---
metadata:
  - name: generator
    content: Diplodoc Platform v5.56.0
alternate:
  - https://yandex.kz/support/id/ru/organizations/sso/saml.md
  - href: ru/organizations/sso/saml.md
    type: text/markdown
    title: Markdown version
  - href: llms.txt
    type: text/markdown
    title: llms.txt
---
> **Documentation Index:** Fetch the complete configuration index at https://yandex.kz/support/id/ru/llms.txt


# SAML

<!--добавлен в рамках PSTEXT-35 как пояснение по работе протокола SAML-->

[SAML 2.0](https://wiki.oasis-open.org/security) (Security Assertion Markup Language) — стандарт безопасности, который позволяет обмениваться аутентификационными и авторизационными данными в интернете. С его помощью пользователи могут получить доступ в несколько приложений с помощью единой учетной записи без необходимости каждый раз вводить свой логин и пароль. Это называется SSO (Single Sign-On) — система единого входа.

SAML SSO используется для интеграции систем управления доступом (Active Directory, Azure Active Directory, Keycloak, Avanpost FAM) с веб-приложениями и сервисами.


## Как работает SSO на базе SAML 2.0 {#how-work}

- Вся информация о логинах и паролях пользователей хранится у доверенного поставщика удостоверений (Identity Provider, IdP). В роли IdP может выступать любая система управления доступами, например Active Directory, Azure Active Directory, Keycloak, Avanpost FAM.
    
- Вторая сторона процесса — поставщик услуг (Service Provider, SP), например Яндекс ID для бизнеса. В момент авторизации Service Provider отправляет пользователя проходить аутентификацию на сервере поставщика удостоверений.
    
- SP не взаимодействует с IdP напрямую, это происходит через браузер пользователя.
    
Такой подход называется федерацией удостоверений.

Обмен пользовательской информацией (логины, состояние аутентификации, идентификаторы и другие данные) между системой управления доступами и поставщиком услуг происходит следующим образом:

![](../../_assets/sso/saml.svg)

1. Пользователь открывает браузер и заходит в приложение поставщика услуг (Service Provider).

1. Приложение отвечает SAML-запросом, который браузер перенаправляет системе управления доступами (IdP).

1. Сервер IdP обрабатывает SAML-запрос и предлагает пользователю пройти аутентификацию, например ввести логин и пароль. Если пользователь уже был аутентифицирован, этот и следующий шаги пропускаются.

1. Пользователь вводит на сервере IdP данные, которые необходимы для аутентификации.

1. В случае успешной аутентификации система управления доступами генерирует SAML-ответ и отправляет его через браузер пользователя в приложение поставщика услуг на проверку.

1. Если проверка прошла успешно, веб-приложение предоставляет доступ пользователю.





