IVA ДОКУМЕНТАЦИЯ ОБНОВЛЕНИЯ

Настройка внешней аутентификации Платформы IVA MCU

Платформа IVA MCU поддерживает внешнюю аутентификацию пользователей и позволяет добавлять, редактировать, удалять SSO-сервера, а также смотреть ошибки, связанные с внешней аутентификацией пользователей.

Если используется сервер внешней аутентификации или LDAP-сервер с аутентификацией по логину и паролю, то для того, чтобы локальные пользователи имели возможность авторизоваться с помощью своих учетных данных, необходимо: в настройках домена / системных настройках (в секции Системные настройки) включить функцию Возможность аутентификации локальных пользователей

Добавление SSO-сервера

Чтобы добавить SSO-сервер, необходимо:

  1. перейти к настройке SSO-сервера:
    Войти в веб-панель администрирования → Перейти в раздел Внешняя аутентификация → Выбрать домен (если их несколько) → Нажать кнопку SSO сервера

    Раздел Внешняя аутентификация
  2. добавить SSO-сервер:
    Перейти к настройке SSO сервера → SSO сервера → Нажать кнопку Добавить SSO сервер

    SSO сервера
  3. настроить SSO-сервер:
    Создание → Ввести данные → Нажать кнопку Создать

    Создание SSO сервера

Редактирование SSO-сервера

Чтобы редактировать SSO-сервер, необходимо:
Перейти к настройке SSO сервера → SSO сервера → Нажать кнопку Детально → Детальная информация SSO сервера → Внести изменения → Нажать кнопку Сохранить

Детальная информация SSO сервера

Удаление SSO-сервера

Чтобы удалить SSO-сервер, необходимо:
Перейти к настройке SSO сервера → SSO сервера → Нажать кнопку Удалить → Подтвердить удаление SSO сервера, нажав кнопку ОК

SSO-сервер

Ошибки, связанные с внешней аутентификацией

Чтобы посмотреть ошибки в Платформе IVA MCU, связанные с внешней аутентификацией пользователей, необходимо:
Войти в веб-панель администрирования → Перейти в раздел Журнал аудита ball 1 → Выбрать период логирования событий ball 2 → Поле Уровень важности ball 3 → Выбрать Предупреждение → Поле Тип записей ball 4 → Выбрать Внешняя аутентификация → Нажать кнопку Обновить ball 5

Раздел Журнал аудита

Возможные ошибки в Платформе IVA MCU, связанные с внешней аутентификацией пользователей, и их решения:

Ошибка Решение

No assertions found — ошибочно включен Encryption в ADFS Management

Запустить утилиту ADFS Management → AD FS Management → Перейти в раздел Relying Party Trusts → Выбрать Trust → Вызвать контекстное меню → Properties → Перейти на вкладку Encryption → Удалить Encryption, если Encryption добавлен → Нажать кнопку ОК

Ошибка при обработке SAML запроса: auth system not found — некорректно заполнен параметр URL идентификатора сервера

  1. Запустить утилиту ADFS Management → AD FS Management → Перейти в раздел AD FS → Вызвать контекстное меню → Выбрать Add Federation Service Properties → Federation Service Properties → Поле Federation Service identifier → Скопировать параметр → Нажать кнопку ОК

  2. Войти в веб-панель администрирования → Перейти в раздел Внешняя аутентификация → Выбрать домен (если их несколько) → Нажать кнопку SSO сервера → Выбрать SSO сервер → Нажать кнопку Детально → Поле URL идентификатора сервера → Ввести скопированный параметр Federation Service identifier → Нажать кнопку Сохранить

Audience not equal — SAML-ответ создан для URL, не совпадающим с URL домена

Действия аналогичны действиям при Ошибка при обработке SAML запроса: auth system not found

Certificate error check signature — при проверке система обнаружила невалидный сертификат

  1. Запустить утилиту ADFS Management → AD FS Management → Перейти в раздел Service → Перейти к папке Certificates → Раздел Token-signing → Выбрать сертификат → Вызвать контекстное меню → Выбрать View Certificate → Вкладка Details → Нажать кнопку Copy to file → Certificate Export Wizard → Выбрать формат Base-64 encoded X.509 (.CER) → Нажать кнопку Next → Указать путь для сохранения файла → Завершить экспорт

  2. Войти в веб-панель администрирования → Перейти в раздел Внешняя аутентификация → Выбрать домен (если их несколько) → Нажать кнопку SSO сервера → Выбрать SSO сервер → Нажать кнопку Детально → Поле Публичный ключ сервера → Ввести экспортированный Token-signing Сертификат → Нажать кнопку Сохранить

Интеграция Платформы с SAML-сервером (ADFS / Keycloak)

Платформа поддерживает внешнюю аутентификацию пользователей с помощью SAML2.0.

Чтобы настроить внешнюю аутентификацию Платформы с SAML-сервером, необходимо:

  1. добавить закрытый ключ и сертификат для SAML:
    Войти в веб-панель администрирования → Перейти в раздел Системные настройки → Выбрать секцию Внешняя аутентификация → Поле Закрытый ключ для ADFS SAML → Ввести данные → Поле Сертификат для ADFS SAML → Ввести данные

    extracted-media/media/image7
  2. перейти к настройке SSO-сервера

  3. добавить ADFS- / Keycloak-сервер:
    SSO сервера → Нажать кнопку Добавить SSO сервер → Создание → Тип сервера → Выбрать ADFS SAML → Остальные поля → Ввести данные → Нажать кнопку Создать

Создание SSO сервера
Более подробная информация по интеграции Платформы с SAML-сервером приведена в разделах Настройка внешнего ADFS сервера и Настройка ADFS в IVA MCU

Интеграция Платформы с IVA ID

Платформа поддерживает внешнюю аутентификацию через IVA ID по протоколу OAuth 2.0.

