---
metadata:
  - name: generator
    content: Diplodoc Platform v5.56.0
alternate:
  - https://yandex.kz/support/yandex-360/business/admin/kk/sso/setup.md
  - https://yandex.kz/support/yandex-360/business/admin/ru/sso/setup.md
  - href: https://yandex.kz/support/yandex-360/business/admin/kk/sso/setup.md
    type: text/markdown
    title: Markdown version
  - href: https://yandex.kz/support/yandex-360/business/admin/kk/llms.txt
    type: text/markdown
    title: llms.txt
---
> **Documentation Index:** Fetch the complete configuration index at https://yandex.kz/support/yandex-360/business/admin/kk/llms.txt

# Қалай қосуға болады

Егер сізде [куәліктер жеткізушісі](*p_idp) қосылған және реттелген болса, оны Яндекс 360 қызметіне қосуға болады. Ол үшін [куәліктер федерациясын](#idp) реттеу, содан кейін [Бизнеске арналған Яндекс 360](#admin) қызметінің өзін реттеу қажет.

## Ұйымға қойылатын талаптар {#requirements}


{% note tip "" %}

Бірыңғай кіру (SSO) **Жетілдірілген** және **Негізгі** тарифтерінде қолжетімді. **Негізгі** тарифке өткен кезде SSO өшіріледі.

{% endnote %}


Бірыңғай кіру (SSO) опциясын реттеуге өтпес бұрын, ұйымыңызда төмендегілер орындалғанын тексеріңіз.

- SSO қолжетімді тариф қосылған.

- [Домен](https://yandex.kz/support/yandex-360/business/admin/kk/domains/index.md) қосылған.

- [Ұйым доменінде жасалған](https://yandex.kz/support/yandex-360/business/admin/kk/add-users.md) қызметкерлер аккаунттары жоқ. Қызметкерлердің домендік аккаунттары — `login@example.com` түріндегі мекенжайлары бар аккаунттар, ондағы `@example.com` — ұйымыңыздың атауы (домен). Мұндай аккаунттар ұйым әкімшісінің тарапынан **Пайдаланушылар** → **Қызметкерлер** бөлімінде қолмен қосылады.

## 1-қадам. Куәліктер федерациясын реттеңіз {#idp}

Сіздегі [куәліктер федерациясы](*p_federations) Яндекс 360 қызметімен өзара әрекеттесе алуы үшін, оны реттеу қажет.

Мұны әртүрлі куәліктер жеткізушілері үшін қалай жасау керектігі туралы келесі бөлімдерден оқыңыз:

- [Active Directory реттеу](https://yandex.kz/support/yandex-360/business/admin/kk/sso/adfs-preset.md)

- [Azure Active Directory реттеу](https://yandex.kz/support/yandex-360/business/admin/kk/sso/adfs-azure-preset.md)

- [Keycloak 18-нұсқасын реттеу](https://yandex.kz/support/yandex-360/business/admin/kk/sso/keycloak-preset-18.md)

- [Keycloak 19 және одан кейінгі нұсқасын реттеу](https://yandex.kz/support/yandex-360/business/admin/kk/sso/keycloak-preset-19.md)

- [Avanpost FAM реттеу](https://yandex.kz/support/yandex-360/business/admin/kk/sso/avanpost.md)

- [Multifactor реттеу](https://yandex.kz/support/yandex-360/business/admin/kk/sso/multifactor.md)

Куәліктер жеткізушісі сіз пайдаланып жатқан каталог қызметімен үйлесімді екеніне көз жеткізіңіз. Сәйкестіктер кестеде берілген.

