT-бизнеса
    • Облако для фрилансеров
    • Обучение и сертификация
    • Блог
    • Документация
    • Контент-программа
    • Мероприятия и вебинары
    • Контакты, чаты и сообщества
    • Идеи
    • Калькулятор цен
    • Тарифы
    • Акции и free tier
  • Кейсы
  • Документация
  • Блог
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Проект Яндекса
© 2026 ООО «Яндекс.Облако»
Yandex Identity Hub
    • Все руководства
    • Разграничение прав доступа для групп пользователей
    • Сервисный аккаунт с профилем OS Login для управления ВМ с помощью Ansible
      • Обзор
      • 1С:Предприятие
      • Grafana OSS
      • Harbor
      • Managed Service for GitLab
      • Managed Service for OpenSearch
      • MWS
      • NetBird
      • OpenSearch
      • Open WebUI
      • Selectel
      • Sentry
      • SonarQube
      • VK Cloud
      • Warpgate
      • Zabbix
      • Пассворк
      • Яндекс 360
      • Яндекс Браузер для организаций
      • Использование OAuth2 Proxy для приложений, не поддерживающих SSO
  • Управление доступом
  • Правила тарификации
  • Справочник Terraform
  • Аудитные логи Audit Trails
  • История изменений
  • История изменений Yandex Identity Hub Sync Agent
  • Обучающие курсы

В этой статье:

  • Создайте OIDC-приложение
  • Создайте группу пользователей и добавьте в нее пользователей
  • Создайте группу
  • Добавьте пользователей в группу
  • Добавьте группу в OIDC-приложение
  • Настройте интеграцию
  • Получите параметры подключения OIDC-приложения
  • Настройте Redirect URI
  • Создайте роль доступа в Warpgate
  • Настройте SSO-провайдер в конфигурационном файле Warpgate
  • Убедитесь в корректной работе приложения
  • Как удалить созданные ресурсы
  1. Практические руководства
  2. Настройка единого входа в приложения (SSO)
  3. Warpgate

Создать OIDC-приложение в Yandex Identity Hub для интеграции с Warpgate

Статья создана
Yandex Cloud
Улучшена
Обновлена 22 сентября 2026 г.
Открыть в Markdown
  • Создайте OIDC-приложение
  • Создайте группу пользователей и добавьте в нее пользователей
    • Создайте группу
    • Добавьте пользователей в группу
    • Добавьте группу в OIDC-приложение
  • Настройте интеграцию
    • Получите параметры подключения OIDC-приложения
    • Настройте Redirect URI
    • Создайте роль доступа в Warpgate
    • Настройте SSO-провайдер в конфигурационном файле Warpgate
  • Убедитесь в корректной работе приложения
  • Как удалить созданные ресурсы

Warpgate — это бастион-хост с открытым исходным кодом для безопасного доступа к внутренним сервисам по протоколам SSH, HTTP, MySQL, PostgreSQL, Kubernetes, RDP и VNC. Warpgate поддерживает аутентификацию пользователей по стандарту OpenID Connect (OIDC) через внешних поставщиков удостоверений.

Чтобы пользователи вашей организации могли входить в Warpgate через OIDC, создайте OIDC-приложение и настройте интеграцию с Warpgate. В этом руководстве вы также настроите передачу групп пользователей в Warpgate и сопоставите их с ролями доступа.

Управлять OIDC-приложениями может пользователь, которому назначена роль organization-manager.oauthApplications.admin или выше.

Чтобы дать пользователям вашей организации доступ в Warpgate:

  1. Создайте OIDC-приложение.
  2. Создайте группу пользователей и добавьте в нее пользователей.
  3. Настройте интеграцию.
  4. Убедитесь в корректной работе приложения.

Если созданные ресурсы вам больше не нужны, удалите их.

Создайте OIDC-приложениеСоздайте OIDC-приложение

Интерфейс Cloud Center
CLI
  1. Войдите в сервис Yandex Identity Hub.
  2. На панели слева выберите Приложения.
  3. Нажмите кнопку Создать приложение и в открывшемся окне:
    1. Выберите метод единого входа (SSO) OIDC (OpenID Connect).
    2. В поле Тип приложения выберите тип Web Application.

      OIDC-приложения типа Web Application оптимально подходят для аутентификации пользователей во внешних веб-приложениях, имеющих серверную часть (бэкенд), в которой может безопасно храниться секрет приложения. Подробнее о типах OIDC-приложений читайте в разделе Типы OIDC-приложений в Yandex Identity Hub.

