SAML / SSO
Клавдий поддерживает SAML 2.0 как Service Provider: ADFS, Microsoft Entra ID (Azure AD), Keycloak, Okta и другие SAML-совместимые IdP. При входе пользователь перенаправляется на IdP; после успешной аутентификации IdP возвращает подписанный SAML-ответ, Клавдий проверяет подпись и автоматически создаёт/находит учётную запись (источник «SAML», без локального пароля).
Настройка SAML
- Откройте [Настройки → SSO (SAML)].
- Нажмите [Добавить IdP].
- Укажите:
- [URL IdP для входа (SSO)] — SingleSignOnService URL IdP (куда перенаправлять пользователя).
-
[SP Entity ID] — уникальный идентификатор Клавдия (например,
https://klvd.example.ru/saml/metadata). -
[ACS URL] — URL приёма SAML-ответа (
https://klvd.example.ru/saml/acs; пусто — вычисляется автоматически). - [Сертификат IdP (PEM)] — сертификат подписи IdP (для проверки SAML-ответа; скачайте из метаданных IdP).
- [Маппинг атрибутов] — какие SAML-claim(!)'ы соответствуют ящику пользователя (email) и отображаемому имени. Пусто — используется NameID.
- Проверьте кнопкой [Тест IdP] — Клавдий запросит метаданные IdP и проверит наличие SingleSignOnService.
- Включите и сохраните.
- В IdP зарегистрируйте Клавдий как relying party(!): ACS URL =
https://klvd.example.ru/saml/acs, EntityID из SP-метаданных (/saml/metadata).
На странице входа появится кнопка [Войти через корпоративный SSO].
Связанные материалы
- {{ССЫЛКА:install.users|Пользователи}}
- {{ССЫЛКА:install.rbac|Права доступа}}
Навигация по книге
- Следующая статья: {{ССЫЛКА:install.imap-service|Настройка IMAP-сервера Клавдия}}