---
metadata:
  - name: generator
    content: Diplodoc Platform v5.50.3
  - property: og:type
    content: article
  - property: article:section
    content: Единый вход (SSO)
  - property: og:title
    content: Как подключить
  - property: article:tag
    content: Техническая инструкция
alternate:
  - https://yandex.uz/support/yandex-360/business/admin/ru/sso/setup.md
  - https://yandex.uz/support/yandex-360/business/admin/uz/sso/setup.md
---
> **Documentation Index:** Fetch the complete configuration index at https://yandex.uz/support/yandex-360/business/admin/ru/llms.txt


# Как подключить

Если у вас подключен и настроен [поставщик удостоверений](*p_idp), вы можете подключить его к Яндекс 360. Для этого нужно настроить вашу [федерацию удостоверений](#idp), а затем — сам [Яндекс 360 для бизнеса](#admin).

## Требования к организации {#requirements}


{% note tip "" %}

Единый вход (SSO) доступен в тарифах **Основной** и **Продвинутый**. При переходе на **Минимальный** тариф SSO отключится.

{% endnote %}


Прежде чем перейти к настройке единого входа (SSO), убедитесь, что в вашей организации:

- Подключен тариф, в котором доступен SSO.

- Подключен [домен](https://yandex.uz/support/yandex-360/business/admin/ru/domains/index.md).

- Нет аккаунтов сотрудников, [созданных на домене организации](https://yandex.uz/support/yandex-360/business/admin/ru/add-users.md). Доменные аккаунты сотрудников — аккаунты с адресами вида `login@example.com`, где `@example.com` — имя вашей организации (домен). Такие аккаунты добавляются администратором организации вручную в разделе **Пользователи** → **Сотрудники**.

## Шаг 1. Настройте федерацию удостоверений {#idp}

Чтобы ваша [федерация удостоверений](*p_federations) смогла взаимодействовать с Яндекс 360, ее нужно настроить.

О том, как это сделать для разных поставщиков удостоверений, читайте в разделах:

- [Настройка Yandex Identity Hub](https://yandex.uz/support/yandex-360/business/admin/ru/sso/identity-hub.md)

- Настройка Active Directory
  - [Базовая настройка федерации](https://yandex.uz/support/yandex-360/business/admin/ru/sso/adfs-preset.md) — инструкция по подключению AD FS к Яндекс 360.
  - [Интеграция с Windows Authentication](https://yandex.uz/support/yandex-360/business/admin/ru/sso/adfs-windows-auth.md) — инструкция по настройке автоматического входа для пользователей в корпоративной сети.

- [Настройка Azure Active Directory](https://yandex.uz/support/yandex-360/business/admin/ru/sso/adfs-azure-preset.md)

- [Настройка Keycloak версии 18](https://yandex.uz/support/yandex-360/business/admin/ru/sso/keycloak-preset-18.md)

- [Настройка Keycloak версии 19 и выше](https://yandex.uz/support/yandex-360/business/admin/ru/sso/keycloak-preset-19.md)

- [Настройка Avanpost FAM](https://yandex.uz/support/yandex-360/business/admin/ru/sso/avanpost.md)

- [Настройка Multifactor](https://yandex.uz/support/yandex-360/business/admin/ru/sso/multifactor.md)

Убедитесь, что ваш поставщик удостоверений совместим со службой каталога, которую вы используете. Совместимости приведены в таблице.

#|
|| **Служба каталога** | **Поставщик удостоверений** ||
|| Microsoft Active Directory
|
* Microsoft AD FS
* Keycloak
* Avanpost FAM
* Multifactor ||
|| Samba DC
|
* Keycloak
* Avanpost FAM
* Multifactor ||
|| Red ADM
|
* Keycloak
* Avanpost FAM
* Multifactor ||
|| ALD Pro
|
* Keycloak
* Avanpost FAM
* Multifactor ||
|| FreeIPA
|
* Keycloak
* Avanpost FAM
* Multifactor ||
|#

Если у вас другой поставщик удостоверений, ознакомьтесь с его документацией. Вы также можете отталкиваться от наших инструкций. При настройке обязательно укажите следующие параметры:

- Service URL: `https://passport.yandex.ru/auth/sso/commit`.

- Идентификатор: `https://yandex.ru/` (обязательно с косой чертой в конце).