    3. В поле Имя укажите warpgate-oidc-app.
    4. В поле Каталог выберите каталог, в котором будет создан OAuth-клиент для приложения.
    5. (Опционально) В поле Описание укажите описание, например OIDC-приложение для интеграции с Warpgate.
    6. Нажмите Создать приложение.
  4. В созданном приложении справа сверху нажмите Редактировать.
  5. В поле Scopes отметьте атрибут groups (группы пользователя в организации) и выберите значение Только назначенные группы. По умолчанию в новом OIDC-приложении этот атрибут отключен.
  6. Нажмите Сохранить.

Если у вас еще нет интерфейса командной строки Yandex Cloud (CLI), установите и инициализируйте его.

По умолчанию используется каталог, указанный при создании профиля CLI. Чтобы изменить каталог по умолчанию, используйте команду yc config set folder-id <идентификатор_каталога>. Также для любой команды вы можете указать другой каталог с помощью параметров --folder-name или --folder-id.

Если вы обращаетесь к ресурсу по имени, поиск будет выполнен в каталоге по умолчанию. Если вы обращаетесь к ресурсу по идентификатору, поиск будет выполнен глобально — во всех каталогах с учетом прав доступа.

  1. Создайте OAuth-клиент:

    yc iam oauth-client create \
      --name warpgate-oauth-client \
      --scopes openid,email,profile,groups \
      --profile-id web
    

    Где:

    • --name — имя OAuth-клиента.
    • --scopes — набор атрибутов пользователей, которые будут доступны Warpgate. Указаны атрибуты:
      • openid — идентификатор пользователя. Обязательный атрибут.
      • email — адрес электронной почты пользователя.
      • profile — дополнительная информация о пользователе, такая как имя, фамилия, аватар.
      • groups — группы пользователей в организации. Понадобятся для сопоставления групп с ролями доступа Warpgate.
    • --profile-id — тип OAuth-клиента (OIDC-приложения). В руководстве создается OAuth-клиент типа Web Application.

    Результат:

    id: ajeqqip130i1********
    name: warpgate-oauth-client
    folder_id: b1g500m2195v********
    authentication_methods:
      - client_secret_basic
      - client_secret_post
    status: ACTIVE
    profile_id: web
    pkce_required: true
    

    Сохраните значение поля id, оно понадобится для создания и настройки приложения.

  2. Создайте секрет для OAuth-клиента:

    yc iam oauth-client-secret create \
      --oauth-client-id <идентификатор_OAuth-клиента>
    

    Результат:

    oauth_client_secret:
      id: ajeq9jfrmc5t********
      oauth_client_id: ajeqqip130i1********
      masked_secret: yccs__939233b8ac****
      created_at: "2026-09-12T10:14:17.861652377Z"
    secret_value: yccs__939233b8ac********
    

    Сохраните значение поля secret_value, оно понадобится для настройки Warpgate.

  3. Создайте OIDC-приложение:

    yc organization-manager idp application oauth application create \
      --organization-id <идентификатор_организации> \
      --name warpgate-oidc-app \
      --description "OIDC-приложение для интеграции с Warpgate" \
      --client-id <идентификатор_OAuth-клиента> \
      --authorized-scopes openid,email,profile,groups \
      --group-distribution-type assigned-groups
    

    Где:

    • --organization-id — идентификатор организации, в которой нужно создать OIDC-приложение. Обязательный параметр.
    • --name — имя OIDC-приложения. Обязательный параметр.
    • --description — описание OIDC-приложения. Необязательный параметр.
    • --client-id — идентификатор OAuth-клиента, полученный на предыдущем шаге. Обязательный параметр.
    • --authorized-scopes — укажите те же атрибуты, которые были указаны при создании OAuth-клиента.
    • --group-distribution-type — укажите assigned-groups, чтобы передавать в Warpgate только группы, добавленные в приложение.

    Результат:

    id: ek0o663g4rs2********
    name: warpgate-oidc-app
    organization_id: bpf2c65rqcl8********
    group_claims_settings:
      group_distribution_type: ASSIGNED_GROUPS
    client_grant:
      client_id: ajeqqip130i1********
      authorized_scopes:
        - openid
        - email
        - profile
        - groups
    status: ACTIVE
    created_at: "2026-09-12T10:51:28.790866Z"
    updated_at: "2026-09-12T12:37:19.274522Z"
    

    Сохраните идентификатор созданного OIDC-приложения.

