Вход через SSO

Сотрудники входят в Kontext учётной записью компании. Поддерживается любой провайдер OpenID Connect: Google Workspace, Microsoft Entra ID, Keycloak, Authentik и другие.

Как это работает

  • На странице входа появляется кнопка «Войти через …» с названием вашего провайдера.
  • При первом входе учётная запись привязывается к существующей учётке Kontext с той же подтверждённой почтой или создаётся новая — только для доменов почты, которые вы укажете.
  • Новые учётные записи сразу попадают в выбранное вами пространство.
  • Если у пользователя включён второй фактор в Kontext, после входа через провайдера он всё равно спросится.
  • Посторонние домены не входят — ни в новые, ни в существующие учётки.

Что сделать у провайдера

Администратор вашей компании заводит у провайдера приложение (клиента) OpenID Connect со следующими параметрами:

ТипВеб-приложение, поток «код авторизации» (authorization code)
Адрес возврата (redirect URI)https://app.kontext.su/api/auth/sso/callback
Области доступа (scopes)openid, email, profile

Что прислать нам

  1. Адрес провайдера (issuer) — например, https://accounts.google.com или адрес вашего Keycloak.
  2. Идентификатор клиента (client ID).
  3. Секрет клиента (client secret) — не отправляйте его обычным письмом: в ответ на заявку мы пришлём способ передать его защищённо.
  4. Домены почты сотрудников, которым можно заводить учётные записи.
  5. Пространство, в которое добавлять новых сотрудников.
  6. Как подписать кнопку входа, например «Войти через Google».

Заявку отправляйте на support@kontext.su. Подключение входа через SSO доступно в подписке для компаний.

Ограничения

  • Выход из Kontext не выходит из учётной записи у провайдера.
  • Синхронизации людей нет. Учётная запись появляется при первом входе и не отключается сама, когда сотрудника убрали у провайдера, — деактивируйте её в Kontext. Войти через провайдера такой сотрудник, конечно, уже не сможет.
  • Android и Google. Google запрещает вход во встроенных окнах приложений, поэтому в приложении для Android вход через Google Workspace может не работать — войдите в браузере. С Keycloak и Microsoft Entra это не мешает.