#|
|| **Каталог қызметі** | **Куәліктер жеткізушісі** ||
|| Microsoft Active Directory 
| 
* Microsoft AD FS
* Keycloak
* Avanpost FAM
* Multifactor ||
|| Samba DC 
| 
* Keycloak
* Avanpost FAM
* Multifactor ||
|| Red ADM 
| 
* Keycloak
* Avanpost FAM
* Multifactor ||
|| ALD Pro 
| 
* Keycloak
* Avanpost FAM
* Multifactor ||
|| FreeIPA 
| 
* Keycloak
* Avanpost FAM
* Multifactor ||
|#

Егер сізде басқа куәліктер жеткізушісі болса, оның құжаттамасымен танысыңыз. Сонымен қатар біздің нұсқауларды пайдалануға болады. Реттеу кезінде міндетті түрде келесі параметрлерді көрсетіңіз:

- Service URL: `https://passport.yandex.ru/auth/sso/commit`.

- Идентификатор: `https://yandex.ru/` (соңғы жағында міндетті түрде қиғаш сызықпен).

- Егер қызметкерлеріңіз сервистерді орыс тілінде ғана пайдаланбайтын болса, қосымша `POST` байламы бар соңғы нүктелер (Endpoints) ретінде басқа тілдік домендердің URL мекенжайларын қосыңыз. Мысалы:
    
  - `https://passport.yandex.com/auth/sso/commit` — ағылшын тілі үшін;

  - `https://passport.yandex.kz/auth/sso/commit` — қазақ тілі үшін;

  - `https://passport.yandex.uz/auth/sso/commit` — өзбек тілі үшін;

  - `https://passport.yandex.com.tr/auth/sso/commit` — түрік тілі үшін;

   

  {% cut "Толық тізім" %}
    
    - `https://passport.yandex.com/auth/sso/commit`
    
    - `https://passport.yandex.az/auth/sso/commit`
    
    - `https://passport.yandex.by/auth/sso/commit`
    
    - `https://passport.yandex.co.il/auth/sso/commit`
    
    - `https://passport.yandex.com/auth/sso/commit`
    
    - `https://passport.yandex.com.am/auth/sso/commit`
    
    - `https://passport.yandex.com.ge/auth/sso/commit`
    
    - `https://passport.yandex.com.tr/auth/sso/commit`
    
    - `https://passport.yandex.ee/auth/sso/commit`
    
    - `https://passport.yandex.eu/auth/sso/commit`
    
    - `https://passport.yandex.fi/auth/sso/commit`
    
    - `https://passport.yandex.fr/auth/sso/commit`
    
    - `https://passport.yandex.kg/auth/sso/commit`
    
    - `https://passport.yandex.kz/auth/sso/commit`
    
    - `https://passport.yandex.lt/auth/sso/commit`
    
    - `https://passport.yandex.lv/auth/sso/commit`
    
    - `https://passport.yandex.md/auth/sso/commit`
    
    - `https://passport.yandex.pl/auth/sso/commit`
    
    - `https://passport.yandex.ru/auth/sso/commit`
    
    - `https://passport.yandex.tj/auth/sso/commit`
    
    - `https://passport.yandex.tm/auth/sso/commit`
    
    - `https://passport.yandex.uz/auth/sso/commit`
    
  {% endcut %}
    

Сондай-ақ кіру бетінің URL мекенжайын, куәліктер жеткізушісінің идентификаторын және X.509 тексеру сертификатын алыңыз. Олар сізге келесі қадамда қажет болады.


## 2-қадам. Бизнеске арналған Яндекс 360 қызметін реттеңіз {#admin}

1. [Бизнеске арналған Яндекс 360](https://admin.yandex.kz) қызметін ашыңыз.

1. **Жалпы реттеулер** → **Бірыңғай кіру (SSO)** бөліміне өтіңіз.

1. **Реттеу** опциясын басыңыз.

1. Міндетті параметрлері бар өрістерді толтырыңыз:
    
    - **Кіру бетінің URL мекенжайы** — SAML 2.0 соңғы нүктесінің URL мекенжайы.

    - **Куәліктер жеткізушісінің баспагері** — IdP субъектісінің идентификаторы.

    - **Тексеру сертификаты** — куәліктер жеткізушісінен алынған сертификат.

      Егер ағымдағы сертификат жақын арада аяқталса, оны ауыстыру үшін екіншісін қосуға болады, ол үшін **Жаңарту үшін екінші сертификатты қосу** түймесін басыңыз.
    