Чтобы настроить внешнюю аутентификацию с IVA ID, необходимо:

  1. перейти к настройке SSO-сервера → Нажать кнопку Добавить SSO сервер

    SSO сервера
  2. добавить SSO-сервер:
    Создание → Тип сервера → Выбрать IVA_ID → Остальные поля → Ввести данные → Нажать кнопку Создать

    Настройка интеграции с IVA ID
  3. настроить маппинг между атрибутами пользователей в IVA ID и полями профиля пользователя в Платформе IVA MCU:
    Перейти к настройке SSO сервера → SSO сервера → Выбрать сервер c IVA ID → Нажать кнопку Детально → Перейти на вкладку Атрибуты пользователей → Настроить атрибуты → Нажать кнопку Сохранить

    Если поле атрибута не заполнено, то соответствующее поле профиля пользователя не затрагивается при синхронизации
    В Платформе IVA MCU поддерживается синхронизация дополнительных произвольных атрибутов пользователей. Настройка дополнительных атрибутов приведена в разделе Настройка атрибутов учетной записи пользователя
    Сопоставление атрибутов пользователей из IVA ID
  4. настроить группировку пользователей:
    Перейти к настройке SSO сервера → SSO сервера → Выбрать сервер с IVA ID → Нажать кнопку Детально → Перейти на вкладку Группировка пользователей → Поле Тип группировки → Выбрать значение:

    • Отсутствует — при каждой синхронизации никаких действий по распределению пользователей не происходит → Нажать кнопку Сохранить

    • Группы домена — при каждой синхронизации происходит перепроверка принадлежности пользователя к доменным группам → Заполнить поля:

      • Группа по умолчанию → Выбрать группу домена в которую помещаются профили пользователей, если группа не была определена другими настройками группировки

      • Всегда добавлять в группу по умолчанию → Включить флаговую кнопку для добавления внешних пользователей в группу по умолчанию независимо от других настроек

      • Атрибут группировки → Ввести имя внешнего атрибута, значение которого используется для распределения внешних пользователей по группам на основе настроек группировки

      • Настройки группировки — настройки распределения внешних пользователей по группам на основе значения атрибута группировки → Нажать кнопку Серый плюс → Поле Значение атрибута группировки → Ввести данные → Поле Группа → Выбрать группу

        Если группа не найдена или включен признак Всегда добавлять в группу по умолчанию, пользователь добавляется в группу по умолчанию
      • Нажать кнопку Сохранить

        Настройка группировки пользователей из IVA ID
    • Компания — при каждой синхронизации происходит перепроверка принадлежности пользователя к компании → Поле Компания → Нажать ссылку Изменить → Выбрать компанию → Нажать кнопку Выбрать → Нажать кнопку Сохранить

    • Компания и группы — при каждой синхронизации происходит перепроверка принадлежности пользователя к компании и группам компании → Заполнить поля:

      • Компания → Выбрать компанию в которую будут распределяться пользователи

      • Группа по умолчанию → Выбрать группу в которую помещаются профили пользователей, если группа не была определена другими настройками группировки

      • Всегда добавлять в группу по умолчанию → Включить флаговую кнопку для добавления внешних пользователей в группу по умолчанию независимо от других настроек группировки

      • Атрибут группировки → Ввести имя внешнего атрибута, значение которого используется для распределения внешних пользователей по группам на основе настроек группировки

      • Настройки группировки — настройки распределения внешних пользователей по группам на основе значения атрибута группировки → Нажать кнопку Серый плюс → Поле Значение атрибута группировки → Ввести данные → Поле Группа → Выбрать группу

        Если группа не найдена или включен признак Всегда добавлять в группу по умолчанию, пользователь добавляется в группу по умолчанию
      • Нажать кнопку Сохранить

        Настройка группировки пользователей из IVA ID
  5. после успешного сохранения изменений маппинга атрибутов или группировки пользователей Платформа IVA MCU автоматически инициирует принудительную синхронизацию всех пользователей провайдера IVA ID

    Условия запуска автоматической синхронизации:

    • провайдер активен

    • один из параметров маппинга атрибутов пользователей был изменен

    • один из параметров группировки пользователей был изменен

    Синхронизация выполняется в фоновом режиме

    Чтобы вручную запустить синхронизацию пользователей провайдера IVA ID с базой данных IVA MCU, необходимо:
    Перейти к настройке SSO сервера → SSO сервера → Нажать кнопку Синхронизировать

    SSO сервера
    Во время синхронизации выполняется создание и обновление пользователей Платформы IVA MCU, созданных на внешнем сервере аутентификации.
    Блокировка пользователей, ранее созданных при синхронизации с внешним сервером аутентификации, выполняется, если они были удалены на внешнем сервере аутентификации
  6. настроить синхронизацию аватаров пользователей, импортируемых из IVA One:
    Войти в веб-панель администрирования → Перейти в раздел Системные настройки → Выбрать секцию Экспериментальные настройки → Поле IVA One аватар URL → Указать URL для получения аватара пользователей → Нажать кнопку Сохранить