---
metadata:
  - name: generator
    content: Diplodoc Platform v5.50.5
alternate:
  - https://yandex.uz/support/id/ru/organizations/sso/setup.md
---
> **Documentation Index:** Fetch the complete configuration index at https://yandex.uz/support/id/ru/llms.txt


# Как подключить

Если у вас подключен и настроен [поставщик удостоверений](*p_idp), вы можете подключить его к организации ID. Для этого нужно настроить вашу [федерацию удостоверений](#idp), а затем — саму [организацию ID](#admin).

## Шаг 1. Настройте федерацию удостоверений {#idp}

Чтобы ваша [федерация удостоверений](*p_federations) смогла взаимодействовать с организацией ID, ее нужно настроить.

О том, как это сделать для разных поставщиков удостоверений, читайте в разделах:

- [Настройка Active Directory](https://yandex.uz/support/id/ru/organizations/sso/adfs-preset.md)

- [Настройка Azure Active Directory](https://yandex.uz/support/id/ru/organizations/sso/adfs-azure-preset.md)

- [Настройка Keycloak версии 18](https://yandex.uz/support/id/ru/organizations/sso/keycloak-preset-18.md)

- [Настройка Keycloak версии 19 и выше](https://yandex.uz/support/id/ru/organizations/sso/keycloak-preset-19.md)

- [Настройка Avanpost FAM](https://yandex.uz/support/id/ru/organizations/sso/avanpost.md)

- [Настройка Multifactor](https://yandex.uz/support/id/ru/organizations/sso/multifactor.md)

Если у вас другой поставщик удостоверений, ознакомьтесь с его документацией. Вы также можете отталкиваться от наших инструкций. При настройке обязательно укажите следующие параметры:

- Service URL: `https://passport.yandex.ru/auth/sso/commit`.

- Идентификатор: `https://yandex.ru/` (обязательно со слешем в конце).

- Если ваши сотрудники пользуются сервисами не только на русском языке, дополнительно добавьте URL других языковых доменов в качестве конечных точек (Endpoints) с привязкой `POST`. Например:
    
  - `https://passport.yandex.com/auth/sso/commit` — для английского;

  - `https://passport.yandex.kz/auth/sso/commit` — для казахского;

  - `https://passport.yandex.uz/auth/sso/commit` — для узбекского;

  - `https://passport.yandex.com.tr/auth/sso/commit` — для турецкого.

   

  {% cut "Полный список" %}
    
    - `https://passport.yandex.com/auth/sso/commit`
    
    - `https://passport.yandex.az/auth/sso/commit`
    
    - `https://passport.yandex.by/auth/sso/commit`
    
    - `https://passport.yandex.co.il/auth/sso/commit`
    
    - `https://passport.yandex.com/auth/sso/commit`
    
    - `https://passport.yandex.com.am/auth/sso/commit`
    
    - `https://passport.yandex.com.ge/auth/sso/commit`
    
    - `https://passport.yandex.com.tr/auth/sso/commit`
    
    - `https://passport.yandex.ee/auth/sso/commit`
    
    - `https://passport.yandex.eu/auth/sso/commit`
    
    - `https://passport.yandex.fi/auth/sso/commit`
    
    - `https://passport.yandex.fr/auth/sso/commit`
    
    - `https://passport.yandex.kg/auth/sso/commit`
    
    - `https://passport.yandex.kz/auth/sso/commit`
    
    - `https://passport.yandex.lt/auth/sso/commit`
    
    - `https://passport.yandex.lv/auth/sso/commit`
    
    - `https://passport.yandex.md/auth/sso/commit`
    
    - `https://passport.yandex.pl/auth/sso/commit`
    
    - `https://passport.yandex.ru/auth/sso/commit`
    
    - `https://passport.yandex.tj/auth/sso/commit`
    
    - `https://passport.yandex.tm/auth/sso/commit`
    
    - `https://passport.yandex.uz/auth/sso/commit`
    
  {% endcut %}
    

Также получите URL-адрес страницы входа, ID вашего поставщика удостоверений и проверочный сертификат X.509. Они пригодятся вам на следующем шаге.

## Шаг 2. Настройте организацию ID {#admin}

1. Нажмите свое фото в правом верхнем углу на главной странице Яндекс ID.

1. Нажмите **Выбрать организацию** и название компании → **Настройки** → **SSO от Яндекс ID** → **Подключить SSO**.

1. Заполните поля с обязательными параметрами:
    
    - **URL страницы входа** — URL-адрес конечной точки SAML 2.0.

    - **Издатель поставщика удостоверений** — ID субъекта IdP.