Создайте группу пользователей и добавьте в нее пользователейСоздайте группу пользователей и добавьте в нее пользователей

Объедините пользователей, которым нужен одинаковый уровень доступа в Warpgate, в группу в организации. Затем сопоставьте название группы с ролью доступа Warpgate.

Создайте группуСоздайте группу

Создайте группу с названием warpgate-users.

Чтобы создать группу, у вас должна быть минимальная роль organization-manager.groups.editor на организацию.

Интерфейс Cloud Center
CLI
Terraform
API
  1. Войдите в сервис Yandex Identity Hub.

  2. На панели слева выберите Группы.

  3. В правом верхнем углу страницы нажмите Создать группу.

  4. Задайте название и описание группы.

    Название должно быть уникальным в организации и соответствовать требованиям:

    • длина — от 1 до 63 символов;
    • может содержать строчные буквы латинского алфавита, цифры и дефисы;
    • первый символ — буква, последний — не дефис.
  5. (Опционально) Добавьте метки:

    1. Нажмите Добавить метку.
    2. Введите метку в формате ключ: значение.
    3. Нажмите Enter.
  6. Нажмите кнопку Создать группу.

Если у вас еще нет интерфейса командной строки Yandex Cloud (CLI), установите и инициализируйте его.

По умолчанию используется каталог, указанный при создании профиля CLI. Чтобы изменить каталог по умолчанию, используйте команду yc config set folder-id <идентификатор_каталога>. Также для любой команды вы можете указать другой каталог с помощью параметров --folder-name или --folder-id.

Если вы обращаетесь к ресурсу по имени, поиск будет выполнен в каталоге по умолчанию. Если вы обращаетесь к ресурсу по идентификатору, поиск будет выполнен глобально — во всех каталогах с учетом прав доступа.

  1. Посмотрите описание команды создания группы пользователей Yandex Identity Hub:

    yc organization-manager group create --help
    
  2. Чтобы создать группу пользователей в Yandex Identity Hub, выполните команду:

    yc organization-manager group create \
      --name <имя_группы> \
      --organization-id <идентификатор_организации> \
      --description <описание_группы> \
      --labels <ключ>=<значение>
    

    Где:

    • --name — имя группы пользователей. Обязательный параметр. Название должно быть уникальным в организации и соответствовать требованиям:

      • длина — от 1 до 63 символов;
      • может содержать строчные буквы латинского алфавита, цифры и дефисы;
      • первый символ — буква, последний — не дефис.
    • --organization-id — идентификатор организации. Необязательный параметр.

    • --description — текстовое описание группы пользователей. Необязательный параметр.

    • --labels — список меток в формате <ключ>=<значение>. Можно указать одну или несколько меток через запятую. Необязательный параметр.

Terraform позволяет быстро создать облачную инфраструктуру в Yandex Cloud и управлять ею с помощью файлов конфигураций. В файлах конфигураций хранится описание инфраструктуры на языке HCL (HashiCorp Configuration Language). При изменении файлов конфигураций Terraform автоматически определяет, какая часть вашей конфигурации уже развернута, что следует добавить или удалить.

Terraform распространяется под лицензией Business Source License, а провайдер Yandex Cloud для Terraform — под лицензией MPL-2.0.

Подробная информация о ресурсах провайдера в документации на сайте Terraform или в зеркале.

Если у вас еще нет Terraform, установите его и настройте провайдер Yandex Cloud.

Чтобы управлять инфраструктурой с помощью Terraform от имени сервисного аккаунта или пользовательских аккаунтов: аккаунта на Яндексе, федеративного аккаунта и локального пользователя, аутентифицируйтесь соответствующим способом.

  1. Опишите в конфигурационном файле параметры группы:

    resource "yandex_organizationmanager_group" "my-group" {
      name            = "<название_группы>"
      description     = "<описание_группы>"
      organization_id = "<идентификатор_организации>"
    }
    

    Где:

    • name — название группы. Название должно быть уникальным в организации и соответствовать требованиям:

      • длина — от 1 до 63 символов;
      • может содержать строчные буквы латинского алфавита, цифры и дефисы;
      • первый символ — буква, последний — не дефис.
    • description — описание группы. Необязательный параметр.

    • organization_id — идентификатор организации, к которой нужно присоединить группу.

  2. Создайте ресурсы:

    1. В терминале перейдите в директорию с конфигурационным файлом.

