Yandex Cloud
Поиск
Связаться с экспертомПопробовать бесплатно
  • Кейсы
  • Документация
  • Блог
  • Все сервисы
    • Cloud Interconnect
    • Cloud Backup
    • Cloud Registry
    • Yandex AI Studio
    • Compute Cloud
    • Object Storage
    • Managed Service for Kubernetes®
    • Yandex BareMetal
    • Smart Web Security
    • Security Deck
    • Managed Service for PostgreSQL
    • Managed Service for ClickHouse®
    • Monium
    • Cloud CDN
    • Network Load Balancer
    • Virtual Private Cloud
    • Cloud DNS
    • Application Load Balancer
    • Yandex Cloud Video
    • Stackland
    • Yandex Cloud Router
    • Yandex Managed Service for Trino
    • Managed Service for MySQL®
    • Managed Service for Valkey™
    • Managed Service for Apache Spark™
    • Yandex StoreDoc
    • Managed Service for OpenSearch
    • Managed Service for Apache Kafka®
    • Data Transfer
    • Yandex MPP Analytics Engine for PostgreSQL
    • Yandex Managed Service for Apache Airflow®
    • Data Processing
    • Yandex MetaData Hub
    • Managed Service for YDB
    • Managed Service for Sharded PostgreSQL
    • Managed Service for YTsaurus
    • Yandex WebSQL
    • DataLens
    • Yandex Search API
    • SpeechSense
    • SpeechKit
    • DataSphere
    • Vision OCR
    • Translate
    • Yandex Neurosupport
    • Yandex Cloud Detection and Response
    • Yandex Identity Hub
    • Key Management Service
    • Certificate Manager
    • Yandex Lockbox
    • Audit Trails
    • SmartCaptcha
    • Cloud Desktop
    • GOST Gateway
    • Yandex SIEM
    • SourceCraft Code Assistant
    • Container Registry
    • Managed Service for GitLab
    • SourceCraft
    • Managed Service for Prometheus®
    • Cloud Functions
    • API Gateway
    • Yandex Cloud Postbox
    • Message Queue
    • Serverless Integrations
    • IoT Core
    • Data Streams
    • Serverless Containers
    • Cloud Notification Service
    • Yandex Query
    • Identity and Access Management
    • Yandex Cloud Console
    • Resource Manager
    • Yandex Cloud Billing
    • Yandex Cloud Quota Manager
    • Cloud Apps
  • Статус работы сервисов
  • Marketplace
    • Популярные
    • Инфраструктура и сеть
    • Платформа данных
    • Искусственный интеллект
    • Безопасность
    • Инструменты DevOps
    • Бессерверные вычисления
    • Управление ресурсами
  • Все решения
    • По отраслям
    • По типу задач
    • Экономика платформы
    • Yandex Cloud Trust
    • Техническая поддержка
    • Каталог партнёров
    • Обучение и сертификация
    • Облако для стартапов
    • Облако для крупного бизнеса
    • Центр технологий для общества
    • Облако для интеграторов
    • Поддержка IT-бизнеса
    • Облако для фрилансеров
    • Обучение и сертификация
    • Блог
    • Документация
    • Контент-программа
    • Мероприятия и вебинары
    • Контакты, чаты и сообщества
    • Идеи
    • Калькулятор цен
    • Тарифы
    • Акции и free tier
  • Кейсы
  • Документация
  • Блог
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Проект Яндекса
© 2026 ООО «Яндекс.Облако»
Практические руководства
    • Все руководства
    • Разграничение прав доступа для групп пользователей
    • Приглашение нового пользователя и назначение ролей
    • Создание L7-балансировщика с профилем безопасности Smart Web Security через Ingress-контроллер Application Load Balancer
    • Создание распределенной инфраструктуры с защищенным доступом
    • Централизованная публикация в интернете и защита приложений от DDoS
    • Базовая настройка SWS
    • Экстренная защита сервисов в Application Load Balancer от DDoS на уровне L7
    • Передача логов с виртуальной машины в Cloud Logging
    • Запись логов балансировщика в PostgreSQL
    • Безопасное хранение паролей для GitLab CI в виде секретов Yandex Lockbox
    • Сервисный аккаунт с профилем OS Login для управления ВМ с помощью Ansible
    • Передача логов с Container Optimized Image в Cloud Logging
    • Добавление HTML-страницы для работы SmartCaptcha
    • Настройка алертов и дашбордов в Monitoring
    • Загрузка аудитных логов в SIEM Splunk
    • Загрузка аудитных логов в SIEM ArcSight
    • Шифрование для бакета Object Storage на стороне сервера
    • Шифрование секретов в HashiCorp Terraform
    • Управление ключами KMS с HashiCorp Terraform
    • Auto Unseal в HashiCorp Vault
      • 1С:Предприятие
      • Grafana OSS
      • Harbor
        • SAML
        • OpenID Connect
      • Managed Service for GitLab
      • Managed Service for OpenSearch
      • MWS
      • NetBird
      • OpenSearch
      • Selectel
      • Sentry
      • SonarQube
      • VK Cloud
      • Zabbix
      • Пассворк
      • Яндекс 360
      • Яндекс Браузер для организаций
      • Использование OAuth2 Proxy для приложений, не поддерживающих SSO
    • Передача логов кластера Yandex MPP Analytics for PostgreSQL в Yandex Cloud Logging
    • Получение сведений для запроса на включение ресурса в белый список Минцифры
    • Загрузка объектов в бакет Object Storage с помощью эфемерного ключа доступа

