Yandex Cloud
Поиск
Связаться с экспертомПопробовать бесплатно
  • Кейсы
  • Документация
  • Блог
  • Все сервисы
  • Статус работы сервисов
  • Marketplace
    • Популярные
    • Инфраструктура и сеть
    • Платформа данных
    • Искусственный интеллект
    • Безопасность
    • Инструменты DevOps
    • Бессерверные вычисления
    • Управление ресурсами
  • Все решения
    • По отраслям
    • По типу задач
    • Экономика платформы
    • Безопасность
    • Техническая поддержка
    • Каталог партнёров
    • Обучение и сертификация
    • Облако для стартапов
    • Облако для крупного бизнеса
    • Центр технологий для общества
    • Облако для интеграторов
    • Поддержка IT-бизнеса
    • Облако для фрилансеров
    • Обучение и сертификация
    • Блог
    • Документация
    • Контент-программа
    • Мероприятия и вебинары
    • Контакты, чаты и сообщества
    • Идеи
    • Калькулятор цен
    • Тарифы
    • Акции и free tier
  • Кейсы
  • Документация
  • Блог
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Проект Яндекса
© 2026 ООО «Яндекс.Облако»
Yandex Cloud Stackland
  • Что нового
  • Установка
    • Все руководства
    • Установить Stackland на Yandex BareMetal
    • Настройка внешнего доступа к поду в кластере
    • Все инструкции
      • Создать пользователя
      • Создать группу пользователей
      • Подключить SAML-федерацию
      • Назначить права доступа
    • Проекты
    • Ресурсная модель
  • Управление доступом
  • Правила тарификации
  • Диагностика и устранение неполадок

В этой статье:

  • Перед началом работы
  • Создать SAML-федерацию
  • Настроить маппинг групп
  • Настроить IdP
  • Проверить работу федерации
  • Обновить сертификат
  • Что дальше
  1. Пошаговые инструкции
  2. Пользователи и группы
  3. Подключить SAML-федерацию

Подключить SAML-федерацию

Статья создана
Yandex Cloud
Обновлена 23 марта 2026 г.
  • Перед началом работы
  • Создать SAML-федерацию
  • Настроить маппинг групп
  • Настроить IdP
  • Проверить работу федерации
  • Обновить сертификат
  • Что дальше

SAML-федерация позволяет пользователям входить в систему с помощью учетных записей из внешнего провайдера идентификации (IdP).

Примечание

Для настройки SAML-федерации необходимы права администратора кластера.

Перед началом работыПеред началом работы

Подготовьте следующую информацию о вашем провайдере идентификации:

  • URL для единого входа (SSO URL).
  • Идентификатор издателя (Issuer).
  • Сертификат в формате PEM для проверки подписи SAML-ответов.

Создать SAML-федерациюСоздать SAML-федерацию

CLI
  1. Создайте файл с описанием SAML-федерации saml-federation.yaml:

    apiVersion: iam.stackland.yandex.cloud/v1alpha1
    kind: SAMLFederation
    metadata:
      name: my-federation
    spec:
      description: "SAML Federation for corporate users"
      cookieMaxAge: "43200s"  # 12 часов
      issuer: "https://idp.example.com/realms/my-realm"
      ssoBinding: POST
      ssoUrl: "https://idp.example.com/realms/my-realm/protocol/saml"
      autoCreateAccountOnLogin: true
      caseInsensitiveNameIds: false
      securitySettings:
        encryptedAssertions: false
        forceAuthn: true
      certificates:
        - name: "idp-certificate"
          description: "IdP signing certificate"
          data: |
            -----BEGIN CERTIFICATE-----
            <содержимое сертификата>
            -----END CERTIFICATE-----
    

    Где:

    • name — имя федерации.
    • description — описание федерации.
    • cookieMaxAge — время жизни cookie сессии.
    • issuer — идентификатор издателя из настроек IdP.
    • ssoUrl — URL для единого входа из настроек IdP.
    • autoCreateAccountOnLogin — автоматически создавать пользователя при первом входе.
    • forceAuthn — требовать повторную аутентификацию при каждом входе.
    • certificates — список сертификатов для проверки подписи SAML-ответов.
  2. Примените конфигурацию:

    kubectl apply -f saml-federation.yaml
    
  3. Проверьте статус федерации:

    kubectl get samlfederation my-federation -o yaml
    

Настроить маппинг группНастроить маппинг групп

Маппинг групп позволяет автоматически добавлять пользователей из федерации в локальные группы на основе их членства в группах IdP.

CLI
  1. Создайте локальные группы в Identity and Access Management через консоль управления или дождитесь их создания.

  2. Добавьте настройки маппинга групп в спецификацию федерации:

    apiVersion: iam.stackland.yandex.cloud/v1alpha1
    kind: SAMLFederation
    metadata:
      name: my-federation
    spec:
      # ... остальные настройки ...
      groupMapping:
        enabled: true
        mapping:
          - externalId: idp-admins
            internalName: stackland-cluster-admins
          - externalId: idp-developers
            internalName: developers
    

    Где:

    • externalId — имя группы в IdP.
    • internalName — имя локальной группы в Identity and Access Management.
  3. Примените изменения:

    kubectl apply -f saml-federation.yaml
    
  4. Проверьте статус синхронизации групп:

    kubectl get samlfederation my-federation -o jsonpath='{.status.groupMapping}'
    

Настроить IdPНастроить IdP

После создания федерации в Stackland настройте ваш провайдер идентификации:

  1. Получите URL для приема SAML-ответов (ACS URL):

    kubectl get samlfederation my-federation -o jsonpath='{.status.federation.acsDomain}'
    
  2. В настройках вашего IdP:

    • Укажите полученный ACS URL.
    • Настройте отправку атрибута preferred_username в SAML-ответе.
    • Если используете маппинг групп, настройте отправку информации о группах пользователя.

Проверить работу федерацииПроверить работу федерации

  1. Откройте консоль управления Stackland.
  2. На странице входа выберите вход через федерацию.
  3. Выполните вход с учетными данными из вашего IdP.
  4. После успешного входа проверьте, что пользователь появился в списке пользователей Identity and Access Management.

Обновить сертификатОбновить сертификат

Для обновления сертификата без простоя:

  1. Добавьте новый сертификат в список certificates с другим именем.
  2. Примените изменения.
  3. После успешной синхронизации удалите старый сертификат из списка.
  4. Примените изменения повторно.

Что дальшеЧто дальше

  • Создайте группы пользователей
  • Назначьте права доступа

Была ли статья полезна?

Предыдущая
Создать группу пользователей
Следующая
Назначить права доступа
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Проект Яндекса
© 2026 ООО «Яндекс.Облако»