    2. Проверьте корректность конфигурации с помощью команды:

      terraform validate
      

      Если конфигурация является корректной, появится сообщение:

      Success! The configuration is valid.
      
    3. Выполните команду:

      terraform plan
      

      В терминале будет выведен список ресурсов с параметрами. На этом этапе изменения не будут внесены. Если в конфигурации есть ошибки, Terraform на них укажет.

    4. Примените изменения конфигурации:

      terraform apply
      
    5. Подтвердите изменения: введите в терминале слово yes и нажмите Enter.

    Terraform создаст все требуемые ресурсы. Проверить появление ресурсов и их настройки можно в интерфейсе Cloud Center или с помощью команды CLI:

    yc organization-manager group list \
      --organization-id <идентификатор_организации>
    

Воспользуйтесь методом REST API Group.create для ресурса Group или вызовом gRPC API GroupService/Create.

Добавьте пользователей в группуДобавьте пользователей в группу

По инструкции добавьте всех пользователей, которым нужен доступ в Warpgate, в группу warpgate-users.

Добавьте группу в OIDC-приложениеДобавьте группу в OIDC-приложение

Чтобы пользователи из группы warpgate-users могли входить в Warpgate через созданное OIDC-приложение, а сама группа передавалась в атрибуте groups, явно добавьте эту группу в приложение.

Примечание

Управлять пользователями и группами, добавленными в OIDC-приложение, может пользователь, которому назначена роль organization-manager.oauthApplications.userAdmin или выше.

Интерфейс Cloud Center
CLI
  1. Войдите в сервис Yandex Identity Hub.
  2. На панели слева выберите Приложения и выберите приложение warpgate-oidc-app.
  3. Перейдите на вкладку Пользователи и группы.
  4. Нажмите Добавить пользователей.
  5. В открывшемся окне выберите группу warpgate-users.
  6. Нажмите Добавить.

Если у вас еще нет интерфейса командной строки Yandex Cloud (CLI), установите и инициализируйте его.

По умолчанию используется каталог, указанный при создании профиля CLI. Чтобы изменить каталог по умолчанию, используйте команду yc config set folder-id <идентификатор_каталога>. Также для любой команды вы можете указать другой каталог с помощью параметров --folder-name или --folder-id.

Если вы обращаетесь к ресурсу по имени, поиск будет выполнен в каталоге по умолчанию. Если вы обращаетесь к ресурсу по идентификатору, поиск будет выполнен глобально — во всех каталогах с учетом прав доступа.

  1. Получите идентификатор группы warpgate-users.

  2. Добавьте группу в приложение:

    yc organization-manager idp application oauth application add-assignments \
      --id <идентификатор_приложения> \
      --subject-id <идентификатор_группы>
    

    Где:

    • --id — идентификатор OIDC-приложения.
    • --subject-id — идентификатор группы warpgate-users.

Совет

Если вы хотите более тонко настроить аутентификацию пользователей в приложениях, в том числе разрешить аутентификацию только с определенных IP-адресов, используйте политики аутентификации.

Политики аутентификации — это инструмент Yandex Identity Hub, позволяющий гибко настраивать доступ к приложениям, запрещая или разрешая аутентификацию определенным пользователям в определенных приложениях и/или с определенных IP-адресов. Подробнее читайте в разделе Политики аутентификации в Yandex Identity Hub.

Настройте интеграциюНастройте интеграцию

Чтобы настроить интеграцию Warpgate с созданным OIDC-приложением, выполните настройки на стороне Yandex Identity Hub и на стороне Warpgate.

Получите параметры подключения OIDC-приложенияПолучите параметры подключения OIDC-приложения

Интерфейс Cloud Center
CLI
  1. Войдите в сервис Yandex Identity Hub.
  2. На панели слева выберите Приложения и выберите приложение warpgate-oidc-app.
  3. На вкладке Обзор в блоке Конфигурация поставщика удостоверений (IdP) разверните секцию Дополнительные атрибуты и сохраните значение параметра ClientID — Client ID.
  4. Создайте секрет приложения (действие доступно только для приложений типа Web Application).

    Для этого в блоке Секреты приложения нажмите кнопку Добавить секрет и в открывшемся окне:

    1. (Опционально) Добавьте произвольное описание создаваемого секрета.

    2. Нажмите Создать.

      В окне отобразится сгенерированный секрет приложения. Сохраните полученное значение.