- Если ваши сотрудники пользуются сервисами не только на русском языке, дополнительно добавьте URL других языковых доменов в качестве конечных точек (Endpoints) с привязкой `POST`. Например:

  - `https://passport.yandex.com/auth/sso/commit` — для английского;

  - `https://passport.yandex.kz/auth/sso/commit` — для казахского;

  - `https://passport.yandex.uz/auth/sso/commit` — для узбекского;

  - `https://passport.yandex.com.tr/auth/sso/commit` — для турецкого.

   

  {% cut "Полный список" %}

    - `https://passport.yandex.com/auth/sso/commit`

    - `https://passport.yandex.az/auth/sso/commit`

    - `https://passport.yandex.by/auth/sso/commit`

    - `https://passport.yandex.co.il/auth/sso/commit`

    - `https://passport.yandex.com/auth/sso/commit`

    - `https://passport.yandex.com.am/auth/sso/commit`

    - `https://passport.yandex.com.ge/auth/sso/commit`

    - `https://passport.yandex.com.tr/auth/sso/commit`

    - `https://passport.yandex.ee/auth/sso/commit`

    - `https://passport.yandex.eu/auth/sso/commit`

    - `https://passport.yandex.fi/auth/sso/commit`

    - `https://passport.yandex.fr/auth/sso/commit`

    - `https://passport.yandex.kg/auth/sso/commit`

    - `https://passport.yandex.kz/auth/sso/commit`

    - `https://passport.yandex.lt/auth/sso/commit`

    - `https://passport.yandex.lv/auth/sso/commit`

    - `https://passport.yandex.md/auth/sso/commit`

    - `https://passport.yandex.pl/auth/sso/commit`

    - `https://passport.yandex.ru/auth/sso/commit`

    - `https://passport.yandex.tj/auth/sso/commit`

    - `https://passport.yandex.tm/auth/sso/commit`

    - `https://passport.yandex.uz/auth/sso/commit`

  {% endcut %}


Также получите URL-адрес страницы входа, ID вашего поставщика удостоверений и проверочный сертификат X.509. Они пригодятся вам на следующем шаге.


## Шаг 2. Настройте Яндекс 360 для бизнеса {#admin}

1. Откройте [кабинет организации](https://admin.yandex.uz).

1. Перейдите в раздел **Общие настройки** → **Единый вход (SSO)**.

1. Нажмите **Настроить**.

1. Заполните поля с обязательными параметрами:

    - **URL страницы входа** — URL-адрес конечной точки SAML 2.0.

    - **Издатель поставщика удостоверений** — ID субъекта IdP.

    - **Проверочный сертификат** — сертификат от поставщика удостоверений.

      Если текущий сертификат скоро истекает, вы можете добавить второй ему на замену — для этого нажмите **Добавить второй сертификат для обновления**.

1. Для синхронизации учетных записей из каталогов LDAP: чтобы обновлять список сотрудников в Яндекс 360 автоматически, [настройте синхронизацию](https://yandex.uz/support/yandex-360/business/admin/ru/sso/scim.yaml) и укажите ID вашего приложения в блоке **Синхронизация SCIM**.

1. Сохраните изменения.

1. Нажмите **Включить**.


## Шаг 3. Проверьте аутентификацию {#testing}

1. Откройте браузер в режиме гостя или инкогнито.

1. Перейдите на страницу [id.yandex.uz/auth](https://id.yandex.uz/auth), введите логин учетной записи из поставщика удостоверений и нажмите **Войти**. Если все настроено верно, вы будете перенаправлены на страницу входа, которую указали на шаге 2.


## Отладка и устранение проблем {#troubleshooting}

Если в процессе настройки поставщика удостоверений заданы неверные значения, то при попытке входа через SSO вы увидите сообщение «Авторизация не удалась» и код ошибки:

**email.no_in_response**

 
:   Указывайте имена атрибутов в формате `User.Firstname`, `User.Surname`, `User.EmailAddress`. Если задать другой формат, например `Firstname`, авторизоваться не получится.

**request_your_admin**

 
:   Ошибка появляется, если администратор каталога пользователей вашей организации ограничил для аккаунта доступ к Яндекс 360. За подробной информацией обратитесь к специалистам технической поддержки вашей организации.

**samlresponse.invalid**

 
:   Ошибка возникает, если неверно указаны URL страницы входа, издатель поставщика удостоверений или проверочный сертификат. Также она может возникнуть в течение 14 дней до истечения проверочного сертификата или после его истечения. Проверьте корректность настроек SSO: откройте [кабинет организации](https://admin.yandex.uz) и выберите **Общие настройки** → **Единый вход (SSO)**.

