Логотип PeekHire
Аккаунт и команда

Единый вход

Подключи поставщика идентификации SAML, чтобы команда входила через него.

Единый вход позволяет команде входить в PeekHire через уже используемый вами поставщик удостоверений — Okta, Microsoft Entra ID, Google Workspace, OneLogin и другие сервисы, поддерживающие SAML 2.0. Не нужно создавать ещё один пароль, а доступ регулируется теми же правилами, которые уже действуют у вас.

Единый вход входит в план Business и доступен во время 7-дневного пробного периода. Настроить его могут владельцы и администраторы.

Перед началом

Подготовь две вещи: метаданные приложения, опубликованные поставщиком удостоверений, и доступ к DNS-зоне каждого домена электронной почты, который нужно подключить.

Подключение поставщика удостоверений

Перейди в Аккаунт → Единый вход.

  1. Зарегистрируй PeekHire у поставщика удостоверений. На странице указаны ID сущности и URL ACS. Скопируй оба значения в созданное там приложение SAML. Эти значения уникальны для твоей рабочей области.
  2. Добавь сведения. Вставь опубликованный поставщиком XML с метаданными в поле Начать с метаданных IdP и выбери Прочитать метаданные. ID сущности, URL входа и сертификат подписи будут заполнены автоматически. Также можно ввести все три значения вручную.
  3. Добавь домены электронной почты. Все адреса на этих доменах будут использовать это подключение. Подключить общедоступные почтовые сервисы, например gmail.com, нельзя.
  4. Сохрани изменения.

Подтверждение домена

Домен не будет работать, пока не будет подтверждено, что он находится под твоим контролем. Для каждого домена на странице указана TXT-запись:

ПолеЗначение
ТипTXT
Имя_peekhire-sso.your-company.com
Значениеpeekhire-sso-verification=…

Добавь запись в DNS-зону, затем выбери Подтвердить домен. Изменения DNS обычно появляются в течение нескольких минут, но иногда это занимает больше времени. Пока домен не подтвержден, вход через него не выполняется, а требования не применяются.

Проверка настройки

Функция Проверить подключение проверяет всё, что можно проверить без перенаправления к поставщику: план, подтверждение домена, сертификат подписи и срок его действия, доступность URL входа и возможность сформировать запрос на вход на основе твоих настроек. Для каждого пункта указано, что именно не так, а не просто сообщается об ошибке.

Функция Проверить вход открывает настоящий процесс входа в новой вкладке, чтобы ты мог проверить его до того, как это сделает команда.

Параметры

Создавать аккаунты при первом входе. Новые пользователи, которым поставщик разрешил доступ, автоматически добавляются в рабочую область как участники. Отключи эту настройку, чтобы добавлять только приглашённых пользователей.

Требовать единый вход для этих доменов. Все пользователи с подтвержденных доменов должны входить через своего поставщика. Вход по паролю, через Google и Microsoft будет отключён. Включить это требование можно только после подтверждения домена.

Владелец рабочей области всегда освобождён от этого требования. Если поставщик удостоверений станет недоступен, владелец сможет войти по паролю и отключить требование.

Разрешить вход, инициированный IdP. Позволяет начинать вход с плитки приложения у поставщика, а не в PeekHire. Не включай эту настройку без необходимости: вход, который не был начат в PeekHire, нельзя связать с нашим запросом, поэтому он проверяется только по утверждению.

Ротация сертификата подписи

Когда поставщик меняет ключ подписи, вставь в поле сертификата оба сертификата, один за другим. Вход будет работать с любым из них, поэтому пользователи не потеряют доступ ни на минуту. Удали старый сертификат после завершения ротации.

Синхронизация аккаунтов

Единый вход определяет, кому разрешён доступ. Чтобы аккаунты автоматически создавались и деактивировались при добавлении и удалении пользователей, настрой также подготовку пользователей. Подробнее: Подготовка пользователей (SCIM).

Способы входа

В разделе Аккаунт → Участники для каждого участника есть столбец Вход: пароль, Google, Microsoft или SSO. Это самый быстрый способ узнать, кто ещё не перешёл на единый вход.

Если изменится план

Если перейти с плана Business на другой, настройки сохранятся, но подключение перестанет работать для входа пользователей. Участникам предложат обратиться к тебе. Вместо этого они смогут входить по адресу электронной почты и паролю, поскольку требование единого входа больше не действует. Владельцы и администраторы по-прежнему смогут входить через поставщика, чтобы восстановить план в продукте. Вернись на план Business — и всё заработает как прежде.

Удаление подключения

Сначала функция Удалить подключение запросит подтверждение, поскольку изменения вступают в силу сразу: вход через поставщика станет недоступен, а подтвержденные домены будут удалены вместе с подключением. После этого подготовка пользователей не сможет добавлять пользователей. Чтобы снова получить доступ, всем, кто раньше входил только через единый вход, нужно задать пароль с помощью функции Забыли пароль. Чтобы подключиться снова, домены придётся подтвердить заново.

Решение проблем

«Для этого домена электронной почты не настроен единый вход». Адрес не относится к подтвержденному домену. Проверь написание и убедись, что домен отображается как подтвержденный.

«Не удалось завершить вход». Утверждение было отклонено. Обычно это происходит из-за истёкшего сертификата подписи, несовпадения сертификата с используемым поставщиком, отличия ID сущности от настроенного значения или слишком позднего получения ответа. Сначала выбери Проверить подключение.

«Этот адрес уже принадлежит другой рабочей области». Этот адрес электронной почты связан с участником другой рабочей области PeekHire. Чтобы присоединиться к твоей рабочей области, сначала нужно покинуть другую.

«Слишком много попыток входа из вашей сети». За короткое время с одного сетевого адреса поступило больше обычного попыток входа. Подожди несколько минут и попробуй снова. Общего адреса офиса хватит для повседневного использования.

«В этой рабочей области можно добавлять только приглашённых участников». Создание аккаунтов при первом входе отключено. Пригласи пользователя или включи эту настройку.