---
metadata:
  - name: generator
    content: Diplodoc Platform v5.50.5
alternate:
  - https://yandex.uz/support/id/ru/organizations/sso/multifactor.md
---
> **Documentation Index:** Fetch the complete configuration index at https://yandex.uz/support/id/ru/llms.txt


# Настройка Multifactor

Чтобы организовать единый вход (SSO) в организацию ID через [Multifactor](https://multifactor.ru/), нужно предварительно настроить [портал самообслуживания Multifactor](https://multifactor.ru/docs/self-service-portal/) и создать SAML-приложение.

Пользователи должны быть созданы заранее с помощью утилиты [YandexADSCIM](https://yandex.uz/support/id/ru/organizations/sso/scim.md), при этом в качестве `NameID` может быть использовано только [UPN](*p_upn) с указанием домена.

## Шаг 1. Создайте и настройте SAML-приложение {#create-saml-application}

1. [Войдите](https://admin.multifactor.ru/account/login) в аккаунт администратора Multifactor.

1. Создайте SAML-приложение:

    1. На панели слева выберите **Ресурсы** и нажмите **Добавить ресурс** → **SAML-приложение**.

    1. В поле **Name** укажите произвольное название приложения, например `yandex`.

    1. Поле **Address** оставьте пустыми.

    1. В поле **Identity Provider** выберите **Active Directory**.

    1. В поле **Адрес a portal** введите адрес (внешний или внутренний) предварительно настроенного [портала самообслуживания Multifactor](https://multifactor.ru/docs/self-service-portal/).

    1. Включите опцию **Регистрировать новых пользователей**.

    1. Нажмите **Сохранить** — откроется страница настройки SAML-приложения.

    ![](../../_assets/sso/multifactor-app-create.png)

1. Настройте параметры SAML-приложения:

    1. Создайте XML-файл с названием `sp_metadata.xml`, добавьте в него следующий код:

       ```xml 
       <?xml version="1.0"?>
       <md:EntityDescriptor xmlns:md="urn:oasis:names:tc:SAML:2.0:metadata" 
                             entityID="https://yandex.ru/">
           <md:SPSSODescriptor AuthnRequestsSigned="false" WantAssertionsSigned="false" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">
               <md:NameIDFormat>urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified</md:NameIDFormat>
               <md:AssertionConsumerService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST" 
                             Location="https://passport.yandex.ru/auth/sso/commit" index="1" />
           </md:SPSSODescriptor>
       </md:EntityDescriptor>
       ```

    1. Укажите параметры и сохраните файл:

       - **entityID** — `https://yandex.ru/` (обязательно со слешем в конце).
       - **Location** — `https://passport.yandex.ru/auth/sso/commit`.

    1. На странице настройки SAML-приложения в блоке **Service Provider** нажмите **Upload Metadata** и загрузите созданный файл `sp_metadata.xml`.

    ![](../../_assets/sso/multifactor-app-settings.png)


## Шаг 2. Соберите данные, которые нужно будет передать Яндекс ID {#get-data-to-connect}

1. На странице настройки SAML-приложения в блоке **Multifactor Metadata** нажмите **Open Link**.

1. Откроется XML-файл, для SSO вам потребуются следующие данные:

   - **URL страницы входа** — адрес точки входа. Значение указано в поле `Location` в строке с `SingleSignOnService`.

   - **Издатель поставщика удостоверений** — **Entity ID** домена. Значение указано в поле `entityID`.

   - **Проверочный сертификат** — сертификат подписи токенов формата X.509. Значение указано в поле `X509Certificate`.

   ![](../../_assets/sso/multifactor-param-for-ya360.png)

После этого [переходите к настройке](https://yandex.uz/support/id/ru/organizations/sso/setup.md#admin) организации ID.

## Решение проблем с настройкой {#troubleshooting}

Если в процессе настройки поставщика удостоверений заданы неверные значения, то при попытке входа через SSO вы увидите сообщение «Авторизация не удалась» и код ошибки:

**email.no_in_response**

 
:   Указывайте [имена атрибутов](https://yandex.uz/support/id/ru/organizations/sso/adfs-preset.md#name) в формате `User.Firstname`, `User.Surname`, `User.EmailAddress`. Если задать другой формат, например `Firstname`, авторизоваться не получится.

**request_your_admin**

 
:   Ошибка появляется, если администратор каталога пользователей вашей организации, например Active Directory или Keycloak, ограничил для аккаунта доступ к организации ID. За подробной информацией обратитесь к специалистам технической поддержки вашей организации.

**samlresponse.invalid**

 
:   Ошибка возникает, если неверно указаны [URL страницы входа](https://yandex.uz/support/id/ru/organizations/sso/adfs-preset.md#url), [издатель поставщика удостоверений](https://yandex.uz/support/id/ru/organizations/sso/adfs-preset.md#identifier) или [проверочный сертификат](https://yandex.uz/support/id/ru/organizations/sso/adfs-preset.md#certificate). Проверьте корректность этих настроек SSO в организации ID: **Настройки** → **SSO от Яндекс ID** → строка с доменом организации.

**unsupportable_domain**

 
:   Проверьте, что домен из почтового атрибута `User.EmailAddress` в SAML response такой же, как и основной домен организации. Если они не совпадают, вы увидите сообщение об ошибке.

[*p_upn]: UPN (User Principal Name) — это имя пользователя, которое состоит из имени учетной записи, символа @ и домена организации. UPN используется для аутентификации пользователя в сервисах Microsoft, например Active Directory и Azure AD, и может не совпадать с почтовым адресом.