1. LDAP каталогтеріндегі есептік жазбаларды синхрондау үшін: Яндекс 360 ішіндегі қызметкерлер тізімін автоматты түрде жаңарту үшін [синхрондауды реттеңіз](https://yandex.kz/support/yandex-360/business/admin/kk/sso/scim.md) және **SCIM синхрондау** блогында қолданбаңыздың идентификаторын көрсетіңіз.

1. Өзгерістерді сақтаңыз.

1. **Қосу** батырмасын басыңыз.


## 3-қадам. Аутентификацияны тексеріңіз {#testing}

1. Браузерді қонақ немесе инкогнито режимінде ашыңыз.

1. [passport.yandex.kz/auth](https://passport.yandex.kz/auth) бетіне өтіп, куәліктер жеткізушісінен есептік жазба логинін енгізіңіз және **Кіру** түймесін басыңыз. Егер бәрі дұрыс реттелсе, сіз 2-қадамда көрсеткен кіру бетіне бағытталасыз.


## Мәселелерді түзету және жою {#troubleshooting}

Егер куәліктер жеткізушісін реттеу процесі кезінде қате мәндер орнатылса, SSO арқылы кіруге тырысқанда, сіз «Авторизация орындалмады» хабарын және қате кодын көресіз:

**email.no_in_response**

 
:   Төлсипаттардың атауларын `User.Firstname`, `User.Surname`, `User.EmailAddress` форматында көрсетіңіз. Басқа форматты, мысалы, `Firstname` орнатсаңыз, авторизациядан өту мүмкін болмайды.

**request_your_admin**

 
:   Ұйымыңыздың пайдаланушылар каталогінің әкімшісі аккаунт үшін Яндекс 360 қызметін пайдалану мүмкіндігін шектесе, қате пайда болады. Толық ақпарат алу үшін ұйымыңыздың техникалық қолдау көрсету мамандарына хабарласыңыз.

**samlresponse.invalid**

 
:   Қате кіру бетінің URL мекенжайы, куәлік жеткізушісінің баспагері немесе тексеру сертификаты дұрыс көрсетілмеген кезде орын алады. Ол сондай-ақ тексеру сертификаты біткенге дейін 14 күн ішінде немесе осы мерзімнен кейін пайда болуы мүмкін. [Бизнеске арналған Яндекс 360](https://admin.yandex.kz) қызметіндегі SSO реттеулерінің дұрыстығын тексеріңіз.

**unsupportable_domain**

 
:   SAML response ішіндегі `User.EmailAddress` пошта төлсипатының домені негізгі доменмен немесе Яндекс 360 ұйымының [алиас доменімен](https://yandex.kz/support/yandex-360/business/admin/kk/domains/management/aliases.md) бірдей екенін тексеріңіз.

### Қателерді жоюға арналған SAML-tracer {#saml-tracer}

SAML-tracer — SAML оқиғаларын бақылайтын браузер кеңейтімі, бірыңғай кіру (SSO) опциясын реттеу кезінде қателерді табуға және түзетуге көмектеседі. Тексеру туралы есепті `JSON` файлына экспорттауға болады.

**Орнату және іске қосу**

 
:   Кеңейтімді сілтеме арқылы орнатыңыз:
    - [SAML-tracer](https://chromewebstore.google.com/detail/saml-tracer/mpdajninpobndbfcldcmbpnnbhibjmch) — Яндекс Браузер, Google Chrome және Microsoft Edge үшін;
    - [SAML-tracer](https://addons.mozilla.org/es/firefox/addon/saml-tracer/) — Mozilla Firefox үшін.

    SAML-tracer құралын іске қосу үшін браузер кеңейтімдерінің панеліндегі ![](../_assets/sso/saml-tracer-icon.png) белгішесін немесе пернетақтадағы `Alt` + `Shift` + `s` пернелер тіркесімін басыңыз.