      Важно

      После обновления или закрытия страницы с информацией о приложении посмотреть секрет будет невозможно.

    Если вы закрыли или обновили страницу, не сохранив сгенерированный секрет, используйте кнопку Добавить секрет, чтобы создать новый.

    Чтобы удалить секрет, в списке секретов на странице OIDC-приложения в строке с нужным секретом нажмите значок и выберите Удалить.

Если у вас еще нет интерфейса командной строки Yandex Cloud (CLI), установите и инициализируйте его.

По умолчанию используется каталог, указанный при создании профиля CLI. Чтобы изменить каталог по умолчанию, используйте команду yc config set folder-id <идентификатор_каталога>. Также для любой команды вы можете указать другой каталог с помощью параметров --folder-name или --folder-id.

Если вы обращаетесь к ресурсу по имени, поиск будет выполнен в каталоге по умолчанию. Если вы обращаетесь к ресурсу по идентификатору, поиск будет выполнен глобально — во всех каталогах с учетом прав доступа.

  1. Получите информацию о созданном OIDC-приложении:

    yc organization-manager idp application oauth application get <идентификатор_приложения>
    

    Сохраните значение client_id из блока client_grant — это Client ID для настройки Warpgate.

  2. Используйте секрет OAuth-клиента, который был сохранен при создании приложения. Если вы не сохранили секрет, создайте новый:

    yc iam oauth-client-secret create \
      --oauth-client-id <идентификатор_OAuth-клиента>
    

    Сохраните значение secret_value — это Client Secret для настройки Warpgate.

Для Yandex Identity Hub issuer URL имеет вид https://auth.yandex.cloud. Он потребуется для настройки Warpgate.

Настройте Redirect URIНастройте Redirect URI

Warpgate использует адрес вида https://<домен_warpgate>/_warpgate/api/sso/return, где <домен_warpgate> — внешний домен вашего экземпляра Warpgate, заданный в параметре external_host конфигурационного файла.

Например, если external_host: warpgate.example.com, Redirect URI будет иметь вид:

https://warpgate.example.com/_warpgate/api/sso/return

Примечание

По умолчанию Warpgate формирует Redirect URI с символом @ (/@warpgate/api/sso/return). Yandex Identity Hub не поддерживает этот символ. Чтобы Warpgate заменил префикс @warpgate на _warpgate, укажите в конфигурации SSO-провайдера Warpgate параметр return_url_prefix: _.

Укажите полученный адрес в настройках OAuth-клиента:

Интерфейс Cloud Center
CLI
  1. Войдите в сервис Yandex Identity Hub.

  2. На панели слева выберите Приложения и выберите приложение warpgate-oidc-app.

  3. Справа сверху нажмите Редактировать.

  4. В поле Redirect URI укажите:

    https://<домен_warpgate>/_warpgate/api/sso/return
    
  5. Нажмите Сохранить.

Если у вас еще нет интерфейса командной строки Yandex Cloud (CLI), установите и инициализируйте его.

По умолчанию используется каталог, указанный при создании профиля CLI. Чтобы изменить каталог по умолчанию, используйте команду yc config set folder-id <идентификатор_каталога>. Также для любой команды вы можете указать другой каталог с помощью параметров --folder-name или --folder-id.

Если вы обращаетесь к ресурсу по имени, поиск будет выполнен в каталоге по умолчанию. Если вы обращаетесь к ресурсу по идентификатору, поиск будет выполнен глобально — во всех каталогах с учетом прав доступа.

Обновите OAuth-клиент, указав Redirect URI:

yc iam oauth-client update \
  --id <идентификатор_OAuth-клиента> \
  --redirect-uris "https://<домен_warpgate>/_warpgate/api/sso/return"

Важно

Redirect URI в Yandex Identity Hub и Warpgate должны полностью совпадать, включая схему, домен и путь.

Создайте роль доступа в WarpgateСоздайте роль доступа в Warpgate

На стороне Warpgate создайте роль доступа, которая будет назначаться пользователям после успешной аутентификации через Yandex Identity Hub:

  1. Войдите в Warpgate под учетной записью администратора.
  2. В меню перейдите в раздел Config → Access roles.
  3. Нажмите Add a role.
  4. Задайте имя роли, например user, и сохраните изменения.

На следующем шаге укажите название этой роли в параметре role_mappings конфигурационного файла Warpgate.