    - **Проверочный сертификат** — сертификат от поставщика удостоверений.

    - **Доменное имя** — домен вашей организации.
    
1. Для AD FS: чтобы обновлять список сотрудников в организации ID автоматически, [настройте синхронизацию](https://yandex.uz/support/id/ru/organizations/sso/scim.md) и укажите ID вашего приложения в блоке **Синхронизация SCIM**.

1. Сохраните изменения.

1. Нажмите **Подключить**.

## Шаг 3. Проверьте аутентификацию {#testing}

1. Откройте браузер в режиме гостя или инкогнито.

1. Перейдите на страницу [passport.yandex.ru/auth](https://passport.yandex.ru/auth), введите логин учетной записи из поставщика удостоверений и нажмите **Войти**. Если все настроено верно, вы будете перенаправлены на страницу входа, которую указали на шаге 2.

## Отладка и устранение проблем {#troubleshooting}

Если в процессе настройки поставщика удостоверений заданы неверные значения, то при попытке входа через SSO вы увидите сообщение «Авторизация не удалась» и код ошибки:

**email.no_in_response**

 
:   Указывайте имена атрибутов в формате `User.Firstname`, `User.Surname`, `User.EmailAddress`. Если задать другой формат, например `Firstname`, авторизоваться не получится.

**request_your_admin**

 
:   Ошибка появляется, если администратор каталога пользователей вашей организации, например Active Directory или Keycloak, ограничил для аккаунта доступ к организации ID. За подробной информацией обратитесь к специалистам технической поддержки вашей организации.

**samlresponse.invalid**

 
:   Ошибка возникает, если неверно указаны URL страницы входа, издатель поставщика удостоверений или проверочный сертификат. Проверьте корректность этих настроек SSO в организации ID: **Настройки** → **SSO от Яндекс ID** → строка с доменом организации.

**unsupportable_domain**

 
:   Проверьте, что домен из почтового атрибута `User.EmailAddress` в SAML response такой же, как и основной домен организации. Если они не совпадают, вы увидите сообщение об ошибке.

### SAML-tracer для устранения неполадок {#saml-tracer}

SAML-tracer — это расширение браузера, которое отслеживает SAML-события, помогает найти и исправить ошибки при настройке единого входа (SSO). Отчет о проверке можно экспортировать в файл `JSON`.

**Установка и запуск**

 
:   Установите расширение по ссылке:
    - [SAML-tracer](https://chromewebstore.google.com/detail/saml-tracer/mpdajninpobndbfcldcmbpnnbhibjmch) для Яндекс Браузер, Google Chrome и Microsoft Edge.
    - [SAML-tracer](https://addons.mozilla.org/es/firefox/addon/saml-tracer/) для Mozilla Firefox.

    Чтобы запустить SAML-tracer, нажмите значок ![](../../_assets/sso/saml-tracer-icon.png) на панели расширений браузера или комбинацию `Alt` + `Shift` + `s` на клавиатуре.

**Отслеживание SAML-событий**

 
:    
1. Откройте браузер в режиме гостя или инкогнито и запустите SAML-tracer. Если значок ![](../../_assets/sso/saml-tracer-icon.png) отсутствует или окно SAML-tracer не открылось, в настройках расширения включите **Разрешить использование в режиме инкогнито**.
1. Перейдите на страницу [passport.yandex.ru/auth](https://passport.yandex.ru/auth), введите логин учетной записи из поставщика удостоверений и нажмите **Войти**. В окне SAML-tracer появятся записи `GET` и `POST`, SAML-события будут выделены оранжевым цветом и меткой.
1. Чтобы проверить атрибуты и их значения, выберите запись с SAML-событием и перейдите на вкладку **SAML** на панели предварительного просмотра.

**Экспорт отчета в файл**

 
:    
1. Выберите запись с SAML-событием.
1. Нажмите **Export** на панели инструментов SAML-tracer.
1. Чтобы скрыть конфиденциальную информацию, выберите **Mask values**.
1. Нажмите **Export**. Файл в формате `JSON` скачается на ваш компьютер.


[*p_idp]: Это служба, которая хранит удостоверения пользователей и управляет ими, например, Active Directory или Keycloak.

[*p_federations]: Федерация удостоверений позволяет настроить аутентификацию пользователей с помощью технологии единого входа — Single Sign-On (SSO). При таком подходе поставщик удостоверений (IdP), например Active Directory или Keycloak, отвечает за аутентификацию пользователей, а поставщик сервисов (SP), например сервис или приложение, управляет доступом к ресурсам.