**SAML оқиғаларын бақылау**

 
:    
1. Браузерді қонақ немесе инкогнито режимінде ашып, SAML-tracer құралын іске қосыңыз. Егер ![](../_assets/sso/saml-tracer-icon.png) белгішесі болмаса немесе SAML-tracer терезесі ашылмаса, кеңейтімдер реттеулерінде **Инкогнито режимінде пайдалануға рұқсат беру** опциясын қосыңыз.
1. [passport.yandex.kz/auth](https://passport.yandex.kz/auth) бетіне өтіп, куәліктер жеткізушісінен есептік жазба логинін енгізіңіз және **Кіру** түймесін басыңыз. SAML-tracer терезесінде `GET` және `POST` жазбалары пайда болып, SAML оқиғалары қызғылт түспен және белгімен бөлектеледі.
1. Төлсипаттарды және олардың мәндерін тексеру үшін SAML оқиғасы бар жазбаны таңдап, алдын ала көру панеліндегі **SAML** қойындысына өтіңіз.

**Есепті файлға экспорттау**

 
:    
1. SAML оқиғасы бар жазбаны таңдаңыз.
1. SAML-tracer құралдар панелінде **Export** опциясын басыңыз.
1. Құпия ақпаратты жасыру үшін **Mask values** опциясын таңдаңыз.
1. **Export** опциясын басыңыз. `JSON` форматындағы файл компьютеріңізге жүктеп алынады.


## Бірыңғай кіру опциясы (SSO) қосулы кездегі шектеулер {#restrictions}

Сіз бірыңғай кіру (SSO) опциясын қосқаннан кейін, ұйым үшін [қызметкерлерді импорттау](https://yandex.kz/support/yandex-360/business/admin/kk/migration/mail.yaml) және [бөлімдерді ауыстыру](https://yandex.kz/support/yandex-360/business/admin/kk/units.md#unit-actions) қолжетімсіз болады.

Егер сонымен қатар [ADSCIM утилитасын қосқан болсаңыз](https://yandex.kz/support/yandex-360/business/admin/kk/sso/scim.md#setup), [Бизнеске арналған Яндекс 360](https://admin.yandex.kz) интерфейсі арқылы [пошта алиастарын](https://yandex.kz/support/yandex-360/business/admin/kk/mail/mailbox-management/aliases.md) басқару өшіріледі.

Егер Бизнеске арналған Яндекс 360 қызметінде бірнеше ұйымды пайдалансаңыз және бірыңғай кіру (SSO) опциясын қосқыңыз келсе, онда ол барлық ұйымдар үшін бір уақытта қосылады.


Бірыңғай кіру (SSO) опциясын өшіру де дәл солай орындалады. Егер бір ұйымда Негізгі тарифке өтсеңіз, бірыңғай кіру опциясы осы ұйымда және басқа ұйымдарда өшіріледі.


<!-- source: kk/_includes/support.md -->
<div class="cut-button">

{% cut "Қолдау қызметіне жазу" %}

<div style="padding: 15px;
     margin: 10px 0;
     background: #FFFFFF;
     border-radius: 10px;
     border: 1px solid var(--g-color-line-generic);">
  <iframe style="background: #FFFFFF;"
        height="700"
        width="100%"
        frameborder="0"
        src="https://forms.yandex.ru/surveys/13644898.817cbb556eb020610f8656d8169ae4bc37238a00/?lang=kk&locale=kz&iframe=1">
  </iframe>
</div>

{% endcut %}

</div>



<!-- endsource: kk/_includes/support.md -->

[*p_idp]: Пайдаланушы куәліктерін сақтайтын және басқаратын қызмет, мысалы, Active Directory немесе Keycloak.

[*p_federations]: Жеке куәліктер федерациясы бірыңғай кіру технологиясы арқылы пайдаланушылар аутентификациясын реттеуге мүмкіндік береді — Single Sign-On (SSO). Бұл тәсілде Active Directory немесе Keycloak сияқты куәліктер жеткізушісі (IdP) пайдаланушылардың аутентификациясына жауап береді, ал сервис немесе қолданба сияқты сервистер жеткізушісі (SP) ресурстарды пайдалану рұқсатын басқарады.