---
metadata:
  - name: generator
    content: Diplodoc Platform v5.50.5
alternate:
  - https://yandex.uz/support/id/ru/organizations/sso/avanpost.md
---
> **Documentation Index:** Fetch the complete configuration index at https://yandex.uz/support/id/ru/llms.txt


# Настройка Avanpost FAM

Чтобы организовать единый вход (SSO) в организацию ID через систему единой аутентификации [Avanpost FAM](https://www.avanpost.ru/products/avanpost-fam), нужно предварительно создать и настроить SAML-приложение.

## Шаг 1. Создайте и настройте SAML-приложение {#create-saml-application}

1. Авторизуйтесь в Avanpost.

1. Откройте веб-интерфейс Avanpost FAM.

1. Создайте SAML-приложение — перейдите в раздел **Приложения** и нажмите **Добавить приложение**.
    
    ![](../../_assets/sso/avanpost-add-app.png)

1. Задайте **Основные настройки** приложения:

    1. **Наименование** — укажите произвольное название приложения, например «Yandex».

    1. **Тип** — выберите **SAML**.

    1. Проверьте, что опция **Показывать приложение пользователям** включена.

    1. Нажмите **Далее**.

    ![](../../_assets/sso/avanpost-app-setings.png)

1. Задайте **Настройки интеграции**:

    1. В поле **Issuer** введите `https://yandex.ru/` (обязательно со знаком слеш в конце).

    1. В поле **ACS** введите Service URL: `https://passport.yandex.ru/auth/sso/commit`.

    1. Поля **Базовый URL** и **Logout** оставьте пустыми.

    1. Задайте **NameID Format** — выберите из списка **Постоянный**.

    1. В поле **Значение NameID** выберите идентификатор, который вы будете использовать в качестве NameID при SAML SSO — **Имя пользователя** или **Адрес электронной почты**.
    
    1. Нажмите **Далее**.

    ![](../../_assets/sso/avanpost-client-setings.png)

1. Задайте **Настройки аутентификации**:

    1. Для нового процесса аутентификации задайте проверку по имени пользователя и паролю — включите метод **Password** в предлагаемом списке факторов.

    1. Остальные методы оставьте выключенными.
    1. Нажмите **Далее**.

    ![](../../_assets/sso/avanpost-auth-setings.png)

1. Активируйте приложение:

    1. Отметьте опцию **Сделать приложение активным**.

    1. Нажмите **Сохранить**.

    ![](../../_assets/sso/avanpost-activate-app.png)


## Шаг 2. Настройте сопоставление атрибутов пользователей {#users-attributes}

1. В разделе **Приложения** веб-интерфейса Avanpost FAM выберите SAML-приложение, которое вы создали на шаге 1.
    
1. В открывшемся окне перейдите на вкладку **Attributes**.

    ![](../../_assets/sso/avanpost-attributes.png)

1. Нажимая значок ![](../../_assets/sso/avanpost-add_plus.png), добавьте поочередно три атрибута: {#name}
    
    - `User.EmailAddress` — адрес электронной почты;

    - `User.Surname` — фамилия;

    - `User.Firstname` — имя.

    ![](../../_assets/sso/avanpost-add-attributes.png)

1. Настройте синхронизацию атрибутов Avanpost FAM и организации ID — откройте каждый атрибут и измените параметры источников значений.
    
    Значения SAML Attribute Name, которые поддерживаются в Яндекс ID, приведены в таблице.
    
    #|
    ||
    **SAML Attribute Name**
    |
    **Значение**
    ||
    ||
    User.EmailAddress
    |
    user.email
    ||
    ||
    User.Firstname
    |
    user.family_name
    ||
    ||
    User.Surname
    |
    user.given_name
    ||
    |#
    
    В итоге сопоставление атрибутов будет выглядеть так:

    ![](../../_assets/sso/avanpost-sinc-email.png)
    
    ![](../../_assets/sso/avanpost-sinc-surname.png)
    
    ![](../../_assets/sso/avanpost-sinc-firstname.png)


## Шаг 3. Соберите данные для передачи в Яндекс ID {#get-data-to-connect}

Основные параметры для настройки единого входа можно получить по ссылке вида
```http
http://<avanpost hostmane/IP>/.well-known/samlidp.xml
```
где `<avanpost hostmane/IP>` — имя хоста или IP-адрес, по которому доступен сервис.

Для SSO вам потребуются следующие данные:

- **URL страницы входа** — адрес точки входа. Значение указано в поле `Location`.

- **Издатель поставщика удостоверений** — Entity ID домена. Значение указано в поле `entityID`.

- **Проверочный сертификат** — сертификат подписи токенов формата X.509. Значение указано в поле `X509Certificate`.

![](../../_assets/sso/avanpost-param-for-ya360.png)

## Решение проблем с настройкой {#troubleshooting}

Если в процессе настройки поставщика удостоверений заданы неверные значения, то при попытке входа через SSO вы увидите сообщение «Авторизация не удалась» и код ошибки:

**email.no_in_response**

 
:   Указывайте [имена атрибутов](https://yandex.uz/support/id/ru/organizations/sso/adfs-preset.md#name) в формате `User.Firstname`, `User.Surname`, `User.EmailAddress`. Если задать другой формат, например `Firstname`, авторизоваться не получится.

**request_your_admin**

 
:   Ошибка появляется, если администратор каталога пользователей вашей организации, например Active Directory или Keycloak, ограничил для аккаунта доступ к организации ID. За подробной информацией обратитесь к специалистам технической поддержки вашей организации.

**samlresponse.invalid**

 
:   Ошибка возникает, если неверно указаны [URL страницы входа](https://yandex.uz/support/id/ru/organizations/sso/adfs-preset.md#url), [издатель поставщика удостоверений](https://yandex.uz/support/id/ru/organizations/sso/adfs-preset.md#identifier) или [проверочный сертификат](https://yandex.uz/support/id/ru/organizations/sso/adfs-preset.md#certificate). Проверьте корректность этих настроек SSO в организации ID: **Настройки** → **SSO от Яндекс ID** → строка с доменом организации.

**unsupportable_domain**

 
:   Проверьте, что домен из почтового атрибута `User.EmailAddress` в SAML response такой же, как и основной домен организации. Если они не совпадают, вы увидите сообщение об ошибке.





