SSO (Single Sign-On)
Вход для всей команды через корпоративный или публичный провайдер — без отдельных паролей.
Обзор
Oopps.ai поддерживает SSO через популярных российских провайдеров и корпоративные IdP по протоколу OIDC. Администратор организации настраивает SSO в пару кликов — после этого все сотрудники с указанным почтовым доменом входят через провайдер без регистрации и паролей.
Поддерживаемые провайдеры
Публичные провайдеры (настраиваются в один клик)
Для этих провайдеров OAuth-приложение уже настроено на стороне Oopps.ai. Вам нужно только указать домен вашей организации.
| Провайдер | Что нужно от вас |
|---|---|
| Yandex ID | Только домен (например company.ru) |
| VK ID | Только домен |
| SberCloud | Только домен |
| MTS ID | Только домен |
| Selectel | Только домен |
Корпоративный IdP (OIDC)
Если в вашей организации есть собственный Identity Provider — Active Directory (ADFS / Entra ID), Okta, Keycloak, OneLogin или любой другой с поддержкой OIDC — вы можете подключить его.
В этом случае вам потребуется:
- Создать OIDC-приложение (клиент) в вашем IdP
- Указать Redirect URI:
https://app.oopps.ai/auth/sso/callback - Скопировать Client ID и Client Secret из вашего IdP в Oopps.ai
Настройка SSO
Откройте настройки организации
Перейдите в Организации → вкладка «SSO». Настройка доступна только для пользователей с ролью Owner.
Нажмите «Добавить SSO»
Выберите тип провайдера из списка. Для публичных провайдеров (Yandex ID, VK ID и т.д.) достаточно указать только домен. Для корпоративного IdP дополнительно потребуется Client ID и Client Secret.
Укажите домен
Введите почтовый домен вашей организации, например company.ru.
Все пользователи с email на этом домене будут автоматически направлены
на SSO-провайдер при входе.
Настройте авто-регистрацию
По умолчанию включена авто-регистрация: новые пользователи с корпоративным доменом создаются автоматически при первом входе через SSO и добавляются в организацию с выбранной ролью.
Если авто-регистрацию отключить, войти через SSO смогут только пользователи, уже зарегистрированные в Oopps.ai.
Подключение корпоративного IdP
Подробная инструкция для IT-администратора вашей организации.
Создайте OIDC-приложение в вашем IdP
В панели администратора вашего IdP создайте новое приложение (клиент) с типом Web Application и протоколом OpenID Connect.
| Параметр | Значение |
|---|---|
| Application type | Web Application (Confidential Client) |
| Grant type | Authorization Code |
| Redirect URI | https://app.oopps.ai/auth/sso/callback |
| Scopes | openid, email, profile |
Скопируйте Client ID и Client Secret
После создания приложения IdP выдаст Client ID и Client Secret. Скопируйте их — они понадобятся на следующем шаге.
Добавьте SSO в Oopps.ai
В настройках организации нажмите «Добавить SSO», выберите «Корпоративный IdP (OIDC)», введите домен, Client ID и Client Secret. Redirect URI отображается прямо в форме — его можно скопировать для настройки IdP.
Проверьте вход
Откройте app.oopps.ai/login в приватном окне браузера и введите email с настроенным доменом. Вы должны быть перенаправлены на страницу логина вашего IdP.
Примеры настройки
Microsoft Entra ID (Azure AD)
- Azure Portal → Microsoft Entra ID → App registrations → New registration
- Name:
Oopps.ai SSO - Redirect URI (Web):
https://app.oopps.ai/auth/sso/callback - Certificates & secrets → New client secret → скопируйте значение
- В Oopps.ai: Client ID = Application (client) ID, Client Secret = значение из шага 4
Okta
- Okta Admin → Applications → Create App Integration
- Sign-in method: OIDC, Application type: Web Application
- Sign-in redirect URI:
https://app.oopps.ai/auth/sso/callback - Скопируйте Client ID и Client Secret
- Assignments: назначьте приложение нужным группам пользователей
Keycloak
- Admin Console → Clients → Create client
- Client type: OpenID Connect, Client ID:
oopps-sso - Client authentication: On
- Valid redirect URIs:
https://app.oopps.ai/auth/sso/callback - Скопируйте Client ID и Client Secret (вкладка Credentials)
Как это работает
- Пользователь вводит email на странице входа
- Платформа определяет домен и находит SSO-конфигурацию
- Перенаправление на провайдер (Yandex ID, AD и т.д.)
- Пользователь проходит аутентификацию у провайдера
- Провайдер возвращает пользователя с кодом авторизации
- Oopps.ai обменивает код на данные пользователя (email, имя)
- Если пользователь новый и авто-регистрация включена — аккаунт создаётся автоматически
- Пользователь попадает на дашборд
Привязка существующих аккаунтов
Если сотрудник уже зарегистрировался с паролем, а потом администратор подключил SSO для его домена — аккаунт привяжется автоматически при первом входе через SSO. Данные сохранятся, пароль останется рабочим как резервный способ входа.
Частые вопросы
Можно ли использовать и пароль, и SSO?
Да. Если у пользователя есть и пароль, и привязка к SSO, он может входить обоими способами. При входе по email с SSO-доменом платформа предложит SSO, но пользователь может перейти на пароль.
Что произойдёт, если отключить SSO?
Пользователи, которые входили только через SSO (без пароля), не смогут войти. Перед отключением убедитесь, что у них задан пароль, или предупредите их заранее.
Поддерживается ли SAML?
На данный момент поддерживается только OIDC. Большинство современных IdP (включая Azure AD, Okta, Keycloak) поддерживают OIDC наряду с SAML. Поддержка SAML планируется в будущем.
Сколько доменов можно привязать?
К одной организации можно привязать несколько SSO-конфигураций с разными
доменами. Например, company.ru через Yandex ID
и company.com через корпоративный AD.