Вход через корпоративную учётную запись
Если в компании используется корпоративный каталог или служба единого входа, вы можете войти в DataForge с этой учётной записью на обычной странице входа, без отдельного пароля DataForge.
Как ведёт себя страница входа
Пока в компании не включён ни один корпоративный провайдер, страница входа остаётся прежней: адрес и пароль на одном шаге. Как только появляется хотя бы один включённый провайдер, вход разбивается на этапы.
- Введите адрес в поле «Электронная почта» и нажмите «Войти»
- Система берёт домен введённого адреса и подбирает корпоративных провайдеров, которые его обслуживают
- Если провайдеры найдены, поле адреса блокируется и появляется поле «Провайдер идентификации» со списком провайдеров: имя и метод — LDAP / AD, SAML / SSO или OAuth2 / OIDC
- Если ни один провайдер не обслуживает адрес, этот этап пропускается и запрашивается пароль DataForge, а рядом находится ссылка «Забыли пароль?»
Провайдеры подбираются только по домену адреса и никогда — по наличию учётной записи, поэтому для зарегистрированного и незарегистрированного адреса страница отвечает одинаково.
Настройка самих провайдеров выполняется администратором и описана на странице «Провайдеры идентификации» раздела «Интеграции».
Вход с учётной записью каталога
Так работает метод LDAP / AD: пароль вводится в DataForge и проверяется непосредственно в корпоративном каталоге.
- Введите адрес и нажмите «Войти»
- Убедитесь, что в поле «Провайдер идентификации» выбран нужный провайдер. Поле адреса теперь называется «Пользователь» и не редактируется
- Введите пароль корпоративного каталога в поле «Пароль LDAP/AD»
- Нажмите «Войти через SSO»
После успешной проверки открывается список проектов — так же, как при встроенном входе.
Вход на странице входа своей компании
Так работают методы SAML / SSO и OAuth2 / OIDC: пароль в DataForge не вводится, аутентификация выполняется на странице вашей компании.
- Введите адрес и нажмите «Войти»
- Выберите провайдера в поле «Провайдер идентификации». Пароль на этом шаге не запрашивается
- Нажмите «Войти через SSO». Браузер переходит на страницу входа вашей компании
- Выполните вход там. Браузер вернётся в DataForge, и сессия начнётся
Возврат ограничен по времени: одноразовый код, с которым возвращается браузер, действует одну минуту. Если вкладка задержалась на странице провайдера дольше, попытку нужно повторить — появится сообщение «Время попытки входа истекло — повторите попытку». Если не удался сам возврат, появляется сообщение «Не удалось войти через провайдера идентификации. Повторите попытку».
Если адресу соответствует несколько провайдеров
В списке «Провайдер идентификации» предлагаются все провайдеры, обслуживающие ваш домен. Первым идёт провайдер, отмеченный администратором как используемый по умолчанию, далее — остальные по своему порядку и имени.
- Выбирайте того провайдера, которому действительно принадлежит ваша учётная запись. Если один домен обслуживают два каталога, вход с паролем «не того» каталога считается неудачной попыткой в этом корпоративном каталоге и учитывается при его блокировке
- Выбранный провайдер запоминается в этом браузере для этого адреса и предлагается при следующем входе
Вход по паролю DataForge
Кнопка «Войти по электронной почте» на этапе выбора провайдера возвращает к встроенной форме с паролем DataForge и ссылкой «Забыли пароль?». Оба способа работают одновременно — корпоративный провайдер не отменяет встроенный вход.
Для учётной записи, которая входила только через провайдера, пароля DataForge нет, и попытка войти по нему завершается тем же сообщением, что и неверный пароль. Первый пароль такая учётная запись может задать в профиле, в блоке «Безопасность», без ввода текущего.
Если войти не удалось
| Сообщение | Что оно означает |
|---|---|
| «Учётная запись не найдена в DataForge. Обратитесь к администратору» | Корпоративная учётная запись проверена, но учётной записи DataForge с таким адресом нет. Учётные записи создаются только по приглашению |
| «Ни одна из ваших групп в каталоге не даёт доступа к DataForge» | Провайдер выдаёт доступ по группам каталога, а вы не входите ни в одну из указанных |
| «Вход с этой учётной записью запрещён. Обратитесь к администратору» | Учётная запись в корпоративном каталоге отключена, заблокирована, просрочена либо вход ей запрещён |
| «Срок действия пароля истёк. Смените пароль в корпоративном каталоге» | Смените пароль в корпоративном каталоге и повторите вход |
| «Служба аутентификации недоступна. Повторите попытку позже» | Корпоративный каталог не ответил. Повторите попытку позже, а при повторении сообщите администратору |
| «В каталоге у учётной записи не заполнен адрес электронной почты» | В записи каталога нет данных, которые читает DataForge. Заполнить их может только администратор |
| «Пользователь отключен. Обратитесь к администратору для восстановления доступа» | Учётная запись DataForge отключена администратором |
| «Выбранный провайдер не обслуживает этот адрес электронной почты» | Выбранный провайдер не обслуживает домен адреса. Выберите другого провайдера из списка |
| «Доступ с вашего IP-адреса запрещен. Обратитесь к администратору для уточнения деталей» | Корпоративная учётная запись проверена, но ваш адрес не разрешён IP-фильтрацией компании |
| «Неверный логин или пароль» | Неверный пароль либо другая причина, которую система не раскрывает на странице входа |
| «Слишком много попыток. Пожалуйста, попробуйте позже» | Слишком много попыток входа за короткое время. Подождите и повторите попытку |
Причина каждой попытки записывается в системный журнал, даже когда на экране показано обобщённое сообщение, — администратор всегда может посмотреть, что произошло на самом деле.
Что берётся из корпоративной учётной записи
Данные корпоративной учётной записи применяются при каждом входе, а не только при первом:
- Имя и фамилия берутся из корпоративной учётной записи. Если провайдер не передал ни имени, ни фамилии, вместо имени показывается адрес — но только пока у учётной записи нет собственного имени: введённое в DataForge имя не затирается
- Список ваших групп в корпоративном каталоге обновляется
- Если администратор настроил правила соответствия «группа каталога — роль», ваша роль приводится к ним в соответствие. При совпадении нескольких групп применяется наиболее привилегированная роль в порядке «Администратор компании», «Разработчик», «Аналитик», «Наблюдатель». Если правила не настроены, группы только фиксируются, а роль не изменяется
- Вход через провайдера не создаёт учётных записей: запись должна уже существовать в DataForge и принадлежать вашей компании
- Если вас пригласили, но форму активации вы не заполняли, первый успешный корпоративный вход активирует учётную запись
Корпоративный пароль в DataForge не хранится: при входе через каталог он только передаётся на проверку, а при входе с переадресацией в DataForge не вводится вовсе. Дальнейшая работа в приложении не зависит от того, каким способом выполнен вход.