SSO (Single Sign-On)

Вход для всей команды через корпоративный или публичный провайдер — без отдельных паролей.

Обзор

Oopps.ai поддерживает SSO через популярных российских провайдеров и корпоративные IdP по протоколу OIDC. Администратор организации настраивает SSO в пару кликов — после этого все сотрудники с указанным почтовым доменом входят через провайдер без регистрации и паролей.

Email-first вход. На странице логина пользователь вводит email. Если для его домена настроен SSO, платформа автоматически перенаправляет на провайдер. Если нет — показывает поле пароля. Это работает незаметно для пользователя.

Поддерживаемые провайдеры

Публичные провайдеры (настраиваются в один клик)

Для этих провайдеров OAuth-приложение уже настроено на стороне Oopps.ai. Вам нужно только указать домен вашей организации.

ПровайдерЧто нужно от вас
Yandex IDТолько домен (например company.ru)
VK IDТолько домен
SberCloudТолько домен
MTS IDТолько домен
SelectelТолько домен

Корпоративный IdP (OIDC)

Если в вашей организации есть собственный Identity Provider — Active Directory (ADFS / Entra ID), Okta, Keycloak, OneLogin или любой другой с поддержкой OIDC — вы можете подключить его.

В этом случае вам потребуется:

  1. Создать OIDC-приложение (клиент) в вашем IdP
  2. Указать Redirect URI: https://app.oopps.ai/auth/sso/callback
  3. Скопировать Client ID и Client Secret из вашего IdP в Oopps.ai

Настройка SSO

Откройте настройки организации

Перейдите в Организации → вкладка «SSO». Настройка доступна только для пользователей с ролью Owner.

Нажмите «Добавить SSO»

Выберите тип провайдера из списка. Для публичных провайдеров (Yandex ID, VK ID и т.д.) достаточно указать только домен. Для корпоративного IdP дополнительно потребуется Client ID и Client Secret.

Укажите домен

Введите почтовый домен вашей организации, например company.ru. Все пользователи с email на этом домене будут автоматически направлены на SSO-провайдер при входе.

Один домен — одна организация. Каждый домен может быть привязан только к одной организации в Oopps.ai.

Настройте авто-регистрацию

По умолчанию включена авто-регистрация: новые пользователи с корпоративным доменом создаются автоматически при первом входе через SSO и добавляются в организацию с выбранной ролью.

Если авто-регистрацию отключить, войти через SSO смогут только пользователи, уже зарегистрированные в Oopps.ai.

Подключение корпоративного IdP

Подробная инструкция для IT-администратора вашей организации.

Создайте OIDC-приложение в вашем IdP

В панели администратора вашего IdP создайте новое приложение (клиент) с типом Web Application и протоколом OpenID Connect.

ПараметрЗначение
Application typeWeb Application (Confidential Client)
Grant typeAuthorization Code
Redirect URIhttps://app.oopps.ai/auth/sso/callback
Scopesopenid, email, profile

Скопируйте Client ID и Client Secret

После создания приложения IdP выдаст Client ID и Client Secret. Скопируйте их — они понадобятся на следующем шаге.

Добавьте SSO в Oopps.ai

В настройках организации нажмите «Добавить SSO», выберите «Корпоративный IdP (OIDC)», введите домен, Client ID и Client Secret. Redirect URI отображается прямо в форме — его можно скопировать для настройки IdP.

Проверьте вход

Откройте app.oopps.ai/login в приватном окне браузера и введите email с настроенным доменом. Вы должны быть перенаправлены на страницу логина вашего IdP.

Примеры настройки

Microsoft Entra ID (Azure AD)

  1. Azure Portal → Microsoft Entra ID → App registrations → New registration
  2. Name: Oopps.ai SSO
  3. Redirect URI (Web): https://app.oopps.ai/auth/sso/callback
  4. Certificates & secrets → New client secret → скопируйте значение
  5. В Oopps.ai: Client ID = Application (client) ID, Client Secret = значение из шага 4

Okta

  1. Okta Admin → Applications → Create App Integration
  2. Sign-in method: OIDC, Application type: Web Application
  3. Sign-in redirect URI: https://app.oopps.ai/auth/sso/callback
  4. Скопируйте Client ID и Client Secret
  5. Assignments: назначьте приложение нужным группам пользователей

Keycloak

  1. Admin Console → Clients → Create client
  2. Client type: OpenID Connect, Client ID: oopps-sso
  3. Client authentication: On
  4. Valid redirect URIs: https://app.oopps.ai/auth/sso/callback
  5. Скопируйте Client ID и Client Secret (вкладка Credentials)

Как это работает

  1. Пользователь вводит email на странице входа
  2. Платформа определяет домен и находит SSO-конфигурацию
  3. Перенаправление на провайдер (Yandex ID, AD и т.д.)
  4. Пользователь проходит аутентификацию у провайдера
  5. Провайдер возвращает пользователя с кодом авторизации
  6. Oopps.ai обменивает код на данные пользователя (email, имя)
  7. Если пользователь новый и авто-регистрация включена — аккаунт создаётся автоматически
  8. Пользователь попадает на дашборд

Привязка существующих аккаунтов

Если сотрудник уже зарегистрировался с паролем, а потом администратор подключил SSO для его домена — аккаунт привяжется автоматически при первом входе через SSO. Данные сохранятся, пароль останется рабочим как резервный способ входа.

Частые вопросы

Можно ли использовать и пароль, и SSO?

Да. Если у пользователя есть и пароль, и привязка к SSO, он может входить обоими способами. При входе по email с SSO-доменом платформа предложит SSO, но пользователь может перейти на пароль.

Что произойдёт, если отключить SSO?

Пользователи, которые входили только через SSO (без пароля), не смогут войти. Перед отключением убедитесь, что у них задан пароль, или предупредите их заранее.

Поддерживается ли SAML?

На данный момент поддерживается только OIDC. Большинство современных IdP (включая Azure AD, Okta, Keycloak) поддерживают OIDC наряду с SAML. Поддержка SAML планируется в будущем.

Сколько доменов можно привязать?

К одной организации можно привязать несколько SSO-конфигураций с разными доменами. Например, company.ru через Yandex ID и company.com через корпоративный AD.