RMM Labs
Інтеграції 4 хв читання 28 вересня 2026 р. Автор Fred

Налаштування єдиного входу (SSO) і SCIM у Xcellerate AIG (Entra ID, Okta, Google Workspace, Keycloak, Auth0)

Працівники входять у консоль AIG із корпоративним обліковим записом, каталог керує ролями, а SCIM одразу закриває доступ тим, хто пішов.

Підключіть Xcellerate AIG до свого постачальника ідентичності, і ваші працівники входитимуть в адміністративну консоль AIG із корпоративним обліковим записом. Ваш каталог вирішує, хто отримує яку роль. Із SCIM нові працівники отримують обліковий запис автоматично, а ті, хто пішов, втрачають доступ одразу після деактивації.

TL;DR

  • AIG підтримує єдиний вхід через OpenID Connect (OIDC), із готовими налаштуваннями для Microsoft Entra ID, Okta, Google Workspace, Keycloak і Auth0, а також загальною опцією OIDC.
  • Ролі беруться з відповідностей груп або ролей застосунку й застосовуються під час кожного входу.
  • Необов'язкове провізіонування SCIM 2.0 створює, оновлює й деактивує облікові записи з вашого каталогу.

Перш ніж почати

  • У вас є роль Admin в AIG.
  • У вас є реєстрація OIDC-застосунку (тип Web) у постачальника ідентичності, з client ID і client secret.
  • Ви знаєте Redirect URI, який показує AIG. Він має вигляд https://<your-gateway>/sso/callback і формується з Base URL у загальних налаштуваннях, тож спершу правильно задайте її.
  • Якщо хочете зробити єдиний вхід обов'язковим, потрібен щонайменше один активний користувач, якого ви позначите як break-glass обліковий запис (аварійний).

Налаштування єдиного входу

1. Зареєструйте застосунок у постачальника ідентичності

Створіть реєстрацію застосунку типу Web і додайте Redirect URI точно так, як його показує AIG. Запишіть client ID, client secret і адресу видавця (issuer). За постачальниками:

  • Microsoft Entra ID: issuer https://login.microsoftonline.com/<tenant-id>/v2.0, scopes email profile, claim груп roles. Використовуйте ролі застосунку: claim груп в Entra містить ID об'єктів, а не назви.
  • Okta: issuer https://<your-domain>.okta.com/oauth2/default, scopes email profile groups. Додайте claim «groups» до сервера авторизації.
  • Google Workspace: issuer https://accounts.google.com. Google не надсилає груп, тож використовуйте роль за замовчуванням і призначайте ролі в AIG.
  • Keycloak: issuer https://<host>/realms/<realm>. Додайте Group Membership mapper із вимкненим full path.
  • Auth0: issuer https://<your-tenant>.eu.auth0.com/, разом зі скісною рискою в кінці. Додайте claim ролей із простором імен через Login action.
  • Інший постачальник із discovery-документом: оберіть Generic OpenID Connect.

2. Внесіть підключення в AIG

Відкрийте Administration → All screens → Single sign-on (Адміністрування → Усі екрани → Єдиний вхід) і натисніть Set up single sign-on (Налаштувати єдиний вхід). Оберіть Provider (постачальник); готове налаштування заповнює Scopes і Groups claim (claim груп). Вставте Issuer, Client ID і Client secret та збережіть. Вхід поки що не змінюється.

3. Перевірте підключення

Натисніть Test connection (Перевірити підключення). AIG завантажує discovery-документ збереженого видавця. Тест не перевіряє client secret. Сторінка входу тепер показує кнопку SSO: увійдіть один раз самі в приватному вікні, щоб переконатися, що все працює.

4. Зіставте ролі

У Group to role mapping (відповідність груп і ролей) зіставте значення claim, як-от назви груп або ролі застосунку, з ролями AIG. Задайте Default role (роль за замовчуванням) і вирішіть, чи вмикати Create an account on first sign-in (створювати обліковий запис під час першого входу).

5. Зробіть єдиний вхід обов'язковим (необов'язково)

Спершу позначте break-glass обліковий запис на екрані Users (Користувачі). Потім увімкніть Require single sign-on (вимагати єдиний вхід) і застосуйте.

6. Додайте провізіонування SCIM (необов'язково)

Унизу екрана, у Directory provisioning (SCIM) (провізіонування з каталогу), натисніть Create token (створити токен). Токен показується лише один раз, тож скопіюйте його одразу. У застосунку провізіонування SCIM 2.0 вашого каталогу вкажіть SCIM base URL (базова URL-адреса SCIM, https://<your-gateway>/scim/v2) і токен.

Що відбувається після підключення

  • Під час кожного входу ролі замінюються відповідно до ваших зіставлень. Без зіставлень ви призначаєте ролі вручну, а роль за замовчуванням діє лише для користувачів без ролі.
  • Користувачів розпізнають за незмінним subject ID від постачальника ідентичності, тож зміна електронної адреси не створює дубліката. Наявний локальний обліковий запис переймається один раз за електронною адресою.
  • Із SCIM користувачі та групи надходять із каталогу в AIG. Групи стають командами й можуть надавати ролі. Видалення в каталозі деактивує обліковий запис, але ніколи його не видаляє, а деактивація завершує відкриті сесії на всіх вузлах.
  • Створені вручну локальні облікові записи ніколи не отримують інших ролей через синхронізацію.

Варто знати

  • AIG працює лише з OpenID Connect. SAML 2.0 не підтримується.
  • Видавець має збігатися точно, разом зі скісною рискою в кінці.
  • Обов'язковий єдиний вхід заблоковано, доки немає активного break-glass облікового запису.

Усунення несправностей

  • «Single sign-on did not complete. Contact an administrator.» Усі невдалі входи навмисно виглядають однаково. Перевірте, чи існує користувач або чи ввімкнено створення облікового запису під час першого входу, і чи обліковий запис не деактивовано.
  • «Set an issuer first.» або «The provider did not answer as an OpenID Connect issuer.» Перевірте адресу видавця, разом зі скісною рискою в кінці.
  • «Mark an active user as a break-glass account before requiring single sign-on.» Спершу позначте break-glass обліковий запис у Users.
  • SCIM повертає 401 «The credentials presented are not valid.»: токен відкликано або він невідомий. Створіть новий.

Дізнайтеся більше про SSO, SCIM і ролі та про віртуальні ключі для ваших застосунків.

Хочете побачити єдиний вхід із вашим власним постачальником ідентичності, перш ніж розгортати його? Поговоріть з нами про AIG.

Часті запитання

Чи підтримує Xcellerate AIG SAML?
Ні. AIG використовує OpenID Connect для єдиного входу, з готовими налаштуваннями для Entra ID, Okta, Google Workspace, Keycloak і Auth0 та загальною опцією OIDC.
Що відбувається, коли працівник іде з компанії?
Із SCIM деактивація в каталозі деактивує й обліковий запис AIG та завершує відкриті сесії на всіх вузлах. Облікові записи деактивуються, а не видаляються.
Чи може Google Workspace задавати ролі в AIG?
Ні, Google не надсилає груп. Використовуйте роль за замовчуванням і призначайте ролі в самому AIG.
Джерела: Verified against the Xcellerate AIG source code by the product team on 2026-09-28. Feature pages: https://rmmlabs.io/ua/contact; https://rmmlabs.io/ua/products/aig/features/sso; https://rmmlabs.io/ua/products/aig/features/virtual-keys.

Готові вирішити питання відповідності обліку робочого часу?

Xcellerate OPS покриває бельгійські вимоги до обліку робочого часу з 2027 року за замовчуванням — без додаткового модуля.

Пов'язані статті