В этой статье:

  • Сгенерируйте ключ и сертификат
  • Создайте приложение
  • Настройте интеграцию
  • Настройте эндпоинты и загрузите сертификат поставщика услуг
  • Настройте атрибуты пользователей
  • Настройте SAML-аутентификацию на стороне Loop
  • Добавьте пользователей
  • Убедитесь в корректной работе приложения
  1. Безопасность
  2. Настройка единого входа в приложения (SSO)
  3. Loop
  4. SAML

Создать SAML-приложение в Yandex Identity Hub для интеграции с Loop

Статья создана
Yandex Cloud
Обновлена 4 августа 2026 г.
Открыть в Markdown
  • Сгенерируйте ключ и сертификат
  • Создайте приложение
  • Настройте интеграцию
    • Настройте эндпоинты и загрузите сертификат поставщика услуг
    • Настройте атрибуты пользователей
    • Настройте SAML-аутентификацию на стороне Loop
  • Добавьте пользователей
  • Убедитесь в корректной работе приложения

Loop — корпоративный мессенджер с поддержкой единого входа по стандарту SAML.

Чтобы пользователи вашей организации могли аутентифицироваться в Loop с помощью технологии единого входа по стандарту SAML, создайте SAML-приложение в Yandex Identity Hub и настройте его на стороне Yandex Identity Hub и на стороне Loop.

Управлять SAML-приложениями может пользователь, которому назначена роль organization-manager.samlApplications.admin или выше.

Чтобы дать доступ пользователям вашей организации в Loop:

  1. Сгенерируйте ключ и сертификат.
  2. Создайте приложение.
  3. Настройте интеграцию.
  4. Добавьте пользователей.
  5. Убедитесь в корректной работе приложения.

Сгенерируйте ключ и сертификатСгенерируйте ключ и сертификат

Для шифрования и подписи SAML-ответов Loop нужен сертификат и закрытый ключ поставщика услуг (SP). Сгенерируйте его с помощью утилиты openssl:

openssl req -x509 -newkey rsa:2048 \
  -keyout private.key \
  -out certificate.crt \
  -days 365 -nodes \
  -subj "/CN=<имя_инстанса>.loop.ru"

Где <имя_инстанса> — имя инстанса Loop (поддомена на loop.ru).

В результате будут созданы два файла: private.key — закрытый ключ и certificate.crt — сертификат. Сохраните их — они понадобятся при настройке SAML в Loop.

Создайте приложениеСоздайте приложение

Интерфейс Cloud Center
  1. Войдите в сервис Yandex Identity Hub.
  2. На панели слева выберите Приложения.
  3. Нажмите Создать приложение и в открывшемся окне:
    1. Выберите метод единого входа SAML (Security Assertion Markup Language).
    2. В поле Имя задайте имя создаваемого приложения: loop-saml-app.
    3. (Опционально) Добавьте описание и метки приложения.
    4. Нажмите Создать приложение.
  4. На вкладке Обзор в блоке Сертификат приложения нажмите Скачать сертификат и сохраните сертификат созданного приложения loop-saml-app.cer — он понадобится при настройке SAML в Loop.

