Bearpass + Indeed Identity Provider 9.4 (SAML)
Автор Nikita Kim, Last modified by Nikita Kim на 24 июля 2026 11:35 AM

Предусловия:

Настройка BearPass:

  1. Перейдите в Администрирование:


  2. Перейдите в настройки SSO:



  3. В поле "ID объекта IdP" укажите ID: urn:indeedid:saml_idp :



  4. Заполните поле "URL-адрес входа". Укажите URL-адрес в формате https://your.idp.name/am/idp/Account/SsoService. Данный адрес возможно экспортировать из конфигурационного файла Indeed AM Identity Provider (/opt/am/idp/app-settings.json):


  5. В поле "Сертификат" укажите данные сертификата IDP. Для этого, сертификат /opt/am/ssl/saml_certs/idp.pfx в формате base64, затем скопируйте текст файла:



  6. Настройте шифрование данных и подписи запросов. Для этого укажите SSL-сертификат, использующийся для шифрования данных, и его ключ. Данный сертификат также должен быть установлен на сервере IDP. Выберите требования подписи запросов, утверждений и запросов аутентификации, а также шифрования NameID:


  7. Разрешите использование SSO для пользователей:


  8. Сохраните изменения.

Настройка Indeed Identity Provider:

  1. Добавьте новое приложение SAML в Management Console:






  2. Добавьте Entity ID. В параметре укажите ссылку на metadata и сохраните настройки:



  3. Создайте отдельную политику или используйте существующую. Добавьте ранее созданное приложение в политику. :


  4. В политике задайте доступные методы аутентификации для приложения:



  5. Задайте область действия политики:


  6. Отредактируйте файл /opt/am/idp/app-settings.json. Добавьте записи вида:

     {
    "ServiceProvider": "https://your.bearpass.link/saml/metadata",
    "InLoginFormat": "Name",
    "OutLoginFormat": "PrincipalName"
    }



    где https://your.bearpass.link/saml/metadata - ссылка на метаданные из сервиса BearPass,


    "ServiceProvidersWithDeniedSso": [],
    "CustomAttributes": [
    {
    "ServiceProvider": "https://your.bearpass.link/saml/metadata ",
    "Attributes": [
    {
    "Name": "Name",
    "UserNameFormat": "PrincipalName"
    }
    ]
    }



    Далее, в раздел "SAML", добавьте запись вида:
    {
    "Name": "https://your.bearpass.link/saml/metadata",
    "Description": "BearPass",
    "WantAuthnRequestSigned": true,
    "SignSamlResponse": true,

    "SignAssertion": true,
    "AssertionConsumerServiceUrl": "https://your.bearpass.link/saml/acs",
    "ValidAssertionConsumerServiceUrls": [
    "https://your.bearpass.link/saml/acs"
    ],
    "PartnerCertificates": [
    {
    "FileName": "/opt/access-manager/idp/certificates/bp.crt"
    }
    ]
    }
    ]




    где:

    WantAuthnRequestSigned - требование подписи запроса;
    SignSamlResponse - требование подписи Saml запроса;
    SignAssertion - требование подписи утверждения;
    EncryptAssertion - шифрование утверждения;
    Используемые ссылки предоставляются сервисом BearPass и описаны в metadata;
    FileName
    - сертификат шифрования данных для BearPass, предварительно загруженный в /opt/am/ssl/saml_certs/. Поддерживаются сертификаты в формате base64 и pfx;

  7.  Сохраните изменения и перезапустите контейнеры Indeed AM.

Проверка работы интеграции:

  1. Перейдите на страницу аутентификации в сервис, выберите пункт "Войти через SSO". При нажатии, сервис перенаправит запрос в Indeed AM Identity Provider:


  2. Введите имя пользователя в IDP:



  3. Выберите метод аутентификации для пользователя:



  4. Подтвердите аутентификатор:


  5. При успешной аутентификации пользователю будет предоставлен доступ к сервису. В журналах BearPass и Indeed AM отобразится событие, уведомляющее об аутентификации пользователя.






(0 голос(а))
Эта статья полезна
Эта статья бесполезна