**unsupportable_domain**

 
:   Проверьте, что домен из почтового атрибута `User.EmailAddress` в SAML response такой же, как и основной домен или один из [доменов-алиасов](https://yandex.uz/support/yandex-360/business/admin/ru/domains/management/aliases.md) организации Яндекс 360.

### SAML-tracer для устранения неполадок {#saml-tracer}

SAML-tracer — это расширение браузера, которое отслеживает SAML-события, помогает найти и исправить ошибки при настройке единого входа (SSO). Отчет о проверке можно экспортировать в файл `JSON`.

**Установка и запуск**

 
:   Установите расширение по ссылке:
    - [SAML-tracer](https://chromewebstore.google.com/detail/saml-tracer/mpdajninpobndbfcldcmbpnnbhibjmch) — для Яндекс Браузера, Google Chrome и Microsoft Edge;
    - [SAML-tracer](https://addons.mozilla.org/es/firefox/addon/saml-tracer/) — для Mozilla Firefox.

    Чтобы запустить SAML-tracer, нажмите на значок ![](../_assets/sso/saml-tracer-icon.png) на панели расширений браузера или комбинацию `Alt` + `Shift` + `s` на клавиатуре.

**Отслеживание SAML-событий**

 
:    
1. Откройте браузер в режиме гостя или инкогнито и запустите SAML-tracer. Если значок ![](../_assets/sso/saml-tracer-icon.png) отсутствует или окно SAML-tracer не открылось, в настройках расширения включите **Разрешить использование в режиме инкогнито**.
1. Перейдите на страницу [id.yandex.uz/auth](https://id.yandex.uz/auth), введите логин учетной записи из поставщика удостоверений и нажмите **Войти**. В окне SAML-tracer появятся записи `GET` и `POST`, SAML-события будут выделены оранжевым цветом и меткой.
1. Чтобы проверить атрибуты и их значения, выберите запись с SAML-событием и перейдите на вкладку **SAML** на панели предварительного просмотра.

**Экспорт отчета в файл**

 
:    
1. Выберите запись с SAML-событием.
1. Нажмите **Export** на панели инструментов SAML-tracer.
1. Чтобы скрыть конфиденциальную информацию, выберите **Mask values**.
1. Нажмите **Export**. Файл в формате `JSON` скачается на ваш компьютер.


## Ограничения при включенном едином входе (SSO) {#restrictions}

После того как вы включите единый вход (SSO), для организации станут недоступны [импорт сотрудников](https://yandex.uz/support/yandex-360/business/admin/ru/migration/mail.yaml) и [перемещение отделов](https://yandex.uz/support/yandex-360/business/admin/ru/units.md#unit-actions).

Если вы также [подключили утилиту ADSCIM](https://yandex.uz/support/yandex-360/business/admin/ru/sso/scim/scim-windows/scim-setup.md#identifier), будет отключено управление [почтовыми алиасами](https://yandex.uz/support/yandex-360/business/admin/ru/mail/mailbox-management/aliases.md) через [кабинет организации](https://admin.yandex.uz).

Если в Яндекс 360 для бизнеса вы используете несколько организаций и решили подключить единый вход (SSO), то он включится одновременно для всех организаций.

{% note warning "" %}

Для корректной работы единого входа (SSO) используйте один токен для всех организаций.

{% endnote %}


Выключение единого входа (SSO) работает аналогично. Если в одной из организаций вы перейдете на **Минимальный** тариф, единый вход отключится в этой организации и в других.


<!-- source: ru/_includes/support.md -->
<div class="cut-button">

{% cut "Написать в службу поддержки" %}

<div style="padding: 15px;
     margin: 10px 0;
     background: #FFFFFF;
     border-radius: 10px;
     border: 1px solid var(--g-color-line-generic);">
  <iframe style="background: #FFFFFF;"
        height="700"
        width="100%"
        frameborder="0"
        src="https://forms.yandex.ru/surveys/13644898.817cbb556eb020610f8656d8169ae4bc37238a00/?lang=ru&locale=uz&iframe=1">
  </iframe>
</div>

{% endcut %}

</div>



<!-- endsource: ru/_includes/support.md -->

[*p_idp]: Служба, которая хранит удостоверения пользователей и управляет ими, например Active Directory или Keycloak.

[*p_federations]: Федерация удостоверений позволяет настроить аутентификацию пользователей с помощью технологии единого входа — Single Sign-On (SSO). При таком подходе поставщик удостоверений (IdP), например Active Directory или Keycloak, отвечает за аутентификацию пользователей, а поставщик сервисов (SP), например сервис или приложение, управляет доступом к ресурсам.