Настройте интеграциюНастройте интеграцию

Чтобы настроить интеграцию Loop с созданным SAML-приложением в Yandex Identity Hub, выполните настройки на стороне Yandex Identity Hub и на стороне Loop.

Настройте эндпоинты и загрузите сертификат поставщика услугНастройте эндпоинты и загрузите сертификат поставщика услуг

Укажите данные вашего инстанса Loop. Чтобы узнать значения эндпоинтов, перейдите в системную консоль Loop по адресу https://<имя_инстанса>.loop.ru/admin_console/authentication/saml и скопируйте значения полей Entity ID и ACS URL из настроек SAML.

Интерфейс Cloud Center
  1. Войдите в сервис Yandex Identity Hub.
  2. На панели слева нажмите Приложения и выберите SAML-приложение loop-saml-app.
  3. Справа сверху нажмите Редактировать и в открывшемся окне:
    1. В блоке Конфигурация поставщика услуг (SP):
      1. В поле SP EntityID укажите Entity ID — уникальный идентификатор поставщика услуг.

      2. В поле ACS URL укажите ACS URL — адрес, на который поставщик услуг будет отправлять запросы для аутентификации пользователя.

      3. (Опционально) При необходимости добавьте еще ACS URL, нажав Добавить URL.

      4. (Опционально) В поле SP Logout URL добавьте адрес, по которому поставщик удостоверений отправляет SAML-ответ после успешного выхода пользователя из системы.

      5. В поле Режим подписи выберите, для каких частей SAML-ответа будет сформирована подпись:

        • Assertions — подписываются только утверждения о пользователе (идентификатор, атрибуты, время аутентификации).
        • Response — подписывается весь SAML-ответ целиком.
        • Assertions and Response — подписываются и утверждения, и весь ответ.
    2. (Опционально) Чтобы принимать только запросы, подписанные одним из добавленных сертификатов, включите Принимать только подписанные запросы и добавьте сертификат с помощью кнопки Добавить сертификат.
    3. Чтобы SAML-ответ был зашифрован с помощью выбранного сертификата, включите опцию Шифровать assertion в ответе и добавьте ранее созданный сертификат с помощью кнопки Добавить сертификат.
    4. В списке Алгоритм шифрования данных выберите RSA-OAEP-SHA256 (рекомендуется).
    5. В списке Алгоритм шифрования ключа выберите RSA-OAEP-SHA1.
    6. Нажмите Сохранить.

Настройте атрибуты пользователейНастройте атрибуты пользователей

Интерфейс Cloud Center
  1. Войдите в сервис Yandex Identity Hub.

  2. На панели слева нажмите Приложения и выберите SAML-приложение loop-saml-app.

  3. Перейдите на вкладку Атрибуты.

  4. Добавьте атрибут для передачи имени пользователя. Справа сверху нажмите Добавить атрибут и в открывшемся окне:

    • В поле Имя атрибута введите username.
    • В поле Значение выберите значение SubjectClaims.preferred_username.

    Примечание

    Чтобы изменять значение атрибутов перед отправкой в приложение (например, привести текст к нижнему регистру, удалить пробелы или извлечь часть строки) — используйте трансформации. Они применяются последовательно, сверху вниз.

    • Нажмите Добавить трансформацию и выберите тип трансформации ExtractBefore, в поле Подстрока укажите @. Она извлечет часть адреса электронной почты до символа @. Это значение будет использоваться как имя пользователя в Loop.
    • Нажмите Добавить.

Настройте SAML-аутентификацию на стороне LoopНастройте SAML-аутентификацию на стороне Loop

  1. Войдите в системную консоль Loop по адресу https://<имя_инстанса>.loop.ru/admin_console/authentication/saml.
  2. В разделе Аутентификация:
    1. Включите опцию Включить вход через SAML 2.0.

    2. В поле URL метаданных провайдера идентификации укажите адрес, по которому Loop отправляет запрос на получение метаданных.

      Как узнать адрес файла с метаданными приложения
      1. Войдите в сервис Yandex Identity Hub.
      2. На панели слева выберите Приложения и выберите SAML-приложение loop-saml-app.
      3. В блоке Конфигурация поставщика удостоверений (IdP) скопируйте значение поля Metadata URL.
    3. В поле SAML SSO URL укажите адрес, на который Loop отправляет SAML-запрос для запуска последовательности входа.