Настройте SSO-провайдер в конфигурационном файле WarpgateНастройте SSO-провайдер в конфигурационном файле Warpgate

Примечание

Подробнее о настройке единого входа в Warpgate читайте в официальной документации Warpgate.

Откройте конфигурационный файл Warpgate (warpgate.yaml) и добавьте в него провайдер единого входа с типом custom:

sso_providers:
- name: idh
  auto_create_users: true
  return_url_prefix: _
  return_url_domain: external_host
  label: SSO with Identity Hub
  provider:
    type: custom
    client_id: <client_id_OIDC-приложения>
    client_secret: <секрет_OIDC-приложения>
    issuer_url: https://auth.yandex.cloud
    scopes: ["openid", "profile", "email", "groups"]
    roles_claim: groups
    role_mappings:
      'warpgate-users': 'user'
external_host: <домен_warpgate>

Где:

  • name — идентификатор провайдера.
  • auto_create_users: true — Warpgate автоматически создает учетные записи для пользователей, впервые авторизованных через Yandex Identity Hub. Имя пользователя берется из атрибута preferred_username, а при его отсутствии — из атрибута email.
  • return_url_prefix: _ — заменяет символ @ на _ в Redirect URI, так как Yandex Identity Hub не поддерживает @ в этом адресе.
  • return_url_domain: external_host — Warpgate формирует Redirect URI на основе домена из параметра external_host.
  • label — название кнопки входа на странице аутентификации Warpgate.
  • provider — параметры OIDC-провайдера:
    • type: custom — тип интеграции с произвольным OIDC-совместимым поставщиком удостоверений, в данном случае — с Yandex Identity Hub.
    • client_id и client_secret — Client ID и секрет OIDC-приложения, полученные ранее.
    • issuer_url — Issuer URL Yandex Identity Hub: https://auth.yandex.cloud.
    • scopes — атрибуты пользователя, которые Warpgate запрашивает у Yandex Identity Hub. Должны совпадать с атрибутами, указанными при настройке OIDC-приложения.
    • roles_claim: groups — атрибут ID-токена с группами пользователя. Значение groups соответствует стандартному атрибуту групп Yandex Identity Hub.
    • role_mappings — соответствие между группами Yandex Identity Hub и ролями доступа Warpgate. В примере группа warpgate-users сопоставлена с ролью user, созданной ранее. Warpgate синхронизирует только роли, указанные в этом параметре, не затрагивая остальные роли пользователя.
  • external_host — внешний домен экземпляра Warpgate, например warpgate.example.com. Должен совпадать с доменом, указанным в Redirect URI OIDC-приложения.

Сохраните файл конфигурации и перезапустите Warpgate, чтобы применить изменения.

Убедитесь в корректной работе приложенияУбедитесь в корректной работе приложения

  1. Выйдите из Warpgate, если вы уже авторизованы.
  2. Откройте страницу входа Warpgate по адресу вашего экземпляра, например https://warpgate.example.com.
  3. Нажмите кнопку входа с названием из параметра label.
  4. На странице аутентификации Yandex Cloud войдите под пользователем, который состоит в группе warpgate-users.
  5. Убедитесь, что после успешной аутентификации браузер возвращается в Warpgate, а пользователь получает доступ к интерфейсу с ролью user.
  6. При необходимости откройте раздел Users в Warpgate и проверьте, что созданному пользователю назначена ожидаемая роль.

Как удалить созданные ресурсыКак удалить созданные ресурсы

Чтобы перестать платить за созданные ресурсы Yandex Identity Hub, удалите OIDC-приложение.

При необходимости также удалите созданную группу пользователей warpgate-users.

Бастионный хост — отдельная виртуальная машина с публичным IP-адресом в защищаемой инфраструктуре. Она позволяет устанавливать защищенные соединения с другими ресурсами этой инфраструктуры, у которых нет публичных IP-адресов. Подробнее о настройке бастионного хоста читайте в разделе Создание бастионного хоста.

Организация — это высший ресурс в иерархии ресурсной модели Yandex Cloud, который объединяет ресурсы всех остальных сервисов, а также используется для управления пользователями и параметрами их аутентификации и авторизации. Подробнее читайте в разделе Организация.

Пользователей Yandex Identity Hub можно объединять в группы, что упрощает управление доступом в Yandex Cloud. Подробнее читайте в разделе Группы пользователей.

Была ли статья полезна?

Предыдущая
VK Cloud
Следующая
Zabbix
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Проект Яндекса
© 2026 ООО «Яндекс.Облако»