      Как узнать адрес для запросов аутентификации
      1. Войдите в сервис Yandex Identity Hub.
      2. На панели слева выберите Приложения и выберите SAML-приложение loop-saml-app.
      3. В блоке Конфигурация поставщика удостоверений (IdP) скопируйте значение поля Login URL.
    4. В поле URL-адрес издателя поставщика учетных записей укажите адрес, который используется для SAML-запросов.

      Как узнать адрес издателя поставщика учетных записей
      1. Войдите в сервис Yandex Identity Hub.
      2. На панели слева выберите Приложения и выберите SAML-приложение loop-saml-app.
      3. В блоке Конфигурация поставщика удостоверений (IdP) скопируйте значение поля Issuer / IdP EntityID.
    5. В блоке Публичный сертификат удостоверяющего центра загрузите файл сертификата приложения loop-saml-app.cer.

    6. Включите опцию Проверка подписи.

    7. В поле Адрес входа через поставщика услуг укажите адрес вида: https://<имя_инстанса>.loop.ru/login/sso/saml. Продублируйте этот адрес в поле Идентификатор поставщика услуг.

    8. Включите опцию Включить шифрование.

    9. В блоке Закрытый ключ поставщика услуг загрузите файл закрытого ключа private.key.

    10. В блоке Публичный сертификат поставщика услуг загрузите файл сертификата certificate.crt.

    11. В списке Алгоритм подписи выберите алгоритм RSAwithSHA512 для подписания запроса.

    12. В списке Алгоритм канонизации выберите Exclusive XML Canonicalization 1.0 (пропустить комментарии).

    13. В поле Атрибут электронной почты укажите emailaddress.

    14. В поле Атрибут имени пользователя укажите username.

    15. (Опционально) В поле Атрибут имени укажите givenname — атрибут для заполнения имени пользователя в Loop.

    16. (Опционально) В поле Атрибут фамилии укажите surname — атрибут для заполнения фамилии пользователя в Loop.

    17. (Опционально) В поле Текст кнопки входа укажите текст, который будет отображаться на кнопке входа на странице авторизации. По умолчанию — Используя SAML.

  3. Нажмите Сохранить.

Добавьте пользователейДобавьте пользователей

Для аутентификации в Loop, добавьте в SAML-приложение Yandex Identity Hub нужных пользователей и/или группы пользователей.

Примечание

Управлять пользователями и группами, добавленными в SAML-приложение, может пользователь, которому назначена роль organization-manager.samlApplications.userAdmin или выше.

Чтобы добавить пользователей в SAML-приложение:

Интерфейс Cloud Center
  1. Войдите в сервис Yandex Identity Hub.
  2. На панели слева выберите Приложения и выберите нужное приложение.
  3. Перейдите на вкладку Пользователи и группы.
  4. Нажмите Добавить пользователей.
  5. В открывшемся окне выберите нужных пользователей.
  6. Нажмите Добавить.

Совет

Если вы хотите более тонко настроить аутентификацию пользователей в приложениях, в том числе разрешить аутентификацию только с определенных IP-адресов, используйте политики аутентификации.

Политики аутентификации — это инструмент Yandex Identity Hub, позволяющий гибко настраивать доступ к приложениям, запрещая или разрешая аутентификацию определенным пользователям в определенных приложениях и/или с определенных IP-адресов. Подробнее читайте в разделе Политики аутентификации в Yandex Identity Hub.

Убедитесь в корректной работе приложенияУбедитесь в корректной работе приложения

Чтобы убедиться в корректной работе SAML-приложения и интеграции с Loop, выполните вход в Loop под учетной записью одного из добавленных пользователей. Для этого:

  1. В браузере откройте страницу входа вашего инстанса Loop: https://<имя_инстанса>.loop.ru.
  2. Выберите вход Используя SAML.
  3. Аутентифицируйтесь в Yandex Cloud с учетной записью пользователя из вашей организации.
  4. Убедитесь, что после успешной аутентификации вы вошли в Loop.

Была ли статья полезна?

Предыдущая
OpenID Connect
Следующая
OpenID Connect
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Проект Яндекса
© 2026 ООО «Яндекс.Облако»